[{"data":1,"prerenderedAt":871},["ShallowReactive",2],{"blog-de-is-base44-safe":3,"blog-index-de":519},{"id":4,"title":5,"body":6,"category":473,"cover":474,"coverAlt":475,"description":476,"draft":477,"extension":478,"faq":479,"image":498,"keywords":499,"meta":508,"navigation":509,"ogTitle":5,"path":510,"published":511,"seo":512,"stem":513,"tldr":514,"updated":511,"__hash__":518},"blog_de\u002Fblog\u002Fis-base44-safe.md","Ist Base44 sicher? Was 5.442 echte Base44-Apps zeigten",{"type":7,"value":8,"toc":458},"minimark",[9,13,20,25,28,31,37,41,44,104,113,116,120,123,197,200,203,207,210,218,226,233,237,240,243,249,254,257,264,268,271,274,277,293,300,304,307,310,315,328,343,347,350,358,369,375,381,385,388,391,407,414,418,441],[10,11,12],"p",{},"Du hast etwas auf Base44 gebaut, es läuft, und du willst gleich echte Menschen\ndarauf loslassen. Also hast du \"is base44 safe\" in ein Suchfeld getippt, und\nzurück kamen Base44s eigener Blog, Base44s eigene Produktseiten und zwei\nAnleitungen, die daraus geschrieben sind. Nichts davon ist eine Antwort, und dein\neigener Scan-Bericht sagte, falls du einen hast, wahrscheinlich B und ließ dich\nüber das Warum im Dunkeln.",[10,14,15,16],{},"Einen Teil können wir beantworten. Im vergangenen Jahr haben wir dieselben neun\nChecks gegen jede laufende App gefahren, die wir finden konnten, und 5.442 davon\nwaren Base44-Apps. Hier ist der Punkt, den Anleitung um Anleitung falsch macht:\n",[17,18,19],"strong",{},"eine Base44-App und eine Lovable-App versagen an entgegengesetzten Stellen, und\nder Bericht, den Base44 dir gibt, handelt größtenteils nicht von dir.",[21,22,24],"h2",{"id":23},"ist-base44-sicher","Ist Base44 sicher?",[10,26,27],{},"In diesen drei Wörtern stecken drei verschiedene Fragen, und sie zu trennen ist\nder größte Teil der Arbeit.",[10,29,30],{},"Die erste: Kann man Base44 als Unternehmen die eigene App anvertrauen. Die\nzweite: Taugt der Code, den es für dich schreibt. Die dritte: Ist die App, die du\nveröffentlicht hast, für Fremde gefahrlos zu besuchen. Nur die dritte lässt sich\nvon außen messen, und bei Base44 kommt selbst die halb beantwortet zurück.",[32,33],"diagram",{"alt":34,"caption":35,"src":36},"Fünf waagerechte Balken auf einer Skala, jeder mit einem kleinen Symbol davor und einer Zahl dahinter: 5.438 für fehlende Header, 5.417 für einen API-Header mit Platzhalter, 3.229 für eine veröffentlichte Source Map, 2.705 für eine Adresse, die ohne Login antwortet, und 95 für einen veröffentlichten Schlüssel. Die ersten vier Balken sind blass grau, der letzte türkis.","Anzahl der Apps von 5.442, auf einer Skala. Die grauen Balken entscheidet Base44. Der türkise ist die einzige Zeile im Bericht, die aus der App selbst folgte.","\u002Fblog\u002Fis-base44-safe\u002Fwhat-we-found-1600x680.png",[21,38,40],{"id":39},"was-wir-in-5442-base44-apps-gefunden-haben","Was wir in 5.442 Base44-Apps gefunden haben",[10,42,43],{},"Vier Funde, in fast jeder App, und alle vier gehören der Plattform.",[45,46,47,60],"table",{},[48,49,50],"thead",{},[51,52,53,57],"tr",{},[54,55,56],"th",{},"Was der Check fand",[54,58,59],{},"Apps",[61,62,63,72,80,88,96],"tbody",{},[51,64,65,69],{},[66,67,68],"td",{},"Security-Header fehlen",[66,70,71],{},"5.438",[51,73,74,77],{},[66,75,76],{},"API antwortet Anfragen jeder Website",[66,78,79],{},"5.417",[51,81,82,85],{},[66,83,84],{},"Eine Source Map veröffentlicht",[66,86,87],{},"3.229",[51,89,90,93],{},[66,91,92],{},"Eine Adresse, die ohne Login antwortet",[66,94,95],{},"2.705",[51,97,98,101],{},[66,99,100],{},"Ein Schlüssel in der Seite veröffentlicht",[66,102,103],{},"95",[10,105,106,107,112],{},"Die ersten beiden sind Antwort-Header, und einen Antwort-Header setzt bei einer\nBase44-App Base44s Hosting, nicht irgendetwas, das du geschrieben hast. Der\ndritte und der vierte sehen im Bericht alarmierend aus und gehören dir auch\nnicht: Die einzige Source Map, die bei einer Base44-App antwortet, gehört zu\nBase44s eigenem Badge-Skript, und die Adresse, die antwortet, ist jedes Mal\ndieselbe. Wir sind im September 2026 zu 30 der markierten Apps zurückgegangen und\nhaben\n",[108,109,111],"a",{"href":110},"\u002Fblog\u002Fbase44-source-maps","aufgeschrieben, was diese zwei Zeilen wirklich bedeuten",",\ndenn sie sind die beiden am häufigsten falsch gelesenen Zeilen in einem\nBase44-Bericht.",[10,114,115],{},"Bleiben 103 Apps von 5.442, die etwas in der Seite tragen, das ein Mensch dort\neingefügt hat: 95 davon einen Google-API-Schlüssel, 11 eine andere Zeichenkette\nin Geheimnis-Form und eine einen echten geheimen Stripe-Schlüssel. Das sind die\nZeilen in einem Base44-Bericht, die jemand dort hingesetzt hat, und die einzigen,\ndie jemand wieder wegnehmen kann.",[21,117,119],{"id":118},"warum-fast-jede-base44-app-ein-b-bekommt","Warum fast jede Base44-App ein B bekommt",[10,121,122],{},"Weil die Note vom schlimmsten Fund gedeckelt wird und fast jede Base44-App\ndenselben mittleren Fund hat.",[45,124,125,138],{},[48,126,127],{},[51,128,129,132,135],{},[54,130,131],{},"Note",[54,133,134],{},"Base44 (5.442)",[54,136,137],{},"Lovable (18.563)",[61,139,140,151,164,175,186],{},[51,141,142,145,148],{},[66,143,144],{},"A",[66,146,147],{},"1.205 (22%)",[66,149,150],{},"15.972 (86%)",[51,152,153,156,161],{},[66,154,155],{},"B",[66,157,158],{},[17,159,160],{},"4.231 (78%)",[66,162,163],{},"370 (2%)",[51,165,166,169,172],{},[66,167,168],{},"C",[66,170,171],{},"4",[66,173,174],{},"1.814 (10%)",[51,176,177,180,183],{},[66,178,179],{},"D",[66,181,182],{},"2",[66,184,185],{},"402 (2%)",[51,187,188,191,194],{},[66,189,190],{},"F",[66,192,193],{},"0",[66,195,196],{},"5",[10,198,199],{},"Lies die Form, nicht die Rangfolge. Base44s Bericht ist ein hoher Balken bei B\nund fast nichts darunter: sechs Apps von 5.442 unter B, kein einziges F. Lovable\nhat die ganz andere Form, 86% bei A und rund eine von acht bei C oder\nschlechter. Dieselben neun Checks ergaben auf der einen Plattform eine flache\nVerteilung und auf der anderen eine geteilte, und keines der beiden Bilder ist\nein Urteil über eine einzelne App, auch nicht über deine.",[10,201,202],{},"Ein B ist bei einer Base44-App also nah am Boden der Plattform, und die\nbrauchbare Lesart deines Berichts ist nicht der Buchstabe. Sie ist die Frage, ob\ndie Schlüsselzeile und die Geheimniszeile leer sind.",[21,204,206],{"id":205},"die-95-schlüssel-die-wirklich-deine-waren","Die 95 Schlüssel, die wirklich deine waren",[10,208,209],{},"Ein Schlüssel in deiner veröffentlichten Seite ist der eine Fund in einem\nBase44-Bericht, den niemand sonst dort hingesetzt hat.",[10,211,212,213,217],{},"95 der 5.442 Apps lieferten einen Google-API-Schlüssel aus, 11 etwas anderes, das\nwie ein Geheimnis aussah. Eine lieferte einen echten geheimen Stripe-Schlüssel\naus, eine einen eingeschränkten. Ein Google-API-Schlüssel in einer Seite ist\nmeistens harmlos und manchmal eine Rechnung, je nachdem, ob er bei der Erstellung\neingeschränkt wurde, und das ist\n",[108,214,216],{"href":215},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","in fünf Minuten geprüft und behoben",".\nEin geheimer Stripe-Schlüssel in einer Seite fällt gar nicht in diese Kategorie:\nEr liest Kundendaten, bewegt Geld und erstattet zurück, und er muss ausgetauscht\nwerden, bevor du diesen Text zu Ende liest.",[10,219,220,221,225],{},"Falls du unsicher bist, welche deiner Schlüssel öffentlich sein sollen: Die Frage\nhat eine kurze Antwort, und wir haben sie aufgeschrieben.\n",[108,222,224],{"href":223},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","Welche Schlüssel in einen Browser gehören und welche nie",".",[10,227,228,229,225],{},"Unser kostenloser Scan liest deine laufende Base44-App von außen und sagt dir,\nwelche Schlüssel und Adressen er sieht. Er dauert etwa 20 Sekunden und braucht\nkein Konto: ",[108,230,232],{"href":231},"\u002Fsecurity-scanner","App scannen",[21,234,236],{"id":235},"das-eine-das-niemand-von-außen-prüfen-kann","Das eine, das niemand von außen prüfen kann",[10,238,239],{},"Ob ein Fremder deine Daten lesen kann. Wir nicht, kein anderer Scanner, und der\nGrund ist Base44s eigenes Design.",[10,241,242],{},"Bei den meisten Buildern spricht deine App direkt aus dem Browser des Besuchers\nmit ihrer Datenbank. Die Datenbank hat damit eine öffentliche Adresse, deine App\nträgt sie, und jeder kann sie herausziehen und die Datenbank etwas fragen. Ob er\nAntworten bekommt, hängt an einer Einstellung pro Tabelle, die der Inhaber\nvielleicht nie gesehen hat. Das ist der größte einzelne Grund für abgeflossene\nDaten in so gebauten Apps, und bei Base44 steht dir dieser Weg nicht offen, weil\nAnfragen stattdessen über Base44 laufen.",[10,244,245,246,248],{},"Die Messung sagt es deutlich. 1.466 der 5.442 Base44-Apps nennen irgendwo in\nihrer Seite ein Supabase-Projekt. Unser Row-Level-Security-Check bekam von ",[17,247,182],{},"\ndavon eine brauchbare Antwort.",[32,250],{"alt":251,"caption":252,"src":253},"Drei Balken, die auf einer Skala von links nach rechts schmaler werden: 5.442 Base44-Apps, 1.466 mit einem genannten Supabase-Projekt und ein Balken von 2, als Haarlinie mit einem Ring darum gezeichnet. Eine gestrichelte Umrandung setzt die Haarlinie bis zur Breite des zweiten Balkens fort, mit einem Fragezeichen und der Zahl 1.464 darunter.","Der dritte Balken sind zwei Apps. Der gestrichelte Teil sind die 1.464, die dem Check nichts zu lesen gaben, und genau so sieht von der Straße aus eine Datenbank ohne öffentliche Adresse aus.","\u002Fblog\u002Fis-base44-safe\u002Fwhat-nobody-can-ask-1600x620.png",[10,255,256],{},"Vergleich das mit den Buildern, bei denen die Tür an der Straße liegt. Bei\nLovable nennen 6.535 Apps ein Supabase-Projekt, 3.553 gaben dem Check eine\nbrauchbare Antwort, und 2.017 davon gaben Zeilen an eine Anfrage ohne Anmeldung\nheraus. Bei Bolt antworteten 35 von 267. Bei v0 keine von 17.",[10,258,259,260,263],{},"Zwei Apps sind keine Quote, und wir werden auch keine ausweisen. ",[17,261,262],{},"Die ehrliche\nZusammenfassung lautet: Deine Base44-Daten liegen hinter einer Tür, an die wir\nnicht herankommen. Das ist besser als eine offen stehende Tür, und es ist nicht\ndasselbe wie zu wissen, dass sie abgeschlossen ist."," Was darüber entscheidet,\nliegt innen: Wer kann sich registrieren, was sieht ein registriertes Konto, und\nwurde irgendein Screen in der Annahme gebaut, dass niemand hinschaut.",[21,265,267],{"id":266},"also-ist-hier-die-prüfung-von-innen-die-wichtige","Also ist hier die Prüfung von innen die wichtige",[10,269,270],{},"Base44 hat eine, und bei einer Base44-App sieht sie die Hälfte, die wir nicht\nsehen.",[10,272,273],{},"Base44s Sicherheitsseite sagt, dass du aus dem Security-Tab jeder App einen\nSicherheitsscan starten kannst und dass er Abhängigkeiten von Dritten, unsichere\nCodemuster, offengelegte Geheimnisse, fehlende Login-Prüfungen und schwache\nDatenzugriffsregeln prüft. Genau die letzten beiden sind die Fragen, an die ein\nScan von außen bei einer Base44-App nicht herankommt. Gelesen am 6. Oktober 2026.",[10,275,276],{},"Umgekehrt gilt es auch, und deshalb stehen die 95 in diesem Artikel. Ein Scanner\nvon innen liest dein Projekt; er hat keinen besonderen Anlass, deine\nveröffentlichte Seite abzurufen und zu lesen, was darin hinausging. Die beiden\nbeantworten also verschiedene Hälften, und wer als Base44-Inhaber nur eine davon\nlaufen lässt, ist auf eine bestimmte Weise blind:",[278,279,280,287],"ul",{},[281,282,283,286],"li",{},[17,284,285],{},"Base44s Security-Tab"," liest das Projekt: deine Abhängigkeiten, deinen Code,\ndeine Login-Prüfungen, deine Datenzugriffsregeln.",[281,288,289,292],{},[17,290,291],{},"Ein Scan von außen"," liest, was deine Besucher bekommen: die Schlüssel in der\nSeite, die Adressen, die sie aufruft, die Header, die zurückkommen, und ob eine\nMap mit hinausging.",[10,294,295,296,225],{},"Lass die innere vor dem Veröffentlichen laufen und die äußere danach. Base44s\nDokumentation beschreibt diesen Scan ausführlicher als ihre Sicherheitsseite,\nund wir haben sie durchgearbeitet: ",[108,297,299],{"href":298},"\u002Fblog\u002Fbase44-security-scan","was er prüft, und warum er sauber\nzurückkommen kann, während deine veröffentlichte Seite weiter einen Schlüssel\nträgt",[21,301,303],{"id":302},"wenn-du-dein-eigenes-supabase-projekt-angebunden-hast","Wenn du dein eigenes Supabase-Projekt angebunden hast",[10,305,306],{},"Dann ist die Straßentür zurück, und die Einstellung pro Tabelle gehört wieder\ndir.",[10,308,309],{},"Base44 lässt dich dein eigenes Supabase-Projekt anbinden, statt die mitgelieferte\nDatenbank zu nutzen. Das ändert das Wichtigste in diesem Artikel: Dein Projekt\nantwortet dem Internet direkt, deine Seite trägt seine Adresse, und Row Level\nSecurity ist jetzt das Einzige zwischen einem Fremden und einer Tabelle. Für jede\nTabelle, die per SQL entsteht, ist sie standardmäßig aus.",[32,311],{"alt":312,"caption":313,"src":314},"Zwei Tafeln. Links zeigt ein Pfeil von einer Base44-App in eine Base44-Plattform-Tafel mit einer Datenbank darin, und der eigene Weg eines Besuchers zu dieser Datenbank ist eine gestrichelte Linie, die an der Tafelwand endet. Rechts zeigt derselbe Pfeil auf eine frei stehende Datenbank, und der Weg des Besuchers erreicht sie direkt durch ein Tor.","Links eine Base44-App auf Base44s eigener Datenbank. Rechts dieselbe App mit deinem angebundenen Supabase-Projekt. Das Tor rechts ist Row Level Security, und es ist das, was du einstellst.","\u002Fblog\u002Fis-base44-safe\u002Fyour-own-supabase-1600x620.png",[10,316,317,318,322,323,327],{},"Das ist der eine Weg, auf dem das klassische Problem der offenen Datenbank eine\nBase44-App erreicht, und er ist in beide Richtungen prüfbar: Unser Scan kann\ndeinem Supabase-Projekt dieselbe Frage stellen wie bei jedem anderen Builder, und\n",[108,319,321],{"href":320},"\u002Fblog\u002Fcan-anyone-read-your-supabase-database","die Fünf-Minuten-Fassung der Prüfung","\nist eine Seite in deinem eigenen Dashboard. Wenn du Tabellen hast, in denen\nirgendetwas über Menschen steht, ist\n",[108,324,326],{"href":325},"\u002Fblog\u002Fenable-rls-on-every-supabase-table","sie für jede Tabelle einzuschalten","\ndas Erste, was heute ansteht.",[10,329,330,331,334,335,338,339,225],{},"Ein Supabase-Projekt, das dir gehört, ist auch eine Datenbank, für deren Kopie du\nverantwortlich bist. ",[17,332,333],{},"Care"," hält eine Kopie deiner ",[17,336,337],{},"Supabase","-Datenbank nach\nZeitplan und gibt dir eine Wiederherstellung per Klick, und wenn du eine\nStorage-Zugangsdatei verbindest, kommen deine hochgeladenen Dateien mit. Es deckt\nSupabase ab, gilt also für diesen Zweig des Artikels und nicht für eine\nBase44-App auf Base44s eigener Datenbank:\n",[108,340,342],{"href":341},"\u002Fsupabase-backups","wie Backups funktionieren",[21,344,346],{"id":345},"die-fünf-minuten-prüfung-deiner-eigenen-base44-app","Die Fünf-Minuten-Prüfung deiner eigenen Base44-App",[10,348,349],{},"Vier Dinge, in der Reihenfolge, in der sie sich lohnen.",[10,351,352,355,356,225],{},[17,353,354],{},"Öffne deine veröffentlichte App und sieh dir an, was mit hinausging."," Drücke\nF12, öffne den Network-Tab, lade neu und lies die Anfragen. Du suchst einen\nSchlüssel in einer URL oder einer Antwort und eine Adresse, die du nicht\nwiedererkennst. Unser Scan macht das von außen und listet auf, was er gefunden\nhat, was schneller ist als selbst zu lesen:\n",[108,357,232],{"href":231},[10,359,360,363,364,368],{},[17,361,362],{},"Wenn du einen Schlüssel findest, bestimme ihn, bevor du in Panik gerätst."," Ein\nGoogle-API-Schlüssel will eingeschränkt statt ausgetauscht werden. Alles, was mit\n",[365,366,367],"code",{},"sk_"," beginnt, will jetzt ausgetauscht werden.",[10,370,371,374],{},[17,372,373],{},"Öffne Base44s Security-Tab und lass den Scan auch dort laufen."," Er ist der\neinzige der beiden, der deine Login-Prüfungen und deine Datenzugriffsregeln sehen\nkann.",[10,376,377,380],{},[17,378,379],{},"Und dann registriere dich bei deiner eigenen App wie ein Fremder."," Leg ein\nzweites Konto an, gib ihm nichts und sieh nach, was es erreicht. Das ist die\nFrage, die der Scan von außen nicht stellen kann, und eine Registrierung\nbeantwortet sie.",[21,382,384],{"id":383},"deine-app-ändert-sich-bei-jeder-veröffentlichung","Deine App ändert sich bei jeder Veröffentlichung",[10,386,387],{},"Ein Scan ist die Lesung eines Moments, und der Moment endet, wenn du das nächste\nMal auf Veröffentlichen drückst.",[10,389,390],{},"Das ist kein Base44-Problem, so arbeiten all diese Builder: Ein Prompt, der ein\nFeature ergänzt, kann einen Schlüssel ergänzen, eine neue Seite oder eine\nAdresse, die antwortet. Die 95 Apps, in denen wir einen Schlüssel fanden, wurden\nnicht von Leuten gebaut, die einen Schlüssel in der Seite wollten. Sie wurden ein\nPrompt nach dem anderen gebaut.",[278,392,393,399],{},[281,394,395,398],{},[17,396,397],{},"Monitor"," fährt die neun Checks nach Zeitplan erneut und sagt dir Bescheid,\nwenn sich eine Antwort ändert.",[281,400,401,403,404,406],{},[17,402,333],{}," ergänzt eine Kopie deiner ",[17,405,337],{},"-Datenbank nach Zeitplan, mit\nWiederherstellung per Klick.",[10,408,409,410,225],{},"Beide lesen dieselben neun Checks, auf denen dieser Artikel aufbaut:\n",[108,411,413],{"href":412},"\u002Fpricing","sieh dir an, was jedes abdeckt",[21,415,417],{"id":416},"was-diese-woche-ansteht","Was diese Woche ansteht",[419,420,421],"key-takeaways",{},[278,422,423,426,432,435,438],{},[281,424,425],{},"Lies in deinem Bericht die Schlüsselzeile und die Geheimniszeile, nicht den Buchstaben. Ein B ist bei einer Base44-App der Boden der Plattform, und 4.231 der 5.442 bewerteten Apps sitzen darauf.",[281,427,428,429,431],{},"Wenn ein Schlüssel in deiner veröffentlichten Seite steht, bestimme ihn zuerst. Ein Google-API-Schlüssel wird eingeschränkt; alles, was mit ",[365,430,367],{}," beginnt, wird heute ausgetauscht.",[281,433,434],{},"Lass auch Base44s eigenen Scan aus dem Security-Tab deiner App laufen. Bei einer Base44-App ist er der einzige der beiden, der deine Login-Prüfungen und deine Datenzugriffsregeln sehen kann.",[281,436,437],{},"Registriere dich bei deiner eigenen App wie ein Fremder und sieh nach, was das neue Konto erreicht. Das kann kein Scan von außen beantworten, bei keinem Builder.",[281,439,440],{},"Wenn du dein eigenes Supabase-Projekt angebunden hast, schalte Row Level Security für jede Tabelle ein und prüfe dann, dass sie wirklich greift, denn das ist der eine Weg, auf dem ein Fremder direkt an deine Daten kommt.",[10,442,443,444,448,449,453,454,225],{},"Wenn du das lieber als Liste abarbeitest: Die\n",[108,445,447],{"href":446},"\u002Fchecklist","10-Minuten-Sicherheitscheckliste"," deckt das ab und die anderen\nDinge, die man in einer frisch veröffentlichten App abschalten sollte. Die\nErklärung in einfacher Sprache für diese Plattform ist\n",[108,450,452],{"href":451},"\u002Fis-your-base44-app-safe","Ist deine Base44-App sicher",", und der Vergleich aller\nBuilder steht ",[108,455,457],{"href":456},"\u002Fblog\u002Fsafest-ai-app-builder","in einem eigenen Artikel",{"title":459,"searchDepth":460,"depth":460,"links":461},"",3,[462,464,465,466,467,468,469,470,471,472],{"id":23,"depth":463,"text":24},2,{"id":39,"depth":463,"text":40},{"id":118,"depth":463,"text":119},{"id":205,"depth":463,"text":206},{"id":235,"depth":463,"text":236},{"id":266,"depth":463,"text":267},{"id":302,"depth":463,"text":303},{"id":345,"depth":463,"text":346},{"id":383,"depth":463,"text":384},{"id":416,"depth":463,"text":417},"Sicherheitsgrundlagen","\u002Fblog\u002Fis-base44-safe\u002Fcover-1200x630.png","Eine Base44-App-Karte vor einer verschlossenen Plattform-Tafel mit einer Datenbank darin, und Besucher, die die App von rechts erreichen.","Ist Base44 sicher? Wir haben 5.442 laufende Base44-Apps mit neun Checks geprüft. Fast alle bekamen ein B, aus Gründen, die der Inhaber nie gewählt hat.",false,"md",[480,483,486,489,492,495],{"q":481,"a":482},"Ist Base44 sicher für ein echtes Produkt?","Bei dem, was wir von außen lesen können, sind Base44-Apps unauffällig. Von 5.442 bewerteten Apps schnitten sechs schlechter als B ab, keine bekam ein F. Was uns an einer sauberen Antwort hindert: Eine Base44-App hält ihre Daten hinter Base44 statt an einer öffentlichen Adresse. Der Check, der auf anderen Buildern Tausende Apps überführt hat, läuft hier also gar nicht. Das ist wirklich besser als eine offene öffentliche Datenbank, und es ist nicht dasselbe wie ein sauberes Zeugnis. Woran du heute arbeiten kannst, sind deine eigenen Schlüssel: 95 dieser 5.442 Apps lieferten einen Google-API-Schlüssel in der Seite aus.",{"q":484,"a":485},"Warum bekommt meine Base44-App ein B?","Fast sicher wegen zweier Antwort-Header, die Base44 für jede gehostete App setzt, und nicht wegen etwas, das du gebaut hast. Bei 5.438 der 5.442 bewerteten Apps fehlten Security-Header, und 5.417 teilten jeder Website der Welt mit, dass sie ihre API aufrufen darf. Beides entscheidet das Hosting. Auch die Source-Map-Zeile in deinem Bericht ist die Plattform und nicht du: Die einzige Map, die bei einer Base44-App antwortet, gehört zu Base44s eigenem Badge-Skript.",{"q":487,"a":488},"Können Leute meinen Base44-Quellcode sehen?","Die Browser-Hälfte jeder App können sie lesen, denn ein Browser kann keine Seite zeichnen, die er nicht bekommen hat. Deine Originaldateien mit Kommentaren und Namen sind etwas anderes, und bei den Base44-Apps, die wir im September 2026 nachgeprüft haben, waren die nicht veröffentlicht. 3.229 von 5.442 Apps waren wegen einer Source Map markiert, und jede, die wir geöffnet haben, enthielt Base44s eigenen Code für das Badge-Skript statt deinem. Das haben wir gesondert aufgeschrieben.",{"q":490,"a":491},"Sind meine Daten in einer Base44-App sicher?","Niemand außerhalb deiner App kann dir das sagen, wir eingeschlossen, und das liegt daran, wie Base44 gebaut ist, nicht an einer Lücke in unserem Scan. Deine App fragt Base44 nach Daten, und Base44 fragt die Datenbank. Es gibt also keine Adresse, die ein Fremder eintippen kann. Die Fragen, die darüber entscheiden, liegen damit alle innen: Wer kann sich registrieren, was sieht ein registriertes Konto, und wurde irgendein Screen in der Annahme gebaut, dass niemand hinschaut. Base44s eigener Sicherheitsscan liest diese Hälfte. Ein Scan von außen liest die andere.",{"q":493,"a":494},"Findet Base44s eigener Sicherheitsscan das?","Er liest die Hälfte, die wir nicht lesen können. Base44s Sicherheitsseite sagt, dass du aus dem Security-Tab jeder App einen Scan starten kannst und dass er Abhängigkeiten von Dritten, unsichere Codemuster, offengelegte Geheimnisse, fehlende Login-Prüfungen und schwache Datenzugriffsregeln prüft. Genau die letzten beiden kann ein Scan von außen bei einer Base44-App strukturell nicht sehen. Wofür er keinen Anlass hat: zu lesen, was deine veröffentlichte Seite einem Besucher übergibt. Genau dort haben wir die 95 Google-API-Schlüssel gefunden. Lass beide laufen und lies sie als zwei Hälften einer Antwort.",{"q":496,"a":497},"Ist Base44 sicherer als Lovable?","Ihre Berichte sehen gegensätzlich aus, und der Unterschied ist echt. 15.972 von 18.563 Lovable-Apps bekamen ein A, und rund eine von acht bekam C oder schlechter, weil eine Lovable-App direkt aus dem Browser mit ihrer Datenbank spricht und diese Datenbank oft lesbar bleibt. Base44 hat fast keinen ernsten Ausläufer: sechs Apps von 5.442 unter B. Dafür gibst du die Möglichkeit auf, es selbst von außen zu prüfen. Alle fünf Builder vergleichen wir in einem eigenen Artikel, statt die Tabelle hier zu wiederholen.","\u002Fblog\u002Fis-base44-safe\u002Fcard-800x500.png",[500,501,502,503,504,505,506,507],"ist base44 sicher","base44 sicherheit","base44 app sicherheit","sind base44 apps sicher","base44 datensicherheit","base44 supabase sicherheit","is base44 safe","base44 review",{},true,"\u002Fblog\u002Fis-base44-safe","2026-10-06",{"title":5,"description":476},"blog\u002Fis-base44-safe",[515,516,517],"Ist Base44 sicher? 4.231 der 5.442 bewerteten Base44-Apps bekamen ein B, und vier Funde, die zu Base44 gehören und nicht zum App-Inhaber, machen fast alles davon aus.","Was der Inhaber wirklich falsch gemacht hat, war selten: 103 dieser Apps veröffentlichten einen Schlüssel oder ein Geheimnis in der Seite, 95 davon einen Google-API-Schlüssel und eine einen echten geheimen Stripe-Schlüssel.","Die Frage, die die meisten mit \"ist das sicher\" meinen, lässt sich bei einer Base44-App von außen nicht beantworten. 1.466 nennen ein Supabase-Projekt, und nur 2 ließen uns fragen, ob ein Fremder es lesen kann.","EpdiC5MLfEL0-9C77hLYa1o3e1k0HD4jBfctrzFNe94",[520,526,531,537,543,549,550,556,562,568,574,580,586,592,599,605,611,616,622,628,634,640,646,652,658,664,669,675,681,687,693,699,704,709,715,721,727,733,739,745,751,757,763,769,775,781,787,793,799,805,811,817,822,828,833,838,844,850,856,861,867],{"path":521,"title":522,"description":523,"published":524,"category":473,"image":525,"draft":477},"\u002Fblog\u002Fstorage-upload-violates-row-level-security","\"Row-level security policy for table objects\" beim Upload","\"New row violates row-level security policy for table objects\" heißt: Deinem Upload fehlt eine insert-Regel. Ein öffentlicher Bucket fügt keine hinzu.","2026-10-11","\u002Fblog\u002Fstorage-upload-violates-row-level-security\u002Fcard-800x500.png",{"path":298,"title":527,"description":528,"published":529,"category":473,"image":530,"draft":477},"Base44 Security Scan: das, was nur er sehen kann","Der Base44 Security Scan prüft sieben Arten von Problemen von innen. Hier ist die Hälfte, die er liest und sonst niemand, und die Hälfte, die er nie ansieht.","2026-10-10","\u002Fblog\u002Fbase44-security-scan\u002Fcard-800x500.png",{"path":532,"title":533,"description":534,"published":535,"category":473,"image":536,"draft":477},"\u002Fblog\u002Fapi-key-leaked-what-to-do","Dein API-Key wurde geleakt. Die richtige Reihenfolge","Ein API-Key wurde geleakt und du weißt nicht, was zuerst zu tun ist. Nicht jeder Key im Frontend ist ein Leck, und die Reihenfolge zählt mehr als das Tempo.","2026-10-09","\u002Fblog\u002Fapi-key-leaked-what-to-do\u002Fcard-800x500.png",{"path":538,"title":539,"description":540,"published":541,"category":473,"image":542,"draft":477},"\u002Fblog\u002Finfinite-recursion-in-policy-for-relation","\"Infinite recursion detected in policy\" ohne RLS abzuschalten","\"Infinite recursion detected in policy for relation\" heißt: Deine Policy hat die Tabelle gefragt, die sie schützt. So brichst du den Kreis.","2026-10-08","\u002Fblog\u002Finfinite-recursion-in-policy-for-relation\u002Fcard-800x500.png",{"path":544,"title":545,"description":546,"published":547,"category":473,"image":548,"draft":477},"\u002Fblog\u002Fno-api-key-found-in-request","\"No API key found in request\" in Supabase, und die falsche Lösung","\"No API key found in request\" heißt, deine Supabase-Anfrage kam ohne Schlüssel an. Die meisten Antworten zeigen stattdessen auf deine Datenbankregeln.","2026-10-07","\u002Fblog\u002Fno-api-key-found-in-request\u002Fcard-800x500.png",{"path":510,"title":5,"description":476,"published":511,"category":473,"image":498,"draft":477},{"path":551,"title":552,"description":553,"published":554,"category":473,"image":555,"draft":477},"\u002Fblog\u002Fmove-a-secret-to-an-edge-function","API-Schlüssel verstecken: ab in eine Supabase Edge Function","Einen API-Schlüssel verstecken heißt, ihn aus dem Browser zu nehmen. Eine Supabase Edge Function ist der kleinste Ort dafür, und zwei Schritte zählen mehr.","2026-10-05","\u002Fblog\u002Fmove-a-secret-to-an-edge-function\u002Fcard-800x500.png",{"path":557,"title":558,"description":559,"published":560,"category":473,"image":561,"draft":477},"\u002Fblog\u002Fenv-file-exposed-on-your-server","Ist deine .env-Datei öffentlich? Zwölf Pfade zum Prüfen","Ist deine .env-Datei auf deinem eigenen Webserver öffentlich? Zwölf Adressen sagen es dir, und ein Treffer heißt: alles darin ist längst öffentlich.","2026-10-04","\u002Fblog\u002Fenv-file-exposed-on-your-server\u002Fcard-800x500.png",{"path":563,"title":564,"description":565,"published":566,"category":473,"image":567,"draft":477},"\u002Fblog\u002Fis-v0-safe","v0-Sicherheit: alle 1.790 gescannten v0-Apps bekamen ein A","v0-Sicherheit, gemessen an 1.790 laufenden v0-Apps: Jede bekam ein A. Nur 17 nannten eine Datenbank, und genau das misst das A vor allem.","2026-10-03","\u002Fblog\u002Fis-v0-safe\u002Fcard-800x500.png",{"path":569,"title":570,"description":571,"published":572,"category":473,"image":573,"draft":477},"\u002Fblog\u002Fis-bolt-safe","Ist Bolt sicher? Was 1.123 echte Bolt-Apps zeigten","Ist Bolt sicher? Wir haben 1.123 laufende Bolt-Apps mit neun Checks geprüft. Das Hosting war sauber. Die Funde waren Schlüssel und offene Tabellen in den Apps.","2026-10-02","\u002Fblog\u002Fis-bolt-safe\u002Fcard-800x500.png",{"path":575,"title":576,"description":577,"published":578,"category":473,"image":579,"draft":477},"\u002Fblog\u002Fis-supabase-down-or-your-app","Ist Supabase down oder liegt es an deiner App? So erkennst du es","Ist Supabase down oder liegt es an deiner App? Ein pausiertes Projekt, eine volle Datenbank und ein eigener Fehler sehen gleich aus. Vier Prüfungen helfen.","2026-10-01","\u002Fblog\u002Fis-supabase-down-or-your-app\u002Fcard-800x500.png",{"path":581,"title":582,"description":583,"published":584,"category":473,"image":585,"draft":477},"\u002Fblog\u002Fdoes-supabase-encrypt-my-data","Verschlüsselt Supabase meine Daten? Ja. Wovor das schützt","Verschlüsselt Supabase Daten? Ja: AES-256 im Ruhezustand, TLS bei der Übertragung, SOC 2 und ISO 27001. Was jedes abdeckt und welches Leck keines stoppt.","2026-09-30","\u002Fblog\u002Fdoes-supabase-encrypt-my-data\u002Fcard-800x500.png",{"path":587,"title":588,"description":589,"published":590,"category":473,"image":591,"draft":477},"\u002Fblog\u002Fsupabase-free-plan-limits","Supabase Gratis-Tarif: die Limits und was an jedem passiert","Die Limits des Supabase-Gratis-Tarifs: 500 MB Datenbank, 5 GB Egress und keine Backups. Was an jeder Grenze passiert und was $25 für Pro ändern.","2026-09-29","\u002Fblog\u002Fsupabase-free-plan-limits\u002Fcard-800x500.png",{"path":593,"title":594,"description":595,"published":596,"category":597,"image":598,"draft":477},"\u002Fblog\u002Ftest-your-supabase-backup","Teste dein Supabase-Backup, bevor du es brauchst","So testest du dein Supabase-Backup: in ein Übungsprojekt einspielen, Zeilen zählen, anmelden und die Zeile suchen, die einer abgeschnittenen Datei fehlt.","2026-09-28","Backups","\u002Fblog\u002Ftest-your-supabase-backup\u002Fcard-800x500.png",{"path":600,"title":601,"description":602,"published":603,"category":597,"image":604,"draft":477},"\u002Fblog\u002Fsupabase-backup-github-action","Kostenloses Supabase-Backup per GitHub Action, mit Haken","Eine Supabase-Backup-GitHub-Action kostet nichts und passt für viele Apps. Der Workflow, der richtige Connection String und das Egress pro Lauf.","2026-09-27","\u002Fblog\u002Fsupabase-backup-github-action\u002Fcard-800x500.png",{"path":606,"title":607,"description":608,"published":609,"category":597,"image":610,"draft":477},"\u002Fblog\u002Fdownload-your-supabase-backup","Warum du dein Supabase-Backup nicht herunterladen kannst","Dein Supabase-Backup kannst du auf aktuellen Projekten nicht herunterladen, weil die Tageskopie physisch ist. Wie du es prüfst und selbst eine Kopie hältst.","2026-09-26","\u002Fblog\u002Fdownload-your-supabase-backup\u002Fcard-800x500.png",{"path":612,"title":613,"description":614,"published":609,"category":473,"image":615,"draft":477},"\u002Fblog\u002Fsupabase-permission-denied-for-table","Supabase \"permission denied for table\": der fehlende Grant","Ab 30. Oktober antwortet eine neue Supabase-Tabelle mit \"permission denied for table\", bis du Zugriff erteilst. Der Grant aus der E-Mail ist die halbe Lösung.","\u002Fblog\u002Fsupabase-permission-denied-for-table\u002Fcard-800x500.png",{"path":617,"title":618,"description":619,"published":620,"category":473,"image":621,"draft":477},"\u002Fblog\u002Fopen-api-endpoint-exposed","Ist ein offener API-Endpunkt ein Sicherheitsproblem? Sieh ins JSON","Dein Scan hat einen offenen API-Endpunkt gemeldet. Ob das zählt, hängt davon ab, was zurückkam, und die meisten hier gehörten der Plattform.","2026-09-25","\u002Fblog\u002Fopen-api-endpoint-exposed\u002Fcard-800x500.png",{"path":623,"title":624,"description":625,"published":626,"category":473,"image":627,"draft":477},"\u002Fblog\u002Flovable-security-scan","Lovable Security Scan: das Eine, was er nicht beweist","Lovable Security Scan: was Quick Scan und Deep Scan prüfen, wann welcher läuft, und das Eine, was kein Scan von innen beweisen kann.","2026-09-24","\u002Fblog\u002Flovable-security-scan\u002Fcard-800x500.png",{"path":629,"title":630,"description":631,"published":632,"category":597,"image":633,"draft":477},"\u002Fblog\u002Fsupabase-backup-auth-users","Warum in deinem Supabase-Dump keine Nutzer stehen","Führe supabase db dump allein aus und du bekommst die Form deiner Datenbank und keine einzige Zeile, und das auth-Schema mit deinen Nutzern fehlt ganz.","2026-09-23","\u002Fblog\u002Fsupabase-backup-auth-users\u002Fcard-800x500.png",{"path":635,"title":636,"description":637,"published":638,"category":473,"image":639,"draft":477},"\u002Fblog\u002Fdomain-and-certificate-expiry","Domain abgelaufen, Website offline: was jetzt passiert","Deine Domain ist abgelaufen und deine Website ist offline. Welche Frist jetzt läuft, warum das Zertifikat das kleinere Problem ist, und wie du beides prüfst.","2026-09-22","\u002Fblog\u002Fdomain-and-certificate-expiry\u002Fcard-800x500.png",{"path":641,"title":642,"description":643,"published":644,"category":473,"image":645,"draft":477},"\u002Fblog\u002Fis-lovable-safe","Ist Lovable sicher? Was 18.554 echte Lovable-Apps zeigten","Ist Lovable sicher? Wir haben 18.554 laufende Lovable-Apps mit neun Checks geprüft. Die Plattform war die sauberste von fünf. Die Funde saßen in den Apps.","2026-09-21","\u002Fblog\u002Fis-lovable-safe\u002Fcard-800x500.png",{"path":647,"title":648,"description":649,"published":650,"category":473,"image":651,"draft":477},"\u002Fblog\u002Fvibe-coded-app-security-checklist","Die Sicherheits-Checkliste für Vibe-Coding, in neun Prüfungen","Eine Sicherheits-Checkliste für Vibe-Coding mit neun Punkten, die jeder von außen an deiner Live-App nachprüfen kann, jeder mit einem Test in einer Zeile.","2026-09-20","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcard-800x500.png",{"path":653,"title":654,"description":655,"published":656,"category":473,"image":657,"draft":477},"\u002Fblog\u002Fstripe-secret-key-in-frontend","Ein geheimer Stripe-Schlüssel im Frontend kann Geld bewegen","Ein geheimer Stripe-Schlüssel im Frontend kann erstatten, abbuchen und jeden Kundendatensatz lesen, den du hast. Dein pk_live_-Schlüssel gehört dorthin.","2026-09-19","\u002Fblog\u002Fstripe-secret-key-in-frontend\u002Fcard-800x500.png",{"path":659,"title":660,"description":661,"published":662,"category":473,"image":663,"draft":477},"\u002Fblog\u002Fvite-and-next-public-env-vars","Vite-Env-Variablen offengelegt: der Präfix heißt veröffentlichen","Vite-Env-Variablen offengelegt: Deine App hat getan, was der Präfix verlangt. VITE_ und NEXT_PUBLIC_ heißen veröffentlichen, und die KI kannte den Preis nie.","2026-09-18","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcard-800x500.png",{"path":110,"title":665,"description":666,"published":667,"category":473,"image":668,"draft":477},"Base44-Sicherheit: was ein Scan meldet und was du ändern kannst","Base44-Sicherheit auf 5.438 gescannten Apps: Drei Befunde auf fast jeder gehören der Plattform, die Source Map ist das Base44-Badge, und deine Liste ist kurz.","2026-09-17","\u002Fblog\u002Fbase44-source-maps\u002Fcard-800x500.png",{"path":670,"title":671,"description":672,"published":673,"category":473,"image":674,"draft":477},"\u002Fblog\u002Fis-cursor-ai-safe","Ist Cursor AI sicher? Editor, Code und die App, die du veröffentlichst","Ist Cursor AI sicher? Drei Fragen in einer Suche: was Cursor behält, was sein Code falsch macht und ob deine veröffentlichte App offen steht.","2026-09-16","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcard-800x500.png",{"path":676,"title":677,"description":678,"published":679,"category":473,"image":680,"draft":477},"\u002Fblog\u002Fis-replit-safe","Ist Replit sicher? Was wir in 3.042 Replit-Apps gefunden haben","Ist Replit sicher? Wir haben 3.042 laufende Replit-Apps mit neun externen Checks geprüft. Die Funde saßen in der veröffentlichten App, nicht im Hosting.","2026-09-15","\u002Fblog\u002Fis-replit-safe\u002Fcard-800x500.png",{"path":682,"title":683,"description":684,"published":685,"category":597,"image":686,"draft":477},"\u002Fblog\u002Fsupabase-storage-backup","Supabase Storage Backup: deine Datenbankkopie hat keine Dateien","Ein Supabase Storage Backup ist eine eigene Aufgabe. Datenbank-Backups enthalten die Liste deiner Dateien und keine davon, also bleibt jeder Upload kaputt.","2026-09-14","\u002Fblog\u002Fsupabase-storage-backup\u002Fcard-800x500.png",{"path":688,"title":689,"description":690,"published":691,"category":597,"image":692,"draft":477},"\u002Fblog\u002Fsupabase-point-in-time-recovery","Supabase Point-in-Time Recovery: Kosten und Grenzen","Supabase Point-in-Time Recovery spult deine Datenbank auf jede Sekunde der letzten Woche zurück. $100 im Monat zusätzlich zu Pro, und nur die Datenbank.","2026-09-13","\u002Fblog\u002Fsupabase-point-in-time-recovery\u002Fcard-800x500.png",{"path":694,"title":695,"description":696,"published":697,"category":597,"image":698,"draft":477},"\u002Fblog\u002Fsupabase-project-paused-recover","Supabase-Projekt pausiert? Deine Daten sind noch da","Supabase hat dein Projekt nach einer Woche ohne Aktivität pausiert. Gelöscht ist nichts, Wiederherstellen steht neben dem Namen, und du hast ein Jahr.","2026-09-12","\u002Fblog\u002Fsupabase-project-paused-recover\u002Fcard-800x500.png",{"path":456,"title":700,"description":701,"published":702,"category":473,"image":703,"draft":477},"Welcher KI-App-Builder ist am sichersten? 30.998 Apps im Test","Welcher KI-App-Builder ist am sichersten? Wir haben 30.998 aktive Apps von Lovable, Base44, Replit, v0 und Bolt gescannt. Der Builder entscheidet das nicht.","2026-09-11","\u002Fblog\u002Fsafest-ai-app-builder\u002Fcard-800x500.png",{"path":325,"title":705,"description":706,"published":707,"category":473,"image":708,"draft":477},"Row Level Security für jede Supabase-Tabelle aktivieren und prüfen","Row Level Security in Supabase ohne Policy sperrt eine Tabelle komplett. Eine Policy ohne den Schalter bringt gar nichts. Hier ist das SQL, und der Test.","2026-09-10","\u002Fblog\u002Fenable-rls-on-every-supabase-table\u002Fcard-800x500.png",{"path":710,"title":711,"description":712,"published":713,"category":473,"image":714,"draft":477},"\u002Fblog\u002Fsupabase-rls-disabled-in-public","Supabase \"RLS disabled in public\": was die Warnung übersieht","Supabase meldet \"RLS disabled in public\" als Fehler. Zur Lese-Policy, die deine Tabelle genauso offen lässt, sagt der Advisor gar nichts.","2026-09-09","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcard-800x500.png",{"path":716,"title":717,"description":718,"published":719,"category":473,"image":720,"draft":477},"\u002Fblog\u002Frotate-supabase-service-role-key","Geleakten Supabase-service_role-Schlüssel richtig tauschen","Supabase sagt: erst das Leck schließen. Andere Anleitungen: sofort tauschen. Was richtig ist, hängt davon ab, wohin dein service_role-Schlüssel gelangt ist.","2026-09-08","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcard-800x500.png",{"path":722,"title":723,"description":724,"published":725,"category":473,"image":726,"draft":477},"\u002Fblog\u002Fvibe-coding-security-scanners-compared","Vibe-Coding-Security-Scanner im Vergleich, unserer eingeschlossen","Der beste Vibe-Coding-Security-Scanner hängt an drei Fragen, die keine Funktionsliste beantwortet. Zehn Tools im Vergleich, mit Preisen und unseren Lücken.","2026-09-07","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcard-800x500.png",{"path":728,"title":729,"description":730,"published":731,"category":473,"image":732,"draft":477},"\u002Fblog\u002Fsupabase-security-checker","Supabase Security Checker: die fünf Prüfungen selbst machen","Ein Supabase Security Checker liest deine veröffentlichte App statt deiner Projekteinstellungen. Hier sind die fünf Prüfungen und wie du jede selbst ausführst.","2026-09-06","\u002Fblog\u002Fsupabase-security-checker\u002Fcard-800x500.png",{"path":734,"title":735,"description":736,"published":737,"category":473,"image":738,"draft":477},"\u002Fblog\u002Fvibe-coding-security-scanner","Vibe-Coding-Security-Scanner: was ein URL-Scan übersieht","Ein Vibe-Coding-Security-Scanner liest deine laufende App von außen. Was das abdeckt, die vier Dinge, die er nicht sehen kann, und wie du das Ergebnis liest.","2026-09-05","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcard-800x500.png",{"path":740,"title":741,"description":742,"published":743,"category":473,"image":744,"draft":477},"\u002Fblog\u002Fmissing-security-headers","Fehlende Sicherheitsheader: wann sie wirklich zählen","Fehlende Sicherheitsheader ist unser häufigster Befund. Wogegen sie schützen, und wann sie die unwichtigste Zeile in deinem Bericht sind.","2026-09-04","\u002Fblog\u002Fmissing-security-headers\u002Fcard-800x500.png",{"path":746,"title":747,"description":748,"published":749,"category":473,"image":750,"draft":477},"\u002Fblog\u002Fopenai-api-key-exposed-in-frontend","Dein OpenAI-API-Schlüssel liegt im Frontend. Tausch ihn aus.","Ein OpenAI-API-Schlüssel im Frontend lässt sich an keine Domain binden. Tausch ihn heute, leg den Aufruf hinter deinen Server und begrenze das Budget.","2026-09-03","\u002Fblog\u002Fopenai-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":752,"title":753,"description":754,"published":755,"category":473,"image":756,"draft":477},"\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps","API-Schlüssel im Frontend: was 30.998 Apps wirklich ausliefern","Ein API-Schlüssel im Frontend ist meistens ein Google-Maps-Schlüssel. Wir haben 30.998 aktive Vibe-Coding-Apps gescannt und gezählt, was wirklich austritt.","2026-09-02","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcard-800x500.png",{"path":758,"title":759,"description":760,"published":761,"category":597,"image":762,"draft":477},"\u002Fblog\u002Fsupabase-backup-tools-compared","Supabase-Backup-Tools im Vergleich, unseres eingeschlossen","Vier Arten von Supabase-Backup-Tool, was jedes wirklich kopiert und wann eine kostenlose GitHub Action jeden Anbieter schlägt, uns eingeschlossen.","2026-09-01","\u002Fblog\u002Fsupabase-backup-tools-compared\u002Fcard-800x500.png",{"path":764,"title":765,"description":766,"published":767,"category":473,"image":768,"draft":477},"\u002Fblog\u002Freplit-secrets-explained","Secrets in Replit nutzen, und was trotzdem veröffentlicht wird","Secrets in Replit nutzen: anlegen, auslesen und die zwei Gründe beheben, warum undefined zurückkommt. Dazu die Schlüssel, die das Werkzeug nicht schützt.","2026-08-31","\u002Fblog\u002Freplit-secrets-explained\u002Fcard-800x500.png",{"path":770,"title":771,"description":772,"published":773,"category":597,"image":774,"draft":477},"\u002Fblog\u002Fback-up-supabase-free-tier","Supabase Gratis-Tarif: Backup ohne Terminal selbst machen","Im Supabase Gratis-Tarif gibt es keine Backups, die Kopie musst du selbst machen. Wie das im Dashboard geht und was der CSV-Weg auslässt.","2026-08-30","\u002Fblog\u002Fback-up-supabase-free-tier\u002Fcard-800x500.png",{"path":776,"title":777,"description":778,"published":779,"category":473,"image":780,"draft":477},"\u002Fblog\u002Fis-supabase-secure","Ist Supabase sicher? Ja. Dein Projekt ist eine eigene Frage","Ist Supabase sicher? Die Plattform ist auditiert, verschlüsselt und pentestet. Supabase schreibt selbst auf, wo das aufhört und deine Einstellungen anfangen.","2026-08-29","\u002Fblog\u002Fis-supabase-secure\u002Fcard-800x500.png",{"path":782,"title":783,"description":784,"published":785,"category":473,"image":786,"draft":477},"\u002Fblog\u002Fwhere-to-find-supabase-api-keys","Wo du deine Supabase API-Keys findest: anon, service_role, URL","Projekt-URL, anon-Schlüssel und service_role-Schlüssel liegen auf einer Seite im Dashboard. Wo sie ist, und welcher der vier Werte in deine App gehört.","2026-08-28","\u002Fblog\u002Fwhere-to-find-supabase-api-keys\u002Fcard-800x500.png",{"path":788,"title":789,"description":790,"published":791,"category":473,"image":792,"draft":477},"\u002Fblog\u002Fnew-row-violates-row-level-security-policy","New row violates row-level security policy in Supabase: was jetzt?","\"New row violates row-level security policy\" heißt, Supabase hat einen Schreibvorgang abgelehnt. Die schnelle Lösung öffnet die Tabelle wieder für alle.","2026-08-27","\u002Fblog\u002Fnew-row-violates-row-level-security-policy\u002Fcard-800x500.png",{"path":794,"title":795,"description":796,"published":797,"category":473,"image":798,"draft":477},"\u002Fblog\u002Fcors-wildcard-security-risk","Ist eine CORS-Wildcard ein Sicherheitsrisiko? Meist nicht.","Ist eine CORS-Wildcard ein Sicherheitsrisiko? Meist ist sie die Voreinstellung deines Builders und gibt nichts preis, was dein Server nicht ohnehin herausgab.","2026-08-26","\u002Fblog\u002Fcors-wildcard-security-risk\u002Fcard-800x500.png",{"path":800,"title":801,"description":802,"published":803,"category":597,"image":804,"draft":477},"\u002Fblog\u002Fsupabase-branching-is-not-a-backup","Supabase Branching ist kein Backup. Es geht nur vorwärts.","Warum Supabase Branching kein Backup ist: Ein Branch startet ohne deine Daten, und ein Merge bringt nur das Schema. Wofür es gut ist und was stattdessen hilft.","2026-08-25","\u002Fblog\u002Fsupabase-branching-is-not-a-backup\u002Fcard-800x500.png",{"path":806,"title":807,"description":808,"published":809,"category":597,"image":810,"draft":477},"\u002Fblog\u002Fhow-to-restore-a-supabase-backup","Supabase-Backup wiederherstellen, und was danach kaputt ist","Wie du ein Supabase-Backup aus dem Dashboard oder aus einer Dump-Datei wiederherstellst, was ersetzt wird und warum die App danach kaputt sein kann.","2026-08-24","\u002Fblog\u002Fhow-to-restore-a-supabase-backup\u002Fcard-800x500.png",{"path":812,"title":813,"description":814,"published":815,"category":473,"image":816,"draft":477},"\u002Fblog\u002Fsupabase-storage-bucket-public","Dein Supabase-Storage-Bucket ist öffentlich. Ist das ein Problem?","Ein öffentlicher Supabase-Storage-Bucket heißt: Wer die URL einer Datei hat, kann sie öffnen. Er heißt nicht, dass jemand den Inhalt auflisten darf.","2026-08-23","\u002Fblog\u002Fsupabase-storage-bucket-public\u002Fcard-800x500.png",{"path":215,"title":818,"description":819,"published":820,"category":473,"image":821,"draft":477},"Ist ein Google-API-Schlüssel im Frontend ein Problem?","Ein Google-API-Schlüssel im Frontend ist der Fund unseres Scanners Nummer eins, und meistens unbedenklich. Eine kostenlose Einstellung entscheidet darüber.","2026-08-22","\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":823,"title":824,"description":825,"published":826,"category":597,"image":827,"draft":477},"\u002Fblog\u002Fai-agent-deleted-my-database","Ein KI-Agent hat meine Supabase-Daten gelöscht. Was hole ich zurück?","Ein KI-Agent hat Daten aus deiner Datenbank gelöscht. Was du zurückholst, stand schon vorher fest, und die nächsten Minuten entscheiden über den Rest.","2026-08-21","\u002Fblog\u002Fai-agent-deleted-my-database\u002Fcard-800x500.png",{"path":320,"title":829,"description":830,"published":831,"category":473,"image":832,"draft":477},"Kann jeder deine Supabase-Datenbank lesen? 3.680 Apps im Test","Kann jeder deine Supabase-Datenbank ohne Login lesen? Wir haben 30.998 aktive Apps aus KI-Buildern gescannt und gemessen, wie oft die Antwort ja lautet.","2026-08-18","\u002Fblog\u002Fcan-anyone-read-your-supabase-database\u002Fcard-800x500.png",{"path":834,"title":835,"description":836,"published":831,"category":473,"image":837,"draft":477},"\u002Fblog\u002Fsource-maps-exposed-in-production","Source-Maps öffentlich: deine App veröffentlicht ihren Quellcode","Eine öffentliche Source-Map lässt jeden den Originalcode deiner App lesen, Kommentare inklusive. Der 30-Sekunden-Check, und was wirklich zählt.","\u002Fblog\u002Fsource-maps-exposed-in-production\u002Fcard-800x500.png",{"path":839,"title":840,"description":841,"published":842,"category":473,"image":843,"draft":477},"\u002Fblog\u002Fsupabase-new-api-keys","Supabases neue API-Schlüssel: welcher gehört in deine App?","Supabase hat anon und service_role durch öffentliche und geheime Schlüssel ersetzt. Welcher gehört in deine App, und welcher nie?","2026-08-12","\u002Fblog\u002Fsupabase-new-api-keys\u002Fcard-800x500.png",{"path":845,"title":846,"description":847,"published":848,"category":597,"image":849,"draft":477},"\u002Fblog\u002Fdoes-supabase-back-up-my-database","Sichert Supabase meine Datenbank? Das hängt von deinem Tarif ab.","Sichert Supabase deine Datenbank? Auf bezahlten Tarifen täglich, im Gratis-Tarif gar nicht. So findest du heraus, was du hast und was es nicht abdeckt.","2026-08-11","\u002Fblog\u002Fdoes-supabase-back-up-my-database\u002Fcard-800x500.png",{"path":851,"title":852,"description":853,"published":854,"category":473,"image":855,"draft":477},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","Supabase Row Level Security ist an. Die Tabelle ist trotzdem offen.","Supabase Row Level Security anzuschalten schützt keine Tabelle. Erst deine Policies tun das, und die, die deine App repariert hat, lässt oft alle herein.","2026-08-10","\u002Fblog\u002Fsupabase-rls-on-but-table-still-public\u002Fcard-800x500.png",{"path":857,"title":858,"description":859,"published":854,"category":597,"image":860,"draft":477},"\u002Fblog\u002Fversion-history-is-not-a-backup","Der Versionsverlauf ist kein Backup. Er holt keine Tabelle zurück.","Lovable und Bolt führen einen Versionsverlauf für deinen Code. Deine Datenbank ist ein eigener Dienst, und ein Rücksprung holt deine Daten nicht zurück.","\u002Fblog\u002Fversion-history-is-not-a-backup\u002Fcard-800x500.png",{"path":862,"title":863,"description":864,"published":865,"category":597,"image":866,"draft":477},"\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database","Drei Wege, eine Supabase-Datenbank zu sichern, und was fehlt","Das Dashboard, pg_dump und ein verwalteter Dienst. Was jeder Weg wirklich sichert, was er stillschweigend auslässt und welcher den Kontoverlust übersteht.","2026-08-09","\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database\u002Fcard-800x500.png",{"path":223,"title":868,"description":869,"published":865,"category":473,"image":870,"draft":477},"Welche API-Schlüssel im Frontend sicher sind, und welche nicht","Dein Supabase-anon-Schlüssel darf öffentlich sein. Der service_role-Schlüssel nicht. Er ignoriert jede Regel, die du setzt. So erkennst du den Unterschied.","\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend\u002Fcard-800x500.png",1791705957971]