[{"data":1,"prerenderedAt":809},["ShallowReactive",2],{"blog-de-is-cursor-ai-safe":3,"blog-index-de":566},{"id":4,"title":5,"body":6,"category":517,"cover":518,"coverAlt":519,"description":520,"draft":521,"extension":522,"faq":523,"image":542,"keywords":543,"meta":554,"navigation":555,"ogTitle":5,"path":556,"published":557,"seo":558,"stem":559,"tldr":560,"updated":564,"__hash__":565},"blog_de\u002Fblog\u002Fis-cursor-ai-safe.md","Ist Cursor AI sicher? Editor, Code und die App, die du veröffentlichst",{"type":7,"value":8,"toc":503},"minimark",[9,13,21,24,29,32,54,57,63,67,70,73,84,93,102,111,116,120,123,132,135,157,176,180,183,192,195,198,206,211,215,218,221,244,247,251,254,262,265,370,382,394,398,401,440,444,447,459,463,492],[10,11,12],"p",{},"Du hast etwas in Cursor gebaut, es funktioniert, und du willst echte Menschen\ndarauf lassen. Irgendwann in dieser Woche hast du „ist cursor ai sicher“ in ein\nSuchfeld getippt, und zurück kamen eine Seite über Cursors\nDatenschutzeinstellungen, eine Seite darüber, ob KI-geschriebener Code etwas\ntaugt, und eine Seite über einen Download für individuelle Mauszeiger. Keine\ndavon hat ein Wort über die App verloren, die du gleich veröffentlichst.",[10,14,15,16,20],{},"Hier ist der Teil, den die meisten dieser Antworten falsch machen: ",[17,18,19],"strong",{},"„Ist\nCursor AI sicher?“ sind drei Fragen in einem Satz",", und sie haben drei\nverschiedene Antworten. Zwei davon handeln von Cursor und den Modellen dahinter.\nDie dritte handelt von dem, was du veröffentlicht hast, und sie ist die, die\nentscheidet, ob ein Fremder die Daten deiner Nutzer lesen kann.",[10,22,23],{},"Stell dir Cursor als Bauunternehmer vor, den du für ein Haus engagiert hast. Ob\ner eine Kopie deiner Pläne behält, ist die eine Frage. Ob das, was er baut, den\nBauvorschriften entspricht, ist die zweite. Ob die Türen abschließen, wenn du\neingezogen bist, ist die dritte, und sie bleibt deine Frage, solange du dort\nwohnst.",[25,26,28],"h2",{"id":27},"ist-cursor-ai-sicher","Ist Cursor AI sicher?",[10,30,31],{},"Als Editor ist es ein gewöhnliches Cloud-Werkzeug: ein Datenschutzschalter, eine\nveröffentlichte Sicherheitsseite und ein SOC-2-Typ-II-Testat. Das beantwortet\neine der drei Fragen, und nicht die, die entscheidet, ob Fremde die Daten\ndeiner Nutzer lesen können.",[33,34,35,42,48],"ol",{},[36,37,38,41],"li",{},[17,39,40],{},"Der Editor."," Behält Cursor deinen Code, trainiert damit oder gibt ihn an\njemand anderen weiter. Das ist die Kopie der Pläne beim Bauunternehmer.",[36,43,44,47],{},[17,45,46],{},"Der Code."," Ist das, was die KI schreibt, sicher. Das ist die Frage, ob das\nHaus den Bauvorschriften entspricht, und niemand prüft das beim Einzug.",[36,49,50,53],{},[17,51,52],{},"Die App, die du veröffentlicht hast."," Was ein Fremder von der Straße aus\nerreicht: ein Schlüssel im Code, den ein Browser herunterlädt, eine\nDatenbank, die ohne Anmeldung antwortet, eine Datei, die nie eine URL hätte\nhaben dürfen. Das sind die Türen.",[10,55,56],{},"Nichts auf Cursors Seite kann die dritte beantworten. Nichts auf unserer Seite\nkann die ersten beiden beantworten.",[58,59],"diagram",{"alt":60,"caption":61,"src":62},"Drei Tafeln nebeneinander. Die erste zeigt das Cursor-Logo mit einer Wolke und einem Vorhängeschloss daneben. Die zweite zeigt ein Code-Zeichen mit einem Funken darüber. Die dritte zeigt eine Browserseite, drei Besucher, die danach greifen, und eine Lupe, die nur über dieser Tafel liegt.","Drei Fragen in einer Suche. Ein Scan von außen liest die dritte Tafel und nichts aus den anderen beiden.","\u002Fblog\u002Fis-cursor-ai-safe\u002Fthree-questions-1600x700.png",[25,64,66],{"id":65},"behält-cursor-meinen-code","Behält Cursor meinen Code?",[10,68,69],{},"So lange, wie es dauert, dir zu antworten, ja. Danach hängt es von einem\nSchalter ab.",[10,71,72],{},"Cursor ist ein Cloud-Werkzeug. Wenn du es etwas fragst, verlassen die\nrelevanten Teile deines Projekts deinen Rechner, gehen auf Cursors Server und\nwerden zur Beantwortung an einen Modellanbieter weitergereicht (OpenAI,\nAnthropic, Google, je nachdem, welches Modell du gewählt hast). So funktioniert\ndas Produkt. Die Pläne müssen den Bauunternehmer erreichen.",[10,74,75,76,83],{},"Was danach passiert, ist der Schalter, und Cursors\n",[77,78,82],"a",{"href":79,"rel":80},"https:\u002F\u002Fcursor.com\u002Fdata-use",[81],"nofollow","Seite zur Datennutzung"," stellt beide Positionen\nin einem Absatz dar. Mit eingeschaltetem Privacy Mode werden „Kundendaten nicht\nvon Cursor zum Training verwendet“ und Cursor „unterhält mit allen Anbietern\nVereinbarungen ohne Datenspeicherung (Zero Data Retention)“, was heißt, dass\nauch die Unternehmen hinter den Modellen zusagen, nichts zu behalten. Mit\nausgeschaltetem Schalter darf Cursor „Codebase-Daten, Prompts, Editor-Aktionen,\nCode-Ausschnitte und andere Code-Daten und -Aktionen verwenden und speichern,\num unsere KI-Funktionen zu verbessern und unsere Modelle zu trainieren“.",[10,85,86,87,92],{},"Der Schalter ist in jedem Tarif verfügbar, auch im kostenlosen, und ein Team-\noder Enterprise-Admin kann ihn für alle einschalten und verhindern, dass\nMitglieder ihn ausschalten. Cursors eigener\n",[77,88,91],{"href":89,"rel":90},"https:\u002F\u002Fcursor.com\u002Fdocs\u002Fenterprise\u002Fsecurity-hardening",[81],"Härtungsleitfaden","\nsagt, dass er bei Enterprise-Konten standardmäßig an ist. In einem Einzeltarif\nist er eine Einstellung, und diese Einstellung lohnt sich heute zu suchen.",[10,94,95,96,101],{},"Noch etwas dazu, denn es hat schon jemanden erwischt. Seit Mitte 2025 gibt es\nzwei Versionen: „Privacy Mode“, der Cursor erlaubt, für Funktionen wie seine\nCloud-Agenten und Memories einige Daten zu speichern, und „Privacy Mode\n(Legacy)“, der nichts speichert. Im Juli 2026 hat ein\n",[77,97,100],{"href":98,"rel":99},"https:\u002F\u002Fnews.ycombinator.com\u002Fitem?id=48737226",[81],"Nutzer auf Hacker News","\nbeschrieben, wie er sich in der iOS-App angemeldet hat und sein Konto danach\nvon der Legacy-Einstellung auf die aktuelle umgestellt war. Ein Mitarbeiter von\nCursor antwortete, dass die Aufforderung, Cloud-Agenten einzuschalten, das\nausgelöst habe, „ohne klarzumachen, was das bedeutet oder dass es schwer\nrückgängig zu machen ist“, und dass ein Zurückwechseln in der App nicht\nverfügbar sei. Wenn du die strengere gewählt hast, prüfe, ob sie noch\nausgewählt ist.",[10,103,104,105,110],{},"Die Zertifikate beantworten eine engere Frage, als sie aussehen. Cursors\n",[77,106,109],{"href":107,"rel":108},"https:\u002F\u002Fcursor.com\u002Fsecurity",[81],"Sicherheitsseite"," führt ein SOC-2-Typ-II-Testat,\nISO\u002FIEC 27001 und ISO\u002FIEC 42001 auf. Sie bedeuten, dass ein externer Prüfer\nbestätigt hat, dass Cursor Kontrollen für den Umgang mit den Daten hat, die es\nhält, so wie die Versicherungsbescheinigung eines Bauunternehmers sagt, dass\nder Bauunternehmer versichert ist. Sie sagen nichts über den Code, den er\nschreibt, und nichts über die App, die du damit veröffentlichst.",[58,112],{"alt":113,"caption":114,"src":115},"Links ein Editorfenster, aus dem ein Dokument entlang eines Pfeils durch eine Wolke zu einem Server rechts wandert. Unter der Wolke sitzt ein Kippschalter. Neben dem Schalter in eingeschalteter Stellung ein Speicherzylinder als gestrichelter Umriss, neben ihm in ausgeschalteter Stellung ein ausgefüllter Zylinder mit einem Funken darüber.","Dein Code verlässt deinen Rechner bei jeder Anfrage. Der Schalter entscheidet, ob danach etwas behalten wird, und ob damit trainiert wird.","\u002Fblog\u002Fis-cursor-ai-safe\u002Fwhere-your-code-goes-1600x680.png",[25,117,119],{"id":118},"was-lädt-die-codebase-indexierung-hoch","Was lädt die Codebase-Indexierung hoch?",[10,121,122],{},"Einen Index deines Projekts, der auf Cursors Servern liegt, mit verschlüsselten\nDateipfaden und einem Code, der nie als lesbarer Text gespeichert wird.",[10,124,125,126,131],{},"Die Indexierung ist der Weg, auf dem Cursor eine Frage zu deinem ganzen Projekt\nbeantwortet und nicht nur zur Datei, die du offen hast. Es zerlegt deine Dateien\nin Stücke, schickt sie auf Cursors Server, wo daraus Embeddings werden (eine\nnumerische Zusammenfassung dessen, worum es in jedem Stück geht), und behält\ndiese Embeddings, damit es die richtigen Stücke findet, wenn du fragst „wo\nbehandeln wir Rückerstattungen“. Cursors\n",[77,127,130],{"href":128,"rel":129},"https:\u002F\u002Fcursor.com\u002Fdocs\u002Fcontext\u002Fcodebase-indexing",[81],"Dokumentation"," sagt:\n„Dateipfade werden verschlüsselt, bevor sie an Cursors Server gesendet werden.\nCode-Inhalte werden nie im Klartext gespeichert.“ Was auf seiner Seite bleibt,\nist eine Karte deines Codes, und das ist etwas anderes als eine Kopie davon.",[10,133,134],{},"Zwei Dinge lohnt es sich über die Karte zu wissen.",[10,136,137,140,141,145,146,149,150,153,154,156],{},[17,138,139],{},"Einige Dateien werden standardmäßig ausgelassen, und du kannst weitere\nhinzufügen."," Cursor überspringt alles in deiner ",[142,143,144],"code",{},".gitignore"," sowie eine\nStandardliste, die ",[142,147,148],{},".env*"," enthält, die Datei, in der deine geheimen Schlüssel\nmeist liegen. Eine ",[142,151,152],{},".cursorignore","-Datei im Projektstamm, in derselben Syntax\nwie ",[142,155,144],{}," geschrieben, hält alles andere, was du nennst, aus dem Index\nund aus dem heraus, was die KI zu sehen bekommt.",[10,158,159,162,163,168,169,171,172,175],{},[17,160,161],{},"Das Terminal des Agenten liest diese Liste nicht."," Das ist der Haken, der\nbei Schlüsseln zählt. Cursors\n",[77,164,167],{"href":165,"rel":166},"https:\u002F\u002Fcursor.com\u002Fdocs\u002Fcontext\u002Fignore-files",[81],"Seite zu Ignore-Dateien"," sagt,\ndass „die Terminal- und MCP-Server-Werkzeuge, die der Agent verwendet, den\nZugriff auf Code, der unter ",[142,170,152],{}," fällt, nicht blockieren können“,\nund dass „vollständiger Schutz wegen der Unvorhersehbarkeit von LLMs nicht\ngarantiert ist“. Wenn der Agent auf deinem Rechner einen Befehl ausführt, kann\ner ",[142,173,174],{},".env"," lesen, wie jeder Befehl es kann. Die Datei ist aus dem Index heraus\nund trotzdem in Reichweite. Liegt ein Schlüssel in dem Projektordner, den du in\nCursor geöffnet hast, behandle ihn als Schlüssel, den der Agent sehen kann.",[25,177,179],{"id":178},"ist-der-code-sicher-den-cursor-schreibt","Ist der Code sicher, den Cursor schreibt?",[10,181,182],{},"Standardmäßig nicht, und das ist gemessen, wobei die Messung die Modelle\nbetrifft, die Cursor verwendet, und nicht Cursor selbst.",[10,184,185,186,191],{},"Veracode, ein Unternehmen, das Code-Sicherheitstests verkauft, hat über 150\nModelle durch dieselben 80 Programmieraufgaben in vier Sprachen geschickt,\nwobei jede Aufgabe einen sicheren und einen unsicheren Weg anbietet, sie zu\nlösen. Sein\n",[77,187,190],{"href":188,"rel":189},"https:\u002F\u002Fwww.veracode.com\u002Fblog\u002Fspring-2026-genai-code-security\u002F",[81],"Frühjahrsupdate 2026",",\nveröffentlicht am 24. März 2026, ergab, dass nur 55 % der Ergebnisse sicher\nwaren, ein Wert, den Veracode „praktisch identisch mit dem Stand vor zwei\nJahren“ nennt, während der Anteil, der kompilierte, über 95 % lag. Bei zwei der\nvier Fehlerarten haben die Modelle fast nie die sichere Variante gewählt:\nCross-Site-Scripting, bei dem der Text eines Besuchers im Browser eines anderen\nBesuchers als Code ausgeführt wird, bestanden sie in 15 % der Fälle, und Log\nInjection in 13 %.",[10,193,194],{},"Veracodes eigene Zusammenfassung lautet, dass die Modelle „hervorragend darin\ngeworden sind, Code zu schreiben, der kompiliert. Daran, Code zu schreiben, der\nsicher ist, sind sie gescheitert.“",[10,196,197],{},"Für dich, die Person, die den Code nicht geschrieben hat, ist die Lücke\nzwischen diesen beiden Zahlen der ganze Befund. Der Test, den du bei einem\nCursor-Projekt ausführst, ist, ob es funktioniert: Du klickst dich durch die\nApp, und die richtigen Dinge erscheinen. Das sind die 95 %. Der Test, den\nniemand ausführt, ist, ob der Code entschieden hat, wer was sehen darf, und die\n55 % sagen, dass diese Entscheidung etwa in der Hälfte der Fälle getroffen\nwurde. Eine App kann den ersten Test vollständig bestehen und beim zweiten\ndurchfallen, denn eine Seite, die dir deine Bestellungen zeigt, und eine Seite,\ndie jedem die Bestellungen aller zeigt, sehen für die Person, der das Konto\ngehört, identisch aus.",[10,199,200,201,205],{},"Wohin diese Entscheidung gehört und warum „lade die Bestellungen“ sie nie von\nallein trifft, steht in der Mitte des\n",[77,202,204],{"href":203},"\u002Fis-your-cursor-app-safe","Cursor-Leitfadens",".",[58,207],{"alt":208,"caption":209,"src":210},"Zwei waagerechte Balken auf einer Skala. Der obere Balken, mit einem Haken davor, reicht fast über die ganze Breite und endet in der Zahl 95 mit einem Größer-als-Zeichen davor. Der untere Balken, mit einem Vorhängeschloss davor, hört etwas hinter der Hälfte auf und endet in der Zahl 55.","Veracodes Frühjahrstest 2026 mit über 150 Modellen. Der obere Balken ist Code, der kompiliert hat. Der untere Balken ist Code, der sicher war.","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcompiles-versus-safe-1600x560.png",[25,212,214],{"id":213},"prompt-injection-einfach-erklärt","Prompt Injection, einfach erklärt",[10,216,217],{},"Das Modell behandelt Anweisungen als Anweisungen, wo immer es sie findet, auch\nin Dingen, die es nur lesen sollte.",[10,219,220],{},"Du sagst Cursor „fass diesen Thread zusammen“ oder „räum diese Datei auf“, und\ndafür liest es den Thread oder die Datei. Enthält der Thread einen Satz, der so\ngeschrieben ist, dass er wie eine Anweisung an eine KI aussieht, folgt das\nModell ihm womöglich, denn es hat keine zuverlässige Möglichkeit, deine Stimme\nvon der der Seite zu unterscheiden. Das ist Prompt Injection, und bei einem\nCoding-Agenten, der Dateien bearbeiten und Befehle auf deinem Rechner ausführen\nkann, gehen die Folgen über eine schlechte Zusammenfassung hinaus.",[10,222,223,224,229,230,233,234,239,240,243],{},"Zwei benannte Fälle, beide gegen Cursor. Im März 2025 hat Pillar Security\n",[77,225,228],{"href":226,"rel":227},"https:\u002F\u002Fwww.pillar.security\u002Fblog\u002Fnew-vulnerability-in-github-copilot-and-cursor-how-hackers-can-weaponize-code-agents",[81],"„Rules File Backdoor“","\nveröffentlicht: Anweisungen, mit unsichtbaren Unicode-Zeichen in einer\n",[142,231,232],{},".cursor\u002Frules","-Datei versteckt, der Konfigurationsdatei, die Cursor sagt, wie\ndu deinen Code geschrieben haben willst. Die Datei sah im Editor und in einem\nGitHub-Diff sauber aus und wies die KI im Stillen an, jeder erzeugten Seite ein\nSkript von der Domain eines Angreifers hinzuzufügen und das nie zu erwähnen.\nCursors Antwort war, dass dies keine Schwachstelle seiner Plattform sei und die\nVerantwortung beim Nutzer liege. Im August 2025 hat Aim Security\n",[77,235,238],{"href":236,"rel":237},"https:\u002F\u002Fthehackernews.com\u002F2025\u002F08\u002Fcursor-ai-code-editor-fixed-flaw.html",[81],"CVE-2025-54135","\noffengelegt, von ihnen CurXecute genannt: Eine Nachricht in einem öffentlichen\nSlack-Kanal, die Cursor über einen MCP-Server las (ein Plug-in, mit dem der\nAgent externe Werkzeuge erreicht), konnte den Agenten dazu bringen, einen\nEintrag in seine eigene ",[142,241,242],{},"mcp.json","-Konfiguration zu schreiben, und Cursor hat\ndiesen Eintrag gestartet und den Befehl des Angreifers ausgeführt, bevor du die\nÄnderung genehmigt hattest. Cursor hat das am 29. Juli 2025 in Version 1.3\nbehoben, und jede Änderung an dieser Datei wartet jetzt auf deine Genehmigung.",[10,245,246],{},"Was für dich daraus folgt, ist kurz. Eine Rules-Datei, die du aus einem\nRepository oder einem Blogbeitrag kopiert hast, ist Code, und sie steuert\nalles, was der Agent danach schreibt, also lies sie wie Code. Halte Cursor\naktuell, denn die Behebung von CurXecute war eine Versionsnummer. Und jeder\nMCP-Server, den du anschließt und der Text von außen liest, ein Posteingang,\neine Ticket-Warteschlange, eine Suche, reicht dem Agenten Sätze weiter, die du\nnicht geschrieben hast.",[25,248,250],{"id":249},"was-ein-scan-von-30998-laufenden-apps-über-die-dritte-frage-sagt","Was ein Scan von 30.998 laufenden Apps über die dritte Frage sagt",[10,252,253],{},"Dass nichts vom Editor die App erreicht, die du veröffentlicht hast. Wir können\neine Cursor-App von außen nicht von einer anderen unterscheiden, und das ist\nder Befund.",[10,255,256,257,261],{},"Zwischen dem 12. und 14. August 2026 haben wir die neun externen Checks, die\njeder kostenlos auf unserer Startseite laufen lassen kann, über 30.998 laufende\nApps geschickt. Gefunden haben wir sie über den Ort ihrer Veröffentlichung:\n18.554 auf der Domain von Lovable, 5.438 auf der von Base44, 3.042 auf der von\nReplit und so weiter. Ein Cursor-Projekt wird dort deployt, wo du es\nhinstellst, auf Vercel, auf Netlify, auf einer Domain, die du gekauft hast, und\ndie Seite, die ein Besucher herunterlädt, trägt keine Spur des Editors, der sie\ngeschrieben hat. Es gibt also keine Cursor-Spalte\n",[77,258,260],{"href":259},"\u002Fresearch\u002Fvibe-coded-app-security-2026","im Bericht",", und es kann keine geben.",[10,263,264],{},"Was es gibt, bei jedem Builder, den wir gemessen haben, ist dieselbe kurze\nListe von Dingen, die ein Besitzer offen gelassen hat, und keines davon\nentscheidet der Editor. Jeder Anteil unten bezieht sich auf die Apps, bei denen\nder jeweilige Check geantwortet hat, denn ein Check, der nicht fertig wurde,\nist unbekannt und nicht bestanden. Keine App wird hier oder irgendwo sonst von\nuns genannt.",[266,267,268,284],"table",{},[269,270,271],"thead",{},[272,273,274,278,281],"tr",{},[275,276,277],"th",{},"Was wir geprüft haben",[275,279,280],{},"Apps",[275,282,283],{},"Wer es bei einem Cursor-Projekt entscheidet",[285,286,287,299,310,321,331,341,359],"tbody",{},[272,288,289,293,296],{},[290,291,292],"td",{},"Eine Datenbanktabelle ohne Anmeldung lesbar",[290,294,295],{},"2.096 von 3.680 (57 %)",[290,297,298],{},"Du, in der Datenbank",[272,300,301,304,307],{},[290,302,303],{},"Eine API-Route, die einem Fremden Daten geliefert hat",[290,305,306],{},"3.852 von 30.926 (12 %)",[290,308,309],{},"Du, im Code",[272,311,312,315,318],{},[290,313,314],{},"Source-Map ausgeliefert (auf Base44 meist die Plattform)",[290,316,317],{},"3.885 von 30.987 (13 %)",[290,319,320],{},"Du, im Build, außerhalb von Base44",[272,322,323,326,329],{},[290,324,325],{},"Etwas Schlüsselförmiges im Code, den ein Besucher herunterlädt",[290,327,328],{},"1.332 von 30.998 (4 %)",[290,330,309],{},[272,332,333,336,339],{},[290,334,335],{},"Ein Schlüssel, der ein Konto belastet oder jede Regel umgeht",[290,337,338],{},"52 von 30.998",[290,340,309],{},[272,342,343,353,356],{},[290,344,345,346,348,349,352],{},"Eine private Datei wie ",[142,347,174],{}," oder ",[142,350,351],{},".git\u002Fconfig"," unter öffentlicher URL",[290,354,355],{},"8 von 30.749",[290,357,358],{},"Du, im Deploy",[272,360,361,364,367],{},[290,362,363],{},"Browser-Sicherheitsheader fehlen",[290,365,366],{},"30.756 von 30.981 (99 %)",[290,368,369],{},"Du, beim Host",[10,371,372,373,377,378,381],{},"Die erste Zeile ist über die 3.680 Apps gemessen, die ein Supabase-Projekt\ngenannt haben und deren Datenbank die Frage beantwortet hat, weshalb ihr Nenner\nkleiner ist;\n",[77,374,376],{"href":375},"\u002Fblog\u002Fcan-anyone-read-your-supabase-database","was dieser Check liest und was nicht","\nhat die ganze Leiter. Die fünfte Zeile ist die, die ganz allein Geld kostet: ein\ngeheimer Schlüssel von OpenAI, Anthropic, AWS oder Stripe oder ein\n",[142,379,380],{},"service_role","-Schlüssel von Supabase im Code, den ein Browser herunterlädt.",[10,383,384,385,388,389,393],{},"Die letzte Spalte ist das, was sich bei Cursor ändert. Auf der eigenen Domain\neines Builders gehören zwei dieser Zeilen dem Host: Die Header schickt, was die\nSeite ausliefert, und Source-Maps folgen den Build-Einstellungen des Builders.\nEin Cursor-Projekt ist dein Repository, dein Build und dein Deploy, also gehört\njede Zeile in dieser Tabelle dir, auch die zwei, über die ein Lovable-Besitzer\nnicht bestimmt. Das ist mehr Kontrolle und mehr zu prüfen, und deshalb\nverbringt der ",[77,386,387],{"href":203},"Cursor-Leitfaden"," seine Zeit mit\ndeiner Build-Ausgabe und deiner Datenbank statt mit dem Editor. Der\n",[77,390,392],{"href":391},"\u002Fblog\u002Fis-replit-safe","Replit-Beitrag"," stellt dieselben drei Fragen an eine\nPlattform, die die App hostet und dich zugleich einen eigenen Server\nausliefern lässt.",[25,395,397],{"id":396},"der-fünf-minuten-check-von-außen","Der Fünf-Minuten-Check von außen",[10,399,400],{},"Nimm für die ersten drei ein privates Fenster, damit deine eigene Anmeldung\nnicht für einen Fremden antwortet.",[33,402,403,414,417,420,433],{},[36,404,405,406,409,410,413],{},"Öffne deine veröffentlichte Adresse mit ",[142,407,408],{},"\u002F.env"," am Ende, dann mit\n",[142,411,412],{},"\u002F.git\u002Fconfig",". Beides sollte scheitern. Zeigt eines davon Text, rotiere\nheute jeden Schlüssel darin und repariere dann den Deploy, damit die Datei\nnie ausgeliefert wird.",[36,415,416],{},"Öffne auf dieselbe Weise eine deiner eigenen API-Routen, eine, die kein\nFremder lesen sollte. Antwortet sie mit Daten, braucht diese Route eine\nAnmeldeprüfung.",[36,418,419],{},"Öffne deine laufende App und dann den Reiter „Sources“ in den\nEntwicklerwerkzeugen deines Browsers. Kannst du deine Originaldateien mit\nKommentaren lesen, sind Source-Maps in deinem Produktions-Build an.",[36,421,422,423,425,426,428,429,432],{},"Liegen deine Daten in Supabase, steht die innere Hälfte des Checks im\n",[77,424,387],{"href":203},": Durchsuche die Build-Ausgabe\nnach ",[142,427,380],{}," und ",[142,430,431],{},"sk_live_",", und öffne dann die Policies-Seite.",[36,434,435,436,205],{},"Oder lass den Scan das erledigen. Er führt diese und die übrigen der neun\nvon außen aus, dauert etwa 20 Sekunden, braucht kein Konto und gibt für\nalles, was er nicht beantworten konnte, „Konnte nicht prüfen“ aus und keinen\nHaken: ",[77,437,439],{"href":438},"\u002Fsecurity-scanner","App scannen",[25,441,443],{"id":442},"was-ändert-sich-nach-dem-nächsten-push","Was ändert sich nach dem nächsten Push?",[10,445,446],{},"Alles Mögliche. Ein Cursor-Projekt geht live, wenn du es pushst, und nichts\nzwischen deinem Editor und dem Internet liest die App noch einmal auf eine\nRoute, die ihre Anmeldeprüfung verloren hat, einen Schlüssel, der um\nMitternacht eingefügt wurde, um an einem scheiternden Build vorbeizukommen,\noder eine Source-Map, die mit einer Konfigurationsänderung wieder angegangen\nist. Die Veracode-Zahl ist der Grund, warum das hier mehr zählt als bei einem\nBuilder: Jede Sitzung mit dem Agenten ist neuer Code, der kompiliert und\nwomöglich nicht sicher ist, und ein Scan vom letzten Monat beschreibt die App\nvom letzten Monat.",[10,448,449,453,454,458],{},[77,450,452],{"href":451},"\u002Fpricing","Reeve Monitor"," ist dafür gebaut. Er führt alle neun Checks jede\nStunde auf bis zu drei Apps aus, prüft die Erreichbarkeit alle 60 Sekunden,\nsagt dir Bescheid, wenn sich ein Ergebnis ändert, statt darauf zu warten, dass\ndu nachsiehst, und schickt einen Monatsbericht. Er kostet €12 im Monat zum\nListenpreis, mit sieben Tagen kostenlos, bevor er dir etwas berechnet; die\nPreisseite liegt manchmal unter der Zahl hier und nie darüber. Monitor\nbeobachtet und sonst nichts. Hält deine Cursor-App ihre Daten in Supabase, ist\n",[77,455,457],{"href":456},"\u002Fsupabase-backups","Care"," der Tarif, der zusätzlich eine Kopie dieser Datenbank\nhält, und auch deiner hochgeladenen Dateien, sobald du einen\nStorage-Zugangsschlüssel verbindest. Liegen die Daten woanders, ist Monitor die\nHälfte, die passt.",[25,460,462],{"id":461},"was-du-diese-woche-tun-solltest","Was du diese Woche tun solltest",[464,465,466],"key-takeaways",{},[467,468,469,472,478,481,489],"ul",{},[36,470,471],{},"Such den Privacy Mode in Cursors Einstellungen und prüfe, welche Version ausgewählt ist. In einem Team lass den Admin ihn erzwingen.",[36,473,474,475,477],{},"Behandle jeden Schlüssel in dem Projektordner, den du geöffnet hast, als Schlüssel, den der Agent lesen kann. ",[142,476,152],{}," hält ihn aus dem Index heraus, und das Terminal liest diese Liste nicht.",[36,479,480],{},"Lies eine Rules-Datei oder eine MCP-Konfiguration, die du aus dem Internet kopiert hast, wie Code, und halte Cursor aktuell.",[36,482,483,484,428,486,488],{},"Öffne ",[142,485,408],{},[142,487,412],{}," unter deiner veröffentlichten Adresse in einem privaten Fenster. Beides sollte scheitern.",[36,490,491],{},"Öffne deine eigenen API-Routen ohne Anmeldung. Jede Route, die mit privaten Daten antwortet, braucht eine Anmeldeprüfung.",[10,493,494,495,497,498,502],{},"Die innere Hälfte von alldem, die Build-Ausgabe und die Datenbank, ist der\n",[77,496,387],{"href":203},". Die\n",[77,499,501],{"href":500},"\u002Fchecklist","10-Minuten-Sicherheitscheckliste"," deckt ab, was sich bei jeder\nfrisch gestarteten App zu prüfen lohnt, egal, was sie geschrieben hat.",{"title":504,"searchDepth":505,"depth":505,"links":506},"",3,[507,509,510,511,512,513,514,515,516],{"id":27,"depth":508,"text":28},2,{"id":65,"depth":508,"text":66},{"id":118,"depth":508,"text":119},{"id":178,"depth":508,"text":179},{"id":213,"depth":508,"text":214},{"id":249,"depth":508,"text":250},{"id":396,"depth":508,"text":397},{"id":442,"depth":508,"text":443},{"id":461,"depth":508,"text":462},"Sicherheitsgrundlagen","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcover-1200x630.png","Cursor-Logo auf weißer Kachel, ein Pfeil zu einem Editorfenster mit Funken darüber, dann eine veröffentlichte Seite mit drei Besuchern.","Ist Cursor AI sicher? Drei Fragen in einer Suche: was Cursor behält, was sein Code falsch macht und ob deine veröffentlichte App offen steht.",false,"md",[524,527,530,533,536,539],{"q":525,"a":526},"Trainiert Cursor mit meinem Code?","Nur bei ausgeschaltetem Privacy Mode. Ist er an, erklärt Cursor, dass Kundendaten nicht zum Training verwendet werden und dass es mit jedem Modellanbieter Vereinbarungen ohne Datenspeicherung hat, sodass auch dort nichts behalten wird. Ist er aus, sagt Cursor, dass es deinen Code, deine Prompts und deine Editor-Aktionen verwenden und speichern darf, um seine Funktionen zu verbessern und seine Modelle zu trainieren. Der Schalter ist in jedem Tarif verfügbar, auch im kostenlosen, und ein Team-Admin kann ihn für alle einschalten.",{"q":528,"a":529},"Was macht der Privacy Mode eigentlich?","Er entscheidet, was mit deinem Code passiert, nachdem eine Anfrage beantwortet wurde. Dein Code verlässt deinen Rechner weiterhin bei jeder Anfrage, denn so funktioniert ein Cloud-Editor. Der Privacy Mode verhindert, dass Cursor damit trainiert, und verpflichtet die Modellanbieter, nichts zu behalten. Seit Mitte 2025 gibt es zwei Versionen: Die aktuelle erlaubt Cursor, für Funktionen wie Cloud-Agenten und Memories einige Daten zu speichern, und die inzwischen als Legacy bezeichnete speichert nichts. Wenn du die strengere gewählt hast, prüfe, ob sie noch ausgewählt ist.",{"q":531,"a":532},"Ist die Codebase-Indexierung sicher?","Die Indexierung schickt Teile deines Projekts an Cursor, damit daraus Embeddings werden, eine numerische Zusammenfassung, mit der es die richtige Datei findet, wenn du eine Frage stellst. Cursor sagt, dass die Dateipfade verschlüsselt werden, bevor sie deinen Rechner verlassen, und dass der Code selbst nie als lesbarer Text gespeichert wird; was auf seinen Servern bleibt, ist also eine Karte deines Projekts. Dateien in .gitignore und .env-Dateien werden standardmäßig übersprungen, und eine .cursorignore-Datei hält alles andere aus dem Index heraus. Der Haken ist das Terminal: Cursor dokumentiert, dass der Agent beim Ausführen eines Befehls eine Datei lesen kann, die .cursorignore ausschließt.",{"q":534,"a":535},"Ist Cursor SOC-2-zertifiziert?","Cursor führt auf seiner Sicherheitsseite ein SOC-2-Typ-II-Testat auf, neben ISO\u002FIEC 27001 und ISO\u002FIEC 42001. Ein SOC-2-Bericht bedeutet, dass ein externer Prüfer bestätigt hat, dass das Unternehmen Kontrollen für den Umgang mit den Daten hat, die es hält. Er sagt nichts darüber, ob der Code, den Cursor schreibt, sicher ist, und nichts über die App, die du damit veröffentlicht hast, und das sind die beiden Fragen, die die meisten Leute beschäftigen, die „ist cursor ai sicher“ eintippen.",{"q":537,"a":538},"Ist KI-generierter Code unsicherer als Code, den ich selbst schreibe?","Die gemessene Antwort handelt von den Modellen und nicht von dir. Veracode schickt 80 Programmieraufgaben durch jedes große Modell, wobei jede Aufgabe einen sicheren und einen unsicheren Weg anbietet, und im Frühjahrsupdate 2026 waren nur 55 % der Ergebnisse sicher, während mehr als 95 % kompilierten. Die Lücke ist das, was man sich merken sollte: Der Code besteht den Test, den du ausführst, nämlich ob er funktioniert, und etwa in der Hälfte der Fälle hat er die Sicherheitsentscheidung nicht getroffen, die niemand für dich prüft.",{"q":540,"a":541},"Ist Cursor für Kundenprojekte sicher?","Das hängt davon ab, was der Vertrag des Kunden darüber sagt, wohin sein Code gehen darf. Cursor schickt bei jeder Anfrage die relevanten Teile eines Projekts auf seine Server und weiter an einen Modellanbieter; der Privacy Mode ändert, was danach behalten wird, und nicht, ob es überhaupt unterwegs ist. Wenn der Vertrag ein Cloud-Werkzeug unter einer Vereinbarung ohne Datenspeicherung erlaubt, ist der Privacy Mode die Einstellung, die dir eine solche gibt, und in einem Team-Tarif kann der Admin sie erzwingen, sodass niemand im Projekt sie abschalten kann.","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcard-800x500.png",[544,545,546,547,548,549,550,551,552,553],"ist cursor ai sicher","ist cursor sicher","cursor ai sicherheit","cursor privacy mode","trainiert cursor mit meinem code","cursor codebase indexierung datenschutz","cursor soc 2","ist ki-generierter code sicher","cursor sicherheitsrisiken","is cursor ai safe",{},true,"\u002Fblog\u002Fis-cursor-ai-safe","2026-09-16",{"title":5,"description":520},"blog\u002Fis-cursor-ai-safe",[561,562,563],"Ist Cursor AI sicher? Als Editor ist es ein gewöhnliches Cloud-Werkzeug: Dein Code geht zur Beantwortung auf seine Server, ein Schalter entscheidet, was bleibt, und es hat ein SOC-2-Typ-II-Testat.","Der Code, den es schreibt, ist eine zweite Frage. Im Frühjahrstest 2026 von Veracode lieferten über 150 Modelle Code, der in mehr als 95 % der Fälle kompilierte und in 55 % der Fälle sicher war.","Die App, die du veröffentlicht hast, ist die dritte, und die einzige, die ein Scan von außen beantworten kann. Wir können eine Cursor-App nicht von einer anderen unterscheiden, und genau das ist der Punkt: Nichts vom Editor erreicht das, was du veröffentlicht hast.","2026-09-21","mSGjVLRwBBMg2168sr7UHAQBwdt1wkeD7KpCJ0uKCaw",[567,574,580,585,591,597,603,609,610,615,621,627,633,639,645,651,657,663,669,675,681,687,693,699,705,711,717,723,729,735,741,747,753,759,765,770,775,781,787,793,798,804],{"path":568,"title":569,"description":570,"published":571,"category":572,"image":573,"draft":521},"\u002Fblog\u002Fsupabase-backup-auth-users","Warum in deinem Supabase-Dump keine Nutzer stehen","Führe supabase db dump allein aus und du bekommst die Form deiner Datenbank und keine einzige Zeile, und das auth-Schema mit deinen Nutzern fehlt ganz.","2026-09-23","Backups","\u002Fblog\u002Fsupabase-backup-auth-users\u002Fcard-800x500.png",{"path":575,"title":576,"description":577,"published":578,"category":517,"image":579,"draft":521},"\u002Fblog\u002Fdomain-and-certificate-expiry","Domain abgelaufen, Website offline: was jetzt passiert","Deine Domain ist abgelaufen und deine Website ist offline. Welche Frist jetzt läuft, warum das Zertifikat das kleinere Problem ist, und wie du beides prüfst.","2026-09-22","\u002Fblog\u002Fdomain-and-certificate-expiry\u002Fcard-800x500.png",{"path":581,"title":582,"description":583,"published":564,"category":517,"image":584,"draft":521},"\u002Fblog\u002Fis-lovable-safe","Ist Lovable sicher? Was 18.554 echte Lovable-Apps zeigten","Ist Lovable sicher? Wir haben 18.554 laufende Lovable-Apps mit neun Checks geprüft. Die Plattform war die sauberste von fünf. Die Funde saßen in den Apps.","\u002Fblog\u002Fis-lovable-safe\u002Fcard-800x500.png",{"path":586,"title":587,"description":588,"published":589,"category":517,"image":590,"draft":521},"\u002Fblog\u002Fvibe-coded-app-security-checklist","Die Sicherheits-Checkliste für Vibe-Coding, in neun Prüfungen","Eine Sicherheits-Checkliste für Vibe-Coding mit neun Punkten, die jeder von außen an deiner Live-App nachprüfen kann, jeder mit einem Test in einer Zeile.","2026-09-20","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcard-800x500.png",{"path":592,"title":593,"description":594,"published":595,"category":517,"image":596,"draft":521},"\u002Fblog\u002Fstripe-secret-key-in-frontend","Ein geheimer Stripe-Schlüssel im Frontend kann Geld bewegen","Ein geheimer Stripe-Schlüssel im Frontend kann erstatten, abbuchen und jeden Kundendatensatz lesen, den du hast. Dein pk_live_-Schlüssel gehört dorthin.","2026-09-19","\u002Fblog\u002Fstripe-secret-key-in-frontend\u002Fcard-800x500.png",{"path":598,"title":599,"description":600,"published":601,"category":517,"image":602,"draft":521},"\u002Fblog\u002Fvite-and-next-public-env-vars","Vite-Env-Variablen offengelegt: der Präfix heißt veröffentlichen","Vite-Env-Variablen offengelegt: Deine App hat getan, was der Präfix verlangt. VITE_ und NEXT_PUBLIC_ heißen veröffentlichen, und die KI kannte den Preis nie.","2026-09-18","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcard-800x500.png",{"path":604,"title":605,"description":606,"published":607,"category":517,"image":608,"draft":521},"\u002Fblog\u002Fbase44-source-maps","Base44-Sicherheit: was ein Scan meldet und was du ändern kannst","Base44-Sicherheit auf 5.438 gescannten Apps: Drei Befunde auf fast jeder gehören der Plattform, die Source Map ist das Base44-Badge, und deine Liste ist kurz.","2026-09-17","\u002Fblog\u002Fbase44-source-maps\u002Fcard-800x500.png",{"path":556,"title":5,"description":520,"published":557,"category":517,"image":542,"draft":521},{"path":391,"title":611,"description":612,"published":613,"category":517,"image":614,"draft":521},"Ist Replit sicher? Was wir in 3.042 Replit-Apps gefunden haben","Ist Replit sicher? Wir haben 3.042 laufende Replit-Apps mit neun externen Checks geprüft. Die Funde saßen in der veröffentlichten App, nicht im Hosting.","2026-09-15","\u002Fblog\u002Fis-replit-safe\u002Fcard-800x500.png",{"path":616,"title":617,"description":618,"published":619,"category":572,"image":620,"draft":521},"\u002Fblog\u002Fsupabase-storage-backup","Supabase Storage Backup: deine Datenbankkopie hat keine Dateien","Ein Supabase Storage Backup ist eine eigene Aufgabe. Datenbank-Backups enthalten die Liste deiner Dateien und keine davon, also bleibt jeder Upload kaputt.","2026-09-14","\u002Fblog\u002Fsupabase-storage-backup\u002Fcard-800x500.png",{"path":622,"title":623,"description":624,"published":625,"category":572,"image":626,"draft":521},"\u002Fblog\u002Fsupabase-point-in-time-recovery","Supabase Point-in-Time Recovery: Kosten und Grenzen","Supabase Point-in-Time Recovery spult deine Datenbank auf jede Sekunde der letzten Woche zurück. $100 im Monat zusätzlich zu Pro, und nur die Datenbank.","2026-09-13","\u002Fblog\u002Fsupabase-point-in-time-recovery\u002Fcard-800x500.png",{"path":628,"title":629,"description":630,"published":631,"category":572,"image":632,"draft":521},"\u002Fblog\u002Fsupabase-project-paused-recover","Supabase-Projekt pausiert? Deine Daten sind noch da","Supabase hat dein Projekt nach einer Woche ohne Aktivität pausiert. Gelöscht ist nichts, Wiederherstellen steht neben dem Namen, und du hast ein Jahr.","2026-09-12","\u002Fblog\u002Fsupabase-project-paused-recover\u002Fcard-800x500.png",{"path":634,"title":635,"description":636,"published":637,"category":517,"image":638,"draft":521},"\u002Fblog\u002Fsafest-ai-app-builder","Welcher KI-App-Builder ist am sichersten? 30.998 Apps im Test","Welcher KI-App-Builder ist am sichersten? Wir haben 30.998 aktive Apps von Lovable, Base44, Replit, v0 und Bolt gescannt. Der Builder entscheidet das nicht.","2026-09-11","\u002Fblog\u002Fsafest-ai-app-builder\u002Fcard-800x500.png",{"path":640,"title":641,"description":642,"published":643,"category":517,"image":644,"draft":521},"\u002Fblog\u002Fenable-rls-on-every-supabase-table","Row Level Security für jede Supabase-Tabelle aktivieren und prüfen","Row Level Security in Supabase ohne Policy sperrt eine Tabelle komplett. Eine Policy ohne den Schalter bringt gar nichts. Hier ist das SQL, und der Test.","2026-09-10","\u002Fblog\u002Fenable-rls-on-every-supabase-table\u002Fcard-800x500.png",{"path":646,"title":647,"description":648,"published":649,"category":517,"image":650,"draft":521},"\u002Fblog\u002Fsupabase-rls-disabled-in-public","Supabase \"RLS disabled in public\": was die Warnung übersieht","Supabase meldet \"RLS disabled in public\" als Fehler. Zur Lese-Policy, die deine Tabelle genauso offen lässt, sagt der Advisor gar nichts.","2026-09-09","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcard-800x500.png",{"path":652,"title":653,"description":654,"published":655,"category":517,"image":656,"draft":521},"\u002Fblog\u002Frotate-supabase-service-role-key","Geleakten Supabase-service_role-Schlüssel richtig tauschen","Supabase sagt: erst das Leck schließen. Andere Anleitungen: sofort tauschen. Was richtig ist, hängt davon ab, wohin dein service_role-Schlüssel gelangt ist.","2026-09-08","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcard-800x500.png",{"path":658,"title":659,"description":660,"published":661,"category":517,"image":662,"draft":521},"\u002Fblog\u002Fvibe-coding-security-scanners-compared","Vibe-Coding-Security-Scanner im Vergleich, unserer eingeschlossen","Der beste Vibe-Coding-Security-Scanner hängt an drei Fragen, die keine Funktionsliste beantwortet. Zehn Tools im Vergleich, mit Preisen und unseren Lücken.","2026-09-07","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcard-800x500.png",{"path":664,"title":665,"description":666,"published":667,"category":517,"image":668,"draft":521},"\u002Fblog\u002Fsupabase-security-checker","Supabase Security Checker: die fünf Prüfungen selbst machen","Ein Supabase Security Checker liest deine veröffentlichte App statt deiner Projekteinstellungen. Hier sind die fünf Prüfungen und wie du jede selbst ausführst.","2026-09-06","\u002Fblog\u002Fsupabase-security-checker\u002Fcard-800x500.png",{"path":670,"title":671,"description":672,"published":673,"category":517,"image":674,"draft":521},"\u002Fblog\u002Fvibe-coding-security-scanner","Vibe-Coding-Security-Scanner: was ein URL-Scan übersieht","Ein Vibe-Coding-Security-Scanner liest deine laufende App von außen. Was das abdeckt, die vier Dinge, die er nicht sehen kann, und wie du das Ergebnis liest.","2026-09-05","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcard-800x500.png",{"path":676,"title":677,"description":678,"published":679,"category":517,"image":680,"draft":521},"\u002Fblog\u002Fmissing-security-headers","Fehlende Sicherheitsheader: wann sie wirklich zählen","Fehlende Sicherheitsheader ist unser häufigster Befund. Wogegen sie schützen, und wann sie die unwichtigste Zeile in deinem Bericht sind.","2026-09-04","\u002Fblog\u002Fmissing-security-headers\u002Fcard-800x500.png",{"path":682,"title":683,"description":684,"published":685,"category":517,"image":686,"draft":521},"\u002Fblog\u002Fopenai-api-key-exposed-in-frontend","Dein OpenAI-API-Schlüssel liegt im Frontend. Tausch ihn aus.","Ein OpenAI-API-Schlüssel im Frontend lässt sich an keine Domain binden. Tausch ihn heute, leg den Aufruf hinter deinen Server und begrenze das Budget.","2026-09-03","\u002Fblog\u002Fopenai-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":688,"title":689,"description":690,"published":691,"category":517,"image":692,"draft":521},"\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps","API-Schlüssel im Frontend: was 30.998 Apps wirklich ausliefern","Ein API-Schlüssel im Frontend ist meistens ein Google-Maps-Schlüssel. Wir haben 30.998 aktive Vibe-Coding-Apps gescannt und gezählt, was wirklich austritt.","2026-09-02","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcard-800x500.png",{"path":694,"title":695,"description":696,"published":697,"category":572,"image":698,"draft":521},"\u002Fblog\u002Fsupabase-backup-tools-compared","Supabase-Backup-Tools im Vergleich, unseres eingeschlossen","Vier Arten von Supabase-Backup-Tool, was jedes wirklich kopiert und wann eine kostenlose GitHub Action jeden Anbieter schlägt, uns eingeschlossen.","2026-09-01","\u002Fblog\u002Fsupabase-backup-tools-compared\u002Fcard-800x500.png",{"path":700,"title":701,"description":702,"published":703,"category":517,"image":704,"draft":521},"\u002Fblog\u002Freplit-secrets-explained","Secrets in Replit nutzen, und was trotzdem veröffentlicht wird","Secrets in Replit nutzen: anlegen, auslesen und die zwei Gründe beheben, warum undefined zurückkommt. Dazu die Schlüssel, die das Werkzeug nicht schützt.","2026-08-31","\u002Fblog\u002Freplit-secrets-explained\u002Fcard-800x500.png",{"path":706,"title":707,"description":708,"published":709,"category":572,"image":710,"draft":521},"\u002Fblog\u002Fback-up-supabase-free-tier","Supabase Gratis-Tarif: Backup ohne Terminal selbst machen","Im Supabase Gratis-Tarif gibt es keine Backups, die Kopie musst du selbst machen. Wie das im Dashboard geht und was der CSV-Weg auslässt.","2026-08-30","\u002Fblog\u002Fback-up-supabase-free-tier\u002Fcard-800x500.png",{"path":712,"title":713,"description":714,"published":715,"category":517,"image":716,"draft":521},"\u002Fblog\u002Fis-supabase-secure","Ist Supabase sicher? Ja. Dein Projekt ist eine eigene Frage","Ist Supabase sicher? Die Plattform ist auditiert, verschlüsselt und pentestet. Supabase schreibt selbst auf, wo das aufhört und deine Einstellungen anfangen.","2026-08-29","\u002Fblog\u002Fis-supabase-secure\u002Fcard-800x500.png",{"path":718,"title":719,"description":720,"published":721,"category":517,"image":722,"draft":521},"\u002Fblog\u002Fwhere-to-find-supabase-api-keys","Wo du deine Supabase API-Keys findest: anon, service_role, URL","Projekt-URL, anon-Schlüssel und service_role-Schlüssel liegen auf einer Seite im Dashboard. Wo sie ist, und welcher der vier Werte in deine App gehört.","2026-08-28","\u002Fblog\u002Fwhere-to-find-supabase-api-keys\u002Fcard-800x500.png",{"path":724,"title":725,"description":726,"published":727,"category":517,"image":728,"draft":521},"\u002Fblog\u002Fnew-row-violates-row-level-security-policy","New row violates row-level security policy in Supabase: was jetzt?","\"New row violates row-level security policy\" heißt, Supabase hat einen Schreibvorgang abgelehnt. Die schnelle Lösung öffnet die Tabelle wieder für alle.","2026-08-27","\u002Fblog\u002Fnew-row-violates-row-level-security-policy\u002Fcard-800x500.png",{"path":730,"title":731,"description":732,"published":733,"category":517,"image":734,"draft":521},"\u002Fblog\u002Fcors-wildcard-security-risk","Ist eine CORS-Wildcard ein Sicherheitsrisiko? Meist nicht.","Ist eine CORS-Wildcard ein Sicherheitsrisiko? Meist ist sie die Voreinstellung deines Builders und gibt nichts preis, was dein Server nicht ohnehin herausgab.","2026-08-26","\u002Fblog\u002Fcors-wildcard-security-risk\u002Fcard-800x500.png",{"path":736,"title":737,"description":738,"published":739,"category":572,"image":740,"draft":521},"\u002Fblog\u002Fsupabase-branching-is-not-a-backup","Supabase Branching ist kein Backup. Es geht nur vorwärts.","Warum Supabase Branching kein Backup ist: Ein Branch startet ohne deine Daten, und ein Merge bringt nur das Schema. Wofür es gut ist und was stattdessen hilft.","2026-08-25","\u002Fblog\u002Fsupabase-branching-is-not-a-backup\u002Fcard-800x500.png",{"path":742,"title":743,"description":744,"published":745,"category":572,"image":746,"draft":521},"\u002Fblog\u002Fhow-to-restore-a-supabase-backup","Supabase-Backup wiederherstellen, und was danach kaputt ist","Wie du ein Supabase-Backup aus dem Dashboard oder aus einer Dump-Datei wiederherstellst, was ersetzt wird und warum die App danach kaputt sein kann.","2026-08-24","\u002Fblog\u002Fhow-to-restore-a-supabase-backup\u002Fcard-800x500.png",{"path":748,"title":749,"description":750,"published":751,"category":517,"image":752,"draft":521},"\u002Fblog\u002Fsupabase-storage-bucket-public","Dein Supabase-Storage-Bucket ist öffentlich. Ist das ein Problem?","Ein öffentlicher Supabase-Storage-Bucket heißt: Wer die URL einer Datei hat, kann sie öffnen. Er heißt nicht, dass jemand den Inhalt auflisten darf.","2026-08-23","\u002Fblog\u002Fsupabase-storage-bucket-public\u002Fcard-800x500.png",{"path":754,"title":755,"description":756,"published":757,"category":517,"image":758,"draft":521},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","Ist ein Google-API-Schlüssel im Frontend ein Problem?","Ein Google-API-Schlüssel im Frontend ist der Fund unseres Scanners Nummer eins, und meistens unbedenklich. Eine kostenlose Einstellung entscheidet darüber.","2026-08-22","\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":760,"title":761,"description":762,"published":763,"category":572,"image":764,"draft":521},"\u002Fblog\u002Fai-agent-deleted-my-database","Ein KI-Agent hat meine Supabase-Daten gelöscht. Was hole ich zurück?","Ein KI-Agent hat Daten aus deiner Datenbank gelöscht. Was du zurückholst, stand schon vorher fest, und die nächsten Minuten entscheiden über den Rest.","2026-08-21","\u002Fblog\u002Fai-agent-deleted-my-database\u002Fcard-800x500.png",{"path":375,"title":766,"description":767,"published":768,"category":517,"image":769,"draft":521},"Kann jeder deine Supabase-Datenbank lesen? 3.680 Apps im Test","Kann jeder deine Supabase-Datenbank ohne Login lesen? Wir haben 30.998 aktive Apps aus KI-Buildern gescannt und gemessen, wie oft die Antwort ja lautet.","2026-08-18","\u002Fblog\u002Fcan-anyone-read-your-supabase-database\u002Fcard-800x500.png",{"path":771,"title":772,"description":773,"published":768,"category":517,"image":774,"draft":521},"\u002Fblog\u002Fsource-maps-exposed-in-production","Source-Maps öffentlich: deine App veröffentlicht ihren Quellcode","Eine öffentliche Source-Map lässt jeden den Originalcode deiner App lesen, Kommentare inklusive. Der 30-Sekunden-Check, und was wirklich zählt.","\u002Fblog\u002Fsource-maps-exposed-in-production\u002Fcard-800x500.png",{"path":776,"title":777,"description":778,"published":779,"category":517,"image":780,"draft":521},"\u002Fblog\u002Fsupabase-new-api-keys","Supabases neue API-Schlüssel: welcher gehört in deine App?","Supabase hat anon und service_role durch öffentliche und geheime Schlüssel ersetzt. Welcher gehört in deine App, und welcher nie?","2026-08-12","\u002Fblog\u002Fsupabase-new-api-keys\u002Fcard-800x500.png",{"path":782,"title":783,"description":784,"published":785,"category":572,"image":786,"draft":521},"\u002Fblog\u002Fdoes-supabase-back-up-my-database","Sichert Supabase meine Datenbank? Das hängt von deinem Tarif ab.","Sichert Supabase deine Datenbank? Auf bezahlten Tarifen täglich, im Gratis-Tarif gar nicht. So findest du heraus, was du hast und was es nicht abdeckt.","2026-08-11","\u002Fblog\u002Fdoes-supabase-back-up-my-database\u002Fcard-800x500.png",{"path":788,"title":789,"description":790,"published":791,"category":517,"image":792,"draft":521},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","Supabase Row Level Security ist an. Die Tabelle ist trotzdem offen.","Supabase Row Level Security anzuschalten schützt keine Tabelle. Erst deine Policies tun das, und die, die deine App repariert hat, lässt oft alle herein.","2026-08-10","\u002Fblog\u002Fsupabase-rls-on-but-table-still-public\u002Fcard-800x500.png",{"path":794,"title":795,"description":796,"published":791,"category":572,"image":797,"draft":521},"\u002Fblog\u002Fversion-history-is-not-a-backup","Der Versionsverlauf ist kein Backup. Er holt keine Tabelle zurück.","Lovable und Bolt führen einen Versionsverlauf für deinen Code. Deine Datenbank ist ein eigener Dienst, und ein Rücksprung holt deine Daten nicht zurück.","\u002Fblog\u002Fversion-history-is-not-a-backup\u002Fcard-800x500.png",{"path":799,"title":800,"description":801,"published":802,"category":572,"image":803,"draft":521},"\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database","Drei Wege, eine Supabase-Datenbank zu sichern, und was fehlt","Das Dashboard, pg_dump und ein verwalteter Dienst. Was jeder Weg wirklich sichert, was er stillschweigend auslässt und welcher den Kontoverlust übersteht.","2026-08-09","\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database\u002Fcard-800x500.png",{"path":805,"title":806,"description":807,"published":802,"category":517,"image":808,"draft":521},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","Welche API-Schlüssel im Frontend sicher sind, und welche nicht","Dein Supabase-anon-Schlüssel darf öffentlich sein. Der service_role-Schlüssel nicht. Er ignoriert jede Regel, die du setzt. So erkennst du den Unterschied.","\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend\u002Fcard-800x500.png",1790150951364]