Zum Inhalt springen

Sicherheitsgrundlagen

Vibe-Coding-Security-Scanner im Vergleich, unserer eingeschlossen

Der beste Vibe-Coding-Security-Scanner hängt an drei Fragen, die keine Funktionsliste beantwortet. Zehn Tools im Vergleich, mit Preisen und unseren Lücken.

Vlad Tkachenko17 Min. Lesezeit
Eine Lupe am linken Rand sendet Sonarbögen über ein verstreutes Feld aus App-Fenstern, jeder Bogen blasser als der davor.

Kurz gesagt

  • Es gibt keinen einen besten Vibe-Coding-Security-Scanner, weil die meisten dieselbe Oberfläche lesen und sich darin unterscheiden, was sie damit tun. Sieben der zehn hier laufen mit nichts als einer URL.
  • Drei Fragen trennen sie: ob ein Tool einen Schlüssel, der in deine App gehört, von einem unterscheiden kann, der es nicht tut, ob es sagt, wenn eine Prüfung keine Antwort bekam, und ob danach irgendetwas deine Daten zurückbringt.
  • Reeve beantwortet alle drei mit Ja, für €12 im Monat zum Beobachten und €49 zum Sichern, in derselben Preisklasse wie die reinen Scanner-Abos hier, die keines von beidem tun. Wir bauen es selbst, deshalb stehen die drei Aufgaben, die Reeve gar nicht erledigt, gegen Ende.

Du hast "bester Vibe-Coding-Security-Scanner" in ein Suchfeld getippt, und der erste Vergleich, der zurückkam, war von einem der Scanner geschrieben. Der Hinweis darauf stand da, in einer Zeile unter der Tabelle.

Reeve ist eines der zehn Tools weiter unten, diese Seite hat also dasselbe Problem. Reeve ist ein kostenloser Security-Scanner, der eine Live-URL in etwa zwanzig Sekunden ohne Konto liest, und ein bezahltes Abo, das die App danach weiter beobachtet und eine geprüfte Kopie ihrer Datenbank hält. Was wir gegen den Interessenkonflikt tun können, ist offenzulegen, wie wir gearbeitet haben. Jede Zeile wurde am 7. September 2026 auf der Seite des jeweiligen Anbieters gelesen, jeder Preis steht hier, unserer eingeschlossen, nichts davon ist bezahlte Platzierung, und gegen Ende steht ein Abschnitt, der die drei Aufgaben auf dieser Seite benennt, die Reeve gar nicht erledigt.

Und hier ist, was die Anbietervergleiche auslassen. Die meisten dieser Tools lesen dieselbe Oberfläche. Sie laden deine Live-App, holen das JavaScript herunter, das sie an den Browser ausliefert, lesen die Header, die mitkamen, stellen deiner Datenbank eine Frage, die jeder Fremde stellen könnte, und schreiben auf, was geantwortet hat. Der Scan ist der Teil, den sie gemeinsam haben. Drei Fragen trennen sie:

  1. Kann es einen Schlüssel, der in deine App gehört, von einem unterscheiden, der es nicht tut?
  2. Sagt es, wenn eine Prüfung keine Antwort bekam?
  3. Passiert irgendetwas an dem Tag, an dem deine Daten wirklich weg sind?

Welcher Vibe-Coding-Security-Scanner ist der beste?

Der, der die Oberfläche lesen kann, auf der dein Problem sitzt. Diese Frage sortiert die Liste schneller als jede Funktionsliste, und sie teilt zehn Tools in drei Gruppen.

Tools, denen du eine URL gibst. SafeToShip, LaunchGuard, Vibe App Scanner, VibeEval, SupaExplorer und Reeve. Du fügst eine Adresse ein, sie laden deine App so, wie ein Besucher es täte, und innerhalb einer Minute oder zwei kommt ein Bericht zurück. Nichts zu installieren, kein Konto zu verbinden, kein Zugriff auf irgendetwas, das dir gehört.

Tools, denen du deinen Code gibst. CheckVibe liest eine Live-URL und verbindet sich auch mit einem GitHub-Repository, wenn du es zulässt. Quellcode zu lesen beantwortet Fragen, die ein URL-Scan nicht stellen kann, und bringt einen eigenen blinden Fleck mit, weshalb sich was ein URL-Scan übersieht lohnt, bevor du für eines von beidem zahlst.

Tools, denen du dein Supabase-Konto gibst. Der Security Advisor von Supabase selbst sitzt in deinem Dashboard und liest die Konfiguration des Projekts. Defencecore bittet um lesenden Zugriff auf die Logs eines Projekts und beobachtet sie dann. Supabomb ist ein quelloffenes Kommandozeilenwerkzeug für Leute, die das beruflich machen. Alle drei erreichen aus dem Konto heraus Dinge, die nichts sehen kann, was außerhalb deiner App steht.

Wenn du auf Supabase bist und den Security Advisor noch nie geöffnet hast, öffne den, bevor du irgendjemanden auf dieser Seite bezahlst. Er ist kostenlos, er läuft von allein, und er schreibt dem Projektinhaber eine E-Mail, wenn eine Tabelle mit abgeschalteter Row Level Security auftaucht. Er ist auch kein Konkurrent zu irgendetwas hier: er liest deine Konfiguration, wo ein Scan liest, was deine Konfiguration gegenüber Fremden tut, und diese beiden gehen auseinander, öfter als irgendwer erwartet.

Was jede Art von Tool bekommt und was es damit lesen darf. Ein Tool auf dieser Seite kauft zwei dieser Zeilen. Keines kauft alle drei.

Was liest jeder Scanner tatsächlich?

Sieben der zehn laufen mit nichts als einer URL. Die anderen drei wollen etwas, für dessen Übergabe du dich einloggen musst, und das ist die Spalte, die man vor jeder Funktionsliste liest. Die beiden rechts entscheiden, ob du ein Tool heute Vormittag ausprobieren kannst: fünf scannen ganz ohne Konto, und vier dieser fünf zeigen dir den ganzen Bericht.

ToolWas es liestWas du ihm gibstScannen ohne RegistrierungAlle Funde kostenlos
Supabase Security AdvisorDie eigene Konfiguration deines ProjektsDeinen Supabase-LoginEs ist dein eigenes KontoJa
CheckVibeDeine Live-App, und dein Repository, wenn du es verbindestEine URL, und GitHub, wenn du willstNein, sein Button ist /signupNein, ein bezahlter Tarif
DefencecoreDeine Supabase-LogsLesenden Log-Zugriff auf ein ProjektNein, es will eine TestphaseNein
LaunchGuardDeine Live-AppEine URLJaJa, für das, was es scannt
ReeveDeine Live-AppEine URLJaNein, erst eine E-Mail
SafeToShipDeine Live-AppEine URLJa, "no account needed"Nein, $9 oder ein Tarif
SupaExplorerDeine Live-App, oder ein Projekt, das du verbindestEine URLJaJa
SupabombDein Supabase-Projekt, von der KommandozeileZugangsdaten, die du selbst lieferstDu führst es selbst ausJa, es ist quelloffen
Vibe App ScannerDeine Live-App, im obersten Tarif eingeloggtEine URLSeine Seite sagt es nichtNein, ein Scan, teilweise
VibeEvalDeine Live-App, auch Seiten hinter einem LoginEine URLNein, es will eine TestphaseNein

Jede Zeile wurde am 7. September 2026 auf den eigenen Seiten des jeweiligen Tools gelesen. Das ist eine junge Kategorie und die Seiten bewegen sich, also behandle die Zeile als älter als die Seite, von der sie stammt.

An dieser Tabelle hören die meisten Vergleiche auf, und sie ist der Teil, der diese Tools am wenigsten trennt.

Die drei Fragen, Tool für Tool

Reeve ist das einzige der zehn, das alle drei mit Ja beantwortet.

ToolUnterscheidet veröffentlichbaren von geheimem SchlüsselSagt, wenn eine Prüfung keine Antwort bekamKann deine Daten zurückbringen
ReeveJa, es entschlüsselt die Rolle im SchlüsselJa, es druckt "Konnte nicht prüfen"Ja, im Abo
CheckVibeSeine Seite sagt es nichtSeine Seite sagt es nichtNein
DefencecoreDafür ist es nicht daSeine Seite sagt es nichtNein
LaunchGuardSeine Seite sagt es nichtSeine Seite sagt es nichtNein
SafeToShipSeine Seite sagt es nichtSeine Seite sagt es nichtNein
SupaExplorerSeine Seite sagt es nichtSeine Seite sagt es nichtNein
Supabase Security AdvisorDafür ist er nicht daTrifft nicht zu, er sitzt drinnenNein
SupabombDu würdest den Quellcode lesenDu würdest den Quellcode lesenNein
Vibe App ScannerSeine Seite sagt es nichtSeine Seite sagt es nichtNein
VibeEvalFührte einen pk_live_ Schlüssel als CRITSeine Seite sagt es nichtNein

"Seine Seite sagt es nicht" heißt genau das. Wir können lesen, was diese Tools über sich selbst veröffentlichen; den Bericht, den du bekämst, können wir nicht sehen. Die drei Abschnitte unten erklären jede Spalte und geben dir einen Weg, das an deiner eigenen App zu prüfen, indem du sie mit zwei dieser Tools scannst und die zwei Berichte nebeneinander liest.

Kann es deine sicheren von deinen gefährlichen Schlüsseln unterscheiden?

Reeve kann es, indem es den Schlüssel entschlüsselt und die Rolle liest, die darin steht. Diese eine Fähigkeit ist der Unterschied zwischen einem Bericht, mit dem du etwas anfangen kannst, und einer Liste aus vierzig Dingen, an denen du vorbeizuscrollen lernst.

Fang damit an, warum die Anzahlen so weit auseinanderliegen. Eine Zahl von Prüfungen ist eine Werbezahl und keine Messung: CheckVibe wirbt mit über hundert, Reeve führt neun aus und veröffentlicht, wie oft jede der neun über 30.998 Apps überhaupt anschlägt. Eine längere Liste über dieselbe App ist eine längere Liste. Der größere Grund ist, dass manche Scanner jeden Schlüssel in deinem JavaScript als Problem behandeln, und manche dieser Schlüssel gehören dort hin.

Dein veröffentlichbarer Supabase-Schlüssel gehört in dein Frontend. Ein Stripe-Schlüssel, der mit pk_live_ beginnt, auch. Beide reisen absichtlich zu jedem Besucher, weil die Anfrage, die sie ausweisen, aus dem Browser des Besuchers kommt, und keiner von beiden gewährt für sich genommen irgendetwas. Welche Schlüssel in deinem Frontend sicher sind ist dieser Unterschied in ganzer Länge.

Am 7. September 2026 führte die Startseite von VibeEval "Stripe pk_live_ found in /assets/app.js" unter fünf Beispielfunden auf, markiert als CRIT. Das ist ein veröffentlichbarer Schlüssel, an genau der Stelle, an der Stripe ihn veröffentlicht. Wir können die Berichte nicht sehen, die diese Tools ihren echten Kunden schicken, lies es also als eine Werbeseite und nicht als Urteil über das Produkt. Es ist ein sauberes Beispiel für das, worauf man prüfen sollte, und der Schaden ist nicht die eine falsche Zeile. Ein Scanner, der dir einen kritischen Fund dafür gibt, dass du etwas richtig gemacht hast, bringt dir bei, beim nächsten mit den Schultern zu zucken, und der nächste ist der echte Fund.

Ein älterer Supabase-Schlüssel ist ein JWT, und sein mittlerer Abschnitt sagt "role": "anon" oder "role": "service_role" in lesbarem Text. Reeve liest dieses Wort. Ein veröffentlichbarer Schlüssel in deinem Bundle kommt unter einer Überschrift zurück, die sagt, dass du das richtig gemacht hast, und kostet dich nichts, und ein service_role Schlüssel im selben Bundle ist das Schlimmste, was der Scanner zu finden weiß. Die beiden sehen im Supabase-Dashboard fast gleich aus und liegen nebeneinander, und so wird der falsche kopiert.

Eine App, zwei Berichte. Die Zeile, auf die es ankommt, ist der veröffentlichbare Schlüssel, und die letzte Zeile rechts ist eine Prüfung ohne Antwort, gezeichnet als keine Antwort.

Sagt es, wenn eine Prüfung keine Antwort bekam?

Reeve tut es, mit genau diesen Worten. Eine Prüfung endet auf drei Arten und nur eine davon ist bestanden: sie findet etwas, sie bekommt ein klares Nein, oder sie bekommt gar nichts, weil die Anfrage in eine Zeitüberschreitung lief, der Host sie abwies oder die Seite nie fertig lud. Dieses dritte Ende ist das leere Feld rechts im Bild oben. Es steht als "Konnte nicht prüfen" da und lässt deine Note in Ruhe.

Das ist das Leiseste auf dieser Seite und das, was entscheidet, ob ein Bericht irgendetwas wert ist, denn eine Sonde ohne Antwort sieht genauso aus wie eine Sonde, die sauber zurückkam, sobald jemand sie zu einem Haken aufgerundet hat. Du würdest nach diesem Haken handeln. Dahinter ist nichts.

Wir haben am 7. September 2026 auf den anderen neun Seiten nach demselben Versprechen gesucht und es nirgends gefunden. Das ist kein Beleg dafür, dass irgendeines von ihnen aufrundet. Es ist eine Zusage, die keines schriftlich gibt, und es ist die, die wir schriftlich haben wollten, bevor wir einem grünen Bericht über eine App glauben, an der uns liegt.

Dieselbe Regel gilt für die Zahlen, die Reeve über alle anderen veröffentlicht. Zwischen dem 12. und 14. August 2026 haben wir alle neun Prüfungen über 30.998 lebende vibe-codete Apps laufen lassen, gebaut auf Lovable, Bolt, v0, Cursor, Replit, Windsurf und Base44, haben jede Kennzahl unter CC BY 4.0 freigegeben, damit sie jeder weiterverwenden kann, und haben aufgeschrieben, wie oft jede Prüfung anschlug, welchen Anteil der Apps sie nicht erreichte und wie diese gezählt wurden. Eine Prüfung ohne Antwort sitzt in einer eigenen Spalte und nicht im sauberen Stapel, sodass nichts auf dieser Seite dadurch aufgebläht ist, dass Schweigen als Sicherheit gezählt wird. Die Startseite von LaunchGuard veröffentlicht 96 getestete Apps und 2,37 Millionen offengelegte Datensätze. Keine der anderen acht Seiten, die wir gelesen haben, veröffentlichte überhaupt eine Zahl.

Was passiert an dem Tag, an dem deine Daten weg sind?

Nichts, bei neun der zehn. Ein Scanner findet die offene Tür. Er kann dir nicht sagen, wer schon hindurchgegangen ist, und er kann keine Tabelle zurückbringen, die jemand am Dienstag geleert hat.

Reeve Care ist das zehnte, und diese Lücke zu schließen ist der Grund, warum es diese Firma gibt. Es nimmt nach Zeitplan Kopien deiner Supabase-Datenbank, öffnet jede Kopie und zählt sie gegen das, was hineinging, bevor die Kopie als Backup gilt, hält sie außerhalb deines Supabase-Kontos, sodass ein gesperrtes Projekt oder ein Login, an den du nicht mehr kommst, sie dort lässt, wo sie sind, und ersetzt deine Daten aus einer davon, wenn du darum bittest. Eine Kopie des aktuellen Stands wird zuerst genommen, bevor irgendetwas ersetzt wird.

Deine hochgeladenen Dateien reisen mit den Zeilen mit, sobald du einen Storage-Zugang verbindest, und das ist ein zweiter Schlüssel, der getrennt erfragt wird und der einzige, den Reeve hält und der schreiben kann, weil Supabase für Dateien keinen nur lesenden Schlüssel ausgibt. Was das genau tut ist auf der Backup-Seite ausgezeichnet.

Supabase ist das Einzige, was Care sichern kann, wenn deine Daten also in Firebase oder anderswo liegen, steht dir dieser ganze Abschnitt nicht offen und die scannende Hälfte ist das, was Reeve dir zu bieten hat. Vibe App Scanner und SafeToShip prüfen beide Firebase-Sicherheitsregeln, und das ist das Nächste dazu auf dieser Seite.

Was bekommst du für ein Monatsabo?

Bei neun der zehn mehr Scans. Bei Reeve die Scans und dazu das, was passiert, nachdem einer von ihnen etwas gefunden hat.

Ein Scanner-AboReeve MonitorReeve Care
Nachscans nach ZeitplanJa, in den bezahlten StufenStündlichStündlich
Uptime-PrüfungenCheckVibe, im 60-Sekunden-TaktAlle 60 SekundenAlle 60 Sekunden
Warnung, wenn sich etwas ändertBei manchenJaJa
Ein MonatsberichtBei keinem, das wir lasenJaJa
Enthaltene AppsUnterschiedlichDreiEine, fünf bei Pro
Eine Kopie deiner DatenbankNeinNeinTäglich
Vor dem Zählen zurückgelesenNeinNeinJa
Aufbewahrte WiederherstellungspunkteNeinNein30, 90 bei Pro
Deine hochgeladenen DateienNeinNeinMit einem Storage-Key
Zurückspielen ist ein KnopfNeinNeinJa
Was es sichern kannNichtsNichtsNur Supabase
Kostenlose Testphase7 bis 14 Tage bei manchen7 Tage7 Tage
Preis, als wir nachsahen$24 bis $49 im Monat€12 im Monat€49 im Monat

Diese Zahlen der anderen sind das, was die fünf Anbieter mit einer Angabe am 7. September 2026 zeigten: SafeToShip $24, Vibe App Scanner $29 oder $49, VibeEval $49 mit einer Team-Stufe zu $149, Defencecore $29 und SupaExplorer niedriger bei $6.75 hinter einem Rabattbanner. CheckVibe und LaunchGuard veröffentlichen überhaupt keine Zahl. Lies den aktuellen Preis auf der Seite des Anbieters, bevor du irgendetwas kaufst, und das gilt auch für unseren, der manchmal unter der Listenzahl hier liegt und nie darüber.

Unsere Preise stehen in Euro, weil wir dir in Euro abrechnen. Die Zahlen der anderen stehen in Dollar, weil ihre Seiten sie so angeben, und wir rechnen sie nicht um.

Jeder bezahlte Tarif hier lässt sich testen, bevor er abrechnet. Reeve gibt dir sieben Tage, Defencecore sieben, und VibeEval wirbt mit vierzehn ohne Karte. Die anderen sagen es auf ihren Preisseiten nicht.

Aus dieser letzten Zeile folgen zwei Dinge. Reeve Monitor kostet €12 im Monat für drei Apps, weniger als jede bezahlte Stufe hier außer einer rabattierten, und ist die ganze beobachtende Hälfte: stündliche Nachscans, eine Uptime-Sonde im 60-Sekunden-Takt, Warnungen, wenn sich etwas ändert, und ein Monatsbericht. Und Reeve Care kostet €49 im Monat, dieselbe Preisklasse wie VibeEval Pro und Vibe App Scanner Pro, und ist dabei das einzige Abo auf der Seite, das außerdem eine geprüfte Kopie deiner Datenbank hält und sie auf Wunsch zurückspielt. Darüber ergänzt Care Pro für €79 fünf Apps, Backups zweimal täglich und eine öffentliche Statusseite, und Care Max für €139 nimmt sie viermal täglich, gegenüber der Team-Stufe von VibeEval zu $149.

Wo Reeve nicht die Antwort ist

Drei Aufgaben auf dieser Seite, die Reeve gar nicht erledigt.

  • Deinen Quellcode lesen. CheckVibe tut es, wenn du GitHub verbindest, und die spezialisierten Secret-Scanner für diese Aufgabe gehen tiefer als wir beide. Es ist außerdem der einzige Weg, einen Schlüssel zu finden, der vor Monaten aus deiner App verschwand und noch in ihrer Historie sitzt.
  • Die App im eingeloggten Zustand testen. VibeEval fährt einen echten Browser durch Login-Masken, Vibe App Scanner führt im obersten Tarif authentifizierte Scans aus, und die bezahlte Stufe von LaunchGuard schickt Claude Code durch Berechtigungsszenarien. Reeve loggt sich nie ein, schreibt nie und lädt nie eine Zeile herunter, was es sicher macht, es auf eine produktive App mit echten Kunden zu richten, und was zugleich der Grund ist, warum ein Fehler, der sich nur einem eingeloggten Nutzer zeigt, für uns unsichtbar bleibt.
  • Offen sein, oder von deinem Agenten gesteuert werden. Supabomb ist quelloffen und in Python geschrieben. Vibe App Scanner veröffentlicht einen MCP-Server, CheckVibe zieht seine Funde nach Claude oder Cursor, und der Advisor von Supabase ist über den eigenen MCP-Server von Supabase erreichbar. Reeve veröffentlicht weder seinen Quellcode noch einen MCP-Server.

Wo Reeve die Antwort ist: deine App ist live, du willst wissen, was sie Fremden gerade jetzt aushändigt, ohne dafür irgendein Konto zu verbinden, du willst einen Bericht, der dir so klar sagt, was du richtig gemacht hast, wie das, was offen steht, und du hättest gern jemanden, der an dem Tag, an dem es schiefgeht, eine geprüfte Kopie deiner Datenbank hält.

Was gibst du her, wenn ein Tool deinen Code liest?

Dauerhaften Zugriff auf alles im Repository, und das ist eine viel größere Sache als die App.

Dein Repository ist nicht deine App. Darin liegt jeder Schlüssel, den du je eingecheckt und später herausgenommen hast, die Seed- und Fixture-Dateien mit echt aussehenden Kundendaten darin, der halbfertige Branch, den niemand ausgerollt hat, und die Anweisungen, die du für deinen KI-Builder geschrieben hast. Das Letzte überrascht die Leute. Deine CLAUDE.md, deine .cursorrules, deine AGENTS.md, der lange Prompt, der beschreibt, wie sich das Produkt verhalten soll: das ist dein Produktdenken, in Klartext, im Repository. Ein URL-Scan sieht die App, die deine Besucher sehen. Eine Repository-Verbindung sieht alles davon, und eine zweite Firma hält nun eine Kopie.

Drei Dinge, die man vor einer Freigabe prüft:

  • Es ist Dauerzugriff und kein Besuch. Eine GitHub App oder eine OAuth-Freigabe arbeitet weiter, bis du sie widerrufst, sie liest also auch, was du nächsten Monat pushst. Finde heraus, ob du sie auf ein Repository begrenzen kannst, und finde den Widerruf-Knopf, bevor du ihn brauchst.
  • Ihr Einbruch wird zu deinem. Was ein Anbieter über dich hält, liegt offen, sobald der Anbieter offenliegt. Defencecore führt genau dieses Argument auf der eigenen Seite für sich selbst, und es ist ein gutes Argument: ein Tool, das nur liest, kann "never become the incident".
  • Ein Tool, das sich einloggt, kann Dinge ändern. Ein Scanner, der einen Browser durch deinen Login fährt, tut, was ein Nutzer tut, auf deinen echten Daten. Lies nach, was er anzuklicken verspricht und was nicht.

Das ist ein Tauschgeschäft und keine Warnung. Ein Repository-Scanner findet den Schlüssel, den du im April gelöscht hast, und nichts, was deine Live-Seite liest, wird das je tun, wenn du also diese Frage hast, ist der Zugriff der Preis für die Antwort.

Welches solltest du nehmen?

Fünf Situationen, und zwei davon enden nicht bei uns.

  • Du willst gerade jetzt kostenlos wissen, was deine App Fremden zeigt.Der Scan von Reeve oder LaunchGuard. Keiner von beiden verlangt eine Registrierung, und beide kommen innerhalb einer Minute zurück. SafeToShip und SupaExplorer scannen ebenfalls ohne Konto.
  • Du bist auf Supabase und hast den Security Advisor noch nie geöffnet. Der zuerst, vor allem auf dieser Seite, was einen Preis hat. Er ist kostenlos und liest, was kein Scan von außen lesen kann.
  • Du willst deinen Quellcode gelesen oder die App im eingeloggten Zustand getestet haben. CheckVibe für das Repository, VibeEval oder der oberste Tarif von Vibe App Scanner für hinter dem Login. Lies den Abschnitt oben darüber, was dieser Zugriff kostet, bevor du ihn freigibst.
  • Du willst die App beobachtet haben und rechnest mit spitzem Bleistift. Reeve Monitor, €12 im Monat für drei Apps: stündliche Nachscans, eine Uptime-Sonde im 60-Sekunden-Takt, Warnungen und ein Monatsbericht, und gar keine Backups.
  • Du hast echte Kunden und niemanden, der unter Druck ein Zurückspielen ausführt. Reeve Care, €49 im Monat, also das Scannen und das Beobachten und eine geprüfte Kopie deiner Datenbank, die auf einen Knopfdruck zurückgeht. Liegen deine Daten nicht in Supabase, gilt die Backup-Hälfte für dich nicht.

Was du diese Woche tun solltest

Was zu tun ist

  • Öffne deinen Supabase Security Advisor, bevor du irgendjemanden bezahlst. Er ist kostenlos, er ist schon in deinem Dashboard, und er liest Dinge, an die kein Scan von außen kommt.
  • Lass zwei kostenlose URL-Scanner über dieselbe App laufen und leg die Berichte nebeneinander. Wo sie sich widersprechen, rät einer von beiden.
  • Sieh nach, was jeder über den veröffentlichbaren Schlüssel in deinem Bundle sagt. Ein Tool, das den als kritisch markiert, markiert alles als kritisch, und du lernst, alles zu ignorieren.
  • Lies die Zeilen, in denen eine Prüfung nicht laufen konnte, vor den Zeilen, in denen eine bestanden hat. Ein Bericht ohne solche Zeile sagt dir nicht, dass es keine gab.
  • Bevor du ein Repository oder ein Supabase-Konto mit irgendetwas verbindest, prüfe, was die Freigabe umfasst, ob sie sich auf ein Projekt begrenzen lässt und wo der Widerruf-Knopf ist.
  • Entscheide getrennt, wer eine Kopie deiner Datenbank hält. Neun der zehn Tools oben hören beim Erzählen auf, und die obersten reinen Scanner-Abos kosten so viel wie das eine, das es nicht tut.

Der kostenlose Security-Scan von Reeve liest eine Live-URL in etwa zwanzig Sekunden ohne Konto, benotet, was er gefunden hat, und listet neben dem, was offen steht, auch das auf, was du richtig gemacht hast. Eine App danach beobachten zu lassen beginnt bei €12 im Monat, Backups mit Wiederherstellung auf Knopfdruck bei €49; die Tarife stehen hier. Wenn du deine App lieber erst selbst durchgehen willst, ist die 10-Minuten-Sicherheitscheckliste derselbe Boden ohne ein Werkzeug dazwischen.

FAQ

Welcher Vibe-Coding-Security-Scanner ist kostenlos?

Mehrere scannen ohne Bezahlung, und sie meinen Verschiedenes damit. Supabase Security Advisor ist rundum kostenlos und liegt in dem Dashboard, in das du dich ohnehin einloggst. Fünf scannen ganz ohne Konto: Reeve, LaunchGuard, SupaExplorer, SafeToShip, dessen Preisseite "no account needed" sagt, und Supabomb, weil du es auf deinem eigenen Rechner ausführst. Von diesen fünf zeigen LaunchGuard, SupaExplorer und Supabomb auch den ganzen Bericht kostenlos, während Reeve die Note, den Punktwert und die Anzahlen in etwa zwanzig Sekunden zeigt und vor den ausführlichen Funden nach einer E-Mail-Adresse fragt, und SafeToShip $9 dafür nimmt. CheckVibe schickt dich auf eine Registrierungsseite, und VibeEval und Defencecore stellen den Bericht hinter eine Testphase.

Was kostet ein Vibe-Coding-Security-Scanner?

Zwischen $24 und $49 im Monat bei den fünf, die am 7. September 2026 eine Zahl veröffentlicht hatten: SafeToShip $24, Vibe App Scanner $29 oder $49, VibeEval $49 mit einer Team-Stufe zu $149, Defencecore $29 und SupaExplorer niedriger bei $6.75 hinter einem Rabattbanner. Reeve Monitor kostet €12 im Monat für stündliche Nachscans, Uptime-Prüfungen im 60-Sekunden-Takt, Warnungen und einen Monatsbericht über drei Apps und liegt damit unter jeder bezahlten Stufe oben außer der rabattierten. Reeve Care kostet €49, in derselben Preisklasse wie die obersten Scanner-Stufen, und ergänzt tägliche Kopien deiner Supabase-Datenbank, die zurückgelesen werden, bevor sie zählen, mit Wiederherstellung auf Knopfdruck. Prüfe jede Zahl auf der Seite des Anbieters, bevor du kaufst, unsere eingeschlossen.

Braucht eines davon mein Datenbank-Passwort?

Keiner der URL-Scanner, Reeve eingeschlossen. Sie lesen deine App von außen, also gibt es nichts zu verbinden. Defencecore bittet dich, lesenden Zugriff auf die Logs eines Supabase-Projekts freizugeben, und das ist eine Kontoberechtigung und nicht dein Passwort. Supabase Security Advisor braucht deinen Supabase-Login, weil er ein Teil von Supabase ist. Supabomb ist ein Kommandozeilenwerkzeug, das du selbst ausführst, also liegt es an dir, was es bekommt.

Welche erkennen Supabase-RLS-Probleme?

Die meisten dieser Liste behaupten es, und sie finden Verschiedenes. Ein URL-Scanner wie Reeve fragt dein Projekt, ob eine anonyme Anfrage Zeilen zurückbekommt, also die Folge, und liest die Anzahl aus einem Response-Header, ohne eine einzige Zeile zu holen. Supabase Security Advisor liest die Konfiguration und meldet Tabellen, bei denen Row Level Security ausgeschaltet oder ohne Policy geblieben ist, also die Ursache. Die beiden gehen öfter auseinander, als man denkt, deshalb sind ein sauberer Advisor und ein Scanner, der in derselben Tabelle Zeilen findet, kein Widerspruch.

Warum sagt ein Tool 40 Probleme und ein anderes 2?

Weil sie mit verschiedenen Maßstäben zählen. Tools werben mit neun Prüfungen bis über hundert, und eine längere Liste ergibt bei identischer App einen längeren Bericht. Der größere Grund ist, dass manche Scanner jeden Schlüssel in deinem JavaScript als Problem behandeln, auch die veröffentlichbaren, die dort hingehören. Reeve entschlüsselt den Schlüssel und liest die Rolle darin, sodass ein veröffentlichbarer Schlüssel als etwas zurückkommt, das du richtig gemacht hast, und nicht als Fund. Sieh nach, was ein Tool über deinen veröffentlichbaren Supabase-Schlüssel sagt, bevor du seiner Gesamtzahl glaubst.

Ist dieser Vergleich voreingenommen?

Ja. Reeve ist eines der zehn Tools in der Tabelle und wir bauen es, also lies die Seite mit diesem Wissen. Was wir dagegen tun: wir benennen die drei Aufgaben auf dieser Seite, die Reeve gar nicht erledigt, wir schicken dich zum kostenlosen Werkzeug in deinem eigenen Supabase-Dashboard, bevor wir irgendetwas Bezahltes nennen, wir drucken die Preise der anderen neben unsere, und wir veröffentlichen den gesamten Datensatz hinter unseren Prüfungen unter einer offenen Lizenz, damit die Behauptungen prüfbar sind. Jede Zeile wurde am 7. September 2026 auf der Seite des jeweiligen Anbieters gelesen, und keine davon ist verlinkt, also ist nichts hier bezahlte Platzierung.

Geschrieben von

Vlad Tkachenko

Gründer, Reeve

Ich schaue mir den ganzen Tag Apps an, die mit Lovable, Bolt, v0, Cursor und Replit gebaut wurden, und die kurze Liste von Fehlern, die darin immer wieder auftauchen.

Mehr über den Autor

Weiterlesen

Alle Artikel

Unsicher, wie es um deine eigene App steht?

Starte einen kostenlosen Scan und erhalte in rund 20 Sekunden eine verständliche Note von A bis F. Ohne Konto, ohne Karte.

App kostenlos scannen

Automatisierte externe Prüfung, kein vollständiges Audit. Das Fehlen von Funden ist keine Garantie für Sicherheit.