[{"data":1,"prerenderedAt":1202},["ShallowReactive",2],{"blog-de-vibe-coding-security-scanners-compared":3,"blog-index-de":959},{"id":4,"title":5,"body":6,"category":912,"cover":913,"coverAlt":914,"description":915,"draft":916,"extension":917,"faq":918,"image":937,"keywords":938,"meta":947,"navigation":948,"ogTitle":949,"path":950,"published":951,"seo":952,"stem":953,"tldr":954,"updated":951,"__hash__":958},"blog_de\u002Fblog\u002Fvibe-coding-security-scanners-compared.md","Vibe-Coding-Security-Scanner im Vergleich, unserer eingeschlossen",{"type":7,"value":8,"toc":896},"minimark",[9,13,16,24,37,42,45,51,63,69,77,83,87,90,276,279,282,286,289,421,424,428,431,434,445,452,467,472,475,478,481,484,492,496,499,502,510,516,520,523,707,715,718,721,732,736,739,760,763,767,770,785,788,808,811,815,818,854,858,881],[10,11,12],"p",{},"Du hast \"bester Vibe-Coding-Security-Scanner\" in ein Suchfeld getippt, und der\nerste Vergleich, der zurückkam, war von einem der Scanner geschrieben. Der\nHinweis darauf stand da, in einer Zeile unter der Tabelle.",[10,14,15],{},"Reeve ist eines der zehn Tools weiter unten, diese Seite hat also dasselbe\nProblem. Reeve ist ein kostenloser Security-Scanner, der eine Live-URL in etwa\nzwanzig Sekunden ohne Konto liest, und ein bezahltes Abo, das die App danach\nweiter beobachtet und eine geprüfte Kopie ihrer Datenbank hält. Was wir gegen den\nInteressenkonflikt tun können, ist offenzulegen, wie wir gearbeitet haben. Jede\nZeile wurde am 7. September 2026 auf der Seite des jeweiligen Anbieters gelesen,\njeder Preis steht hier, unserer eingeschlossen, nichts davon ist bezahlte\nPlatzierung, und gegen Ende steht ein Abschnitt, der die drei Aufgaben auf dieser\nSeite benennt, die Reeve gar nicht erledigt.",[10,17,18,19,23],{},"Und hier ist, was die Anbietervergleiche auslassen. ",[20,21,22],"strong",{},"Die meisten dieser Tools\nlesen dieselbe Oberfläche."," Sie laden deine Live-App, holen das JavaScript\nherunter, das sie an den Browser ausliefert, lesen die Header, die mitkamen,\nstellen deiner Datenbank eine Frage, die jeder Fremde stellen könnte, und\nschreiben auf, was geantwortet hat. Der Scan ist der Teil, den sie gemeinsam\nhaben. Drei Fragen trennen sie:",[25,26,27,31,34],"ol",{},[28,29,30],"li",{},"Kann es einen Schlüssel, der in deine App gehört, von einem unterscheiden, der es nicht tut?",[28,32,33],{},"Sagt es, wenn eine Prüfung keine Antwort bekam?",[28,35,36],{},"Passiert irgendetwas an dem Tag, an dem deine Daten wirklich weg sind?",[38,39,41],"h2",{"id":40},"welcher-vibe-coding-security-scanner-ist-der-beste","Welcher Vibe-Coding-Security-Scanner ist der beste?",[10,43,44],{},"Der, der die Oberfläche lesen kann, auf der dein Problem sitzt. Diese Frage\nsortiert die Liste schneller als jede Funktionsliste, und sie teilt zehn Tools in\ndrei Gruppen.",[10,46,47,50],{},[20,48,49],{},"Tools, denen du eine URL gibst."," SafeToShip, LaunchGuard, Vibe App Scanner,\nVibeEval, SupaExplorer und Reeve. Du fügst eine Adresse ein, sie laden deine App\nso, wie ein Besucher es täte, und innerhalb einer Minute oder zwei kommt ein\nBericht zurück. Nichts zu installieren, kein Konto zu verbinden, kein Zugriff auf\nirgendetwas, das dir gehört.",[10,52,53,56,57,62],{},[20,54,55],{},"Tools, denen du deinen Code gibst."," CheckVibe liest eine Live-URL und\nverbindet sich auch mit einem GitHub-Repository, wenn du es zulässt. Quellcode zu\nlesen beantwortet Fragen, die ein URL-Scan nicht stellen kann, und bringt einen\neigenen blinden Fleck mit, weshalb sich\n",[58,59,61],"a",{"href":60},"\u002Fblog\u002Fvibe-coding-security-scanner","was ein URL-Scan übersieht"," lohnt, bevor du\nfür eines von beidem zahlst.",[10,64,65,68],{},[20,66,67],{},"Tools, denen du dein Supabase-Konto gibst."," Der Security Advisor von Supabase\nselbst sitzt in deinem Dashboard und liest die Konfiguration des Projekts.\nDefencecore bittet um lesenden Zugriff auf die Logs eines Projekts und beobachtet\nsie dann. Supabomb ist ein quelloffenes Kommandozeilenwerkzeug für Leute, die das\nberuflich machen. Alle drei erreichen aus dem Konto heraus Dinge, die nichts\nsehen kann, was außerhalb deiner App steht.",[10,70,71,72,76],{},"Wenn du auf Supabase bist und den Security Advisor noch nie geöffnet hast, öffne\nden, bevor du irgendjemanden auf dieser Seite bezahlst. Er ist kostenlos, er\nläuft von allein, und er schreibt dem Projektinhaber eine E-Mail, wenn eine\nTabelle mit abgeschalteter Row Level Security auftaucht. Er ist auch kein\nKonkurrent zu irgendetwas hier: er liest deine Konfiguration, wo ein Scan liest,\nwas deine Konfiguration gegenüber Fremden tut, und\n",[58,73,75],{"href":74},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","diese beiden gehen auseinander",",\nöfter als irgendwer erwartet.",[78,79],"diagram",{"alt":80,"caption":81,"src":82},"Ein Raster aus drei mal drei Feldern. Jede Zeile beginnt mit dem, was ein Tool bekommt: eine Weltkugel, ein Paar spitze Klammern, ein Schlüssel. Jede Spalte ist eine Oberfläche, die es lesen könnte: ein App-Fenster, Quellcode, eine Datenbank neben einem Storage-Eimer. In jeder Zeile leuchtet ein Feld und die anderen beiden sind gestrichelte Umrisse, sodass die leuchtenden Felder auf der Diagonale liegen.","Was jede Art von Tool bekommt und was es damit lesen darf. Ein Tool auf dieser Seite kauft zwei dieser Zeilen. Keines kauft alle drei.","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fwhat-you-hand-it-1600x700.png",[38,84,86],{"id":85},"was-liest-jeder-scanner-tatsächlich","Was liest jeder Scanner tatsächlich?",[10,88,89],{},"Sieben der zehn laufen mit nichts als einer URL. Die anderen drei wollen etwas,\nfür dessen Übergabe du dich einloggen musst, und das ist die Spalte, die man vor\njeder Funktionsliste liest. Die beiden rechts entscheiden, ob du ein Tool heute\nVormittag ausprobieren kannst: fünf scannen ganz ohne Konto, und vier dieser fünf\nzeigen dir den ganzen Bericht.",[91,92,93,115],"table",{},[94,95,96],"thead",{},[97,98,99,103,106,109,112],"tr",{},[100,101,102],"th",{},"Tool",[100,104,105],{},"Was es liest",[100,107,108],{},"Was du ihm gibst",[100,110,111],{},"Scannen ohne Registrierung",[100,113,114],{},"Alle Funde kostenlos",[116,117,118,136,153,170,186,200,215,229,246,262],"tbody",{},[97,119,120,124,127,130,133],{},[121,122,123],"td",{},"Supabase Security Advisor",[121,125,126],{},"Die eigene Konfiguration deines Projekts",[121,128,129],{},"Deinen Supabase-Login",[121,131,132],{},"Es ist dein eigenes Konto",[121,134,135],{},"Ja",[97,137,138,141,144,147,150],{},[121,139,140],{},"CheckVibe",[121,142,143],{},"Deine Live-App, und dein Repository, wenn du es verbindest",[121,145,146],{},"Eine URL, und GitHub, wenn du willst",[121,148,149],{},"Nein, sein Button ist \u002Fsignup",[121,151,152],{},"Nein, ein bezahlter Tarif",[97,154,155,158,161,164,167],{},[121,156,157],{},"Defencecore",[121,159,160],{},"Deine Supabase-Logs",[121,162,163],{},"Lesenden Log-Zugriff auf ein Projekt",[121,165,166],{},"Nein, es will eine Testphase",[121,168,169],{},"Nein",[97,171,172,175,178,181,183],{},[121,173,174],{},"LaunchGuard",[121,176,177],{},"Deine Live-App",[121,179,180],{},"Eine URL",[121,182,135],{},[121,184,185],{},"Ja, für das, was es scannt",[97,187,188,191,193,195,197],{},[121,189,190],{},"Reeve",[121,192,177],{},[121,194,180],{},[121,196,135],{},[121,198,199],{},"Nein, erst eine E-Mail",[97,201,202,205,207,209,212],{},[121,203,204],{},"SafeToShip",[121,206,177],{},[121,208,180],{},[121,210,211],{},"Ja, \"no account needed\"",[121,213,214],{},"Nein, $9 oder ein Tarif",[97,216,217,220,223,225,227],{},[121,218,219],{},"SupaExplorer",[121,221,222],{},"Deine Live-App, oder ein Projekt, das du verbindest",[121,224,180],{},[121,226,135],{},[121,228,135],{},[97,230,231,234,237,240,243],{},[121,232,233],{},"Supabomb",[121,235,236],{},"Dein Supabase-Projekt, von der Kommandozeile",[121,238,239],{},"Zugangsdaten, die du selbst lieferst",[121,241,242],{},"Du führst es selbst aus",[121,244,245],{},"Ja, es ist quelloffen",[97,247,248,251,254,256,259],{},[121,249,250],{},"Vibe App Scanner",[121,252,253],{},"Deine Live-App, im obersten Tarif eingeloggt",[121,255,180],{},[121,257,258],{},"Seine Seite sagt es nicht",[121,260,261],{},"Nein, ein Scan, teilweise",[97,263,264,267,270,272,274],{},[121,265,266],{},"VibeEval",[121,268,269],{},"Deine Live-App, auch Seiten hinter einem Login",[121,271,180],{},[121,273,166],{},[121,275,169],{},[10,277,278],{},"Jede Zeile wurde am 7. September 2026 auf den eigenen Seiten des jeweiligen Tools\ngelesen. Das ist eine junge Kategorie und die Seiten bewegen sich, also behandle\ndie Zeile als älter als die Seite, von der sie stammt.",[10,280,281],{},"An dieser Tabelle hören die meisten Vergleiche auf, und sie ist der Teil, der\ndiese Tools am wenigsten trennt.",[38,283,285],{"id":284},"die-drei-fragen-tool-für-tool","Die drei Fragen, Tool für Tool",[10,287,288],{},"Reeve ist das einzige der zehn, das alle drei mit Ja beantwortet.",[91,290,291,306],{},[94,292,293],{},[97,294,295,297,300,303],{},[100,296,102],{},[100,298,299],{},"Unterscheidet veröffentlichbaren von geheimem Schlüssel",[100,301,302],{},"Sagt, wenn eine Prüfung keine Antwort bekam",[100,304,305],{},"Kann deine Daten zurückbringen",[116,307,308,321,331,342,352,362,372,384,395,405],{},[97,309,310,312,315,318],{},[121,311,190],{},[121,313,314],{},"Ja, es entschlüsselt die Rolle im Schlüssel",[121,316,317],{},"Ja, es druckt \"Konnte nicht prüfen\"",[121,319,320],{},"Ja, im Abo",[97,322,323,325,327,329],{},[121,324,140],{},[121,326,258],{},[121,328,258],{},[121,330,169],{},[97,332,333,335,338,340],{},[121,334,157],{},[121,336,337],{},"Dafür ist es nicht da",[121,339,258],{},[121,341,169],{},[97,343,344,346,348,350],{},[121,345,174],{},[121,347,258],{},[121,349,258],{},[121,351,169],{},[97,353,354,356,358,360],{},[121,355,204],{},[121,357,258],{},[121,359,258],{},[121,361,169],{},[97,363,364,366,368,370],{},[121,365,219],{},[121,367,258],{},[121,369,258],{},[121,371,169],{},[97,373,374,376,379,382],{},[121,375,123],{},[121,377,378],{},"Dafür ist er nicht da",[121,380,381],{},"Trifft nicht zu, er sitzt drinnen",[121,383,169],{},[97,385,386,388,391,393],{},[121,387,233],{},[121,389,390],{},"Du würdest den Quellcode lesen",[121,392,390],{},[121,394,169],{},[97,396,397,399,401,403],{},[121,398,250],{},[121,400,258],{},[121,402,258],{},[121,404,169],{},[97,406,407,409,417,419],{},[121,408,266],{},[121,410,411,412,416],{},"Führte einen ",[413,414,415],"code",{},"pk_live_"," Schlüssel als CRIT",[121,418,258],{},[121,420,169],{},[10,422,423],{},"\"Seine Seite sagt es nicht\" heißt genau das. Wir können lesen, was diese Tools\nüber sich selbst veröffentlichen; den Bericht, den du bekämst, können wir nicht\nsehen. Die drei Abschnitte unten erklären jede Spalte und geben dir einen Weg,\ndas an deiner eigenen App zu prüfen, indem du sie mit zwei dieser Tools scannst\nund die zwei Berichte nebeneinander liest.",[38,425,427],{"id":426},"kann-es-deine-sicheren-von-deinen-gefährlichen-schlüsseln-unterscheiden","Kann es deine sicheren von deinen gefährlichen Schlüsseln unterscheiden?",[10,429,430],{},"Reeve kann es, indem es den Schlüssel entschlüsselt und die Rolle liest, die\ndarin steht. Diese eine Fähigkeit ist der Unterschied zwischen einem Bericht, mit\ndem du etwas anfangen kannst, und einer Liste aus vierzig Dingen, an denen du\nvorbeizuscrollen lernst.",[10,432,433],{},"Fang damit an, warum die Anzahlen so weit auseinanderliegen. Eine Zahl von\nPrüfungen ist eine Werbezahl und keine Messung: CheckVibe wirbt mit über hundert,\nReeve führt neun aus und veröffentlicht, wie oft jede der neun über 30.998 Apps\nüberhaupt anschlägt. Eine längere Liste über dieselbe App ist eine längere Liste.\nDer größere Grund ist, dass manche Scanner jeden Schlüssel in deinem JavaScript\nals Problem behandeln, und manche dieser Schlüssel gehören dort hin.",[10,435,436,437,439,440,444],{},"Dein veröffentlichbarer Supabase-Schlüssel gehört in dein Frontend. Ein\nStripe-Schlüssel, der mit ",[413,438,415],{}," beginnt, auch. Beide reisen absichtlich zu\njedem Besucher, weil die Anfrage, die sie ausweisen, aus dem Browser des\nBesuchers kommt, und keiner von beiden gewährt für sich genommen irgendetwas.\n",[58,441,443],{"href":442},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","Welche Schlüssel in deinem Frontend sicher sind","\nist dieser Unterschied in ganzer Länge.",[10,446,447,448,451],{},"Am 7. September 2026 führte die Startseite von VibeEval \"Stripe pk_live_ found in\n",[413,449,450],{},"\u002Fassets\u002Fapp.js","\" unter fünf Beispielfunden auf, markiert als CRIT. Das ist ein\nveröffentlichbarer Schlüssel, an genau der Stelle, an der Stripe ihn\nveröffentlicht. Wir können die Berichte nicht sehen, die diese Tools ihren echten\nKunden schicken, lies es also als eine Werbeseite und nicht als Urteil über das\nProdukt. Es ist ein sauberes Beispiel für das, worauf man prüfen sollte, und der\nSchaden ist nicht die eine falsche Zeile. Ein Scanner, der dir einen kritischen\nFund dafür gibt, dass du etwas richtig gemacht hast, bringt dir bei, beim\nnächsten mit den Schultern zu zucken, und der nächste ist der echte Fund.",[10,453,454,455,458,459,462,463,466],{},"Ein älterer Supabase-Schlüssel ist ein JWT, und sein mittlerer Abschnitt sagt\n",[413,456,457],{},"\"role\": \"anon\""," oder ",[413,460,461],{},"\"role\": \"service_role\""," in lesbarem Text. Reeve liest\ndieses Wort. Ein veröffentlichbarer Schlüssel in deinem Bundle kommt unter einer\nÜberschrift zurück, die sagt, dass du das richtig gemacht hast, und kostet dich\nnichts, und ein ",[413,464,465],{},"service_role"," Schlüssel im selben Bundle ist das Schlimmste, was\nder Scanner zu finden weiß. Die beiden sehen im Supabase-Dashboard fast gleich\naus und liegen nebeneinander, und so wird der falsche kopiert.",[78,468],{"alt":469,"caption":470,"src":471},"Zwei Berichtsfenster für eine App. Das linke hat acht Zeilen, jede mit einem roten Kreuz, darunter eine Zeile mit der Beschriftung pk_live_. Das rechte hat vier Zeilen: pk_live_ neben einem grünen Haken, ein rotes Kreuz, ein gelbes Kreuz und eine vierte Zeile, deren Markierung ein leeres gestricheltes Feld ist.","Eine App, zwei Berichte. Die Zeile, auf die es ankommt, ist der veröffentlichbare Schlüssel, und die letzte Zeile rechts ist eine Prüfung ohne Antwort, gezeichnet als keine Antwort.","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fsame-app-two-reports-1600x760.png",[38,473,33],{"id":474},"sagt-es-wenn-eine-prüfung-keine-antwort-bekam",[10,476,477],{},"Reeve tut es, mit genau diesen Worten. Eine Prüfung endet auf drei Arten und nur\neine davon ist bestanden: sie findet etwas, sie bekommt ein klares Nein, oder sie\nbekommt gar nichts, weil die Anfrage in eine Zeitüberschreitung lief, der Host\nsie abwies oder die Seite nie fertig lud. Dieses dritte Ende ist das leere Feld\nrechts im Bild oben. Es steht als \"Konnte nicht prüfen\" da und lässt deine Note\nin Ruhe.",[10,479,480],{},"Das ist das Leiseste auf dieser Seite und das, was entscheidet, ob ein Bericht\nirgendetwas wert ist, denn eine Sonde ohne Antwort sieht genauso aus wie eine\nSonde, die sauber zurückkam, sobald jemand sie zu einem Haken aufgerundet hat. Du\nwürdest nach diesem Haken handeln. Dahinter ist nichts.",[10,482,483],{},"Wir haben am 7. September 2026 auf den anderen neun Seiten nach demselben\nVersprechen gesucht und es nirgends gefunden. Das ist kein Beleg dafür, dass\nirgendeines von ihnen aufrundet. Es ist eine Zusage, die keines schriftlich gibt,\nund es ist die, die wir schriftlich haben wollten, bevor wir einem grünen Bericht\nüber eine App glauben, an der uns liegt.",[10,485,486,487,491],{},"Dieselbe Regel gilt für die Zahlen, die Reeve über alle anderen veröffentlicht.\nZwischen dem 12. und 14. August 2026 haben wir alle neun Prüfungen über\n",[58,488,490],{"href":489},"\u002Fresearch\u002Fvibe-coded-app-security-2026","30.998 lebende vibe-codete Apps"," laufen\nlassen, gebaut auf Lovable, Bolt, v0, Cursor, Replit, Windsurf und Base44, haben\njede Kennzahl unter CC BY 4.0 freigegeben, damit sie jeder weiterverwenden kann,\nund haben aufgeschrieben, wie oft jede Prüfung anschlug, welchen Anteil der Apps\nsie nicht erreichte und wie diese gezählt wurden. Eine Prüfung ohne Antwort sitzt\nin einer eigenen Spalte und nicht im sauberen Stapel, sodass nichts auf dieser\nSeite dadurch aufgebläht ist, dass Schweigen als Sicherheit gezählt wird. Die\nStartseite von LaunchGuard veröffentlicht 96 getestete Apps und 2,37 Millionen\noffengelegte Datensätze. Keine der anderen acht Seiten, die wir gelesen haben,\nveröffentlichte überhaupt eine Zahl.",[38,493,495],{"id":494},"was-passiert-an-dem-tag-an-dem-deine-daten-weg-sind","Was passiert an dem Tag, an dem deine Daten weg sind?",[10,497,498],{},"Nichts, bei neun der zehn. Ein Scanner findet die offene Tür. Er kann dir nicht\nsagen, wer schon hindurchgegangen ist, und er kann keine Tabelle zurückbringen,\ndie jemand am Dienstag geleert hat.",[10,500,501],{},"Reeve Care ist das zehnte, und diese Lücke zu schließen ist der Grund, warum es\ndiese Firma gibt. Es nimmt nach Zeitplan Kopien deiner Supabase-Datenbank, öffnet\njede Kopie und zählt sie gegen das, was hineinging, bevor die Kopie als Backup\ngilt, hält sie außerhalb deines Supabase-Kontos, sodass ein gesperrtes Projekt\noder ein Login, an den du nicht mehr kommst, sie dort lässt, wo sie sind, und\nersetzt deine Daten aus einer davon, wenn du darum bittest. Eine Kopie des\naktuellen Stands wird zuerst genommen, bevor irgendetwas ersetzt wird.",[10,503,504,505,509],{},"Deine hochgeladenen Dateien reisen mit den Zeilen mit, sobald du einen\nStorage-Zugang verbindest, und das ist ein zweiter Schlüssel, der getrennt\nerfragt wird und der einzige, den Reeve hält und der schreiben kann, weil\nSupabase für Dateien keinen nur lesenden Schlüssel ausgibt.\n",[58,506,508],{"href":507},"\u002Fsupabase-backups","Was das genau tut"," ist auf der Backup-Seite ausgezeichnet.",[10,511,512,515],{},[20,513,514],{},"Supabase ist das Einzige, was Care sichern kann",", wenn deine Daten also in\nFirebase oder anderswo liegen, steht dir dieser ganze Abschnitt nicht offen und\ndie scannende Hälfte ist das, was Reeve dir zu bieten hat. Vibe App Scanner und\nSafeToShip prüfen beide Firebase-Sicherheitsregeln, und das ist das Nächste dazu\nauf dieser Seite.",[38,517,519],{"id":518},"was-bekommst-du-für-ein-monatsabo","Was bekommst du für ein Monatsabo?",[10,521,522],{},"Bei neun der zehn mehr Scans. Bei Reeve die Scans und dazu das, was passiert,\nnachdem einer von ihnen etwas gefunden hat.",[524,525,526],"comparison-table",{},[91,527,528,543],{},[94,529,530],{},[97,531,532,534,537,540],{},[100,533],{},[100,535,536],{},"Ein Scanner-Abo",[100,538,539],{},"Reeve Monitor",[100,541,542],{},"Reeve Care",[116,544,545,558,571,583,595,609,621,632,644,656,667,680,693],{},[97,546,547,550,553,556],{},[121,548,549],{},"Nachscans nach Zeitplan",[121,551,552],{},"Ja, in den bezahlten Stufen",[121,554,555],{},"Stündlich",[121,557,555],{},[97,559,560,563,566,569],{},[121,561,562],{},"Uptime-Prüfungen",[121,564,565],{},"CheckVibe, im 60-Sekunden-Takt",[121,567,568],{},"Alle 60 Sekunden",[121,570,568],{},[97,572,573,576,579,581],{},[121,574,575],{},"Warnung, wenn sich etwas ändert",[121,577,578],{},"Bei manchen",[121,580,135],{},[121,582,135],{},[97,584,585,588,591,593],{},[121,586,587],{},"Ein Monatsbericht",[121,589,590],{},"Bei keinem, das wir lasen",[121,592,135],{},[121,594,135],{},[97,596,597,600,603,606],{},[121,598,599],{},"Enthaltene Apps",[121,601,602],{},"Unterschiedlich",[121,604,605],{},"Drei",[121,607,608],{},"Eine, fünf bei Pro",[97,610,611,614,616,618],{},[121,612,613],{},"Eine Kopie deiner Datenbank",[121,615,169],{},[121,617,169],{},[121,619,620],{},"Täglich",[97,622,623,626,628,630],{},[121,624,625],{},"Vor dem Zählen zurückgelesen",[121,627,169],{},[121,629,169],{},[121,631,135],{},[97,633,634,637,639,641],{},[121,635,636],{},"Aufbewahrte Wiederherstellungspunkte",[121,638,169],{},[121,640,169],{},[121,642,643],{},"30, 90 bei Pro",[97,645,646,649,651,653],{},[121,647,648],{},"Deine hochgeladenen Dateien",[121,650,169],{},[121,652,169],{},[121,654,655],{},"Mit einem Storage-Key",[97,657,658,661,663,665],{},[121,659,660],{},"Zurückspielen ist ein Knopf",[121,662,169],{},[121,664,169],{},[121,666,135],{},[97,668,669,672,675,677],{},[121,670,671],{},"Was es sichern kann",[121,673,674],{},"Nichts",[121,676,674],{},[121,678,679],{},"Nur Supabase",[97,681,682,685,688,691],{},[121,683,684],{},"Kostenlose Testphase",[121,686,687],{},"7 bis 14 Tage bei manchen",[121,689,690],{},"7 Tage",[121,692,690],{},[97,694,695,698,701,704],{},[121,696,697],{},"Preis, als wir nachsahen",[121,699,700],{},"$24 bis $49 im Monat",[121,702,703],{},"€12 im Monat",[121,705,706],{},"€49 im Monat",[10,708,709,710,714],{},"Diese Zahlen der anderen sind das, was die fünf Anbieter mit einer Angabe am 7. September 2026 zeigten: SafeToShip $24, Vibe App Scanner $29 oder $49,\nVibeEval $49 mit einer Team-Stufe zu $149, Defencecore $29 und SupaExplorer\nniedriger bei $6.75 hinter einem Rabattbanner. CheckVibe und LaunchGuard\nveröffentlichen überhaupt keine Zahl. Lies den aktuellen Preis auf der Seite des\nAnbieters, bevor du irgendetwas kaufst, und das gilt auch für\n",[58,711,713],{"href":712},"\u002Fpricing","unseren",", der manchmal unter der Listenzahl hier liegt und nie\ndarüber.",[10,716,717],{},"Unsere Preise stehen in Euro, weil wir dir in Euro abrechnen. Die Zahlen der\nanderen stehen in Dollar, weil ihre Seiten sie so angeben, und wir rechnen sie\nnicht um.",[10,719,720],{},"Jeder bezahlte Tarif hier lässt sich testen, bevor er abrechnet. Reeve gibt dir\nsieben Tage, Defencecore sieben, und VibeEval wirbt mit vierzehn ohne Karte. Die\nanderen sagen es auf ihren Preisseiten nicht.",[10,722,723,724,727,728,731],{},"Aus dieser letzten Zeile folgen zwei Dinge. ",[20,725,726],{},"Reeve Monitor kostet €12 im\nMonat"," für drei Apps, weniger als jede bezahlte Stufe hier außer einer\nrabattierten, und ist die ganze beobachtende Hälfte: stündliche Nachscans, eine\nUptime-Sonde im 60-Sekunden-Takt, Warnungen, wenn sich etwas ändert, und ein\nMonatsbericht. Und ",[20,729,730],{},"Reeve Care kostet €49 im Monat",", dieselbe Preisklasse wie\nVibeEval Pro und Vibe App Scanner Pro, und ist dabei das einzige Abo\nauf der Seite, das außerdem eine geprüfte Kopie deiner Datenbank hält und sie auf\nWunsch zurückspielt. Darüber ergänzt Care Pro für €79 fünf Apps, Backups zweimal\ntäglich und eine öffentliche Statusseite, und Care Max für €139 nimmt sie\nviermal täglich, gegenüber der Team-Stufe von VibeEval zu $149.",[38,733,735],{"id":734},"wo-reeve-nicht-die-antwort-ist","Wo Reeve nicht die Antwort ist",[10,737,738],{},"Drei Aufgaben auf dieser Seite, die Reeve gar nicht erledigt.",[740,741,742,748,754],"ul",{},[28,743,744,747],{},[20,745,746],{},"Deinen Quellcode lesen."," CheckVibe tut es, wenn du GitHub verbindest, und\ndie spezialisierten Secret-Scanner für diese Aufgabe gehen tiefer als wir\nbeide. Es ist außerdem der einzige Weg, einen Schlüssel zu finden, der vor\nMonaten aus deiner App verschwand und noch in ihrer Historie sitzt.",[28,749,750,753],{},[20,751,752],{},"Die App im eingeloggten Zustand testen."," VibeEval fährt einen echten Browser\ndurch Login-Masken, Vibe App Scanner führt im obersten Tarif authentifizierte\nScans aus, und die bezahlte Stufe von LaunchGuard schickt Claude Code durch\nBerechtigungsszenarien. Reeve loggt sich nie ein, schreibt nie und lädt nie\neine Zeile herunter, was es sicher macht, es auf eine produktive App mit echten\nKunden zu richten, und was zugleich der Grund ist, warum ein Fehler, der sich\nnur einem eingeloggten Nutzer zeigt, für uns unsichtbar bleibt.",[28,755,756,759],{},[20,757,758],{},"Offen sein, oder von deinem Agenten gesteuert werden."," Supabomb ist\nquelloffen und in Python geschrieben. Vibe App Scanner veröffentlicht einen\nMCP-Server, CheckVibe zieht seine Funde nach Claude oder Cursor, und der\nAdvisor von Supabase ist über den eigenen MCP-Server von Supabase erreichbar.\nReeve veröffentlicht weder seinen Quellcode noch einen MCP-Server.",[10,761,762],{},"Wo Reeve die Antwort ist: deine App ist live, du willst wissen, was sie Fremden\ngerade jetzt aushändigt, ohne dafür irgendein Konto zu verbinden, du willst einen\nBericht, der dir so klar sagt, was du richtig gemacht hast, wie das, was offen\nsteht, und du hättest gern jemanden, der an dem Tag, an dem es schiefgeht, eine\ngeprüfte Kopie deiner Datenbank hält.",[38,764,766],{"id":765},"was-gibst-du-her-wenn-ein-tool-deinen-code-liest","Was gibst du her, wenn ein Tool deinen Code liest?",[10,768,769],{},"Dauerhaften Zugriff auf alles im Repository, und das ist eine viel größere Sache\nals die App.",[10,771,772,773,776,777,780,781,784],{},"Dein Repository ist nicht deine App. Darin liegt jeder Schlüssel, den du je\neingecheckt und später herausgenommen hast, die Seed- und Fixture-Dateien mit\necht aussehenden Kundendaten darin, der halbfertige Branch, den niemand\nausgerollt hat, und die Anweisungen, die du für deinen KI-Builder geschrieben\nhast. Das Letzte überrascht die Leute. Deine ",[413,774,775],{},"CLAUDE.md",", deine ",[413,778,779],{},".cursorrules",",\ndeine ",[413,782,783],{},"AGENTS.md",", der lange Prompt, der beschreibt, wie sich das Produkt\nverhalten soll: das ist dein Produktdenken, in Klartext, im Repository. Ein\nURL-Scan sieht die App, die deine Besucher sehen. Eine Repository-Verbindung\nsieht alles davon, und eine zweite Firma hält nun eine Kopie.",[10,786,787],{},"Drei Dinge, die man vor einer Freigabe prüft:",[740,789,790,796,802],{},[28,791,792,795],{},[20,793,794],{},"Es ist Dauerzugriff und kein Besuch."," Eine GitHub App oder eine\nOAuth-Freigabe arbeitet weiter, bis du sie widerrufst, sie liest also auch, was\ndu nächsten Monat pushst. Finde heraus, ob du sie auf ein Repository begrenzen\nkannst, und finde den Widerruf-Knopf, bevor du ihn brauchst.",[28,797,798,801],{},[20,799,800],{},"Ihr Einbruch wird zu deinem."," Was ein Anbieter über dich hält, liegt offen,\nsobald der Anbieter offenliegt. Defencecore führt genau dieses Argument auf der\neigenen Seite für sich selbst, und es ist ein gutes Argument: ein Tool, das nur\nliest, kann \"never become the incident\".",[28,803,804,807],{},[20,805,806],{},"Ein Tool, das sich einloggt, kann Dinge ändern."," Ein Scanner, der einen\nBrowser durch deinen Login fährt, tut, was ein Nutzer tut, auf deinen echten\nDaten. Lies nach, was er anzuklicken verspricht und was nicht.",[10,809,810],{},"Das ist ein Tauschgeschäft und keine Warnung. Ein Repository-Scanner findet den\nSchlüssel, den du im April gelöscht hast, und nichts, was deine Live-Seite liest,\nwird das je tun, wenn du also diese Frage hast, ist der Zugriff der Preis für die\nAntwort.",[38,812,814],{"id":813},"welches-solltest-du-nehmen","Welches solltest du nehmen?",[10,816,817],{},"Fünf Situationen, und zwei davon enden nicht bei uns.",[740,819,820,830,836,842,848],{},[28,821,822,825,829],{},[20,823,824],{},"Du willst gerade jetzt kostenlos wissen, was deine App Fremden zeigt.",[58,826,828],{"href":827},"\u002Fsecurity-scanner","Der Scan von Reeve"," oder LaunchGuard. Keiner von beiden\nverlangt eine Registrierung, und beide kommen innerhalb einer Minute zurück.\nSafeToShip und SupaExplorer scannen ebenfalls ohne Konto.",[28,831,832,835],{},[20,833,834],{},"Du bist auf Supabase und hast den Security Advisor noch nie geöffnet."," Der\nzuerst, vor allem auf dieser Seite, was einen Preis hat. Er ist kostenlos und\nliest, was kein Scan von außen lesen kann.",[28,837,838,841],{},[20,839,840],{},"Du willst deinen Quellcode gelesen oder die App im eingeloggten Zustand\ngetestet haben."," CheckVibe für das Repository, VibeEval oder der oberste Tarif\nvon Vibe App Scanner für hinter dem Login. Lies den Abschnitt oben darüber, was\ndieser Zugriff kostet, bevor du ihn freigibst.",[28,843,844,847],{},[20,845,846],{},"Du willst die App beobachtet haben und rechnest mit spitzem Bleistift.","\nReeve Monitor, €12 im Monat für drei Apps: stündliche Nachscans, eine\nUptime-Sonde im 60-Sekunden-Takt, Warnungen und ein Monatsbericht, und gar\nkeine Backups.",[28,849,850,853],{},[20,851,852],{},"Du hast echte Kunden und niemanden, der unter Druck ein Zurückspielen\nausführt."," Reeve Care, €49 im Monat, also das Scannen und das Beobachten und\neine geprüfte Kopie deiner Datenbank, die auf einen Knopfdruck zurückgeht.\nLiegen deine Daten nicht in Supabase, gilt die Backup-Hälfte für dich nicht.",[38,855,857],{"id":856},"was-du-diese-woche-tun-solltest","Was du diese Woche tun solltest",[859,860,861],"key-takeaways",{},[740,862,863,866,869,872,875,878],{},[28,864,865],{},"Öffne deinen Supabase Security Advisor, bevor du irgendjemanden bezahlst. Er ist kostenlos, er ist schon in deinem Dashboard, und er liest Dinge, an die kein Scan von außen kommt.",[28,867,868],{},"Lass zwei kostenlose URL-Scanner über dieselbe App laufen und leg die Berichte nebeneinander. Wo sie sich widersprechen, rät einer von beiden.",[28,870,871],{},"Sieh nach, was jeder über den veröffentlichbaren Schlüssel in deinem Bundle sagt. Ein Tool, das den als kritisch markiert, markiert alles als kritisch, und du lernst, alles zu ignorieren.",[28,873,874],{},"Lies die Zeilen, in denen eine Prüfung nicht laufen konnte, vor den Zeilen, in denen eine bestanden hat. Ein Bericht ohne solche Zeile sagt dir nicht, dass es keine gab.",[28,876,877],{},"Bevor du ein Repository oder ein Supabase-Konto mit irgendetwas verbindest, prüfe, was die Freigabe umfasst, ob sie sich auf ein Projekt begrenzen lässt und wo der Widerruf-Knopf ist.",[28,879,880],{},"Entscheide getrennt, wer eine Kopie deiner Datenbank hält. Neun der zehn Tools oben hören beim Erzählen auf, und die obersten reinen Scanner-Abos kosten so viel wie das eine, das es nicht tut.",[10,882,883,886,887,890,891,895],{},[58,884,885],{"href":827},"Der kostenlose Security-Scan von Reeve"," liest eine Live-URL\nin etwa zwanzig Sekunden ohne Konto, benotet, was er gefunden hat, und listet\nneben dem, was offen steht, auch das auf, was du richtig gemacht hast. Eine App\ndanach beobachten zu lassen beginnt bei €12 im Monat, Backups mit\nWiederherstellung auf Knopfdruck bei €49;\n",[58,888,889],{"href":712},"die Tarife stehen hier",". Wenn du deine App lieber erst selbst\ndurchgehen willst, ist\n",[58,892,894],{"href":893},"\u002Fchecklist","die 10-Minuten-Sicherheitscheckliste"," derselbe Boden ohne ein\nWerkzeug dazwischen.",{"title":897,"searchDepth":898,"depth":898,"links":899},"",3,[900,902,903,904,905,906,907,908,909,910,911],{"id":40,"depth":901,"text":41},2,{"id":85,"depth":901,"text":86},{"id":284,"depth":901,"text":285},{"id":426,"depth":901,"text":427},{"id":474,"depth":901,"text":33},{"id":494,"depth":901,"text":495},{"id":518,"depth":901,"text":519},{"id":734,"depth":901,"text":735},{"id":765,"depth":901,"text":766},{"id":813,"depth":901,"text":814},{"id":856,"depth":901,"text":857},"Sicherheitsgrundlagen","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcover-1200x630.png","Eine Lupe am linken Rand sendet Sonarbögen über ein verstreutes Feld aus App-Fenstern, jeder Bogen blasser als der davor.","Der beste Vibe-Coding-Security-Scanner hängt an drei Fragen, die keine Funktionsliste beantwortet. Zehn Tools im Vergleich, mit Preisen und unseren Lücken.",false,"md",[919,922,925,928,931,934],{"q":920,"a":921},"Welcher Vibe-Coding-Security-Scanner ist kostenlos?","Mehrere scannen ohne Bezahlung, und sie meinen Verschiedenes damit. Supabase Security Advisor ist rundum kostenlos und liegt in dem Dashboard, in das du dich ohnehin einloggst. Fünf scannen ganz ohne Konto: Reeve, LaunchGuard, SupaExplorer, SafeToShip, dessen Preisseite \"no account needed\" sagt, und Supabomb, weil du es auf deinem eigenen Rechner ausführst. Von diesen fünf zeigen LaunchGuard, SupaExplorer und Supabomb auch den ganzen Bericht kostenlos, während Reeve die Note, den Punktwert und die Anzahlen in etwa zwanzig Sekunden zeigt und vor den ausführlichen Funden nach einer E-Mail-Adresse fragt, und SafeToShip $9 dafür nimmt. CheckVibe schickt dich auf eine Registrierungsseite, und VibeEval und Defencecore stellen den Bericht hinter eine Testphase.",{"q":923,"a":924},"Was kostet ein Vibe-Coding-Security-Scanner?","Zwischen $24 und $49 im Monat bei den fünf, die am 7. September 2026 eine Zahl veröffentlicht hatten: SafeToShip $24, Vibe App Scanner $29 oder $49, VibeEval $49 mit einer Team-Stufe zu $149, Defencecore $29 und SupaExplorer niedriger bei $6.75 hinter einem Rabattbanner. Reeve Monitor kostet €12 im Monat für stündliche Nachscans, Uptime-Prüfungen im 60-Sekunden-Takt, Warnungen und einen Monatsbericht über drei Apps und liegt damit unter jeder bezahlten Stufe oben außer der rabattierten. Reeve Care kostet €49, in derselben Preisklasse wie die obersten Scanner-Stufen, und ergänzt tägliche Kopien deiner Supabase-Datenbank, die zurückgelesen werden, bevor sie zählen, mit Wiederherstellung auf Knopfdruck. Prüfe jede Zahl auf der Seite des Anbieters, bevor du kaufst, unsere eingeschlossen.",{"q":926,"a":927},"Braucht eines davon mein Datenbank-Passwort?","Keiner der URL-Scanner, Reeve eingeschlossen. Sie lesen deine App von außen, also gibt es nichts zu verbinden. Defencecore bittet dich, lesenden Zugriff auf die Logs eines Supabase-Projekts freizugeben, und das ist eine Kontoberechtigung und nicht dein Passwort. Supabase Security Advisor braucht deinen Supabase-Login, weil er ein Teil von Supabase ist. Supabomb ist ein Kommandozeilenwerkzeug, das du selbst ausführst, also liegt es an dir, was es bekommt.",{"q":929,"a":930},"Welche erkennen Supabase-RLS-Probleme?","Die meisten dieser Liste behaupten es, und sie finden Verschiedenes. Ein URL-Scanner wie Reeve fragt dein Projekt, ob eine anonyme Anfrage Zeilen zurückbekommt, also die Folge, und liest die Anzahl aus einem Response-Header, ohne eine einzige Zeile zu holen. Supabase Security Advisor liest die Konfiguration und meldet Tabellen, bei denen Row Level Security ausgeschaltet oder ohne Policy geblieben ist, also die Ursache. Die beiden gehen öfter auseinander, als man denkt, deshalb sind ein sauberer Advisor und ein Scanner, der in derselben Tabelle Zeilen findet, kein Widerspruch.",{"q":932,"a":933},"Warum sagt ein Tool 40 Probleme und ein anderes 2?","Weil sie mit verschiedenen Maßstäben zählen. Tools werben mit neun Prüfungen bis über hundert, und eine längere Liste ergibt bei identischer App einen längeren Bericht. Der größere Grund ist, dass manche Scanner jeden Schlüssel in deinem JavaScript als Problem behandeln, auch die veröffentlichbaren, die dort hingehören. Reeve entschlüsselt den Schlüssel und liest die Rolle darin, sodass ein veröffentlichbarer Schlüssel als etwas zurückkommt, das du richtig gemacht hast, und nicht als Fund. Sieh nach, was ein Tool über deinen veröffentlichbaren Supabase-Schlüssel sagt, bevor du seiner Gesamtzahl glaubst.",{"q":935,"a":936},"Ist dieser Vergleich voreingenommen?","Ja. Reeve ist eines der zehn Tools in der Tabelle und wir bauen es, also lies die Seite mit diesem Wissen. Was wir dagegen tun: wir benennen die drei Aufgaben auf dieser Seite, die Reeve gar nicht erledigt, wir schicken dich zum kostenlosen Werkzeug in deinem eigenen Supabase-Dashboard, bevor wir irgendetwas Bezahltes nennen, wir drucken die Preise der anderen neben unsere, und wir veröffentlichen den gesamten Datensatz hinter unseren Prüfungen unter einer offenen Lizenz, damit die Behauptungen prüfbar sind. Jede Zeile wurde am 7. September 2026 auf der Seite des jeweiligen Anbieters gelesen, und keine davon ist verlinkt, also ist nichts hier bezahlte Platzierung.","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcard-800x500.png",[939,940,941,942,943,944,945,946],"bester vibe coding security scanner","vibe coding security scanner vergleich","checkvibe alternative","vibe app scanner alternative","launchguard alternative","supabase security scanner vergleich","kostenloser vs bezahlter app security scanner","AI app security tools 2026",{},true,"Vibe-Coding-Security-Scanner im Vergleich","\u002Fblog\u002Fvibe-coding-security-scanners-compared","2026-09-07",{"title":5,"description":915},"blog\u002Fvibe-coding-security-scanners-compared",[955,956,957],"Es gibt keinen einen besten Vibe-Coding-Security-Scanner, weil die meisten dieselbe Oberfläche lesen und sich darin unterscheiden, was sie damit tun. Sieben der zehn hier laufen mit nichts als einer URL.","Drei Fragen trennen sie: ob ein Tool einen Schlüssel, der in deine App gehört, von einem unterscheiden kann, der es nicht tut, ob es sagt, wenn eine Prüfung keine Antwort bekam, und ob danach irgendetwas deine Daten zurückbringt.","Reeve beantwortet alle drei mit Ja, für €12 im Monat zum Beobachten und €49 zum Sichern, in derselben Preisklasse wie die reinen Scanner-Abos hier, die keines von beidem tun. Wir bauen es selbst, deshalb stehen die drei Aufgaben, die Reeve gar nicht erledigt, gegen Ende.","_9d9h_NHfnWW1919_SkRrUJe7hJ9Ww5qA_5G2iwuTKc",[960,967,973,979,985,991,997,1003,1009,1015,1021,1027,1033,1039,1045,1051,1057,1058,1064,1069,1075,1081,1087,1093,1099,1105,1111,1117,1123,1129,1135,1141,1147,1153,1159,1165,1170,1176,1182,1187,1192,1198],{"path":961,"title":962,"description":963,"published":964,"category":965,"image":966,"draft":916},"\u002Fblog\u002Fsupabase-backup-auth-users","Warum in deinem Supabase-Dump keine Nutzer stehen","Führe supabase db dump allein aus und du bekommst die Form deiner Datenbank und keine einzige Zeile, und das auth-Schema mit deinen Nutzern fehlt ganz.","2026-09-23","Backups","\u002Fblog\u002Fsupabase-backup-auth-users\u002Fcard-800x500.png",{"path":968,"title":969,"description":970,"published":971,"category":912,"image":972,"draft":916},"\u002Fblog\u002Fdomain-and-certificate-expiry","Domain abgelaufen, Website offline: was jetzt passiert","Deine Domain ist abgelaufen und deine Website ist offline. Welche Frist jetzt läuft, warum das Zertifikat das kleinere Problem ist, und wie du beides prüfst.","2026-09-22","\u002Fblog\u002Fdomain-and-certificate-expiry\u002Fcard-800x500.png",{"path":974,"title":975,"description":976,"published":977,"category":912,"image":978,"draft":916},"\u002Fblog\u002Fis-lovable-safe","Ist Lovable sicher? Was 18.554 echte Lovable-Apps zeigten","Ist Lovable sicher? Wir haben 18.554 laufende Lovable-Apps mit neun Checks geprüft. Die Plattform war die sauberste von fünf. Die Funde saßen in den Apps.","2026-09-21","\u002Fblog\u002Fis-lovable-safe\u002Fcard-800x500.png",{"path":980,"title":981,"description":982,"published":983,"category":912,"image":984,"draft":916},"\u002Fblog\u002Fvibe-coded-app-security-checklist","Die Sicherheits-Checkliste für Vibe-Coding, in neun Prüfungen","Eine Sicherheits-Checkliste für Vibe-Coding mit neun Punkten, die jeder von außen an deiner Live-App nachprüfen kann, jeder mit einem Test in einer Zeile.","2026-09-20","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcard-800x500.png",{"path":986,"title":987,"description":988,"published":989,"category":912,"image":990,"draft":916},"\u002Fblog\u002Fstripe-secret-key-in-frontend","Ein geheimer Stripe-Schlüssel im Frontend kann Geld bewegen","Ein geheimer Stripe-Schlüssel im Frontend kann erstatten, abbuchen und jeden Kundendatensatz lesen, den du hast. Dein pk_live_-Schlüssel gehört dorthin.","2026-09-19","\u002Fblog\u002Fstripe-secret-key-in-frontend\u002Fcard-800x500.png",{"path":992,"title":993,"description":994,"published":995,"category":912,"image":996,"draft":916},"\u002Fblog\u002Fvite-and-next-public-env-vars","Vite-Env-Variablen offengelegt: der Präfix heißt veröffentlichen","Vite-Env-Variablen offengelegt: Deine App hat getan, was der Präfix verlangt. VITE_ und NEXT_PUBLIC_ heißen veröffentlichen, und die KI kannte den Preis nie.","2026-09-18","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcard-800x500.png",{"path":998,"title":999,"description":1000,"published":1001,"category":912,"image":1002,"draft":916},"\u002Fblog\u002Fbase44-source-maps","Base44-Sicherheit: was ein Scan meldet und was du ändern kannst","Base44-Sicherheit auf 5.438 gescannten Apps: Drei Befunde auf fast jeder gehören der Plattform, die Source Map ist das Base44-Badge, und deine Liste ist kurz.","2026-09-17","\u002Fblog\u002Fbase44-source-maps\u002Fcard-800x500.png",{"path":1004,"title":1005,"description":1006,"published":1007,"category":912,"image":1008,"draft":916},"\u002Fblog\u002Fis-cursor-ai-safe","Ist Cursor AI sicher? Editor, Code und die App, die du veröffentlichst","Ist Cursor AI sicher? Drei Fragen in einer Suche: was Cursor behält, was sein Code falsch macht und ob deine veröffentlichte App offen steht.","2026-09-16","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcard-800x500.png",{"path":1010,"title":1011,"description":1012,"published":1013,"category":912,"image":1014,"draft":916},"\u002Fblog\u002Fis-replit-safe","Ist Replit sicher? Was wir in 3.042 Replit-Apps gefunden haben","Ist Replit sicher? Wir haben 3.042 laufende Replit-Apps mit neun externen Checks geprüft. Die Funde saßen in der veröffentlichten App, nicht im Hosting.","2026-09-15","\u002Fblog\u002Fis-replit-safe\u002Fcard-800x500.png",{"path":1016,"title":1017,"description":1018,"published":1019,"category":965,"image":1020,"draft":916},"\u002Fblog\u002Fsupabase-storage-backup","Supabase Storage Backup: deine Datenbankkopie hat keine Dateien","Ein Supabase Storage Backup ist eine eigene Aufgabe. Datenbank-Backups enthalten die Liste deiner Dateien und keine davon, also bleibt jeder Upload kaputt.","2026-09-14","\u002Fblog\u002Fsupabase-storage-backup\u002Fcard-800x500.png",{"path":1022,"title":1023,"description":1024,"published":1025,"category":965,"image":1026,"draft":916},"\u002Fblog\u002Fsupabase-point-in-time-recovery","Supabase Point-in-Time Recovery: Kosten und Grenzen","Supabase Point-in-Time Recovery spult deine Datenbank auf jede Sekunde der letzten Woche zurück. $100 im Monat zusätzlich zu Pro, und nur die Datenbank.","2026-09-13","\u002Fblog\u002Fsupabase-point-in-time-recovery\u002Fcard-800x500.png",{"path":1028,"title":1029,"description":1030,"published":1031,"category":965,"image":1032,"draft":916},"\u002Fblog\u002Fsupabase-project-paused-recover","Supabase-Projekt pausiert? Deine Daten sind noch da","Supabase hat dein Projekt nach einer Woche ohne Aktivität pausiert. Gelöscht ist nichts, Wiederherstellen steht neben dem Namen, und du hast ein Jahr.","2026-09-12","\u002Fblog\u002Fsupabase-project-paused-recover\u002Fcard-800x500.png",{"path":1034,"title":1035,"description":1036,"published":1037,"category":912,"image":1038,"draft":916},"\u002Fblog\u002Fsafest-ai-app-builder","Welcher KI-App-Builder ist am sichersten? 30.998 Apps im Test","Welcher KI-App-Builder ist am sichersten? Wir haben 30.998 aktive Apps von Lovable, Base44, Replit, v0 und Bolt gescannt. Der Builder entscheidet das nicht.","2026-09-11","\u002Fblog\u002Fsafest-ai-app-builder\u002Fcard-800x500.png",{"path":1040,"title":1041,"description":1042,"published":1043,"category":912,"image":1044,"draft":916},"\u002Fblog\u002Fenable-rls-on-every-supabase-table","Row Level Security für jede Supabase-Tabelle aktivieren und prüfen","Row Level Security in Supabase ohne Policy sperrt eine Tabelle komplett. Eine Policy ohne den Schalter bringt gar nichts. Hier ist das SQL, und der Test.","2026-09-10","\u002Fblog\u002Fenable-rls-on-every-supabase-table\u002Fcard-800x500.png",{"path":1046,"title":1047,"description":1048,"published":1049,"category":912,"image":1050,"draft":916},"\u002Fblog\u002Fsupabase-rls-disabled-in-public","Supabase \"RLS disabled in public\": was die Warnung übersieht","Supabase meldet \"RLS disabled in public\" als Fehler. Zur Lese-Policy, die deine Tabelle genauso offen lässt, sagt der Advisor gar nichts.","2026-09-09","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcard-800x500.png",{"path":1052,"title":1053,"description":1054,"published":1055,"category":912,"image":1056,"draft":916},"\u002Fblog\u002Frotate-supabase-service-role-key","Geleakten Supabase-service_role-Schlüssel richtig tauschen","Supabase sagt: erst das Leck schließen. Andere Anleitungen: sofort tauschen. Was richtig ist, hängt davon ab, wohin dein service_role-Schlüssel gelangt ist.","2026-09-08","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcard-800x500.png",{"path":950,"title":5,"description":915,"published":951,"category":912,"image":937,"draft":916},{"path":1059,"title":1060,"description":1061,"published":1062,"category":912,"image":1063,"draft":916},"\u002Fblog\u002Fsupabase-security-checker","Supabase Security Checker: die fünf Prüfungen selbst machen","Ein Supabase Security Checker liest deine veröffentlichte App statt deiner Projekteinstellungen. Hier sind die fünf Prüfungen und wie du jede selbst ausführst.","2026-09-06","\u002Fblog\u002Fsupabase-security-checker\u002Fcard-800x500.png",{"path":60,"title":1065,"description":1066,"published":1067,"category":912,"image":1068,"draft":916},"Vibe-Coding-Security-Scanner: was ein URL-Scan übersieht","Ein Vibe-Coding-Security-Scanner liest deine laufende App von außen. Was das abdeckt, die vier Dinge, die er nicht sehen kann, und wie du das Ergebnis liest.","2026-09-05","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcard-800x500.png",{"path":1070,"title":1071,"description":1072,"published":1073,"category":912,"image":1074,"draft":916},"\u002Fblog\u002Fmissing-security-headers","Fehlende Sicherheitsheader: wann sie wirklich zählen","Fehlende Sicherheitsheader ist unser häufigster Befund. Wogegen sie schützen, und wann sie die unwichtigste Zeile in deinem Bericht sind.","2026-09-04","\u002Fblog\u002Fmissing-security-headers\u002Fcard-800x500.png",{"path":1076,"title":1077,"description":1078,"published":1079,"category":912,"image":1080,"draft":916},"\u002Fblog\u002Fopenai-api-key-exposed-in-frontend","Dein OpenAI-API-Schlüssel liegt im Frontend. Tausch ihn aus.","Ein OpenAI-API-Schlüssel im Frontend lässt sich an keine Domain binden. Tausch ihn heute, leg den Aufruf hinter deinen Server und begrenze das Budget.","2026-09-03","\u002Fblog\u002Fopenai-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":1082,"title":1083,"description":1084,"published":1085,"category":912,"image":1086,"draft":916},"\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps","API-Schlüssel im Frontend: was 30.998 Apps wirklich ausliefern","Ein API-Schlüssel im Frontend ist meistens ein Google-Maps-Schlüssel. Wir haben 30.998 aktive Vibe-Coding-Apps gescannt und gezählt, was wirklich austritt.","2026-09-02","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcard-800x500.png",{"path":1088,"title":1089,"description":1090,"published":1091,"category":965,"image":1092,"draft":916},"\u002Fblog\u002Fsupabase-backup-tools-compared","Supabase-Backup-Tools im Vergleich, unseres eingeschlossen","Vier Arten von Supabase-Backup-Tool, was jedes wirklich kopiert und wann eine kostenlose GitHub Action jeden Anbieter schlägt, uns eingeschlossen.","2026-09-01","\u002Fblog\u002Fsupabase-backup-tools-compared\u002Fcard-800x500.png",{"path":1094,"title":1095,"description":1096,"published":1097,"category":912,"image":1098,"draft":916},"\u002Fblog\u002Freplit-secrets-explained","Secrets in Replit nutzen, und was trotzdem veröffentlicht wird","Secrets in Replit nutzen: anlegen, auslesen und die zwei Gründe beheben, warum undefined zurückkommt. Dazu die Schlüssel, die das Werkzeug nicht schützt.","2026-08-31","\u002Fblog\u002Freplit-secrets-explained\u002Fcard-800x500.png",{"path":1100,"title":1101,"description":1102,"published":1103,"category":965,"image":1104,"draft":916},"\u002Fblog\u002Fback-up-supabase-free-tier","Supabase Gratis-Tarif: Backup ohne Terminal selbst machen","Im Supabase Gratis-Tarif gibt es keine Backups, die Kopie musst du selbst machen. Wie das im Dashboard geht und was der CSV-Weg auslässt.","2026-08-30","\u002Fblog\u002Fback-up-supabase-free-tier\u002Fcard-800x500.png",{"path":1106,"title":1107,"description":1108,"published":1109,"category":912,"image":1110,"draft":916},"\u002Fblog\u002Fis-supabase-secure","Ist Supabase sicher? Ja. Dein Projekt ist eine eigene Frage","Ist Supabase sicher? Die Plattform ist auditiert, verschlüsselt und pentestet. Supabase schreibt selbst auf, wo das aufhört und deine Einstellungen anfangen.","2026-08-29","\u002Fblog\u002Fis-supabase-secure\u002Fcard-800x500.png",{"path":1112,"title":1113,"description":1114,"published":1115,"category":912,"image":1116,"draft":916},"\u002Fblog\u002Fwhere-to-find-supabase-api-keys","Wo du deine Supabase API-Keys findest: anon, service_role, URL","Projekt-URL, anon-Schlüssel und service_role-Schlüssel liegen auf einer Seite im Dashboard. Wo sie ist, und welcher der vier Werte in deine App gehört.","2026-08-28","\u002Fblog\u002Fwhere-to-find-supabase-api-keys\u002Fcard-800x500.png",{"path":1118,"title":1119,"description":1120,"published":1121,"category":912,"image":1122,"draft":916},"\u002Fblog\u002Fnew-row-violates-row-level-security-policy","New row violates row-level security policy in Supabase: was jetzt?","\"New row violates row-level security policy\" heißt, Supabase hat einen Schreibvorgang abgelehnt. Die schnelle Lösung öffnet die Tabelle wieder für alle.","2026-08-27","\u002Fblog\u002Fnew-row-violates-row-level-security-policy\u002Fcard-800x500.png",{"path":1124,"title":1125,"description":1126,"published":1127,"category":912,"image":1128,"draft":916},"\u002Fblog\u002Fcors-wildcard-security-risk","Ist eine CORS-Wildcard ein Sicherheitsrisiko? Meist nicht.","Ist eine CORS-Wildcard ein Sicherheitsrisiko? Meist ist sie die Voreinstellung deines Builders und gibt nichts preis, was dein Server nicht ohnehin herausgab.","2026-08-26","\u002Fblog\u002Fcors-wildcard-security-risk\u002Fcard-800x500.png",{"path":1130,"title":1131,"description":1132,"published":1133,"category":965,"image":1134,"draft":916},"\u002Fblog\u002Fsupabase-branching-is-not-a-backup","Supabase Branching ist kein Backup. Es geht nur vorwärts.","Warum Supabase Branching kein Backup ist: Ein Branch startet ohne deine Daten, und ein Merge bringt nur das Schema. Wofür es gut ist und was stattdessen hilft.","2026-08-25","\u002Fblog\u002Fsupabase-branching-is-not-a-backup\u002Fcard-800x500.png",{"path":1136,"title":1137,"description":1138,"published":1139,"category":965,"image":1140,"draft":916},"\u002Fblog\u002Fhow-to-restore-a-supabase-backup","Supabase-Backup wiederherstellen, und was danach kaputt ist","Wie du ein Supabase-Backup aus dem Dashboard oder aus einer Dump-Datei wiederherstellst, was ersetzt wird und warum die App danach kaputt sein kann.","2026-08-24","\u002Fblog\u002Fhow-to-restore-a-supabase-backup\u002Fcard-800x500.png",{"path":1142,"title":1143,"description":1144,"published":1145,"category":912,"image":1146,"draft":916},"\u002Fblog\u002Fsupabase-storage-bucket-public","Dein Supabase-Storage-Bucket ist öffentlich. Ist das ein Problem?","Ein öffentlicher Supabase-Storage-Bucket heißt: Wer die URL einer Datei hat, kann sie öffnen. Er heißt nicht, dass jemand den Inhalt auflisten darf.","2026-08-23","\u002Fblog\u002Fsupabase-storage-bucket-public\u002Fcard-800x500.png",{"path":1148,"title":1149,"description":1150,"published":1151,"category":912,"image":1152,"draft":916},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","Ist ein Google-API-Schlüssel im Frontend ein Problem?","Ein Google-API-Schlüssel im Frontend ist der Fund unseres Scanners Nummer eins, und meistens unbedenklich. Eine kostenlose Einstellung entscheidet darüber.","2026-08-22","\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":1154,"title":1155,"description":1156,"published":1157,"category":965,"image":1158,"draft":916},"\u002Fblog\u002Fai-agent-deleted-my-database","Ein KI-Agent hat meine Supabase-Daten gelöscht. Was hole ich zurück?","Ein KI-Agent hat Daten aus deiner Datenbank gelöscht. Was du zurückholst, stand schon vorher fest, und die nächsten Minuten entscheiden über den Rest.","2026-08-21","\u002Fblog\u002Fai-agent-deleted-my-database\u002Fcard-800x500.png",{"path":1160,"title":1161,"description":1162,"published":1163,"category":912,"image":1164,"draft":916},"\u002Fblog\u002Fcan-anyone-read-your-supabase-database","Kann jeder deine Supabase-Datenbank lesen? 3.680 Apps im Test","Kann jeder deine Supabase-Datenbank ohne Login lesen? Wir haben 30.998 aktive Apps aus KI-Buildern gescannt und gemessen, wie oft die Antwort ja lautet.","2026-08-18","\u002Fblog\u002Fcan-anyone-read-your-supabase-database\u002Fcard-800x500.png",{"path":1166,"title":1167,"description":1168,"published":1163,"category":912,"image":1169,"draft":916},"\u002Fblog\u002Fsource-maps-exposed-in-production","Source-Maps öffentlich: deine App veröffentlicht ihren Quellcode","Eine öffentliche Source-Map lässt jeden den Originalcode deiner App lesen, Kommentare inklusive. Der 30-Sekunden-Check, und was wirklich zählt.","\u002Fblog\u002Fsource-maps-exposed-in-production\u002Fcard-800x500.png",{"path":1171,"title":1172,"description":1173,"published":1174,"category":912,"image":1175,"draft":916},"\u002Fblog\u002Fsupabase-new-api-keys","Supabases neue API-Schlüssel: welcher gehört in deine App?","Supabase hat anon und service_role durch öffentliche und geheime Schlüssel ersetzt. Welcher gehört in deine App, und welcher nie?","2026-08-12","\u002Fblog\u002Fsupabase-new-api-keys\u002Fcard-800x500.png",{"path":1177,"title":1178,"description":1179,"published":1180,"category":965,"image":1181,"draft":916},"\u002Fblog\u002Fdoes-supabase-back-up-my-database","Sichert Supabase meine Datenbank? Das hängt von deinem Tarif ab.","Sichert Supabase deine Datenbank? Auf bezahlten Tarifen täglich, im Gratis-Tarif gar nicht. So findest du heraus, was du hast und was es nicht abdeckt.","2026-08-11","\u002Fblog\u002Fdoes-supabase-back-up-my-database\u002Fcard-800x500.png",{"path":74,"title":1183,"description":1184,"published":1185,"category":912,"image":1186,"draft":916},"Supabase Row Level Security ist an. Die Tabelle ist trotzdem offen.","Supabase Row Level Security anzuschalten schützt keine Tabelle. Erst deine Policies tun das, und die, die deine App repariert hat, lässt oft alle herein.","2026-08-10","\u002Fblog\u002Fsupabase-rls-on-but-table-still-public\u002Fcard-800x500.png",{"path":1188,"title":1189,"description":1190,"published":1185,"category":965,"image":1191,"draft":916},"\u002Fblog\u002Fversion-history-is-not-a-backup","Der Versionsverlauf ist kein Backup. Er holt keine Tabelle zurück.","Lovable und Bolt führen einen Versionsverlauf für deinen Code. Deine Datenbank ist ein eigener Dienst, und ein Rücksprung holt deine Daten nicht zurück.","\u002Fblog\u002Fversion-history-is-not-a-backup\u002Fcard-800x500.png",{"path":1193,"title":1194,"description":1195,"published":1196,"category":965,"image":1197,"draft":916},"\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database","Drei Wege, eine Supabase-Datenbank zu sichern, und was fehlt","Das Dashboard, pg_dump und ein verwalteter Dienst. Was jeder Weg wirklich sichert, was er stillschweigend auslässt und welcher den Kontoverlust übersteht.","2026-08-09","\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database\u002Fcard-800x500.png",{"path":442,"title":1199,"description":1200,"published":1196,"category":912,"image":1201,"draft":916},"Welche API-Schlüssel im Frontend sicher sind, und welche nicht","Dein Supabase-anon-Schlüssel darf öffentlich sein. Der service_role-Schlüssel nicht. Er ignoriert jede Regel, die du setzt. So erkennst du den Unterschied.","\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend\u002Fcard-800x500.png",1790150951364]