Die 10-Minuten-Sicherheitscheckliste für Vibe-Coding-Apps

Du musst kein Entwickler sein, um die häufigsten Lücken in einer App zu schließen, die ein Tool für dich gebaut hat. Hier ist genau das, was du ausschalten, verbergen und sichern solltest — das meiste dauert etwa eine Minute.

Nicht sicher, ob etwas davon auf deine App zutrifft? Mach einen kostenlosen Reeve-Scan, und wir prüfen alles in etwa 30 Sekunden für dich.

Ausschalten

  • Geheime Schlüssel im Frontend

    Nur veröffentlichbare Schlüssel (wie pk_live_ oder ein Supabase-anon-Schlüssel) gehören in den Browser. Steht ein geheimer Schlüssel (sk_live_, service_role) im Code deiner App, tausche ihn sofort aus und verschiebe ihn in eine serverseitige Umgebungsvariable.

  • Wildcard-CORS und offene API-Endpunkte

    Lass nicht jede beliebige Website deine API aufrufen. Beschränke sie auf deine eigene Domain, statt alle Ursprünge zuzulassen, damit andere Seiten sie nicht mit dem Zugriff deiner Besucher nutzen.

  • Veröffentlichte Source Maps

    Schalte das Hochladen von Source Maps im Produktions-Build ab, damit dein Quellcode nicht von der Live-Seite heruntergeladen werden kann.

Verbergen

  • Row Level Security aktivieren (Supabase)

    Schalte RLS für jede Tabelle ein. Ohne sie kann jeder mit deinem öffentlichen Schlüssel all deine Daten lesen — oder ändern.

  • Öffentliche Storage-Buckets absichern

    Mach Buckets privat, außer eine Datei ist wirklich für alle gedacht, und stelle sicher, dass das Auflisten von Dateien deaktiviert ist.

  • Sensible Dateien verbergen

    Stelle sicher, dass Dateien wie /.env, /.git und Datenbank-Dumps (.sql) nicht direkt über deine Live-URL geöffnet werden können.

  • Grundlegende Security-Header hinzufügen

    Aktiviere ein paar Standard-Header (HSTS, X-Content-Type-Options und eine einfache Content-Security-Policy) — die meisten Hoster fügen sie mit einer Einstellung hinzu.

Sichern

  • Automatische Datenbank-Backups aktivieren

    Aktiviere automatische Backups (zum Beispiel Supabase Point-in-Time-Recovery oder einen geplanten Dump) und probiere dann wirklich eine Wiederherstellung aus, damit du weißt, dass sie funktioniert.

  • Halte deinen Code in Git

    Lade dein Projekt in ein privates Repository, damit eine schlechte Änderung oder eine gelöschte Datei immer wiederherstellbar ist.

Nicht sicher, ob du das alles richtig gemacht hast?

Mach einen kostenlosen Scan — Reeve prüft all das von außen in etwa 30 Sekunden und erklärt dann alles Gefundene in verständlicher Sprache.

App kostenlos scannen