Ist deine KI-App wirklich sicher?
Füge den Link deiner App oder Website ein und erhalte in etwa 20 Sekunden eine klare Sicherheitsnote von A–F. Keine Installation, kein Fachjargon, und wir rühren deine Daten nie an.
Kostenlos · Keine Anmeldung · Prüfung von außen, nur lesend · Mit dem Scannen akzeptierst du unsere Nutzungsbedingungen und unsere Datenschutzerklärung.
Ist der Scan sicher für meine App?
Ja. Wir sehen uns nur an, was von außen ohnehin öffentlich sichtbar ist, als würden wir prüfen, ob deine Haustür abgeschlossen ist, ohne je einzutreten.
Bevor wir starten, bestätigst du, dass die App dir gehört, und wir halten das fest. Ein Scan sieht aus wie ein einzelner ganz normaler Besucher auf deiner Seite.
Was bedeutet die Note von A–F?
„A“ heißt, wir haben nichts Riskantes gefunden. „F“ heißt, gerade jetzt ist etwas Ernstes offengelegt. Du startest bei 100, und jeder Fund kostet Punkte.
Über der Rechnung sitzt dann noch eine Regel. Ein kritischer Fund deckelt dich bei D, zwei bei F, und ein einzelner hoher Fund bei C. Eine ansonsten saubere App mit einer offenen Datenbank kann nicht gut dastehen.
Zu jedem Scan gehört ein teilbares Badge mit dieser Karte. Poste dein A, oder behebe still das D, bevor es jemand sieht. So oder so sehen deine Nutzer, dass du ihre Daten ernst nimmst.
Scannen, um dein Badge zu erhaltenMit Lovable, Bolt, v0, Cursor, Replit, Windsurf oder Base44 gebaut?
Oder mit Claude Code, Codex oder Grok. Wir prüfen, was live ist, nicht das, was es geschrieben hat.
Wir sagen dir auch, was du richtig gemacht hast
Zwei Schlüssel können in derselben Datei fast gleich aussehen. Der eine ist genau so gedacht, damit deine App funktioniert. Der andere gibt deine ganze Datenbank preis. Die meisten kostenlosen Scanner melden beide und überlassen dir die Unterscheidung.
Dein Supabase-anon-Schlüssel ist in deinem Code sichtbar
Da gehört er hin. Ohne ihn kommt deine App nicht an ihre Datenbank. Deine Daten schützen die Regeln hinter diesem Schlüssel, und die prüfen wir separat.
eyJhbGciOiJIUzI1NiIs… "role": "anon"Im selben Bundle liegt ein service_role-Schlüssel
Der ignoriert jede Regel, die du gesetzt hast. Wer deine App öffnet, kann alles lesen, ändern oder löschen. Tausche ihn sofort aus und verschiebe ihn auf deinen Server.
eyJhbGciOiJIUzI1NiIs… "role": "service_role"Wir dekodieren den Token, lesen die darin hinterlegte Rolle und sagen sie dir in Worten. Kein Raten anhand des Dateinamens, und keine Wand aus Rot über dem Schlüssel, ohne den deine App nicht läuft.
Ein Deploy kann sie unbemerkt kippen.
Eine Note ist eine Momentaufnahme. Im Moment der Aufnahme wahr und veraltet in dem Moment, in dem du deployst. Niemand öffnet absichtlich eine Datenbank, und nichts sagt dir, wenn es passiert.
Eine Regel, abgeschaltet für einen Bugfix
Die Seite lud nicht mehr, das Modell schlug vor, die Row-Level-Security abzuschalten, und es funktionierte. Sie ist immer noch aus.
Ein Schlüssel, der auf die falsche Seite rutschte
Ein Server-Schlüssel landet im Frontend, damit ein Feature heute Abend live geht. Er geht im Bundle gleich mit live.
Ein Bucket, geöffnet für einen einzigen Upload
Öffentlich gemacht, um ein Profilbild zu testen, nie wieder privat gestellt. Alles darin ist jetzt auflistbar.
Neu: Reeve Monitor
Wir behalten die Gesundheit deiner App im Blick, Tag und Nacht.
Der komplette Scan, jede Stunde
Alle neun Prüfungen, erneut auf deiner Live-App, während du schläfst.
720 Prüfungen im Monat
Uptime-Überwachung
Wir klopfen an. Ist eine App oder Website offline, weißt du es binnen Minuten.
Alle 60 Sekunden
Eine E-Mail, nur wenn es zählt
Was sich geändert hat, was das bedeutet, und die Lösung. Fertig zum Einfügen.
Nur wenn sich etwas ändert
Ein Preis, alles, was du brauchst
Der komplette Sicherheitscheck in Dauerschleife, dazu Uptime und ein Bericht zum Weiterleiten. Mehr Einrichtung als deinen Link einzufügen gibt es nicht.
Reeve Monitor
€12/Mon.
- Der komplette Sicherheitscheck, stündlich wiederholt. 720 Checks im Monat. Du hörst von uns, sobald sich etwas ändert.
- Erreichbarkeit alle 60 Sekunden geprüft. Offline und wieder online, in klaren Worten.
- Bis zu 3 Apps oder Websites, nebeneinander im Blick.
- Warnungen bei Ausfall und Sicherheitsproblemen, genau dann, wenn es dich braucht.
- Monatlicher Bericht in Klartext (PDF). Was wir beobachtet und was wir gefunden haben.
Jederzeit kündbar · deine Daten bleiben deine
Monitor + Backups + Wiederherstellung mit einem Klick. Tarife ansehen →
So schneidet dieser kostenlose Website-Sicherheitsscanner ab
Keine Markennamen, denn ob ein Werkzeug dir helfen kann, entscheidet die Kategorie. Es gibt zwei andere Arten von kostenlosen Sicherheitsscannern, und sie sind in unterschiedlichen Dingen gut.
| Reeve | Header- und Zertifikatsprüfer | KI-App-Scanner mit Anmeldepflicht | |
|---|---|---|---|
| Eine Note ohne Anmeldung | ReeveNote, Punktzahl und Anzahl in etwa 20 Sekunden auf dem Bildschirm. E-Mail nur für die detaillierten Lösungen. | Header- und Zertifikatsprüfer Meistens ja, und meistens sofort. | KI-App-Scanner mit Anmeldepflicht Nein. Erst Konto, dann Ergebnisse. |
| Weiß, welche Schlüssel in einen Browser gehören | ReeveEin veröffentlichbarer Schlüssel gilt als richtig. Ein geheimer Schlüssel ist kritisch. Wir lesen die Rolle im Token. | Header- und Zertifikatsprüfer Sie sehen sich deinen Code überhaupt nie an. | KI-App-Scanner mit Anmeldepflicht Melden oft jeden gefundenen Schlüssel, sodass du nicht erkennst, welcher zählt. |
| Prüft deine Datenbank von außen | ReeveZählt die Zeilen, die deine Regeln verbergen sollten, und liest nie eine davon. | Header- und Zertifikatsprüfer Nein. Nur Header und TLS. | KI-App-Scanner mit Anmeldepflicht Manchmal, nachdem du sie mit deinem Konto verbunden hast. |
| Geschrieben für Nicht-Entwickler | ReeveVerständliche Sprache in sieben Sprachen, und eine Lösung, die du in deinen Baukasten einfügen kannst. | Header- und Zertifikatsprüfer Header-Namen, Cipher Suites und eine eigene Buchstabennote. | KI-App-Scanner mit Anmeldepflicht Ein Bericht, geschrieben für den Entwickler, den du vielleicht nicht hast. |
| Was der bezahlte Tarif bringt | ReeveÜberwachung: alle neun Prüfungen jede Stunde, Uptime alle 60 Sekunden, und ein Bericht zum Weiterleiten. Ab €12 im Monat. | Header- und Zertifikatsprüfer Meist gibt es nichts zu kaufen. Es ist ein einmaliger Blick. | KI-App-Scanner mit Anmeldepflicht Mehr Scans und mehr Plätze. Trotzdem nur ein Scanner. |
Ein Header-Prüfer ist wirklich nützlich, und billiger als kostenlos wird es nicht. Diese Prüfung machen wir auch, als eine von neun.
Was wir prüfen, in verständlicher Sprache
Neun nur-lesende Prüfungen, die abdecken, wie sich die meisten Vibe-Coding-Apps tatsächlich die Finger verbrennen.
Geleakte geheime Schlüssel
Ist ein Bezahl-API- oder Admin-Schlüssel im Code deiner App sichtbar, wo ihn jeder kopieren kann?
Ungeschützte Datenbank
Können Fremde die Daten deiner Nutzer lesen, weil die Row-Level-Security aus ist?
Offengelegte private Dateien
Sind Dateien wie .env oder Datenbank-Dumps von deiner Website herunterladbar?
Sicherheitsschlösser des Browsers
Sind die Sicherheits-Header eingeschaltet, die deine Besucher schützen?
Offene Speicher-Buckets
Kann jeder die von deinen Nutzern hochgeladenen Dateien auflisten oder lesen?
Veröffentlichte Source Maps
Ist dein Original-Quellcode für jeden lesbar, der nachschaut?
Offene APIs & CORS
Antworten deine API-Endpunkte Fremden oder jeder Website, die fragt?
Ablauf des SSL-Zertifikats
Ist dein HTTPS-Zertifikat gültig und läuft nicht bald ab, oder sehen Besucher gleich eine abschreckende Browser-Warnung?
Domain-Verlängerung
Wird deine Domain rechtzeitig verlängert, damit deine App nicht plötzlich verschwindet und der Name nicht geschnappt wird?
Und wenn etwas richtig eingerichtet ist (wie ein öffentlicher Schlüssel, der öffentlich sein soll), sagen wir dir das auch. Keine Fehlalarme, die dich erschrecken.
Eine Seite im Monat, geschrieben für dich und nicht für einen Entwickler
Am Ersten jedes Monats landet ein PDF in deinem Postfach: deine Note und wie sie sich bewegt hat, wie viel vom Monat deine App erreichbar war, wie viele Prüfungen wir durchgeführt haben, was sich geändert hat, und was noch auf dich wartet.
Genau das leitest du weiter, wenn ein Kunde fragt, ob die Seite, für die er bezahlt hat, betreut wird. Hebst du sie auf, hast du ein Jahr Beleg dafür, dass jemand hingesehen hat.
- English
- Deutsch
- Français
- Español
- Português
- Italiano
- Українська
Juli 2026
Der Juli war ruhig, und hier ist der Beleg. Deine App hat auf jede Prüfung bis auf vier geantwortet, und die eine Änderung steht auf Seite 2.
99,97 %
Erreichbar und antwortend
720
Sicherheitsprüfungen gelaufen
2
Änderungen entdeckt
1
Wartet noch auf dich
Was Monitor nicht tut
Er beobachtet und sagt dir Bescheid. Er sichert deine Daten nicht, er kann deine App nach einer schlechten Änderung nicht zurückholen, und er wendet keine Lösung für dich an. Diese drei Dinge sind Reeve Care: geprüfte Kopien deiner Datenbank außerhalb deines Supabase-Kontos, mit einem Klick wiederhergestellt.
Über Reeve Monitor
Was passiert, wenn Monitor etwas findet?
Du bekommst eine E-Mail, meist innerhalb der Stunde, in der es passiert. Darin steht, was sich geändert hat, was das für deine Nutzer bedeutet und wie ernst es ist, in derselben verständlichen Sprache wie dein erster Bericht. Darunter steht die Lösung, geschrieben für den Baukasten, den du benutzt hast, fertig zum Einfügen.
Antwortet deine App gar nicht mehr, geht diese E-Mail in Minuten statt in Stunden raus, und eine zweite kommt, sobald sie wieder da ist.
Behebt es die Probleme?
Nein, und das sagen wir dir lieber hier auf der Seite als in einer Support-Antwort. Monitor beobachtet, erklärt und reicht dir die Reparatur. Den Knopf drückst du.
Wenn wir das lieber übernehmen sollen: Ein größerer Tarif bringt Backups, Wiederherstellung mit einem Klick und einen Menschen, der die Lösung für dich anwendet.
Was steht im Monatsbericht?
Ein PDF: deine Note und wie sie sich bewegt hat, wie viel vom Monat deine App erreichbar war und geantwortet hat, wie viele Prüfungen wir durchgeführt haben, jede Änderung, die wir entdeckt haben, und alles, was noch offen ist. Er kommt in deiner eigenen Sprache.
Er ist zum Weiterleiten gedacht. Nichts darin muss der Person erklärt werden, der du ihn schickst.
Bremsen die stündlichen Prüfungen meine App aus?
Nein. Eine stündliche Prüfung ist eine Handvoll nur lesender Anfragen von außen, also weniger Verkehr als eine Person, die eine Minute auf deiner Seite surft. Der Uptime-Ping ist eine einzige Anfrage, die fragt, ob die Tür aufgeht.
Nichts loggt sich ein, nichts wird geschrieben, und nichts von dem, was deine Nutzer tun, wird angerührt.
Brauche ich eine Kreditkarte für die Testphase?
Ja. Die Karte wird beim Start hinterlegt, damit die Überwachung ohne zweite Anmeldung weiterläuft, und in den freien Tagen wird nichts abgebucht.
Vor der ersten Zahlung schreiben wir dir und nennen Betrag und Datum. Kündigst du vorher, zahlst du gar nichts.
Kann ich jederzeit kündigen?
Ja, in deinem Dashboard, mit zwei Klicks. Die Überwachung endet zum Ende des Zeitraums, den du schon bezahlt hast, und die Testphase läuft von selbst aus, wenn du nichts tust.
Keine Ausstiegsgebühr, keine Bindung, und nichts von dir wird zurückgehalten.
Reicht ein kostenloser Scan, oder brauche ich einen Pentest?
Das ist eine automatisierte externe Prüfung, kein vollständiges Audit. Sie fängt die häufigsten Wege ab, auf denen sich Vibe-Coding-Apps die Finger verbrennen, und ein sauberes Ergebnis ist keine Garantie für Sicherheit.
Ein Penetrationstest ist ein Mensch, der Tage mit deiner App verbringt, und wenn du Zahlungen oder Gesundheitsdaten verarbeitest, willst du irgendwann einen. Die meisten Apps, die wir scannen, haben noch nicht einmal die Türen geschlossen, die von der Straße aus zu sehen sind, und genau dafür ist das hier da.
Ich habe mit Lovable, Bolt, v0 oder Replit gebaut. Ist das sicher?
Der Baukasten ist selten das Problem. Jeder von ihnen kann eine dichte App bauen und jeder eine offene, denn die riskanten Teile sind Einstellungen, die du oder das Modell gewählt habt: ob die Row-Level-Security an ist, wo ein Schlüssel gelandet ist, ob ein Bucket öffentlich ist.
Für jeden von ihnen haben wir einen Leitfaden in verständlicher Sprache, Ist meine App sicher?, der zeigt, was dieser Baukasten richtig macht und was er dir überlässt. Der Scan beantwortet dieselbe Frage für genau deine App in 20 Sekunden.
Kann ich einiges davon selbst prüfen, ohne Werkzeug?
Ja, und wir haben es aufgeschrieben, statt es hinter dem Scan zu verstecken. Die 10-Minuten-Sicherheitscheckliste führt dich durch die Handvoll Dinge, die den meisten Schaden anrichten (wo deine Schlüssel liegen, ob die Row-Level-Security an ist, ob ein Bucket öffentlich ist), direkt in den Einstellungen deines Baukastens, ganz ohne Installation.
Mach es ruhig zuerst von Hand. Der Scan ist für die Teile da, die du von innen nicht sehen kannst.
Woher kommen die Zahlen auf dieser Seite?
Aus unserer eigenen Erhebung: 30.998 Vibe-Coding-Apps, die im August 2026 live im Internet waren, jede durch dieselben neun Prüfungen geschickt, die diese Seite dir anbietet. Keine Umfrage und kein fremder Datensatz.
Die Methode, die Stichprobe, was wir nicht messen konnten und jede Zahl hinter dem Beleg stehen im vollständigen Forschungsbericht.
Hol dir die Note. Und denk dann nicht mehr daran.
Der Scan ist kostenlos und bleibt es. Die Überwachung kostet €12 im Monat, und die erste Woche geht auf uns.