Zum Inhalt springen

Ist deine KI-App wirklich sicher?

Füge den Link deiner App oder Website ein und erhalte in etwa 20 Sekunden eine klare Sicherheitsnote von A–F. Keine Installation, kein Fachjargon, und wir rühren deine Daten nie an.

Kostenlos · Keine Anmeldung · Prüfung von außen, nur lesend · Mit dem Scannen akzeptierst du unsere Nutzungsbedingungen und unsere Datenschutzerklärung.

Wir haben echte Vibe-Coding-Apps gescannt. Das ist das Ergebnis.

Keine Umfrage. Jede Zahl hier stammt aus denselben neun Prüfungen, die wir auch bei deiner App durchführen würden.

99%der geprüften Apps hatten mindestens ein Problem

Was wir gefunden haben, und bei wie vielen Apps

Die Punktfarbe zeigt die schwerwiegendste Ausprägung, die wir gesehen haben.

  • Sicherheits-Header , höchstens Mittel99%
  • Cross-Site-Freigabe , höchstens Hoch22%
  • Source Maps , höchstens Mittel13%
  • Datenbankzugriff , höchstens Kritisch8%
  • Offengelegte Geheimnisse , höchstens Kritisch4%

Bei 3.680 dieser Apps kamen wir bis zur Supabase-Datenbank. 57% hatten Tabellen, die Fremde lesen konnten.

Basierend auf 30.998 Vibe-Coding-Apps, die zum Zeitpunkt der Prüfung online waren. Automatisierte externe Prüfung, kein vollständiges Audit.

Den vollständigen Bericht lesen

Ist der Scan sicher für meine App?

Ja. Wir sehen uns nur an, was von außen ohnehin öffentlich sichtbar ist, als würden wir prüfen, ob deine Haustür abgeschlossen ist, ohne je einzutreten.

Bevor wir starten, bestätigst du, dass die App dir gehört, und wir halten das fest. Ein Scan sieht aus wie ein einzelner ganz normaler Besucher auf deiner Seite.

Wir lesen, wir schreiben nieNirgendwo in deiner App wird etwas geändert, angelegt oder gelöscht.
Wir loggen uns nie einKeine Passwörter, keine Konten, nichts wird umgangen. Ist eine Tür zu, notieren wir, dass sie zu ist.
Wir laden nie die Daten deiner Nutzer herunterFür die Datenbank zählen wir Zeilen und lesen nur die Anzahl. Wir holen keine einzige davon. Bei Dateien prüfen wir, ob sie auflistbar sind, geöffnet wird keine.
Wir behalten nie einen gefundenen SchlüsselLiegt ein Geheimnis offen, speichern wir nur einen maskierten Hinweis wie sk_live_…a1b2, mehr nicht. Der echte Wert wird nie notiert.

Was bedeutet die Note von A–F?

„A“ heißt, wir haben nichts Riskantes gefunden. „F“ heißt, gerade jetzt ist etwas Ernstes offengelegt. Du startest bei 100, und jeder Fund kostet Punkte.

FundKostet
Kritisch · deine Daten sind erreichbar40
Hoch · eine Tür steht offen15
Mittel · macht einen Angriff leichter5
Niedrig · sollte aufgeräumt werden1
Etwas, das du richtig gemacht hast · wird gezeigt, zählt nie gegen dich0

Über der Rechnung sitzt dann noch eine Regel. Ein kritischer Fund deckelt dich bei D, zwei bei F, und ein einzelner hoher Fund bei C. Eine ansonsten saubere App mit einer offenen Datenbank kann nicht gut dastehen.

Sicherheitsberichtdeine-app.com
ANotePunktzahl 100/100
Datenbankschutz
Speicher-Buckets
Geheime Schlüssel
Sicherheits-Header
Reeve

Zu jedem Scan gehört ein teilbares Badge mit dieser Karte. Poste dein A, oder behebe still das D, bevor es jemand sieht. So oder so sehen deine Nutzer, dass du ihre Daten ernst nimmst.

Scannen, um dein Badge zu erhalten

Mit Lovable, Bolt, v0, Cursor, Replit, Windsurf oder Base44 gebaut?

Oder mit Claude Code, Codex oder Grok. Wir prüfen, was live ist, nicht das, was es geschrieben hat.

Logos sind Eigentum ihrer jeweiligen Inhaber und dienen nur zur Kennzeichnung der Kompatibilität.

Wir sagen dir auch, was du richtig gemacht hast

Zwei Schlüssel können in derselben Datei fast gleich aussehen. Der eine ist genau so gedacht, damit deine App funktioniert. Der andere gibt deine ganze Datenbank preis. Die meisten kostenlosen Scanner melden beide und überlassen dir die Unterscheidung.

OKPrüfung 01 · Geheimnisse

Dein Supabase-anon-Schlüssel ist in deinem Code sichtbar

Da gehört er hin. Ohne ihn kommt deine App nicht an ihre Datenbank. Deine Daten schützen die Regeln hinter diesem Schlüssel, und die prüfen wir separat.

eyJhbGciOiJIUzI1NiIs… "role": "anon"
KritischPrüfung 01 · Geheimnisse

Im selben Bundle liegt ein service_role-Schlüssel

Der ignoriert jede Regel, die du gesetzt hast. Wer deine App öffnet, kann alles lesen, ändern oder löschen. Tausche ihn sofort aus und verschiebe ihn auf deinen Server.

eyJhbGciOiJIUzI1NiIs… "role": "service_role"
Woran wir das erkennen

Wir dekodieren den Token, lesen die darin hinterlegte Rolle und sagen sie dir in Worten. Kein Raten anhand des Dateinamens, und keine Wand aus Rot über dem Schlüssel, ohne den deine App nicht läuft.

Ein Deploy kann sie unbemerkt kippen.

Eine Note ist eine Momentaufnahme. Im Moment der Aufnahme wahr und veraltet in dem Moment, in dem du deployst. Niemand öffnet absichtlich eine Datenbank, und nichts sagt dir, wenn es passiert.

deine-app.comJuli · Note, Tag für Tag
1. JuliDu hast einen kostenlosen Scan gemacht. Note A, Punktzahl 100. Du hast das Badge geteilt und es dann vergessen.
18. JuliEin Deploy hat für eine Tabelle die Row-Level-Security abgeschaltet, damit eine Seite lädt. Note F. Jede Zeile darin ist jetzt für jeden mit dem Link lesbar.
19.–31.Nichts passierte. Keine E-Mail, kein Banner, niemand, der hinsieht. Dieses Badge ist immer noch die einzige Aussage über deine Sicherheit, und es sagt „A“.

Eine Regel, abgeschaltet für einen Bugfix

Die Seite lud nicht mehr, das Modell schlug vor, die Row-Level-Security abzuschalten, und es funktionierte. Sie ist immer noch aus.

Ein Schlüssel, der auf die falsche Seite rutschte

Ein Server-Schlüssel landet im Frontend, damit ein Feature heute Abend live geht. Er geht im Bundle gleich mit live.

Ein Bucket, geöffnet für einen einzigen Upload

Öffentlich gemacht, um ein Profilbild zu testen, nie wieder privat gestellt. Alles darin ist jetzt auflistbar.

Neu: Reeve Monitor

Wir behalten die Gesundheit deiner App im Blick, Tag und Nacht.

Der komplette Scan, jede Stunde

Alle neun Prüfungen, erneut auf deiner Live-App, während du schläfst.

720 Prüfungen im Monat

Uptime-Überwachung

Wir klopfen an. Ist eine App oder Website offline, weißt du es binnen Minuten.

Alle 60 Sekunden

Eine E-Mail, nur wenn es zählt

Was sich geändert hat, was das bedeutet, und die Lösung. Fertig zum Einfügen.

Nur wenn sich etwas ändert

Ein Preis, alles, was du brauchst

Der komplette Sicherheitscheck in Dauerschleife, dazu Uptime und ein Bericht zum Weiterleiten. Mehr Einrichtung als deinen Link einzufügen gibt es nicht.

7 Tage kostenlos testen

Reeve Monitor

€12/Mon.

  • Der komplette Sicherheitscheck, stündlich wiederholt. 720 Checks im Monat. Du hörst von uns, sobald sich etwas ändert.
  • Erreichbarkeit alle 60 Sekunden geprüft. Offline und wieder online, in klaren Worten.
  • Bis zu 3 Apps oder Websites, nebeneinander im Blick.
  • Warnungen bei Ausfall und Sicherheitsproblemen, genau dann, wenn es dich braucht.
  • Monatlicher Bericht in Klartext (PDF). Was wir beobachtet und was wir gefunden haben.
Monitor starten · 7 Tage gratis

Jederzeit kündbar · deine Daten bleiben deine

Monitor + Backups + Wiederherstellung mit einem Klick. Tarife ansehen →

So schneidet dieser kostenlose Website-Sicherheitsscanner ab

Keine Markennamen, denn ob ein Werkzeug dir helfen kann, entscheidet die Kategorie. Es gibt zwei andere Arten von kostenlosen Sicherheitsscannern, und sie sind in unterschiedlichen Dingen gut.

ReeveHeader- und ZertifikatsprüferKI-App-Scanner mit Anmeldepflicht
Eine Note ohne AnmeldungReeveNote, Punktzahl und Anzahl in etwa 20 Sekunden auf dem Bildschirm. E-Mail nur für die detaillierten Lösungen.Header- und Zertifikatsprüfer Meistens ja, und meistens sofort.KI-App-Scanner mit Anmeldepflicht Nein. Erst Konto, dann Ergebnisse.
Weiß, welche Schlüssel in einen Browser gehörenReeveEin veröffentlichbarer Schlüssel gilt als richtig. Ein geheimer Schlüssel ist kritisch. Wir lesen die Rolle im Token.Header- und Zertifikatsprüfer Sie sehen sich deinen Code überhaupt nie an.KI-App-Scanner mit Anmeldepflicht Melden oft jeden gefundenen Schlüssel, sodass du nicht erkennst, welcher zählt.
Prüft deine Datenbank von außenReeveZählt die Zeilen, die deine Regeln verbergen sollten, und liest nie eine davon.Header- und Zertifikatsprüfer Nein. Nur Header und TLS.KI-App-Scanner mit Anmeldepflicht Manchmal, nachdem du sie mit deinem Konto verbunden hast.
Geschrieben für Nicht-EntwicklerReeveVerständliche Sprache in sieben Sprachen, und eine Lösung, die du in deinen Baukasten einfügen kannst.Header- und Zertifikatsprüfer Header-Namen, Cipher Suites und eine eigene Buchstabennote.KI-App-Scanner mit Anmeldepflicht Ein Bericht, geschrieben für den Entwickler, den du vielleicht nicht hast.
Was der bezahlte Tarif bringtReeveÜberwachung: alle neun Prüfungen jede Stunde, Uptime alle 60 Sekunden, und ein Bericht zum Weiterleiten. Ab €12 im Monat.Header- und Zertifikatsprüfer Meist gibt es nichts zu kaufen. Es ist ein einmaliger Blick.KI-App-Scanner mit Anmeldepflicht Mehr Scans und mehr Plätze. Trotzdem nur ein Scanner.

Ein Header-Prüfer ist wirklich nützlich, und billiger als kostenlos wird es nicht. Diese Prüfung machen wir auch, als eine von neun.

Was wir prüfen, in verständlicher Sprache

Neun nur-lesende Prüfungen, die abdecken, wie sich die meisten Vibe-Coding-Apps tatsächlich die Finger verbrennen.

  • Geleakte geheime Schlüssel

    Ist ein Bezahl-API- oder Admin-Schlüssel im Code deiner App sichtbar, wo ihn jeder kopieren kann?

  • Ungeschützte Datenbank

    Können Fremde die Daten deiner Nutzer lesen, weil die Row-Level-Security aus ist?

  • Offengelegte private Dateien

    Sind Dateien wie .env oder Datenbank-Dumps von deiner Website herunterladbar?

  • Sicherheitsschlösser des Browsers

    Sind die Sicherheits-Header eingeschaltet, die deine Besucher schützen?

  • Offene Speicher-Buckets

    Kann jeder die von deinen Nutzern hochgeladenen Dateien auflisten oder lesen?

  • Veröffentlichte Source Maps

    Ist dein Original-Quellcode für jeden lesbar, der nachschaut?

  • Offene APIs & CORS

    Antworten deine API-Endpunkte Fremden oder jeder Website, die fragt?

  • Ablauf des SSL-Zertifikats

    Ist dein HTTPS-Zertifikat gültig und läuft nicht bald ab, oder sehen Besucher gleich eine abschreckende Browser-Warnung?

  • Domain-Verlängerung

    Wird deine Domain rechtzeitig verlängert, damit deine App nicht plötzlich verschwindet und der Name nicht geschnappt wird?

  • Und wenn etwas richtig eingerichtet ist (wie ein öffentlicher Schlüssel, der öffentlich sein soll), sagen wir dir das auch. Keine Fehlalarme, die dich erschrecken.

Eine Seite im Monat, geschrieben für dich und nicht für einen Entwickler

Am Ersten jedes Monats landet ein PDF in deinem Postfach: deine Note und wie sie sich bewegt hat, wie viel vom Monat deine App erreichbar war, wie viele Prüfungen wir durchgeführt haben, was sich geändert hat, und was noch auf dich wartet.

Genau das leitest du weiter, wenn ein Kunde fragt, ob die Seite, für die er bezahlt hat, betreut wird. Hebst du sie auf, hast du ein Jahr Beleg dafür, dass jemand hingesehen hat.

  • English
  • Deutsch
  • Français
  • Español
  • Português
  • Italiano
  • Українська
REEVE MONITORMONATSBERICHT

Juli 2026

Der Juli war ruhig, und hier ist der Beleg. Deine App hat auf jede Prüfung bis auf vier geantwortet, und die eine Änderung steht auf Seite 2.

A
Note zum Monatsende
95 / 100 · am 1. Juli noch B

99,97 %

Erreichbar und antwortend

720

Sicherheitsprüfungen gelaufen

2

Änderungen entdeckt

1

Wartet noch auf dich

Du hast am 8. Juli die Source Maps abgeschaltet. Note von B auf A.
Am 12. Juli 6 Minuten offline, von allein zurück. Wir hatten es die ganze Zeit im Blick.
reeve.page1 / 4

Was Monitor nicht tut

Er beobachtet und sagt dir Bescheid. Er sichert deine Daten nicht, er kann deine App nach einer schlechten Änderung nicht zurückholen, und er wendet keine Lösung für dich an. Diese drei Dinge sind Reeve Care: geprüfte Kopien deiner Datenbank außerhalb deines Supabase-Kontos, mit einem Klick wiederhergestellt.

Über Reeve Monitor

Was passiert, wenn Monitor etwas findet?

Du bekommst eine E-Mail, meist innerhalb der Stunde, in der es passiert. Darin steht, was sich geändert hat, was das für deine Nutzer bedeutet und wie ernst es ist, in derselben verständlichen Sprache wie dein erster Bericht. Darunter steht die Lösung, geschrieben für den Baukasten, den du benutzt hast, fertig zum Einfügen.

Antwortet deine App gar nicht mehr, geht diese E-Mail in Minuten statt in Stunden raus, und eine zweite kommt, sobald sie wieder da ist.

Behebt es die Probleme?

Nein, und das sagen wir dir lieber hier auf der Seite als in einer Support-Antwort. Monitor beobachtet, erklärt und reicht dir die Reparatur. Den Knopf drückst du.

Wenn wir das lieber übernehmen sollen: Ein größerer Tarif bringt Backups, Wiederherstellung mit einem Klick und einen Menschen, der die Lösung für dich anwendet.

Was steht im Monatsbericht?

Ein PDF: deine Note und wie sie sich bewegt hat, wie viel vom Monat deine App erreichbar war und geantwortet hat, wie viele Prüfungen wir durchgeführt haben, jede Änderung, die wir entdeckt haben, und alles, was noch offen ist. Er kommt in deiner eigenen Sprache.

Er ist zum Weiterleiten gedacht. Nichts darin muss der Person erklärt werden, der du ihn schickst.

Bremsen die stündlichen Prüfungen meine App aus?

Nein. Eine stündliche Prüfung ist eine Handvoll nur lesender Anfragen von außen, also weniger Verkehr als eine Person, die eine Minute auf deiner Seite surft. Der Uptime-Ping ist eine einzige Anfrage, die fragt, ob die Tür aufgeht.

Nichts loggt sich ein, nichts wird geschrieben, und nichts von dem, was deine Nutzer tun, wird angerührt.

Brauche ich eine Kreditkarte für die Testphase?

Ja. Die Karte wird beim Start hinterlegt, damit die Überwachung ohne zweite Anmeldung weiterläuft, und in den freien Tagen wird nichts abgebucht.

Vor der ersten Zahlung schreiben wir dir und nennen Betrag und Datum. Kündigst du vorher, zahlst du gar nichts.

Kann ich jederzeit kündigen?

Ja, in deinem Dashboard, mit zwei Klicks. Die Überwachung endet zum Ende des Zeitraums, den du schon bezahlt hast, und die Testphase läuft von selbst aus, wenn du nichts tust.

Keine Ausstiegsgebühr, keine Bindung, und nichts von dir wird zurückgehalten.

Reicht ein kostenloser Scan, oder brauche ich einen Pentest?

Das ist eine automatisierte externe Prüfung, kein vollständiges Audit. Sie fängt die häufigsten Wege ab, auf denen sich Vibe-Coding-Apps die Finger verbrennen, und ein sauberes Ergebnis ist keine Garantie für Sicherheit.

Ein Penetrationstest ist ein Mensch, der Tage mit deiner App verbringt, und wenn du Zahlungen oder Gesundheitsdaten verarbeitest, willst du irgendwann einen. Die meisten Apps, die wir scannen, haben noch nicht einmal die Türen geschlossen, die von der Straße aus zu sehen sind, und genau dafür ist das hier da.

Ich habe mit Lovable, Bolt, v0 oder Replit gebaut. Ist das sicher?

Der Baukasten ist selten das Problem. Jeder von ihnen kann eine dichte App bauen und jeder eine offene, denn die riskanten Teile sind Einstellungen, die du oder das Modell gewählt habt: ob die Row-Level-Security an ist, wo ein Schlüssel gelandet ist, ob ein Bucket öffentlich ist.

Für jeden von ihnen haben wir einen Leitfaden in verständlicher Sprache, Ist meine App sicher?, der zeigt, was dieser Baukasten richtig macht und was er dir überlässt. Der Scan beantwortet dieselbe Frage für genau deine App in 20 Sekunden.

Kann ich einiges davon selbst prüfen, ohne Werkzeug?

Ja, und wir haben es aufgeschrieben, statt es hinter dem Scan zu verstecken. Die 10-Minuten-Sicherheitscheckliste führt dich durch die Handvoll Dinge, die den meisten Schaden anrichten (wo deine Schlüssel liegen, ob die Row-Level-Security an ist, ob ein Bucket öffentlich ist), direkt in den Einstellungen deines Baukastens, ganz ohne Installation.

Mach es ruhig zuerst von Hand. Der Scan ist für die Teile da, die du von innen nicht sehen kannst.

Woher kommen die Zahlen auf dieser Seite?

Aus unserer eigenen Erhebung: 30.998 Vibe-Coding-Apps, die im August 2026 live im Internet waren, jede durch dieselben neun Prüfungen geschickt, die diese Seite dir anbietet. Keine Umfrage und kein fremder Datensatz.

Die Methode, die Stichprobe, was wir nicht messen konnten und jede Zahl hinter dem Beleg stehen im vollständigen Forschungsbericht.

Hol dir die Note. Und denk dann nicht mehr daran.

Der Scan ist kostenlos und bleibt es. Die Überwachung kostet €12 im Monat, und die erste Woche geht auf uns.