Основи безпеки
Сканування безпеки Base44: те, що бачить лише воно
Сканування безпеки Base44 перевіряє сім видів проблем зсередини. Ось половина, яку читає тільки воно, і половина, на яку воно ніколи не дивиться.

Коротко
- Сканування безпеки Base44 працює зсередини вашого проєкту й перевіряє сім видів проблем, від правил доступу до ваших даних до бібліотек, від яких залежить застосунок. Воно є в кожному тарифі, а одна з семи перевірок запускається лише від Builder і вище.
- Для застосунку на Base44 це єдине сканування, яке може відповісти на те, що люди насправді мають на увазі під "чи безпечний мій застосунок": чи може незнайомець прочитати ваші дані. Ми оцінили 5 442 живих застосунки Base44 і змогли запитати 2 з них.
- Чого воно не має причин читати, то це сторінку, яку завантажують ваші відвідувачі. У 95 із тих 5 442 застосунків там лежав ключ Google API.
Ви відкриваєте Dashboard свого застосунку на Base44, натискаєте Security, тиснете Run Security Scan, і за кілька секунд повертається список. Або не повертається нічого. Так чи інакше ви тримаєте результат і міркуєте, чи то була вся перевірка.
Більшість текстів про це подає все навпаки. Звичний аргумент каже, що сканування зсередини вашого проєкту не бачить того, що бачить інтернет, тож довіряти варто зовнішньому. На Base44 для важливої половини все навпаки: сканування безпеки Base44 — це єдине, що може перевірити, чи може незнайомець прочитати ваші дані, і ми можемо показати вам, що ми цього не можемо. Ми спробували на 1 466 застосунках Base44 й отримали відповідь від двох.
Отже, це поділ праці. Одне сканування працює всередині будівлі. Інше стоїть на тротуарі й читає те, що видають спереду. Обидва варті того, щоб їх робити, і на Base44 внутрішнє бере на себе важчу половину.
Що перевіряє сканування безпеки Base44?
Сім видів проблем, прочитаних зсередини вашого проєкту. По вашу опубліковану адресу воно не йде ніколи.
| Що перевіряє | Що це означає | Тарифи |
|---|---|---|
| Data permission issues | Таблиця даних без правил доступу або люди з більшим доступом, ніж їм належить | Усі |
| Exposed secrets | Ключі API, паролі чи токени, залишені там, куди дістаються відвідувачі застосунку | Усі |
| Unauthenticated backend functions | Щось за лаштунками, що віддає дані без перевірки того, хто питає. Із заголовком "Anyone can run this function" | Усі |
| Credit protection | Ваші функції ШІ, зображень чи пошти доступні ззовні вашого застосунку, тож чужа людина витрачає ваші кредити | Усі |
| App dependencies | Стороння бібліотека з відомою вразливістю і версія, на яку варто перейти | Усі |
| Code vulnerabilities | Патерни у вашому власному коді: відсутні перевірки доступу, необережне поводження з тим, що хтось увів | Від Builder |
| Security header recommendations | Два захисти браузера, вбудовування в iframe і невикористовувані можливості браузера | Усі |
Усе це прочитано 10 жовтня 2026 року у власній документації Base44, на
сторінках Running a security scan та Base44 security: An overview. Три речі
звідти варто знати, перш ніж покладатися на результат:
- Сканування ніколи не застосовує виправлення саме. Ви тиснете Fix, і Base44 записує зміну в AI-чат вашого застосунку, ставлячи перед нею checkpoint, тож виправлення, яке щось зламало, можна відкотити просто з чату.
- Кнопка Fix with AI на неавтентифікованій функції відхиляє будь-який виклик без увійшлого користувача. Base44 тут же пише, що це може зламати сторінку для невідвідувачів без входу, вебхук або інтеграцію, яка викликає цю функцію. Перевірте ці шляхи після цього.
- Воно попереджає під час публікації й не зупиняє вас. Панель публікації показує статус Security, і Base44 описує його як попередження, яке не заважає вам публікувати.
Те, що бачить лише воно
Чи можуть люди, які користуються вашим застосунком, дістатися до даних, що їм не належать. Для застосунку на Base44 ніщо поза платформою цього не перевірить.
У більшості білдерів ваш застосунок говорить із базою даних просто з браузера вашого відвідувача. Через це база має публічну адресу, ваша сторінка несе цю адресу, і будь-хто може її звідти дістати й почати ставити запитання. Чи отримає він відповіді, залежить від налаштування на кожну таблицю, яке більшість власників ніколи не відкривала. Застосунок на Base44 надсилає свої запити через Base44, тож на вулиці немає жодної адреси, яку можна було б спробувати.
Вимір досить перекошений, щоб закрити питання. 1 466 із 5 442 оцінених нами застосунків Base44 називають проєкт Supabase десь у сторінці. Наша перевірка Row Level Security отримала придатну відповідь від 2 з них. На Lovable, де база відповідає прямо на вулицю, відповіли 3 553 з 6 535. На Bolt відповіли 35 з 267.
Два застосунки — це не частка, і ми її тут не друкуватимемо. Що це число закриває, то це питання, хто може подивитися: у застосунку на Base44 правила доступу до ваших даних читаються зі сторінки Security у вашій власній панелі й більше ніде. Повний перепис того, які оцінки отримали 5 442 застосунки Base44, містить решту цифр.
Чому ваш опублікований застосунок усе одно може нести ключ
Бо сканування читає ваш проєкт, а ваші відвідувачі завантажують файл. Чотири речі з власної документації Base44 розводять ці дві:
- Опублікована версія може бути старшою за ту, яку прочитало сканування. Знахідка credit protection у Base44 має стан саме для цього, і напис каже "Publish changes before protecting credits", коли ваш живий застосунок досі працює на попередній версії.
- Статус під час публікації — це попередження. Risks found відкриває сторінку Security, а опублікувати ви все одно можете.
- Знахідка, яку ви проігнорували, не повертається. Проігноровані знахідки переходять до окремого розділу внизу списку й, словами Base44, не з'являються знову під час наступного сканування. Чистий список може означати, що хтось відхилив знахідку в червні.
- Половина про код потребує платного тарифу. Code vulnerability scanning працює від Builder і вище, як і необов'язкова інтеграція з Wiz, що додає статичний аналіз через ваш власний тенант Wiz.
З тротуару цей розрив має розмір. Із 5 442 оцінених нами застосунків Base44 95 віддавали ключ Google API у сторінці, 11 мали щось у формі пароля або токена, один обмежений ключ Stripe і ще один секретний ключ Stripe. Перевірка облікових даних відповіла на всіх 5 442 застосунках, тож це підрахунки, а не вибірка.
Ці 95 становлять меншу частку, ніж у сусідів, і це варто сказати прямо: у тому самому обході 727 із 18 563 застосунків Lovable і 200 із 3 050 застосунків Replit несли ключ Google API. За цим виміром застосунки Base44 тихіші за ті, що збудовані поруч.
Це ще й та знахідка зі списку, яка найімовірніше в порядку. Google видає один вид ключа API й очікує побачити його в браузері; чи зможе незнайомець нагнати вам рахунок, вирішує те, чи обмежили ви ключ власним доменом, і це обмеження живе в консолі Google, а не у вашому застосунку. Що перевірити в ключі Google, знайденому у вашій власній сторінці, це два налаштування, які треба прочитати.
Якщо ви радше подивитеся повний список того, що віддає ваш опублікований застосунок Base44, наше безкоштовне сканування читає вашу живу адресу й звітує, що бачить ззовні. Воно триває близько 20 секунд і не потребує облікового запису: просканувати застосунок безкоштовно.
Перевірка з того списку, якої ніхто не очікує
Хтось викликає платні функції вашого застосунку напряму, зовсім не проходячи через ваш застосунок.
Base44 називає це credit protection, і знахідка з'являється, коли ваша функція, що використовує ШІ, генерацію зображень або пошту, доступна ззовні вашого застосунку. Їхня документація прямо каже про наслідок: той, хто її знайде, може її запустити й витратити ваші кредити інтеграцій. Вона має рівень High, і залежно від застосунку виправленням буде або одна кнопка Fix, що обмежує ці функції, лишаючи ваш власний доступ недоторканим, або Resolve with AI, що переносить виклики у ваш бекенд.
Це саме те, що внутрішнє сканування робить добре, а зовнішнє не має чесного способу перевірити. Дізнатися, чи може хтось безкоштовно запустити вашу поштову функцію, означало б її запустити, тож наше сканування лишає цю перевірку Base44 і звітує про те, що може прочитати, нічого вашого не витрачаючи.
Чого не перевіряє жодне з двох
Три речі, і остання з них лишається єдиною на цій сторінці, яку неможливо полагодити після того, як сталося.
Ваш сертифікат і ваш домен, якщо застосунок стоїть на вашій власній адресі.
Застосунок Base44 на адресі base44.app успадковує їх від Base44. Перенесіть
його на домен, який ви купили, і дати продовження стають вашими, а це
найтихіший спосіб, у який робочий застосунок гасне.
Файли у бакеті Supabase Storage, який ви під'єднали. З 1 466 застосунків Base44, що називають проєкт Supabase, наша перевірка бакетів змогла відповісти на 5. Та сама стіна, що ховає базу даних, ховає й бакет, а перевірка доступів Base44 охоплює таблиці, якими керує вона сама, а не бакет у проєкті, який ви під'єднали самі.
Чи існує копія ваших даних. Цього не перевіряє жодне сканування з жодного боку стіни, бо це не властивість вашого застосунку. Це властивість того, що ви налаштували деінде, і вона вирішує, чи закінчиться невдала міграція або агент із доступом до бази відновленням, чи листом вашим користувачам. День, коли ШІ-агент видалив продакшн-базу, показує, як читається друге.
Як тримати обидві половини прикритими після публікації
Запускайте обидва знову після будь-якої зміни. Результат минулого тижня описує застосунок минулого тижня, а на Base44 публікація робиться однією кнопкою, тож таблиця, додана сьогодні вранці, або ключ, вставлений опівночі, стають живими в ту мить, коли ви її натискаєте.
Reeve Monitor проганяє дев'ять зовнішніх перевірок за вас:
- усі дев'ять перевірок щогодини, для трьох застосунків
- чи відповідає застосунок, кожні 60 секунд
- повідомлення, коли результат змінюється, щоб нова знахідка не чекала, доки ви подивитеся
- щомісячний звіт про побачене
Якщо ваш застосунок Base44 тримає дані у вашому власному проєкті Supabase, Reeve Care зберігає їхню копію:
- зашифрована копія вашої бази Supabase щоночі, покладена туди, куди ваш проєкт не дістане
- кожна копія перевірена, перш ніж її зарахувати, підрахунком рядків у кожній таблиці
- відновлення в один клік, коли воно знадобиться
- ваші завантажені файли теж, щойно ви під'єднаєте доступ до Storage
- усе, що робить Monitor
Обидва є на сторінці цін, яка іноді нижча за вказану тут цифру списку і ніколи не вища.
Що зробити сьогодні
Що робити
- Запустіть сканування через Dashboard → Security перед наступною публікацією й прочитайте знахідки, перш ніж тиснути Fix all issues. Виправлення неавтентифікованої функції може замкнути сторінку, яку ви хотіли лишити відкритою.
- Загляньте в розділ Ignored унизу списку. Знахідка, яку хтось проігнорував місяці тому, лишається проігнорованою й сьогодні.
- Якщо ваш застосунок витрачає кредити інтеграцій на ШІ, зображення чи пошту, прочитайте спершу знахідку credit protection. Це та зі списку, яка коштує грошей сама по собі.
- Проскануйте після цього опубліковану адресу ззовні, бо живий застосунок може бути попередньою версією щодо тієї, яку прочитало сканування.
- Тримайте копію своїх даних там, куди ваш застосунок не дістане, якщо ви під'єднали власний проєкт Supabase. Жодне з двох сканувань не скаже вам, чи вона існує.
Почніть із розділу Ignored, це справа секунд і єдине місце, де чистий звіт може ховати справжню знахідку. Якщо хочете версію простою мовою про все, що на застосунку Base44 можна перевірити ззовні, у нас є покроковий огляд для застосунків Base44.
Поширені запитання
Чи перевіряє Base44 мій застосунок на проблеми з безпекою?
Так. Відкрийте редактор застосунку, натисніть Dashboard, далі Security, далі Run Security Scan. Перевіряються сім видів проблем: правила доступу до ваших даних, відкриті облікові дані, бекенд-функції, які відповідають без перевірки того, хто питає, функції, що витрачають ваші кредити інтеграцій, сторонні бібліотеки з відомими вразливостями, патерни у вашому власному коді та два заголовки безпеки браузера. До кожної знахідки додається запропоноване виправлення, яке ви можете застосувати, і саме сканування не застосовує жодного самостійно. Воно є в кожному тарифі, зокрема безкоштовному, але половина, що читає код, працює лише від Builder. Прочитано 10 жовтня 2026 року.
Чи достатньо сканування безпеки від Base44?
Це єдине сканування, здатне перевірити найважливішу частину застосунку на Base44, бо ваші дані лежать за Base44, а не на публічній адресі. Чого воно не має причин робити, то це забрати вашу опубліковану сторінку й прочитати, що в ній вийшло назовні. Ми оцінили 5 442 живих застосунки Base44: питання про базу даних мало відповідь у 2 з них, а 95 віддавали ключ Google API у сторінці. Запускайте внутрішнє сканування перед публікацією, а зовнішнє після неї.
Чому зовнішній сканер не може перевірити мою базу даних на Base44?
Бо на вулиці немає в що стукати. У більшості білдерів ваш застосунок говорить із базою даних просто з браузера відвідувача, тож база має публічну адресу, ваша сторінка несе її з собою, і будь-хто може її звідти дістати й поставити запитання. Застосунок на Base44 надсилає свої запити через Base44. З 1 466 оцінених застосунків Base44, які десь у сторінці називають проєкт Supabase, наша перевірка Row Level Security отримала придатну відповідь від 2. На Lovable, де база відповідає прямо на вулицю, відповіли 3 553 з 6 535.
Що знаходить зовнішнє сканування, чого не знаходить Base44?
Те, що ваші відвідувачі отримують просто зараз. Base44 читає проєкт у вашому редакторі, і чотири речі з їхньої ж документації відділяють це від живого застосунку: опублікована версія може бути старшою за ту, яку прочитало сканування, сканування попереджає під час публікації, не блокуючи її, одного разу проігнорована знахідка не повертається, а аналіз коду потребує тарифу Builder. Серед 5 442 оцінених застосунків Base44 у 95 був ключ Google API у сторінці, в 11 щось у формі пароля або токена, в одному обмежений ключ Stripe і ще в одному секретний ключ Stripe.
Чи варто запускати обидва?
Вони відповідають на різні половини, тож одне не заміняє інше. Запустіть сканування Base44 зі сторінки Security перед публікацією, прочитайте знахідки перед тим, як натиснути Fix all issues, а потім перевірте опубліковану адресу ззовні. Зовнішнє сканування триває близько 20 секунд і не потребує облікового запису.