Основи безпеки
Який білдер застосунків з ШІ найбезпечніший? 30 998 тестів
Який білдер застосунків з ШІ найбезпечніший? Ми просканували 30 998 живих застосунків з Lovable, Base44, Replit, v0 і Bolt. Оцінку вирішує не білдер.

Коротко
- Найбезпечнішого білдера застосунків з ШІ не існує. Усі п’ять, які ми просканували, дали від 99 % до 100 % щонайменше з одним зауваженням, і майже все це заголовок браузера, який ставить їхній хостинг.
- Між білдерами різняться налаштування за замовчуванням, і розриви величезні. 3 229 source maps Base44 із 5 434 це власний скрипт значка платформи, а не чийсь застосунок; 225 Lovable із 18 553 це код власника.
- Серйозну оцінку вирішує не білдер. Її вирішує те, чи підключили ви базу даних і чи лишили таблицю відкритою на читання.
Ви обрали білдер ще до того, як щось знали про будь-який із них. Можливо, якась гілка радила один, можливо, вам сподобалося демо, можливо, це був той, яким користувався ваш друг. І десь відтоді ви побачили, як хтось заявляє, що саме ваш і є небезпечний, і задумалися, чи не був найбезпечніший білдер застосунків з ШІ одним з інших від самого початку.
Тож ми це виміряли. У серпні 2026 року ми просканували 30 998 живих застосунків, опублікованих із Lovable, Base44, Replit, v0 і Bolt, і прогнали ті самі дев’ять зовнішніх перевірок на кожному з них.
Ось що порівняння роблять неправильно: білдер, який ви обрали, майже ніколи не є тим, що вирішує, чи відкритий ваш застосунок. Усі п’ять повернулися з показником від 99 % до 100 % щонайменше з одним зауваженням. Справжні відмінності між ними великі, і це відмінності в налаштуваннях за замовчуванням, а не в безпеці.
Який білдер застосунків з ШІ найбезпечніший?
Жоден, і того рейтингу, який ви шукаєте, не існує.
Кожен білдер у цьому скануванні дав застосунки із зауваженнями, приблизно з однаковою частотою, бо найпоширеніше зауваження ставить хостинг, а не людина, яка будувала застосунок. Під цим заголовком білдери розходяться дуже помітно, але розходяться в таких речах, як те, чи публікується ваш вихідний код поряд із вашим застосунком, а не в тому, чи може незнайомець прочитати ваших користувачів.
Те, що відділяє A від D, ви зробили вже після того, як обрали білдер. Зазвичай це одне рішення: ви підключили базу даних.
Що саме ми міряли
Ті самі дев’ять перевірок, які прогнали б на вашому застосунку, прочитані ззовні, без входу й без доступу до будь-якого облікового запису.
Ми сканували кожен застосунок між 12 і 14 серпня 2026 року, і 30 998 з них дали результат, який ми змогли класифікувати. Кожен відсоток нижче це частка від застосунків, на яких ця перевірка справді відповіла, а ніколи не частка від усього, що ми просканували. Перевірка, яка не змогла завершитися, записується як невідома, а не як пройдена, і саме тому знаменники в таблицях рухаються. Повна методика й дані під нею є у звіті.
Двох речей ми не робили. Ми нікуди не входили й не читали нічиїх рядків: там, де таблиця відповідала, ми питали базу, скільки рядків вона віддала б, і на цьому спинялися. Жоден застосунок не названо ні тут, ні деінде в тому, що ми публікуємо.
Кожен білдер на рівні 99 %, і це число каже менше, ніж здається
Бо майже все це одне зауваження, і це зауваження належить платформі.
Відсутні заголовки безпеки трапилися на 18 539 з 18 554 застосунків Lovable, на всіх 5 438 застосунках Base44, на 1 790 з 1 790 застосунків v0, на 1 121 з 1 123 застосунків Bolt і на 2 924 з 3 042 застосунків Replit. Заголовки надсилає те, що віддає ваш застосунок, тож на домені білдера вони є властивістю цього домену й однакові для кожного застосунку на ньому.
Це справжнє зауваження, і його варто закрити, коли ви перейдете на власний домен. Але це найменш терміновий рядок звіту, і це більша частина того, що рахує фраза "99 % застосунків мають проблему".
Справжня різниця між білдерами це налаштування за замовчуванням
Кожен білдер віддає інший набір налаштувань за замовчуванням, і вони з’являються майже в кожному застосунку, який він робить.
| Білдер | Просканованих застосунків | Хоч одне зауваження | Опублікований вихідний код | Зауваження cross-origin | Опублікований секретний ключ | Оцінка D або F |
|---|---|---|---|---|---|---|
| Lovable | 18 554 | 99 % | 225 з 18 553 | 8 з 18 518 | 822 (4 %) | 407 |
| Base44 | 5 438 | 100 % | 3 229 з 5 434 (59 %) | 5 418 з 5 419 (99 %) | 103 (2 %) | 2 |
| Replit | 3 042 | 99 % | 168 з 3 041 (6 %) | 1 129 з 3 037 (37 %) | 219 (7 %) | 9 |
| v0 | 1 790 | 100 % | 0 з 1 790 | 0 з 1 786 | 0 | 0 |
| Bolt | 1 123 | 100 % | 13 з 1 123 | 5 з 1 120 | 75 (7 %) | 15 |
Стовпець із source maps треба читати уважно, бо на Base44 він міряє не те саме,
що на решті чотирьох. У вересні ми знову відкрили 30 позначених застосунків
Base44: у 27 єдиною картою, яка відповідала, була /static/js/badge.js.map,
карта скрипта значка Base44, і в жодному з 30 карта не покривала файли власника.
Тож ці 59 % це платформа, яка публікує власний файл на кожному застосунку, що
його хостить, а не 3 229 власників, які втрачають свій код. На Lovable, Replit і
Bolt той самий стовпець справді означає код власника, і саме тому 1 %, 6 % і 59 %
не читаються згори вниз як рейтинг.
Що ми знайшли всередині тих карт Base44 це повна
розповідь.
Стовпець із 99 % справжній, і він теж робота самого Base44: платформа встановлює CORS для кожного застосунку, який хостить, і не дає налаштування на рівні застосунку. Опублікований вихідний код означає, там де він ваш, що оригінальні файли за вашим застосунком можна прочитати з інструментів розробника в браузері. Що це відкриває, а що ні, варто прочитати, якщо ви на одній із решти чотирьох.
Стовпець секретних ключів це той, від якого всі чекають, що він домінуватиме, і він не домінує. Ключ, вартий згадки, трапився в 4 % до 7 % застосунків на трьох із п’яти білдерів і в жодному із застосунків v0.
Якщо хочете версію простою мовою для білдера, яким ви справді користуєтесь, у кожного є своя сторінка: Lovable, Base44, Replit, v0 та Bolt.
Або пропустіть читання: наше безплатне сканування прогонить ці самі перевірки на вашому живому сайті й скаже, на яких із них ваш застосунок спотикається. Близько 20 секунд, без облікового запису: перевірте свій застосунок.
Що насправді вирішує D або F
База даних і те, що ви з нею зробили.
Lovable дав 407 застосунків з оцінкою D або F із 18 554. v0 не дав жодного з 1 790. Це схоже на вирок двом білдерам, доки ви не подивитеся, чим є ці застосунки: 35 % застосунків Lovable називають проєкт бази даних, проти приблизно 1 % застосунків v0.
Перевірки, які можуть дати D або F, майже всі є перевірками бази даних. У застосунку без бази менше того, що може піти не так, і менше того, на що нам дивитися. Тож рядок Lovable міряє не гірший білдер, він міряє білдер, чиї користувачі підключають бази даних, а це і є головна причина, чому його обирають.
З 3 553 застосунків Lovable, чия база нам відповіла, 2 017 мали щонайменше одну таблицю, яку незнайомець міг прочитати без входу. Це зауваження, яке варто виправити першим, і воно не має нічого спільного з тим, який білдер згенерував ваш інтерфейс.
Саме на Lovable ця цифра достатньо велика, щоб мати власну статтю: що показали 18 554 застосунки Lovable проводить ті самі дев’ять перевірок через найбільшу когорту, яку ми маємо.
Чому ми не будемо їх ранжувати
Бо для трьох із п’яти ми не змогли перевірити достатньо баз даних, щоб сказати хоч щось.
Ось та частина даних, яку кожен рейтинг лишає за кадром:
| Білдер | Називає проєкт бази | Баз, які нам відповіли | Мав відкриту на читання таблицю |
|---|---|---|---|
| Lovable | 35 % | 3 553 | 2 017, або 57 % |
| Base44 | 27 % | 2 | 2 з 2, до яких ми дісталися |
| Bolt | 24 % | 35 | 27 з 35, до яких ми дісталися |
| Replit | 1 % | 5 | 4 з 5, до яких ми дісталися |
| v0 | 1 % | 0 | нічого перевіряти |
Подивіться на рядок Base44. Понад чверть його застосунків називають проєкт бази даних, і рівно дві з тих баз нам колись відповіли. Ми не збираємося перетворювати два застосунки на показник і ставити його поряд із числом, побудованим на 3 553. І ніхто інший, хто сканував ззовні, теж не може, хай що каже його порівняльна таблиця.
Що перевірити у власному застосунку
Що робити
- Перестаньте шукати безпечніший білдер. Ніщо в цих даних не підтримує перенесення, а перенесення перебудовує весь ваш застосунок заради рядка, за який вам ніколи не ставили оцінку.
- Почніть зі своїх таблиць бази даних, хоч яким білдером ви користувалися. Таблиця, яку може прочитати незнайомець, це зауваження, що спустошує застосунок, і це єдине тут, що можете виправити тільки ви.
- З’ясуйте, чи публікує ваш білдер ваш вихідний код, і вимкніть це, якщо публікує. Це одне налаштування, і на одній із п’яти платформ вище воно ввімкнене з коробки для трьох застосунків із п’яти.
- Ставтеся до зауваження про заголовки як до прибирання. Воно справжнє, стосується майже кожного застосунку на домені білдера, і це не те, що хтось використає проти вас.
- Перевірте будь-який ключ у вашому опублікованому коді, перш ніж хвилюватися про решту цієї сторінки, бо це єдине зауваження, яке вже коштує грошей, доки ви читаєте.
Усе це можна перевірити руками. Тримати відповідь правдивою наступного місяця це та частина, яка не лишається зробленою, і саме для цього існує Reeve Care: він прогонить ці самі перевірки за розкладом і скаже, коли відповідь погіршиться, а ще тримає перевірені копії вашої бази поза обліковим записом вашого постачальника, щоб було що повернути. Ця друга половина важлива тут, бо ми завжди перевіряємо лише читання, а те саме дозвільне правило, яке дозволяє незнайомцю прочитати таблицю, зазвичай дозволяє йому й писати в неї. Що він наглядає і скільки коштує.
Якщо вам зручніше йти за списком, 10-хвилинний чекліст безпеки охоплює весь набір простою мовою.
Поширені запитання
Який білдер робить найбезпечніші застосунки?
Жоден, якщо міряти. На 30 998 живих застосунках кожен білдер, який ми просканували, дав від 99 % до 100 % щонайменше з одним зауваженням, і більшість цього це відсутні заголовки безпеки, які ставить хостинг, а не ви. Різниця між білдерами це різниця в налаштуваннях за замовчуванням: що публікується поряд із вашим застосунком і як налаштоване з’єднання з вашим API. Жодне з цих налаштувань не дає серйозної оцінки.
Чи має взагалі значення, який білдер я обрав?
Має значення для того, що ви успадковуєте першого дня, і майже не має для того, що відбувається далі. Одні білдери публікують ваш вихідний код із кожним застосунком, інші ні. Одні за замовчуванням ставлять навстіж відкрите правило cross-origin, інші ні. Про це варто знати, і майже завжди варто змінити. Але зауваження, яке справді коштує людям їхніх даних, це відкрита на читання таблиця бази даних, і ви отримуєте її, підключивши базу й написавши дозвільне правило. Це можна зробити на будь-якому білдері.
Усі застосунки мого білдера провалили перевірку заголовків. Це моя провина?
Ні, і зазвичай ви не можете змінити це зсередини білдера. Заголовки безпеки надсилає те, що віддає ваш застосунок, тож на домені білдера вони є налаштуванням платформи за замовчуванням і однакові для кожного застосунку на ньому. Саме тому цифра для всіх п’ятьох становить 99 % або 100 %. І з тієї самої причини це найменш термінований рядок звіту: він справжній, його варто закрити, коли ви перейдете на власний домен, і він нічого не каже про те, чи може хтось дістатися до ваших даних.
У v0 нуль застосунків з оцінкою D або F. Він від цього найбезпечніший?
Він від цього той, у кого найменше підключених баз даних. Лише близько 1 % застосунків v0, які ми просканували, узагалі називали проєкт бази даних, проти 35 % застосунків Lovable, а перевірки, що дають D або F, це перевірки бази даних. У застосунку без бази менше того, що може піти не так, і менше того, що ми можемо подивитися. Читайте цей рядок як інформацію про те, чим є ці застосунки, а не про те, наскільки добре білдер їх захищає.
Чи варто перенести застосунок на інший білдер, щоб він став безпечнішим?
Ні. Перенесення означає перебудувати все, і воно майже нічого не змінює в цьому списку, бо зауваження, які мають значення, живуть у сервісах, які ви підключили, а не в білдері, що згенерував ваш код. Двоє, які варті роботи, це правила на ваших таблицях і будь-який секретний ключ, що лежить у вашому опублікованому коді. Обидва підуть за вами на будь-який білдер, і обидва виправляються там, де ви вже є.