Основи безпеки
Сканери безпеки для vibe coding у порівнянні, наш теж
Найкращий сканер безпеки для vibe coding залежить від трьох питань, на які не відповідає жоден перелік функцій. Десять інструментів і ціни.

Коротко
- Єдиного найкращого сканера безпеки для vibe coding не існує, бо більшість читає ту саму поверхню й різниться тим, що з нею робить. Сім із десяти тут працюють з однією лише URL-адресою.
- Їх розділяють три питання: чи вміє інструмент відрізнити ключ, якому місце у вашому застосунку, від того, якому не місце, чи каже він, коли перевірка не отримала відповіді, і чи повертає щось ваші дані потім.
- Reeve відповідає «так» на всі три, за $12 на місяць за нагляд і $49 за резервні копії, тобто рівно стільки, скільки тут беруть підписки на саме лише сканування за жодну з цих речей. Ми його робимо, тому три роботи, яких Reeve не виконує, названі ближче до кінця.
Ви набрали «найкращий сканер безпеки для vibe coding» у пошуку, і перше порівняння, що повернулося, написав один із сканерів. Застереження там було, у рядку під таблицею.
Reeve — один із десяти інструментів нижче, тож ця сторінка має ту саму проблему. Reeve це безкоштовний сканер безпеки, який читає живу URL-адресу секунд за двадцять без облікового запису, і платна підписка, що далі наглядає за застосунком і тримає перевірену копію його бази даних. Що ми можемо зробити з цим конфліктом, це показати роботу. Кожен рядок прочитано на сайті самого продавця 7 вересня 2026 року, кожну ціну надруковано, зокрема нашу, нічого тут не є оплаченим розміщенням, а ближче до кінця стоїть розділ, що називає три роботи на цій сторінці, яких Reeve не виконує зовсім.
Ось що порівняння від виробників лишають поза кадром. Більшість цих інструментів читає ту саму поверхню. Вони завантажують ваш живий застосунок, забирають JavaScript, який він віддає браузеру, читають заголовки, що прийшли з ним, ставлять вашій базі даних питання, яке міг би поставити будь-який незнайомець, і записують, що відповіло. Сканування це та частина, яку вони мають спільною. Розділяють їх три питання:
- Чи вміє він відрізнити ключ, якому місце у вашому застосунку, від того, якому не місце?
- Чи каже він, коли перевірка не отримала відповіді?
- Чи стається щось того дня, коли ваших даних справді не стало?
Який сканер безпеки для vibe coding найкращий?
Той, що вміє прочитати поверхню, на якій сидить ваша проблема. Це питання впорядковує список швидше за будь-який перелік функцій і ділить десять інструментів на три групи.
Інструменти, яким ви даєте URL-адресу. SafeToShip, LaunchGuard, Vibe App Scanner, VibeEval, SupaExplorer і Reeve. Ви вставляєте адресу, вони завантажують ваш застосунок так, як зробив би відвідувач, і за хвилину чи дві повертається звіт. Нічого встановлювати, жодного облікового запису підключати, жодного доступу до чогось вашого.
Інструменти, яким ви даєте свій код. CheckVibe читає живу URL-адресу, а ще під’єднується до репозиторію GitHub, якщо ви дозволите. Читання вихідного коду відповідає на питання, яких сканування URL поставити не може, і приносить власну сліпу зону, тому чого не бачить сканування URL варто прочитати, перш ніж платити за будь-що з двох.
Інструменти, яким ви даєте обліковий запис Supabase. Власний Security Advisor від Supabase живе у вашій панелі та читає конфігурацію проєкту. Defencecore просить доступ лише на читання до журналів одного проєкту й далі за ними наглядає. Supabomb це інструмент командного рядка з відкритим кодом, написаний для тих, хто робить це фахово. Усі три дістають зсередини облікового запису до речей, яких не бачить ніщо поставлене поза вашим застосунком.
Якщо ви на Supabase і жодного разу не відкривали Security Advisor, відкрийте його раніше, ніж платитимете комусь на цій сторінці. Він безкоштовний, працює сам і пише власникові проєкту, коли з’являється таблиця з вимкненим Row Level Security. Він також нікому тут не конкурент: він читає вашу конфігурацію, тоді як сканування читає, що ваша конфігурація робить незнайомцям, і ці двоє розходяться частіше, ніж будь-хто очікує.
Що насправді читає кожен сканер?
Сім із десяти працюють з однією лише URL-адресою. Інші три хочуть щось, для передання чого треба увійти, і це той стовпчик, який читають раніше за будь-який перелік функцій. Два стовпчики праворуч вирішують, чи зможете ви спробувати інструмент сьогодні зранку: п’ять сканують узагалі без облікового запису, і чотири з тих п’яти показують вам увесь звіт.
| Інструмент | Що читає | Що ви йому даєте | Сканує без реєстрації | Усі знахідки безкоштовно |
|---|---|---|---|---|
| Supabase Security Advisor | Конфігурацію вашого власного проєкту | Ваш вхід у Supabase | Це ваш власний запис | Так |
| CheckVibe | Ваш живий застосунок і репозиторій, якщо під’єднаєте | URL-адресу і GitHub, якщо схочете | Ні, його кнопка це /signup | Ні, відкриває платний план |
| Defencecore | Ваші журнали Supabase | Доступ лише на читання до журналів проєкту | Ні, він хоче пробний період | Ні |
| LaunchGuard | Ваш живий застосунок | URL-адресу | Так | Так, для того, що сканує |
| Reeve | Ваш живий застосунок | URL-адресу | Так | Ні, спершу пошта |
| SafeToShip | Ваш живий застосунок | URL-адресу | Так, "no account needed" | Ні, $9 або план |
| SupaExplorer | Ваш живий застосунок або проєкт, який під’єднаєте | URL-адресу | Так | Так |
| Supabomb | Ваш проєкт Supabase, з командного рядка | Облікові дані, які даєте ви самі | Ви запускаєте його самі | Так, він з відкритим кодом |
| Vibe App Scanner | Ваш живий застосунок, з входом на найвищому плані | URL-адресу | Його сторінка не каже | Ні, одне сканування, частково |
| VibeEval | Ваш живий застосунок, зокрема сторінки за входом | URL-адресу | Ні, він хоче пробний період | Ні |
Кожен рядок прочитано на власних сторінках самого інструмента 7 вересня 2026 року. Це молода категорія, і сторінки рухаються, тож вважайте рядок старішим за сайт, з якого він узятий.
Саме на цій таблиці більшість порівнянь спиняється, і це та частина, яка ці інструменти розділяє найменше.
Три питання, інструмент за інструментом
Reeve єдиний із десяти відповідає «так» на всі три.
| Інструмент | Відрізняє публічний ключ від секретного | Каже, коли перевірка не відповіла | Може повернути ваші дані |
|---|---|---|---|
| Reeve | Так, розкодовує роль ключа | Так, друкує «Не вдалося перевірити» | Так, за підпискою |
| CheckVibe | Його сторінка не каже | Його сторінка не каже | Ні |
| Defencecore | Він не про це | Його сторінка не каже | Ні |
| LaunchGuard | Його сторінка не каже | Його сторінка не каже | Ні |
| SafeToShip | Його сторінка не каже | Його сторінка не каже | Ні |
| SupaExplorer | Його сторінка не каже | Його сторінка не каже | Ні |
| Supabase Security Advisor | Він не про це | Не стосується, він усередині | Ні |
| Supabomb | Ви прочитали б вихідний код | Ви прочитали б вихідний код | Ні |
| Vibe App Scanner | Його сторінка не каже | Його сторінка не каже | Ні |
| VibeEval | Подав ключ pk_live_ як CRIT | Його сторінка не каже | Ні |
«Його сторінка не каже» означає рівно це. Ми можемо читати те, що ці інструменти публікують про себе; звіту, який отримали б ви, ми побачити не можемо. Три розділи нижче пояснюють кожен стовпчик і дають вам спосіб перевірити це на власному застосунку: проскануйте його двома з цих інструментів і прочитайте два звіти поруч.
Чи відрізняє він безпечні ключі від небезпечних?
Reeve відрізняє, розкодовуючи ключ і читаючи роль, записану всередині. Ця одна здатність і є різницею між звітом, з яким можна щось зробити, і переліком із сорока пунктів, повз які ви вчитеся прокручувати.
Почніть з того, чому кількості так розходяться. Кількість перевірок це маркетингова цифра, а не вимірювання: CheckVibe рекламує понад сто, Reeve виконує дев’ять і публікує, як часто кожна з дев’яти взагалі спрацьовує на 30 998 застосунках. Довший перелік про той самий застосунок це довший перелік. Більша причина в тому, що деякі сканери вважають проблемою будь-який ключ, знайдений у вашому JavaScript, а деяким із тих ключів там і місце.
Вашому публічному ключу Supabase місце у вашому фронтенді. Ключу Stripe, що
починається з pk_live_, теж. Обидва за задумом мандрують до кожного
відвідувача, бо запит, який вони позначають, робиться з браузера відвідувача, і
жоден із них сам собою нічого не надає.
Які ключі безпечні у вашому фронтенді
це та відмінність повністю.
7 вересня 2026 року головна сторінка VibeEval подавала "Stripe pk_live_ found in
/assets/app.js" серед п’яти прикладів знахідок, позначене як CRIT. Це публічний
ключ, у тому самому місці, де Stripe його публікує. Ми не бачимо звітів, які ці
інструменти надсилають своїм справжнім клієнтам, тож читайте це як одну
маркетингову сторінку, а не як вирок продукту. Це чистий приклад того, що варто
перевіряти, і шкода не в тому одному хибному рядку. Сканер, який дає вам
критичну знахідку за те, що ви зробили правильно, привчає вас знизати плечима на
наступній, а наступна вже справжня.
Старіший ключ Supabase це JWT, і його середня секція каже "role": "anon" або
"role": "service_role" читабельним текстом. Reeve читає це слово. Публічний
ключ у вашому бандлі повертається під заголовком, який каже, що це ви зробили
правильно, і не коштує вам нічого, а ключ service_role у тому самому бандлі це
найгірше, що сканер уміє знайти. У панелі Supabase ці два виглядають майже
однаково й лежать поруч, і саме так копіюють не той.
Чи каже він, коли перевірка не отримала відповіді?
Reeve каже, саме цими словами. Перевірка закінчується трьома способами, і лише один із них є проходженням: вона щось знаходить, отримує чітке «ні» або не отримує нічого, бо запит вичерпав час, хост його відхилив чи сторінка так і не дозавантажилася. Це третє закінчення і є порожньою клітинкою праворуч на малюнку вище. Воно друкується як «Не вдалося перевірити» і лишає вашу оцінку в спокої.
Це найтихіша річ на сторінці й та, що вирішує, чи вартий звіт бодай чогось, бо зонд без відповіді виглядає точнісінько як зонд, що повернувся чистим, щойно хтось округлив його до галочки. Ви діяли б за цією галочкою. За нею немає нічого.
Ми пішли шукати ту саму обіцянку на інших дев’яти сайтах 7 вересня 2026 року й ніде її не знайшли. Це не доказ, що бодай хтось із них округлює. Це твердження, якого жоден не дає письмово, і саме його ми хотіли б мати письмово, перш ніж повірити зеленому звіту про застосунок, який нам небайдужий.
Те саме правило керує числами, які Reeve публікує про всіх інших. Між 12 і 14 серпня 2026 року ми прогнали всі дев’ять перевірок по 30 998 живих vibe-coded застосунках, зроблених на Lovable, Bolt, v0, Cursor, Replit, Windsurf і Base44, випустили кожен агрегат під CC BY 4.0, щоб будь-хто міг ним скористатися, і записали, як часто спрацьовувала кожна перевірка, якої частки застосунків вона не досягла і як їх пораховано. Перевірка без відповіді сидить в окремому стовпчику, а не в чистій купі, тож ніщо на тій сторінці не роздуте зарахуванням мовчання за безпеку. Головна сторінка LaunchGuard публікує 96 протестованих застосунків і 2,37 мільйона відкритих записів. Жоден з інших восьми сайтів, які ми читали, взагалі не публікував цифри.
Що стається того дня, коли ваших даних не стало?
Нічого, у дев’яти з десяти. Сканер знаходить відчинені двері. Він не скаже вам, хто вже крізь них пройшов, і не поверне таблицю, яку хтось спорожнив у вівторок.
Reeve Care це десятий, і закрити цю прогалину і є причиною, чому ця компанія існує. Він знімає копії вашої бази Supabase за розкладом, відкриває кожну копію й перелічує її проти того, що зайшло, перш ніж копія зарахується як резервна, тримає їх поза вашим обліковим записом Supabase, тож призупинений проєкт чи вхід, який ви не можете відновити, лишає їх там, де вони є, і замінює ваші дані з однієї з них, коли ви попросите. Копію поточного стану знімають першою, перш ніж щось замінювати.
Ваші завантажені файли мандрують разом із рядками, щойно ви під’єднаєте облікові дані Storage, і це другий ключ, який просять окремо, і єдиний із тих, що тримає Reeve, здатний писати, бо Supabase не видає ключа лише на читання для файлів. Що саме це робить намальовано на сторінці резервних копій.
Supabase це єдине, що Care вміє копіювати, тож якщо ваші дані живуть у Firebase чи деінде, цей розділ вам не відкритий, і те, що Reeve має запропонувати, це половина зі скануванням. Vibe App Scanner і SafeToShip обидва перевіряють правила безпеки Firebase, і це найближчий відповідник на цій сторінці.
Що ви отримуєте за місячну підписку?
У дев’яти з десяти більше сканувань. У Reeve сканування плюс те, що стається після того, як одне з них щось знайшло.
| Підписка на сканування | Reeve Monitor | Reeve Care | |
|---|---|---|---|
| Пересканування за розкладом | Так, на платних рівнях | Щогодини | Щогодини |
| Перевірки доступності | CheckVibe, кожні 60 секунд | Кожні 60 секунд | Кожні 60 секунд |
| Сповіщення, коли щось змінилося | У деяких | Так | Так |
| Місячний звіт | У жодного, що ми читали | Так | Так |
| Застосунків у складі | По-різному | Три | Один, п’ять на Pro |
| Копія вашої бази даних | Ні | Ні | Щодня |
| Перечитано, перш ніж зарахувати | Ні | Ні | Так |
| Збережених точок відновлення | Ні | Ні | 30, 90 на Pro |
| Ваші завантажені файли | Ні | Ні | З ключем Storage |
| Повернути це одна кнопка | Ні | Ні | Так |
| Що вміє копіювати | Нічого | Нічого | Лише Supabase |
| Безкоштовний пробний період | 7 або 14 днів у деяких | 7 днів | 7 днів |
| Ціна, коли ми читали | $24 до $49 на місяць | $12 на місяць | $49 на місяць |
Ці чужі цифри це те, що показували 7 вересня 2026 року ті п’ять продавців, які бодай якусь публікують: SafeToShip $24, Vibe App Scanner $29 або $49, VibeEval $49 з командним рівнем за $149, Defencecore $29 і SupaExplorer нижче, за $6.75 під банером знижки. CheckVibe і LaunchGuard не публікують жодної цифри. Прочитайте поточну ціну на сторінці самого продавця, перш ніж щось купувати, і це стосується нашої теж, яка іноді нижча за прейскурантну цифру звідси й ніколи не вища.
Кожен платний план тут можна спробувати, перш ніж він щось спише. Reeve дає вам сім днів, Defencecore сім, а VibeEval рекламує чотирнадцять без картки. Інші на своїх сторінках цін цього не кажуть.
З того останнього рядка випливають дві речі. Reeve Monitor коштує $12 на місяць за три застосунки, нижче за будь-який платний рівень тут, окрім одного знижкового, і це вся половина з наглядом: щогодинні пересканування, зонд доступності кожні 60 секунд, сповіщення, коли щось змінюється, і місячний звіт. А Reeve Care коштує $49 на місяць, тобто рівно стільки, скільки беруть VibeEval Pro і Vibe App Scanner Pro, і при цьому це єдина підписка на сторінці, яка ще й тримає перевірену копію вашої бази даних і повертає її на прохання. Вище Care Pro за $79 додає п’ять застосунків, копії двічі на добу та публічну сторінку стану, а Care Max за $139 знімає їх чотири рази на добу й лишається нижчим за командний рівень VibeEval за $149.
Де Reeve не є відповіддю
Три роботи на цій сторінці, яких Reeve не виконує зовсім.
- Читання вашого вихідного коду. CheckVibe це робить, якщо ви під’єднаєте GitHub, а спеціалізовані сканери секретів для цієї роботи заходять глибше за нас обох. Це також єдиний спосіб знайти ключ, який пішов із вашого застосунку місяці тому й досі сидить у його історії.
- Тестування застосунку під входом. VibeEval веде справжній браузер крізь екрани входу, Vibe App Scanner робить автентифіковані сканування на найвищому плані, а платний рівень LaunchGuard проводить Claude Code крізь сценарії авторизації. Reeve ніколи не входить, ніколи не пише й ніколи не завантажує жодного рядка, і саме це робить безпечним спрямувати його на продакшн-застосунок зі справжніми клієнтами, і це ж причина, чому помилка, яка показується лише користувачеві під входом, лишається для нього невидимою.
- Бути відкритим або керованим вашим агентом. Supabomb має відкритий код і написаний на Python. Vibe App Scanner публікує MCP-сервер, CheckVibe тягне свої знахідки в Claude чи Cursor, а advisor від Supabase доступний через власний MCP-сервер Supabase. Reeve не публікує ні свого коду, ні MCP-сервера.
Де Reeve є відповіддю: ваш застосунок живий, ви хочете знати, що він віддає незнайомцям просто зараз, нічого нікуди не під’єднуючи, ви хочете звіт, який скаже вам, що ви зробили правильно, так само чітко, як і те, що відкрите, і вам хотілося б, щоб хтось тримав перевірену копію вашої бази даних того дня, коли все піде не так.
Що ви віддаєте, коли інструмент читає ваш код?
Постійний доступ до всього в репозиторії, а це значно більша річ за застосунок.
Ваш репозиторій це не ваш застосунок. У ньому лежить кожен ключ, який ви колись
закомітили й потім прибрали, файли seed і fixture зі схожими на справжні даними
клієнтів, недороблена гілка, яку ніхто не викотив, і вказівки, які ви написали
для свого ШІ-білдера. Останнє людей дивує. Ваш CLAUDE.md, ваші .cursorrules,
ваш AGENTS.md, довгий промпт, що описує, як продукт має поводитися: це ваше
продуктове мислення, відкритим текстом, усередині репозиторію. Сканування URL
бачить застосунок, який бачать ваші відвідувачі. Під’єднання до репозиторію
бачить усе це, і тепер копію тримає друга компанія.
Три речі, які варто перевірити, перш ніж такий доступ надати:
- Це постійний доступ, а не візит. GitHub App чи дозвіл OAuth працює далі, доки ви не підете його відкликати, тож він читає й те, що ви запушите наступного місяця. З’ясуйте, чи можна обмежити його одним репозиторієм, і знайдіть кнопку відкликання раніше, ніж вона знадобиться.
- Їхній витік стає вашим. Усе, що постачальник тримає про вас, стає відкритим тоді, коли відкритим стає він сам. Defencecore наводить рівно цей аргумент на власну користь на своїй сторінці, і аргумент добрий: інструмент, який тільки читає, може "never become the incident".
- Інструмент, який входить, може щось змінити. Сканер, що веде браузер крізь ваш вхід, робить те саме, що робить користувач, на ваших живих даних. Прочитайте, що він обіцяє натискати, а чого ні.
Це обмін, а не застереження. Сканер репозиторію знаходить ключ, який ви видалили у квітні, і ніщо з того, що читає ваш живий сайт, цього не зробить, тож якщо у вас саме це питання, доступ і є ціною відповіді.
Який із них вам обрати?
П’ять ситуацій, і дві з них закінчуються не нами.
- Ви хочете просто зараз і безкоштовно дізнатися, що ваш застосунок показує незнайомцеві. Сканування Reeve або LaunchGuard. Жоден із них не просить реєструватися, і обидва повертаються менш ніж за хвилину. SafeToShip і SupaExplorer теж сканують без облікового запису.
- Ви на Supabase і жодного разу не відкривали Security Advisor. Спершу його, раніше за будь-що з ціною на цій сторінці. Він безкоштовний і читає те, чого не прочитає жодне сканування ззовні.
- Ви хочете, щоб прочитали ваш вихідний код або протестували застосунок під входом. CheckVibe для репозиторію, VibeEval або найвищий план Vibe App Scanner для того, що за входом. Прочитайте розділ вище про те, чого цей доступ коштує, перш ніж його надавати.
- Ви хочете нагляд за застосунком і рахуєте кожну копійку. Reeve Monitor, $12 на місяць за три застосунки: щогодинні пересканування, зонд доступності кожні 60 секунд, сповіщення та місячний звіт, і жодних резервних копій.
- У вас справжні клієнти й нікого, хто виконуватиме відновлення під тиском. Reeve Care, $49 на місяць, тобто сканування, нагляд і перевірена копія вашої бази даних, яка повертається однією кнопкою. Якщо ваші дані не в Supabase, половина з копіями вас не стосується.
Що зробити цього тижня
Що робити
- Відкрийте свій Supabase Security Advisor раніше, ніж комусь платити. Він безкоштовний, він уже у вашій панелі, і він читає те, до чого не дістає жодне сканування ззовні.
- Проженіть два безкоштовні сканери URL по одному застосунку й покладіть звіти поруч. Там, де вони розходяться, один із них вгадує.
- Подивіться, що кожен каже про публічний ключ у вашому бандлі. Інструмент, який позначає його критичним, позначить критичним усе, і ви навчитеся ігнорувати все.
- Читайте рядки про перевірки, які не змогли виконатися, раніше за рядки про ті, що пройшли. Звіт без жодного такого рядка не каже вам, що таких не було.
- Перш ніж під’єднувати репозиторій чи обліковий запис Supabase до чогось, перевірте, що охоплює дозвіл, чи можна обмежити його одним проєктом і де кнопка відкликання.
- Окремо вирішіть, хто тримає копію вашої бази даних. Дев’ять із десяти інструментів вище спиняються на тому, щоб вам розповісти, а верхні підписки на саме лише сканування коштують стільки ж, скільки та єдина, що не спиняється.
Безкоштовне сканування безпеки від Reeve читає живу URL-адресу секунд за двадцять без облікового запису, оцінює знайдене й перелічує те, що ви зробили правильно, поруч із тим, що відкрите. Нагляд за застосунком далі починається від $12 на місяць, а резервні копії з відновленням в одну кнопку від $49; плани тут. Якщо ви радше спершу пройдетеся застосунком самі, десятихвилинний чекліст безпеки охоплює ту саму землю без інструмента посередині.
Поширені запитання
Який сканер безпеки для vibe coding безкоштовний?
Кілька сканують без оплати, і кожен розуміє під цим своє. Supabase Security Advisor безкоштовний повністю й живе в тій панелі, куди ви й так заходите. П’ять сканують узагалі без облікового запису: Reeve, LaunchGuard, SupaExplorer, SafeToShip, чия сторінка цін каже "no account needed", і Supabomb, бо його ви запускаєте на власній машині. З цих п’яти LaunchGuard, SupaExplorer і Supabomb також показують увесь звіт безкоштовно, тоді як Reeve показує оцінку, бали та кількості секунд за двадцять і просить електронну пошту перед докладними знахідками, а SafeToShip бере за них $9. CheckVibe відправляє вас на сторінку реєстрації, а VibeEval і Defencecore ховають звіт за пробним періодом.
Скільки коштує сканер безпеки для vibe coding?
Від $24 до $49 на місяць у тих п’яти, що публікували цифру, коли ми читали їх 7 вересня 2026 року: SafeToShip $24, Vibe App Scanner $29 або $49, VibeEval $49 з командним рівнем за $149, Defencecore $29 і SupaExplorer нижче, за $6.75 під банером знижки. Reeve Monitor коштує $12 на місяць за щогодинні пересканування, перевірки доступності кожні 60 секунд, сповіщення та місячний звіт для трьох застосунків, і це нижче за будь-який платний рівень вище, окрім знижкового. Reeve Care коштує $49, стільки ж, скільки беруть верхні рівні самого лише сканування, і додає щоденні копії вашої бази Supabase, які перечитують, перш ніж вони зарахуються, з відновленням в одну кнопку. Перевірте кожну цифру на сторінці продавця, перш ніж купувати, нашу теж.
Чи потрібен комусь із них пароль до моєї бази даних?
Жодному зі сканерів URL, Reeve зокрема. Вони читають ваш застосунок ззовні, тож підключати нічого. Defencecore просить дозволити доступ лише на читання до журналів одного проєкту Supabase, і це дозвіл облікового запису, а не ваш пароль. Supabase Security Advisor потребує вашого входу в Supabase, бо він є частиною Supabase. Supabomb — інструмент командного рядка, який ви запускаєте самі, тож що він отримає, залежить від вас.
Які з них виявляють проблеми з RLS у Supabase?
Більшість цього списку це заявляє, і знаходять вони різне. Сканер URL на кшталт Reeve питає ваш проєкт, чи отримує анонімний запит рядки, тобто наслідок, і читає кількість із заголовка відповіді, не забираючи жодного рядка. Supabase Security Advisor читає конфігурацію й повідомляє про таблиці з вимкненим Row Level Security або залишені без політики, тобто причину. Ці дві речі розходяться частіше, ніж очікують, тож чистий advisor і сканер, що знаходить рядки в тій самій таблиці, одне одному не суперечать.
Чому один інструмент каже 40 проблем, а інший 2?
Бо вони рахують різними лінійками. Інструменти рекламують від дев’яти перевірок до понад ста, і довший перелік дає довший звіт про той самий застосунок. Більша причина в тому, що деякі сканери вважають проблемою будь-який ключ, знайдений у вашому JavaScript, зокрема публічні, яким там і місце. Reeve розкодовує ключ і читає роль, записану всередині, тож публічний ключ повертається як те, що ви зробили правильно, а не як знахідка. Подивіться, що інструмент каже про ваш публічний ключ Supabase, перш ніж вірити його підсумку.
Чи це порівняння упереджене?
Так. Reeve — один із десяти інструментів у таблиці, і робимо його ми, тож читайте сторінку з цим знанням. Що ми з цим зробили: назвали три роботи на цій сторінці, яких Reeve не виконує зовсім, відправили вас до безкоштовного інструмента у вашій власній панелі Supabase раніше за будь-що платне, надрукували чужі ціни поруч зі своєю та оприлюднили весь набір даних за нашими перевірками під відкритою ліцензією, щоб твердження можна було перевірити. Кожен рядок прочитано на сторінці самого продавця 7 вересня 2026 року, і жоден із них не має посилання, тож нічого тут не є оплаченим розміщенням.