Перейти до вмісту

10-хвилинний чекліст безпеки для vibe-coded застосунків

Щоб закрити найпоширеніші діри в застосунку, який зібрав для вас інструмент, не треба бути розробником. Ось що саме варто вимкнути, сховати та зберегти. На більшість пунктів піде близько хвилини.

Не впевнені, чи стосується це вашого застосунку? Запустіть безплатне сканування Reeve, і ми перевіримо все за приблизно 20 секунд.

Вимкнути

  • Секретні ключі у фронтенді

    У браузері мають бути лише публічні ключі (як-от pk_live_ чи anon-ключ Supabase). Якщо в коді застосунку лежить секретний ключ (sk_live_, service_role), негайно замініть його і перенесіть у серверну змінну середовища.

  • CORS із зірочкою та відкриті API-ендпоїнти

    Не дозволяйте будь-якому сайту звертатися до вашого API. Обмежте доступ власним доменом замість того, щоб дозволяти всі джерела, інакше чужі сайти зможуть користуватися ним від імені ваших відвідувачів.

  • Source map, віддана поруч із вашим застосунком

    Відкрийте живий застосунок, натисніть F12 і подивіться в Sources. Тека з вашими власними файлами означає, що карти вийшли з вашою збіркою: вимкніть їх генерацію для продакшну і опублікуйте знову. На Base44 та, що відповідає, належить платформі, і з вашого боку перемикати нічого.

Сховати

  • Увімкніть Row Level Security (Supabase)

    Увімкніть RLS для кожної таблиці. Без нього будь-хто з вашим публічним ключем може прочитати або змінити всі ваші дані.

  • Закрийте публічні сховища файлів

    Робіть сховища приватними, якщо файл справді не призначений для всіх, і переконайтеся, що перегляд списку файлів вимкнено.

  • Сховайте чутливі файли

    Переконайтеся, що файли на кшталт /.env, /.git і дампи бази даних (.sql) не відкриваються просто з адреси вашого сайту.

  • Додайте базові заголовки безпеки

    Увімкніть кілька стандартних заголовків (HSTS, X-Content-Type-Options і простий Content-Security-Policy). Більшість хостингів додає їх одним перемикачем.

Зберегти копію

  • Увімкніть автоматичні резервні копії бази даних

    Увімкніть автоматичне резервне копіювання (наприклад, point-in-time recovery у Supabase або дамп за розкладом), а тоді справді спробуйте відновитися з копії, щоб знати, що вона працює.

  • Тримайте код у Git

    Завантажте проєкт у приватний репозиторій, щоб невдалу зміну чи видалений файл завжди можна було повернути.

Не впевнені, що все зробили правильно?

Запустіть безплатне сканування. Reeve перевірить усе це ззовні приблизно за 20 секунд, а тоді пояснить знайдене зрозумілою мовою.

Сканувати застосунок безплатно

Чому дев’ять перевірок, а не тридцять