Чи безпечний ваш застосунок на Cursor?

Cursor дозволяє створювати справжнє програмне забезпечення, описуючи, чого ви хочете, а більшість коду пише AI. Це потужно — але також означає, що в реліз може піти код, який ви уважно не читали, а разом із ним і випадковий ключ чи налаштування.

Reeve перевіряє найпоширеніші проблеми ззовні, безкоштовно, і пояснює знайдене простою мовою. Без встановлення, без доступу до ваших акаунтів — лише те, що вже публічне.

Проскануйте свій застосунок на Cursor безкоштовно

Вставте посилання на застосунок. Близько 20 секунд. Оцінку видно без реєстрації.

Що насправді може піти не так із застосунком, зробленим у Cursor

Жоден із цих пунктів не означає, що ви зробили щось не так — це звичайні побічні ефекти того, що AI швидко пише код. Ось що варто перевірити:

  • Секретний ключ, вписаний прямо в код

    Коли AI під'єднує сервіс, він іноді вписує ключ прямо в код, щоб усе запрацювало — і якщо цей код виконується у браузері, будь-хто може його прочитати. Деякі ключі й мають бути публічними, і це нормально; Reeve читає завантажений код застосунку, знаходить будь-які ключі й підказує, які безпечні, а які треба перенести на сервер.

  • Закомічений .env або відкрита папка .git

    Ключі мають жити у файлі .env, який ніколи не потрапляє в реліз. Але легко випадково закомітити .env — або задеплоїти приховану папку .git — так, що вся історія, разом із ключами, стає доступною для завантаження. Reeve перевіряє, чи можна дістатися до будь-чого з цього ззовні.

  • Відкрита база даних (RLS вимкнено)

    Якщо ваш застосунок зберігає дані — часто в Supabase або іншому Postgres — зазвичай є правило (Row Level Security), хто може читати чи змінювати кожен рядок. Якщо воно вимкнене, ваші таблиці можуть бути відкриті будь-кому, хто знайде адресу. Це найпоширеніша серйозна проблема, і вона невидима, доки не перевіриш.

  • Публічне сховище файлів

    Якщо ваш застосунок приймає завантаження, вони живуть у «бакетах» сховища. Публічний бакет означає, що будь-хто може переглянути список або завантажити те, що всередині, тож приватний файл може стати видимим усім. Reeve перевіряє, чи можна переглянути список ваших бакетів; він ніколи не завантажує чужих файлів.

  • Увімкнені Source maps

    «Карта коду» (source map) розкриває оригінальний код вашого застосунку будь-кому, хто подивиться. Корисно під час розробки, але в продакшні дає стороннім читабельну копію того, як влаштований застосунок, і полегшує пошук інших прогалин. Варто прибрати. Reeve перевіряє, чи не відкриті ваші карти.

  • Відсутні заголовки безпеки та відкриті ендпоінти

    Невеликі налаштування, що підказують браузерам, як захищати ваших відвідувачів, а також те, чи відповідають точки доступу до даних будь-кому чи будь-якому сайту. Окремо — дрібниці; разом накопичуються. Reeve позначає те, чого бракує.

Що таке Reeve — і чим він не є

Reeve — це безкоштовна перевірка ззовні в режимі читання, наче інспектор, який перевіряє двері, не заходячи всередину. Це швидко, і це ловить поширені помилки з великими наслідками. Це не повний аудит безпеки, і чиста оцінка — не гарантія: вона означає, що очевидні двері зачинені.

Cursor — це редактор, а не хостинг, тож він не деплоїть і не охороняє ваш застосунок за вас — більше цього лежить на вас і на тому коді, що створив AI. Власні інструменти Cursor можуть допомогти переглядати код на ходу, а якщо ви використовуєте Supabase — її радник позначає проблеми з базою даних. Що додає Reeve: погляд ззовні на застосунок, який ви справді відправили в реліз, простими словами, за якими можна діяти. А якщо ви не хочете про це думати — ми можемо стежити за ним замість вас.

Хочете, щоб цим займалися, а не лише перевірили?

Reeve Care продовжує стежити за вашим застосунком, робить резервні копії даних і допомагає полагодити, коли щось ламається — щоб ви могли будувати далі, а не хвилюватися.

Дізнатися про Reeve Care

Чесні відповіді на запитання

Чи безпечний код, написаний AI в Cursor?

Це може бути хороший код, але «написаний AI» не означає «перевірений на безпеку». AI оптимізує під те, щоб усе працювало, а це іноді означає ключ не в тому місці або відсутнє правило бази даних. Єдиний спосіб дізнатися — перевірити, що відкрито; Reeve робить це безкоштовно приблизно за 20 секунд.

Здається, я закомітив файл .env — це небезпечно?

Може бути, якщо файл (чи прихована папка .git) досяжний на вашому задеплоєному сайті, бо він може містити живі ключі. Reeve перевіряє ззовні, чи можна їх завантажити, щоб ви знали, чи треба міняти ці ключі.

Як дізнатися, чи витікають API-ключі мого застосунку на Cursor?

Звична причина — ключ, вписаний прямо в код, що виконується у браузері. Reeve читає завантажений код застосунку, знаходить будь-які ключі й підказує, які безпечно робити публічними, а які треба перенести на сервер — не зберігаючи справжніх значень.

Чи змінить сканування щось у моєму застосунку?

Ні. Reeve дивиться лише на те, що вже публічне ззовні. Він ніколи не входить в акаунти, нічого не змінює й не завантажує ваших файлів — режим читання, наче перевірка, чи замкнені двері, не заходячи всередину.

Будували деінде? У нас є такий самий чесний розбір для:

← Усі гайди з безпеки конструкторів

Автоматична зовнішня перевірка, а не повний аудит. Відсутність знахідок не є гарантією безпеки.