Чи безпечний ваш застосунок на Lovable?
Lovable робить напрочуд простим створення й запуск справжнього застосунку без написання коду. Але та сама швидкість може тихо лишити відчиненими одні-двоє дверей — і зсередини ви про це, як правило, ніяк не дізнаєтесь.
Reeve перевіряє найпоширеніші двері ззовні, безкоштовно, і пояснює знайдене простою мовою. Без встановлення, без доступу до ваших акаунтів — ми дивимося лише на те, що вже публічне, те саме, що бачить будь-хто в інтернеті.
Вставте посилання на застосунок. Близько 20 секунд. Оцінку видно без реєстрації.
Що насправді може піти не так із застосунком на Lovable
Жоден із цих пунктів не означає, що ви зробили щось не так. Це звичайні побічні ефекти швидкої розробки. Ось те, що варто перевірити:
Секретний ключ, що потрапив у браузер
«Секретний ключ» — це головний пароль до сервісу, яким ви користуєтесь: вашої бази даних, поштового інструмента, AI-API. Він має жити на сервері. Іноді такий ключ прослизає в код, що виконується у браузері відвідувача, де його може прочитати будь-хто й скористатися ним, щоб дістатися ваших даних або накрутити рахунки від вашого імені. Нюанс: деякі ключі й мають бути публічними (Lovable та Supabase називають їх «publishable» або «anon») — і це нормально. Reeve розрізняє їх, тож безпечний ключ ніколи не спричинить хибної тривоги.
Відкрита база даних (RLS у Supabase вимкнено)
Застосунки на Lovable зазвичай зберігають дані в Supabase. У Supabase є запобіжник під назвою Row Level Security (RLS, захист на рівні рядків), який вирішує, кому дозволено читати чи змінювати кожен рядок. Якщо він вимкнений, ваші таблиці можуть бути доступні для читання — або й редагування — будь-кому, хто знайде адресу. Це різниця між «мої дані — мої» і «мій список клієнтів публічний», і це найпоширеніша проблема vibe-coded застосунків.
Відкритий файл .env або конфігурації
Файл .env — це місце, де проєкт зберігає паролі та ключі. Час від часу він помилково публікується разом із застосунком. Якщо до нього можна дістатися — це пряма стежка до всього найчутливішого. Reeve перевіряє, чи не доступний ваш файл потихеньку.
Публічне сховище файлів
Якщо ваш застосунок дозволяє завантажувати файли — фото, PDF — вони живуть у «бакетах» сховища. Публічний бакет означає, що будь-хто може переглядати чи завантажувати те, що всередині, тож файл, призначений для однієї людини, може стати видимим усім. Reeve перевіряє, чи можна переглянути список ваших бакетів; він ніколи не завантажує чужих файлів.
Увімкнені Source maps
«Карта коду» (source map) — це закулісний файл, що розкриває оригінальний код вашого застосунку. Зручно під час розробки, але якщо вона потрапляє в продакшн, то дає стороннім читабельну копію того, як влаштований ваш застосунок — а це полегшує пошук усіх дверей вище. Само по собі не критично, але варто прибрати.
Відсутні заголовки безпеки та відкриті ендпоінти
Невеликі налаштування, що підказують браузерам, як захищати ваших відвідувачів, а також те, чи відповідають точки доступу до даних будь-кому чи будь-якому сайту. Окремо — дрібниці; разом вони розширюють щілину. Reeve позначає ті, яких бракує.
Що таке Reeve — і чим він не є
Reeve — це безкоштовна перевірка ззовні в режимі читання, наче інспектор, який обходить будинок по периметру й перевіряє двері. Це швидко, і це ловить поширені помилки з великими наслідками. Це не повний аудит безпеки, і чиста оцінка — не гарантія: вона означає, що очевидні двері зачинені.
Lovable — потужний інструмент, і його команда додає дедалі більше запобіжників; у Supabase теж є вбудований радник, що позначає проблеми з RLS у панелі керування. І те, і те справді корисне. Що додає Reeve: ви живете в Lovable, а не в консолі Supabase, і ті інструменти говорять мовою розробників. Reeve дивиться на весь ваш застосунок ззовні — так, як подивився б сторонній — і розповідає знайдене словами, за якими можна діяти. А якщо ви взагалі не хочете про це думати — ми можемо стежити за ним замість вас.
Хочете, щоб цим займалися, а не лише перевірили?
Reeve Care продовжує стежити за вашим застосунком, робить резервні копії даних і допомагає полагодити, коли щось ламається — щоб ви могли будувати далі, а не хвилюватися.
Дізнатися про Reeve CareЧесні відповіді на запитання
Чи безпечний мій застосунок на Lovable за замовчуванням?
Lovable дає надійну відправну точку й постійно покращує свої налаштування за замовчуванням, але «безпечний за замовчуванням» усе одно залежить від того, як налаштований ваш застосунок — надто ж від правил вашої бази даних у Supabase. Єдиний спосіб дізнатися — перевірити, що насправді відкрито; саме це безкоштовне сканування Reeve робить приблизно за 20 секунд.
Чи може застосунок на Lovable злити мої API-ключі?
Таке трапляється — зазвичай коли ключ, якому місце на сервері, опиняється у фронтенд-коді. Але не кожен ключ є проблемою: деякі й створені публічними. Reeve читає завантажений код вашого застосунку, знаходить будь-які ключі й підказує, які з них безпечні, а які треба перенести.
Що таке Supabase RLS і чому це важливо для мого застосунку на Lovable?
RLS (Row Level Security, захист на рівні рядків) — це правило Supabase про те, хто може бачити чи змінювати кожен рядок ваших даних. Якщо його вимкнено, ваші таблиці можуть бути відкриті будь-кому. Оскільки більшість застосунків на Lovable використовують Supabase, це найважливіше, що варто налаштувати правильно — і Reeve перевіряє це, жодного разу не читаючи ваших справжніх даних.
Чи зламає сканування мій застосунок на Lovable і чи змінить дані?
Ні. Reeve дивиться лише на те, що вже публічне ззовні. Він ніколи не входить в акаунти, нічого не змінює й не завантажує ваших файлів — режим читання, наче перевірка, чи замкнені двері, не заходячи всередину.
Будували деінде? У нас є такий самий чесний розбір для:
Автоматична зовнішня перевірка, а не повний аудит. Відсутність знахідок не є гарантією безпеки.