ИИ написал вам приложение.
А кто проверил, что оно не дырявое?
Вставьте ссылку на сайт. За минуту найдём утёкшие ключи API, открытые .env и .git, ошибки настройки и нарушения 152-ФЗ — и дадим готовый промпт, который исправит всё за вас.
Вайбкодинг быстрый. Взломы — тоже.
ИИ пишет код, который работает, а не код, который безопасен. Чтобы демо заработало, он кладёт ключ прямо во фронтенд — и вы об этом не знаете.
ИИ-приложений содержат хотя бы одну критическую уязвимость — аудит 5 600 проектов, I кв. 2026
Исследование, цитируемое в rentierdigital.xyzвайбкод-приложений держит ключ Stripe или OpenAI прямо в клиентском JavaScript
rentierdigital.xyz, 2026приложений на Lovable раскрыли данные пользователей из-за неверного RLS (CVE-2025-48757)
superblocks.comAPI-токенов утекли из Moltbook в январе 2026: ключ Supabase во фронтенде + выключенный RLS
Wiz ResearchЧто проверяет ВайбАудит
Собрали ошибки, которые ИИ-ассистенты допускают чаще всего, и проверяем их автоматически.
Утёкшие ключи
OpenAI, Claude, Gemini, OpenRouter, Stripe, AWS, GitHub, Telegram-боты, YandexGPT, Supabase service_role — 25+ типов секретов в HTML, JS-бандлах и source maps.
Открытые файлы
.env, .git, дампы базы, docker-compose.yml, исходники через source maps — всё, что случайно уехало в продакшен.
База данных
Определяем Supabase и Firebase, ловим ключи с полным доступом и даём пошаговую самопроверку RLS и Security Rules.
152-ФЗ
Google Analytics и Fonts, хранение ПД за рубежом, согласие на обработку, политика конфиденциальности. Штрафы — до миллионов рублей.
Настройки сервера
HTTPS и редирект, HSTS, CSP, clickjacking, CORS с передачей cookie, флаги cookie, раскрытие версий ПО.
Промпты для исправления
К каждой находке — готовый промпт для Cursor, Claude Code, Lovable или Bolt. Скопировали, вставили, готово.
Как это работает
Никаких репозиториев, токенов и установки.
Вставьте ссылку
Адрес опубликованного приложения: свой домен, *.lovable.app, *.vercel.app, *.netlify.app — что угодно.
Получите отчёт
Оценка от A до F, список проблем по критичности и объяснение простым языком: что случилось и чем грозит.
Скопируйте промпт
Отдайте его своему ИИ-ассистенту — он сам найдёт место в коде и исправит. Потом проверьте ещё раз.
Пример промпта из отчёта
Ты — senior-разработчик, отвечающий за безопасность моего проекта. В моём проекте Ключ OpenAI (sk-proj-…a8Qz) попадает в клиентский JavaScript и виден в браузере. Сделай так: 1) Найди все места, где используется этот ключ или переменная с ним (включая NEXT_PUBLIC_, VITE_, REACT_APP_, import.meta.env). 2) Перенеси все вызовы этого API на серверную сторону — клиент должен обращаться только к моему серверу. 3) На сервере читай ключ из переменной окружения без публичного префикса, добавь проверку авторизации и rate limit. 4) Удали ключ из клиентского кода, добавь .env* в .gitignore. 5) Выведи список изменённых файлов и напомни мне отозвать старый ключ.
Тарифы
Разовая проверка — бесплатно, навсегда. Платите, когда нужно следить за проектами постоянно.
Бесплатно
- 10 проверок в час
- Полный отчёт и оценка A–F
- Промпты для исправления
- Ссылка на отчёт и бейдж
Pro
- Ежедневный мониторинг до 10 проектов
- Уведомления в Telegram, как только появится дыра
- Мастер-промпт для исправления всего сразу
- PDF-отчёт для заказчика или инвестора
- История проверок
Студия
- До 50 проектов клиентов
- PDF-отчёты под вашим логотипом
- API и проверка перед каждым деплоем
- Проверка 152-ФЗ перед сдачей сайта
- Приоритетная поддержка
Нужен ручной аудит экспертом с проверкой кода и базы? Аудит под ключ — от 4 900 ₽
Вопросы и ответы
Вы что-то ломаете на моём сайте?
Нет. Мы делаем те же запросы, что и обычный браузер: открываем страницу, скачиваем её скрипты и проверяем несколько стандартных адресов вроде /.env. Ничего не отправляем в формы, не подбираем пароли и не обращаемся к вашей базе данных.
Можно проверить чужой сайт?
Технически проверка видит только публичную информацию, но используйте её для своих проектов или проектов, за которые отвечаете. Найденные ключи в отчёте замаскированы — мы показываем только начало и конец.
Почему у меня «A», но я не уверен, что всё безопасно?
Внешняя проверка находит то, что видно снаружи: это самые частые и самые опасные ошибки. Логику доступа внутри API и правила базы данных она не видит — для этого в отчёте есть пошаговая самопроверка, а для полной уверенности — аудит экспертом.
Чем вы отличаетесь от зарубежных сканеров?
Мы на русском, принимаем оплату в рублях, проверяем требования 152-ФЗ и знаем российские сервисы: YandexGPT, Telegram-боты, хостинг в РФ. Промпты для исправления тоже на русском.
Я не программист и не понимаю половину слов в отчёте
Это нормально — для этого и есть промпты. Скопируйте промпт к находке и вставьте в чат Cursor, Lovable, Bolt или Claude Code. Ассистент сам найдёт, что поменять.