Для тех, кто собирает приложения в Cursor, Lovable, Bolt, v0 и Claude Code

ИИ написал вам приложение.
А кто проверил, что оно не дырявое?

Вставьте ссылку на сайт. За минуту найдём утёкшие ключи API, открытые .env и .git, ошибки настройки и нарушения 152-ФЗ — и дадим готовый промпт, который исправит всё за вас.

Без регистрации. Смотрим только то, что видит любой посетитель сайта. Посмотреть на демо-сайте с дырами →

Вайбкодинг быстрый. Взломы — тоже.

ИИ пишет код, который работает, а не код, который безопасен. Чтобы демо заработало, он кладёт ключ прямо во фронтенд — и вы об этом не знаете.

91,5%

ИИ-приложений содержат хотя бы одну критическую уязвимость — аудит 5 600 проектов, I кв. 2026

Исследование, цитируемое в rentierdigital.xyz
1 из 4

вайбкод-приложений держит ключ Stripe или OpenAI прямо в клиентском JavaScript

rentierdigital.xyz, 2026
170+

приложений на Lovable раскрыли данные пользователей из-за неверного RLS (CVE-2025-48757)

superblocks.com
1,5 млн

API-токенов утекли из Moltbook в январе 2026: ключ Supabase во фронтенде + выключенный RLS

Wiz Research

Что проверяет ВайбАудит

Собрали ошибки, которые ИИ-ассистенты допускают чаще всего, и проверяем их автоматически.

🔑

Утёкшие ключи

OpenAI, Claude, Gemini, OpenRouter, Stripe, AWS, GitHub, Telegram-боты, YandexGPT, Supabase service_role — 25+ типов секретов в HTML, JS-бандлах и source maps.

📂

Открытые файлы

.env, .git, дампы базы, docker-compose.yml, исходники через source maps — всё, что случайно уехало в продакшен.

🗄️

База данных

Определяем Supabase и Firebase, ловим ключи с полным доступом и даём пошаговую самопроверку RLS и Security Rules.

🇷🇺

152-ФЗ

Google Analytics и Fonts, хранение ПД за рубежом, согласие на обработку, политика конфиденциальности. Штрафы — до миллионов рублей.

🧱

Настройки сервера

HTTPS и редирект, HSTS, CSP, clickjacking, CORS с передачей cookie, флаги cookie, раскрытие версий ПО.

🤖

Промпты для исправления

К каждой находке — готовый промпт для Cursor, Claude Code, Lovable или Bolt. Скопировали, вставили, готово.

Как это работает

Никаких репозиториев, токенов и установки.

Вставьте ссылку

Адрес опубликованного приложения: свой домен, *.lovable.app, *.vercel.app, *.netlify.app — что угодно.

Получите отчёт

Оценка от A до F, список проблем по критичности и объяснение простым языком: что случилось и чем грозит.

Скопируйте промпт

Отдайте его своему ИИ-ассистенту — он сам найдёт место в коде и исправит. Потом проверьте ещё раз.

Пример промпта из отчёта

Ты — senior-разработчик, отвечающий за безопасность моего проекта. В моём проекте Ключ OpenAI (sk-proj-…a8Qz) попадает в клиентский JavaScript и виден в браузере. Сделай так:
1) Найди все места, где используется этот ключ или переменная с ним (включая NEXT_PUBLIC_, VITE_, REACT_APP_, import.meta.env).
2) Перенеси все вызовы этого API на серверную сторону — клиент должен обращаться только к моему серверу.
3) На сервере читай ключ из переменной окружения без публичного префикса, добавь проверку авторизации и rate limit.
4) Удали ключ из клиентского кода, добавь .env* в .gitignore.
5) Выведи список изменённых файлов и напомни мне отозвать старый ключ.

Тарифы

Разовая проверка — бесплатно, навсегда. Платите, когда нужно следить за проектами постоянно.

Бесплатно

0 ₽
  • 10 проверок в час
  • Полный отчёт и оценка A–F
  • Промпты для исправления
  • Ссылка на отчёт и бейдж
Проверить сайт
Популярный

Pro

790 ₽ / месяц
  • Ежедневный мониторинг до 10 проектов
  • Уведомления в Telegram, как только появится дыра
  • Мастер-промпт для исправления всего сразу
  • PDF-отчёт для заказчика или инвестора
  • История проверок
Для студий и фрилансеров

Студия

2 990 ₽ / месяц
  • До 50 проектов клиентов
  • PDF-отчёты под вашим логотипом
  • API и проверка перед каждым деплоем
  • Проверка 152-ФЗ перед сдачей сайта
  • Приоритетная поддержка

Нужен ручной аудит экспертом с проверкой кода и базы? Аудит под ключ — от 4 900 ₽

Вопросы и ответы

Вы что-то ломаете на моём сайте?

Нет. Мы делаем те же запросы, что и обычный браузер: открываем страницу, скачиваем её скрипты и проверяем несколько стандартных адресов вроде /.env. Ничего не отправляем в формы, не подбираем пароли и не обращаемся к вашей базе данных.

Можно проверить чужой сайт?

Технически проверка видит только публичную информацию, но используйте её для своих проектов или проектов, за которые отвечаете. Найденные ключи в отчёте замаскированы — мы показываем только начало и конец.

Почему у меня «A», но я не уверен, что всё безопасно?

Внешняя проверка находит то, что видно снаружи: это самые частые и самые опасные ошибки. Логику доступа внутри API и правила базы данных она не видит — для этого в отчёте есть пошаговая самопроверка, а для полной уверенности — аудит экспертом.

Чем вы отличаетесь от зарубежных сканеров?

Мы на русском, принимаем оплату в рублях, проверяем требования 152-ФЗ и знаем российские сервисы: YandexGPT, Telegram-боты, хостинг в РФ. Промпты для исправления тоже на русском.

Я не программист и не понимаю половину слов в отчёте

Это нормально — для этого и есть промпты. Скопируйте промпт к находке и вставьте в чат Cursor, Lovable, Bolt или Claude Code. Ассистент сам найдёт, что поменять.