ВайбАудит: исследование, решение и бизнес-план
1. Как искали проблему
Перебрали несколько ниш на российском рынке, а потом по запросу основателя сфокусировались на вайбкодинге:
| Ниша | Боль | Почему отказались |
|---|---|---|
| Учёт для репетиторов | Расписание, оплаты и ДЗ раскиданы по разным сервисам | Рынок занят: бесплатная VK Tutoria и десяток приложений |
| Сканер сайтов на 152-ФЗ | Бот РКН проверяет сайты, штрафы до миллионов рублей | Уже есть бесплатные сканеры (toolfox и другие). Взяли как модуль в итоговый продукт |
| Кросспостинг Telegram → MAX → VK | Замедление Telegram, переезд аудитории | MaxGate, TG.Page и конструкторы ботов уже закрывают задачу |
| Калькулятор НДС на УСН | Порог НДС снижается: 20 → 15 → 10 млн ₽ | Калькуляторы есть у Saby, Regberry и банков, деньги в нише только на лидогенерации |
| Безопасность вайбкод-приложений | ИИ кладёт ключи во фронтенд, люди публикуют дырявые приложения | Выбрали. На английском рынок горячий, на русском пусто |
2. Проблема
Вайбкодеры — фрилансеры, предприниматели, маркетологи, студенты и джуны — собирают приложения в Cursor, Lovable, Bolt, v0 и Claude Code, не читая код. ИИ оптимизирует результат под «работает», а не под «безопасно»: чтобы демо заработало, он кладёт ключ API прямо в браузерный код, выключает RLS, публикует .env.
- 91,5% из 5 600 ИИ-приложений, проверенных в I квартале 2026 года, содержат хотя бы одну критическую уязвимость.
- У каждого четвёртого вайбкод-приложения ключ Stripe или OpenAI лежит в клиентском JS.
- 11% из 20 000 инди-проектов светят креды Supabase во фронтенде, часть из них — ключи service_role.
- Уязвимость Lovable CVE-2025-48757 раскрыла данные 170+ приложений. Утечка Moltbook в январе 2026 — 1,5 млн токенов и 35 000 email.
- В России к этому добавляется 152-ФЗ: с 1 июля 2025 года ПД россиян нельзя собирать в зарубежные базы (а Supabase и Firebase — за рубежом), Google Analytics считается трансграничной передачей, бот РКН сканирует сайты автоматически.
Главное: человек, который не умеет читать код, не может сам проверить, безопасно ли его приложение. Он не знает, что именно спросить у ИИ. Нужен инструмент, который сам найдёт проблему и сформулирует задачу для ИИ.
Кто платит
- Инди-разработчики и фаундеры MVP. Боятся «проснуться со счётом на $5 000 за OpenAI» или утечки базы пользователей.
- Фрилансеры и студии. Сдают сайты клиентам и отвечают за них. Отчёт «A, проблем нет» становится аргументом при сдаче, а проверка 152-ФЗ закрывает юридический риск.
- Малый бизнес, которому сайт собрал «знакомый с нейросетью».
3. Рынок и конкуренты
| Продукт | Что делает | Цена | Слабость для РФ |
|---|---|---|---|
| VibeSafely | Сканер по URL, промпты для Lovable/Bolt/Cursor | Первая проверка бесплатно | Только английский, нет 152-ФЗ, нет оплаты в ₽ |
| Vibe App Scanner | Сканер по URL, MCP-сервер для IDE | Подписка в $ | То же |
| vibecheck | Gitleaks + Semgrep по репозиторию | $0 / $5 разово / $99 в месяц | Нужен доступ к репозиторию, только английский |
| Supaguard, VibeShield | Узкие сканеры Supabase / шаблоны Nuclei | от $6,39 в месяц | То же |
| toolfox и др. (РФ) | Проверка сайта на 152-ФЗ | Бесплатно | Не ищут ключи и уязвимости, нет промптов |
Позиционирование: первый русскоязычный аудит вайбкод-приложений, который объединяет безопасность и 152-ФЗ и выдаёт русские промпты для исправления. Оплата в рублях — зарубежные сервисы из России оплатить сложно.
Оценка размера рынка (гипотеза, проверяется трафиком): в Рунете десятки тысяч людей регулярно публикуют проекты, собранные с ИИ: Telegram-каналы о вайбкодинге собирают сотни тысяч подписчиков, курсы по Cursor и Lovable продаются потоками. Если 30 000 активных авторов и 2–3% из них платят 790 ₽, это 470–710 тыс. ₽ MRR только в сегменте Pro, без студий и аудитов.
4. Решение и что уже сделано
ВайбАудит (vibeaudit.hangil.group): вставляешь ссылку и через 10–40 секунд получаешь отчёт с оценкой от A до F. К каждой находке есть понятное объяснение, шаги исправления и готовый промпт для ИИ-ассистента. Есть кнопка «мастер-промпт»: один текст исправляет всё сразу.
Работает в MVP
- Поиск 25+ типов секретов в HTML, JS-бандлах (включая динамические чанки Vite и Next.js) и source maps: OpenAI, Anthropic, Gemini, OpenRouter, Groq, xAI, Stripe, AWS, GitHub, Telegram, YandexGPT, Supabase service_role / sb_secret, строки подключения к БД, приватные ключи.
- Открытые служебные файлы:
.env*,.git, дампы SQL и SQLite, docker-compose, .npmrc. Есть защита от ложных срабатываний на SPA-заглушках. - Распознавание стека: Lovable, Bolt, v0, Next.js, Vite, Vercel, Netlify, Supabase, Firebase и др.
- HTTPS, редирект, HSTS, CSP, X-Frame-Options, nosniff, Referrer-Policy, CORS с передачей cookie, флаги cookie, раскрытие версий.
- 152-ФЗ: зарубежные трекеры, шрифты и капчи; хранение ПД за рубежом; согласие и предотмеченные галочки; политика конфиденциальности.
- Самопроверка RLS в Supabase и Security Rules в Firebase: SQL-запросы и промпты.
- Публичная ссылка на отчёт и SVG-бейдж (вирусная петля).
- Тарифы и сбор заявок с согласием на обработку ПД. Оплата пока заглушка.
- Демо-сайт с намеренными дырами: demo-vibe.hangil.group.
Принципы безопасности самого сервиса
- Только пассивные проверки: те же запросы, что делает браузер. Без отправки форм, подбора паролей и обращения к базам данных.
- Секреты в отчётах маскируются (видны только начало и конец).
- Защита от SSRF (запросов во внутреннюю сеть): блокируются приватные IP, разрешены только порты 80/443, редиректы проверяются на каждом шаге, ответы ограничены по размеру и времени.
- Лимит 10 проверок в час с одного IP, очередь до 4 одновременных проверок.
- Бот представляется в User-Agent и имеет страницу /bot.
5. Монетизация и юнит-экономика
| Тариф | Цена | Ценность |
|---|---|---|
| Бесплатно | 0 ₽ | Разовая проверка, полный отчёт, промпты. Даёт трафик и вирусность |
| Pro | 790 ₽ в месяц | Ежедневный мониторинг 10 проектов, алерты в Telegram, PDF, история |
| Студия | 2 990 ₽ в месяц | 50 проектов, white-label PDF, API / CI, 152-ФЗ перед сдачей сайта |
| Аудит экспертом | от 4 900 ₽ разово | Ручная проверка кода, базы и RLS. Делается с ИИ-агентами, маржа 70%+ |
Экономика одного клиента Pro
| Цена | 790 ₽ |
| Эквайринг (~3,5%) | −28 ₽ |
| Налог НПД / УСН (4–6%) | −47 ₽ |
| Инфраструктура (сервер общий, ~2 ₽ на проверку × 300 проверок в месяц) | −~15 ₽ |
| Маржа | ≈700 ₽ (89%) |
| Средний срок жизни (гипотеза, отток 8% в месяц) | ~12 месяцев |
| LTV | ≈8 400 ₽ |
| Допустимая стоимость привлечения (CAC, LTV/3) | до 2 800 ₽ |
Себестоимость проверки почти нулевая: никаких платных API, только сеть и CPU своего VPS. Поэтому бесплатный тариф можно давать щедро.
6. Как привлекать клиентов
- Контент с реальными цифрами. «Проверили 1 000 сайтов, сделанных на Lovable: у 23% утёк ключ». Статистику даёт сам сервис (
/api/stats). Площадки: Хабр, vc.ru, Telegram-каналы о вайбкодинге и ИИ. - Вирусная петля. Бейдж «ВайбАудит: A» в футере и README, ссылки на отчёты, которыми делятся в чатах.
- Партнёрства с авторами курсов по Cursor, Lovable и Claude Code: урок «проверь проект перед публикацией» со ссылкой на сервис, промокоды, 30% рекуррентной комиссии.
- Студии и фрилансеры. Аргумент «отчёт для заказчика + 152-ФЗ», холодные касания на Kwork и FL.ru, в профильных чатах.
- SEO по запросам «как спрятать api ключ в lovable», «supabase rls проверить», «152-ФЗ google analytics», «утёк ключ openai что делать». Под каждый запрос — статья с кнопкой проверки.
- MCP-сервер для Cursor и Claude Code (v2): проверка прямо из IDE, присутствие в каталогах MCP.
Воронка (гипотезы): посетитель → проверка 35%; проверка → заявка или регистрация 5%; заявка → оплата 30%. Итого ≈0,5% посетителей становятся платящими.
7. Финансовый план на 12 месяцев (гипотеза)
| Месяц | Посетители | Проверки | Pro | Студия | Аудиты | Выручка в месяц |
|---|---|---|---|---|---|---|
| 1–2 | 3 000 | 1 000 | — (оплата подключается) | — | 2 | ~10 тыс. ₽ |
| 3 | 6 000 | 2 100 | 30 | 3 | 3 | ~47 тыс. ₽ |
| 6 | 15 000 | 5 200 | 110 | 10 | 5 | ~141 тыс. ₽ |
| 9 | 25 000 | 8 700 | 220 | 22 | 6 | ~269 тыс. ₽ |
| 12 | 35 000 | 12 000 | 350 | 40 | 8 | ~435 тыс. ₽ |
Расходы: VPS и домен уже есть, переменные расходы минимальны. Главная статья — время на контент и партнёрства. Если тратить на рекламу и посевы в Telegram 30–60 тыс. ₽ в месяц с 3-го месяца, точка безубыточности по маркетингу приходится на 4–5 месяц.
Метрики, на которые смотрим: проверки в неделю, доля сайтов с критичными находками, конверсия в заявку, повторные проверки (знак, что исправляют), MRR, отток.
8. Дорожная карта
| Этап | Что | Срок |
|---|---|---|
| v1.0 ✅ | Сканер по URL, отчёт, промпты, 152-ФЗ, бейджи, тарифы-заглушки, демо | Готово |
| v1.1 | Оплата (ЮKassa или Робокасса), аккаунты по email-ссылке, ежедневный мониторинг, Telegram-бот с алертами | 2 недели |
| v1.2 | PDF-отчёт, white-label для студий, история и сравнение «было → стало» | +2 недели |
| v1.3 | Генератор документов по 152-ФЗ (политика, согласие, cookie-баннер) как допродажа | +2 недели |
| v2.0 | Проверка репозитория GitHub (gitleaks + semgrep), MCP-сервер для IDE, GitHub Action | +1 месяц |
| v2.1 | Подтверждение владения доменом и расширенные проверки с явного согласия владельца | +1 месяц |
9. Риски
| Риск | Что делаем |
|---|---|
| Зарубежные конкуренты добавят русский язык | Быстро набрать бренд и SEO в Рунете, 152-ФЗ и российские сервисы как ров, оплата в ₽ |
| Ложные срабатывания подорвут доверие | Проверка содержимого файлов, сравнение со SPA-заглушкой, честная пометка «проверьте сами» для того, что не видно снаружи |
| Использование для проверки чужих сайтов | Только пассивные проверки публичных данных, маскирование секретов, лимиты, понятный User-Agent и страница бота |
| Низкая готовность платить | Бесплатная проверка дает трафик. Деньги — за мониторинг, отчёты для заказчиков и ручные аудиты, где ценность очевидна |
| Изменения законодательства | Модуль 152-ФЗ вынесен отдельно, правила обновляются без изменения ядра |
10. Что нужно от владельца для запуска денег
- Статус для приёма платежей: самозанятость или ИП. Затем подключение ЮKassa, Робокассы или CloudPayments — кнопки на сайте уже ведут в модалку, останется заменить её на виджет оплаты.
- Реквизиты оператора ПД для страницы /privacy (сейчас там пометки [ЗАПОЛНИТЬ]).
- Telegram-канал проекта для контента и будущего бота-уведомлялки.
- Бюджет на первые посевы (опционально): 30–60 тыс. ₽.
Источники
- rentierdigital.xyz — vibe-coded apps security vulnerabilities
- superblocks.com — Lovable RLS breach (CVE-2025-48757)
- Хабр — Скорость вайбкодинга против безопасности
- vc.ru — Безопасность вайб-кодинга
- vc.ru — Бот Роскомнадзора сканирует сайты
- click.ru — запрет на передачу ПД за пределы РФ
- harant.ru — согласие на обработку ПД с 1 сентября 2025
- VibeSafely, Vibe App Scanner, vibecheck, toolfox