Zum Inhalt springen
OkayToShip

Finde heraus, ob deine App startklar ist.

Sechs Launch-Checks in etwa einer Minute und für jedes Problem eine fertige Lösung für dein KI-Tool.

KostenlosOhne AnmeldungEtwa eine MinuteSo prüfen wir

Funktioniert mitLovableBoltCursorReplitv0Telegram-BotsBeta

Beispieldemo.okaytoship.com

11. Okt. 2026

Score 23 von 100

Noch nicht startklar

22 Probleme · 2 kritisch

  • SicherheitKritischDer Master-Schlüssel deiner Datenbank steht im Code deiner Website
  • ZahlungenKritischDein geheimer Stripe-Schlüssel steht im Code deiner Website
  • SEONachbessernSuchmaschinen und Linkvorschauen sehen eine leere Seite
  • TempoOKHier gibt es nichts zu beheben
  • RechtlichesNachbessernKein Link zur Datenschutzerklärung auf deiner Startseite
  • KostenNachbessernDeine Website ruft OpenAI direkt aus dem Browser des Besuchers auf

Echter Scan unserer eigenen Test-App. Ganzes Beispiel öffnen

Was wir prüfen

Jede Prüfung deckt sechs Bereiche ab. Jeder bekommt einen Status: OK, Nachbessern oder Kritisch.

Was wir nicht prüfen, und warum

  • Sicherheit

    Datenbank- und Zahlungsschlüssel im Seitencode, Tabellen, die jeder lesen kann, fehlende Sicherheits-Header und offene Dateien wie .env und Source Maps.

  • Zahlungen

    Ob der Checkout funktioniert, ob Besucher den Preis im Browser ändern können und ob geheime Zahlungsschlüssel im Code stehen.

  • SEO

    Ob Suchmaschinen deine Inhalte oder eine leere Seite sehen. Titel, Beschreibungen, Linkvorschauen, Sitemap und robots.txt.

  • Tempo

    Core Web Vitals, Skriptgröße und Bilder, gemessen mit Lighthouse im Mobilprofil.

  • Rechtliches

    Datenschutzerklärung, AGB, ein Cookie-Banner bei Trackern, eine Kontaktmöglichkeit und SPF-, DKIM- und DMARC-Einträge für deine E-Mail.

  • Kosten

    Kostenpflichtige KI-APIs wie OpenAI oder Anthropic, die direkt aus dem Browser aufgerufen werden – dort kann jeder deinen Schlüssel nutzen und deine Rechnung hochtreiben.

So prüfen wir

PrüfungWie
Schlüssel und Tokens im Code deiner SeiteMuster nach den Regeln von Gitleaks, angewendet auf den Code, den deine Website jedem Besucher schickt
Offen liegende Dateien wie .env und Source MapsReine Leseanfragen an bekannte Pfade, wie sie auch ein Browser stellen kann
Tempo, SEO und BarrierefreiheitLighthouse und axe-core mit Mobilprofil
Zahlungen und kostenpflichtige KI-APIsWas deine Seite in einer normalen Browsersitzung lädt und sendet
E-Mail: SPF, DKIM, DMARCÖffentliche DNS-Abfragen

Einige Prüfungen überschneiden sich mit kostenlosen Tools. Wir bündeln sie, erklären sie in einfachen Worten und zeigen, wie man jede behebt.

Was wir nie tun

  • Wir greifen deine App nie an und überlasten sie nie.
  • Wir ändern nie etwas an Ihrer Website. Wir lesen nur, was ein Browser sieht.
  • Wir fragen nie nach Passwörtern, Bot-Tokens, Seed-Phrasen oder Wallets.
  • Wir speichern gefundene Geheimnisse nie, nur ihre ersten 6 Zeichen.
  • Wir scannen nie Websites von Behörden, Banken, Gesundheitswesen oder Bildungseinrichtungen.
  • Für einen Scan brauchen wir weder deinen Code noch einen Login.

Vom Link zur Lösung

  1. Link einfügen

    Wir öffnen deine App wie ein Besucher und führen passive Prüfungen durch. Ohne Anmeldung. Dauert etwa eine Minute.

  2. Score ansehen

    Ein Score von 100, ein Status für jeden der sechs Bereiche und das wichtigste Problem ausführlich erklärt. Kostenlos.

  3. Vollständigen Bericht holen

    Jedes Problem mit Nachweis und Schritt-für-Schritt-Lösung, plus Prompts für Lovable, Bolt, Cursor oder Replit. $19.

  4. Mit deinem KI-Tool beheben

    Füge die Prompts in Lovable, Bolt, Cursor oder Replit ein. Scanne dann innerhalb von 7 Tagen kostenlos erneut, um zu prüfen, ob es geklappt hat.

Warum vor dem Launch prüfen

KI-Tools bauen schnell. Und hinterlassen immer wieder dieselben Lücken. Forscher haben sie gezählt.

Offene Standards, offene Werkzeuge

Wir haben keine Zertifikate und tun auch nicht so. Hier steht, welchen Standards unsere Prüfungen zugeordnet sind und worauf sie laufen – prüfen Sie es selbst.

Öffentliche Standards hinter den Prüfungen

  • OWASP Top 10

    Sicherheitsfehlkonfiguration: Header nach dem OWASP Secure Headers Project, HTTPS, Cookie-Flags sowie offen liegende .env-, .git- und Source-Map-Dateien.

  • CWE-798

    Fest eingebaute Zugangsdaten: geheime Schlüssel im JavaScript, das Ihre Website an jeden Besucher sendet.

  • WCAG 2.1 A/AA

    Automatische Barrierefreiheitsregeln von axe-core. Automatische Werkzeuge finden einen Teil der Probleme, nicht alle.

  • Core Web Vitals

    LCP und CLS aus einem Lighthouse-Labortest mit Mobilprofil. Total Blocking Time ersetzt INP, das nur echte Besucher erzeugen.

  • SPF · DKIM · DMARC

    E-Mail-Authentifizierungseinträge (RFC 7208, 6376, 7489), aus dem öffentlichen DNS gelesen.

Das sind Bezugspunkte, keine Zertifizierungen. Ein sauberer Scan macht Ihre App mit keinem davon konform.

Gebaut auf Open Source

  • PlaywrightApache-2.0

    Öffnet Ihre Website in einem echten Browser, wie ein Besucher.

  • LighthouseApache-2.0

    Geschwindigkeits- und SEO-Audits.

  • axe-coreMPL-2.0

    Barrierefreiheitsregeln.

  • GitleaksMIT

    Ein Teil unserer Muster für geheime Schlüssel ist aus seinen Regeln übernommen.

Fragen

Ist die Prüfung sicher für meine App?

Ja. Die kostenlose Prüfung macht nur, was ein normaler Browser macht: Sie lädt deine Seiten, liest den öffentlichen Code und fragt DNS-Einträge ab. Sie meldet sich nicht an, schickt keine Formulare ab und keinen Angriffsverkehr. Tiefere Prüfungen, etwa deiner Datenbankregeln, laufen erst, nachdem du bestätigt hast, dass die App dir gehört.

Muss ich euch Zugriff auf meinen Code geben?

Nein. Der Scan läuft über den öffentlichen Link, so wie ein Besucher deine App öffnet. Wir fragen nie nach deinem Passwort oder Code.

Welche Apps könnt ihr prüfen?

Jede öffentliche Website oder Web-App, egal wie sie gebaut wurde, und Telegram-Bots (Beta). Besonders achten wir auf Probleme, die bei Apps aus Lovable, Bolt, Replit, v0, Cursor und Base44 häufig sind, die oft auf Supabase, Firebase und Stripe laufen. Websites von Behörden, Banken, Gesundheits- und Bildungseinrichtungen prüfen wir nicht.

Was macht ihr mit gefundenen Schlüsseln?

Wir behalten nur die ersten 6 Zeichen und die Art des Schlüssels – genug, damit du ihn erkennst. Der vollständige Schlüssel wird nie gespeichert oder angezeigt. Wie wir mit Daten umgehen.

Wie lange dauert eine Prüfung?

Meist 30 bis 90 Sekunden. Du kannst zusehen, wie jeder Bereich geprüft wird.