Zum Inhalt springen
OkayToShip

So funktioniert's

Sie fügen einen Link ein. Wir öffnen Ihre App so, wie es der Browser eines Besuchers tun würde, sammeln, was sichtbar ist, und gleichen es mit einer Liste häufiger Launch-Probleme ab, darunter jene, mit denen KI-gebaute Apps oft live gehen. Sie erhalten eine Bewertung, einen Status für sechs Bereiche und die gefundenen Probleme.

Was wir prüfen

  • Sicherheit

    Datenbank- und Zahlungsschlüssel im Seitencode, Tabellen, die jeder lesen kann, fehlende Sicherheits-Header und offene Dateien wie .env und Source Maps.

  • Zahlungen

    Ob der Checkout funktioniert, ob Besucher den Preis im Browser ändern können und ob geheime Zahlungsschlüssel im Code stehen.

  • SEO

    Ob Suchmaschinen deine Inhalte oder eine leere Seite sehen. Titel, Beschreibungen, Linkvorschauen, Sitemap und robots.txt.

  • Tempo

    Core Web Vitals, Skriptgröße und Bilder, gemessen mit Lighthouse im Mobilprofil.

  • Rechtliches

    Datenschutzerklärung, AGB, ein Cookie-Banner bei Trackern, eine Kontaktmöglichkeit und SPF-, DKIM- und DMARC-Einträge für deine E-Mail.

  • Kosten

    Kostenpflichtige KI-APIs wie OpenAI oder Anthropic, die direkt aus dem Browser aufgerufen werden – dort kann jeder deinen Schlüssel nutzen und deine Rechnung hochtreiben.

Was wir nicht prüfen

Ein guter Score heißt, dass unsere Prüfungen kein Problem gefunden haben. Er heißt nicht, dass die App keine Probleme hat.

  • Seiten hinter einem Login

    Die kostenlose Prüfung sieht, was ein nicht angemeldeter Besucher sieht.

  • Dein Quellcode

    Wir lesen nur den Code, den deine Website an jeden Browser schickt. Dein Server-Code und deine Datenbank bleiben außer Reichweite.

  • Geschäftsregeln

    Ob Rabatte sich addieren oder eine Testphase neu gestartet werden kann. Dafür braucht es jemanden, der dein Produkt kennt.

  • Last- und Angriffstests

    Wir versuchen nie, deine Website zu überlasten, Passwörter zu erraten oder einzubrechen.

  • Mobile Apps

    Noch nicht. Apps aus dem App Store oder Google Play prüfen wir nicht. Telegram-Bots prüfen wir in der Beta: Fügen Sie den @Namen in dasselbe Feld ein.

Passive und aktive Prüfungen

Passiv: bei jeder Prüfung

Nur, was jeder Browser sehen kann. Du bestätigst, dass die App dir gehört oder du die Erlaubnis hast.

  • Deine Seiten und die genutzten Skripte laden
  • Antwort-Header und Cookie-Einstellungen lesen
  • DNS-Einträge deiner Domain abfragen
  • Eine kurze Liste bekannter Dateien wie /.env und /.git/config mit einfachen GET-Anfragen abrufen
  • Lighthouse für Tempo und SEO ausführen

Aktiv: erst nach Bestätigung des Eigentums

Sie berühren deine Daten, deshalb führen wir sie nur bei Apps aus, deren Eigentum du nachgewiesen hast.

  • Mit dem öffentlichen Datenbankschlüssel aus deinem Code testen, ob Tabellen ohne Anmeldung lesbar sind
  • Mit zwei Testkonten, die du uns gibst, anmelden und prüfen, dass ein Nutzer die Daten eines anderen nicht sieht

So bestätigst du, dass dir die App gehört

Demnächst. Wähle einen von drei Wegen. Jeder nutzt ein Token von deiner Projektseite.

  • Meta-Tag

    Füge im <head> deiner Startseite ein Tag mit deinem Token ein.

  • Datei

    Lade eine Datei mit deinem Token nach /.well-known/okaytoship.txt hoch.

  • DNS-Eintrag

    Füge deiner Domain einen TXT-Eintrag mit deinem Token hinzu.

Grenzen

  • 3 kostenlose Prüfungen pro Domain und Tag, mit kurzem Bot-Check.
  • Wir prüfen keine Websites von Behörden, Banken, Gesundheits- oder Bildungseinrichtungen.
  • Nur öffentliche Domains. Keine IP-Adressen oder internen Netze.

Wie wir mit deinen Daten umgehen

Mein Projekt prüfen