Lumaktaw sa nilalaman
OkayToShip

Alamin kung handa nang i-launch ang app mo.

Anim na launch check sa mga isang minuto, at handang fix sa bawat isyu na ipe-paste mo sa AI tool mo.

LibreWalang signupMga isang minutoPaano kami nagche-check

Gumagana saLovableBoltCursorReplitv0Telegram botsbeta

Halimbawademo.okaytoship.com

Okt 11, 2026

Score na 23 sa 100

Hindi pa handa

22 isyu · 2 kritikal

  • SeguridadKritikalNakikita sa code ng site ang master key ng database mo
  • BayadKritikalNakikita sa code ng site ang Stripe secret key mo
  • SEOKailangang ayusinBlangkong page ang nakikita ng search engines at link previews
  • BilisOKWalang kailangang ayusin dito
  • LegalKailangang ayusinWalang privacy policy link sa home page mo
  • GastosKailangang ayusinDirektang tinatawagan ng site mo ang OpenAI mula sa browser ng bisita

Totoong scan ng aming test app. Buksan ang buong halimbawa

Ang chine-check namin

Anim na bahagi ang sakop ng bawat scan. May status ang bawat isa: OK, Kailangang ayusin o Kritikal.

Ang hindi namin chine-check, at bakit

  • Seguridad

    Mga key ng database at bayad na naiwan sa code ng page, mga table na nababasa ng kahit sino, kulang na security header, at mga nakalantad na file gaya ng .env at source map.

  • Bayad

    Kung gumagana ang checkout, kung kayang palitan ng bisita ang presyo sa browser, at kung may lihim na payment key sa code.

  • SEO

    Kung nakikita ng search engine ang content mo o blangkong page. Mga title, description, preview ng link, sitemap at robots.txt.

  • Bilis

    Core Web Vitals, laki ng script at mga larawan, sinukat gamit ang Lighthouse sa mobile profile.

  • Legal

    Privacy policy, terms, cookie banner kapag may tracker, paraan para makontak ka, at SPF, DKIM at DMARC record ng email mo.

  • Gastos

    Mga bayad na AI API gaya ng OpenAI o Anthropic na direktang tinatawag mula sa browser, kung saan kahit sino ay puwedeng gumamit ng key mo at palakihin ang bill mo.

Paano kami nagche-check

CheckPaano
Mga key at token sa code ng page moMga pattern batay sa rules ng Gitleaks, pinapatakbo sa code na ipinapadala ng site mo sa bawat bisita
Mga lantad na file gaya ng .env at source mapsRead-only na request sa mga kilalang path, kapareho ng kayang gawin ng browser
Bilis, SEO at accessibilityLighthouse at axe-core sa mobile profile
Payments at bayad na AI APIAno ang nilo-load at ipinapadala ng page mo sa normal na browser session
Email: SPF, DKIM, DMARCPublic DNS lookups

May mga check na kapareho ng libreng tools. Pinagsasama namin ang mga ito, ipinapaliwanag sa simpleng salita at ipinapakita kung paano ayusin ang bawat isa.

Mga hindi namin kailanman ginagawa

  • Hindi namin kailanman inaatake o pinapabigat ang app mo.
  • Hindi namin binabago ang anuman sa site mo. Binabasa lang namin ang nakikita ng browser.
  • Hindi kami kailanman humihingi ng password, bot token, seed phrase o wallet.
  • Hindi namin kailanman itinatago ang mga secret na nahanap namin, unang 6 na character lang.
  • Hindi kami nag-i-scan ng mga site ng gobyerno, bangko, kalusugan o edukasyon.
  • Hindi namin kailanman kailangan ang code mo o login para mag-scan.

Mula link hanggang ayos

  1. I-paste ang link mo

    Binubuksan namin ang app mo gaya ng isang bisita at nagpapatakbo ng passive check. Walang sign-up. Mga isang minuto lang.

  2. Tingnan ang score mo

    Score mula 100, status ng bawat isa sa anim na bahagi, at ang pinakamahalagang isyu na buong ipinaliwanag. Libre.

  3. Kunin ang buong ulat

    Bawat isyu na may ebidensya at sunud-sunod na pag-aayos, kasama ang mga prompt na ipe-paste sa Lovable, Bolt, Cursor o Replit. $19.

  4. Ayusin gamit ang AI tool mo

    I-paste ang prompts sa Lovable, Bolt, Cursor o Replit. Pagkatapos, mag-rescan nang libre sa loob ng 7 araw para makitang gumana.

Bakit dapat mag-check bago mag-launch

Mabilis gumawa ang mga AI tool. Pero paulit-ulit din nilang iniiwan ang parehong mga butas. Binilang na ito ng mga mananaliksik.

Bukas na pamantayan, bukas na mga tool

Wala kaming sertipikasyon at hindi kami nagkukunwaring mayroon. Narito kung saan naka-map ang mga check namin at kung ano ang nagpapatakbo sa mga ito, para ma-verify mo mismo.

Mga pampublikong pamantayan sa likod ng mga check

  • OWASP Top 10

    Maling security configuration: mga header mula sa OWASP Secure Headers Project, HTTPS, cookie flags, at mga nakalantad na .env, .git at source map file.

  • CWE-798

    Mga credential sa code: mga secret key sa JavaScript na ipinapadala ng site mo sa bawat bisita.

  • WCAG 2.1 A/AA

    Mga awtomatikong accessibility rule mula sa axe-core. Bahagi lang ng mga problema ang nahahanap ng awtomatikong tool, hindi lahat.

  • Core Web Vitals

    LCP at CLS mula sa Lighthouse lab run sa mobile profile. Total Blocking Time ang pamalit sa INP, na totoong bisita lang ang nakakagawa.

  • SPF · DKIM · DMARC

    Mga email authentication record (RFC 7208, 6376, 7489), binabasa mula sa pampublikong DNS.

Mga sanggunian ang mga ito, hindi sertipikasyon. Hindi nangangahulugang sumusunod ang app mo sa alinman sa mga ito kahit malinis ang scan.

Binuo sa open source

  • PlaywrightApache-2.0

    Binubuksan ang site mo sa totoong browser, gaya ng isang bisita.

  • LighthouseApache-2.0

    Mga audit sa bilis at SEO.

  • axe-coreMPL-2.0

    Mga accessibility rule.

  • GitleaksMIT

    Hinango sa mga rule nito ang ilan sa aming mga pattern ng secret key.

Mga tanong

Ligtas ba ang scan para sa app ko?

Oo. Ginagawa lang ng libreng scan ang ginagawa ng karaniwang browser: nilo-load ang mga page mo, binabasa ang pampublikong code at tinitingnan ang DNS record. Hindi ito nagla-log in, hindi nagsusumite ng form, at hindi nagpapadala ng atake. Ang mas malalalim na check, gaya ng pagsubok sa mga patakaran ng database mo, ay tumatakbo lang pagkatapos mong patunayang iyo ang app.

Kailangan ko bang magbigay ng access sa code ko?

Hindi. Tumatakbo ang scan mula sa public link, gaya ng pagbukas ng bisita sa app mo. Hindi kami kailanman humihingi ng password o code mo.

Anong mga app ang kaya ninyong i-check?

Anumang pampublikong website o web app, paano man ito ginawa, at mga Telegram bot (beta). Binibigyang-pansin namin ang mga problemang karaniwan sa mga app na gawa sa Lovable, Bolt, Replit, v0, Cursor at Base44, na madalas tumatakbo sa Supabase, Firebase at Stripe. Hindi namin sinusuri ang mga site ng gobyerno, bangko, kalusugan o edukasyon.

Ano ang ginagawa ninyo sa mga key na nakikita ninyo?

Unang 6 na character at uri ng key lang ang itinatabi namin, sapat para makilala mo ito. Hindi kailanman sine-save o ipinapakita ang buong key. Paano namin hinahawakan ang data.

Gaano katagal ang isang scan?

Karaniwang 30 hanggang 90 segundo. Makikita mo ang pag-check sa bawat bahagi.