मुख्य सामग्री पर जाएँ
OkayToShip

जानें कि आपका ऐप लॉन्च के लिए तैयार है या नहीं।

लगभग एक मिनट में लॉन्च से पहले की छह जाँचें, और हर समस्या का तैयार सुधार जिसे आप अपने AI टूल में पेस्ट करें।

मुफ़्तसाइनअप नहींलगभग एक मिनटहम कैसे जाँचते हैं

इनके साथ काम करता हैLovableBoltCursorReplitv0Telegram बॉटबीटा

नमूनाdemo.okaytoship.com

11 अक्टू॰ 2026

100 में से 23 स्कोर

लॉन्च के लिए तैयार नहीं

22 समस्याएँ · 2 गंभीर

  • सुरक्षागंभीरआपके डेटाबेस की मास्टर की साइट के कोड में दिख रही है
  • भुगतानगंभीरआपकी Stripe सीक्रेट की साइट के कोड में दिख रही है
  • SEOसुधार चाहिएसर्च इंजन और लिंक प्रीव्यू को खाली पेज दिखता है
  • स्पीडठीकयहाँ ठीक करने को कुछ नहीं
  • कानूनीसुधार चाहिएआपके होम पेज पर प्राइवेसी पॉलिसी का लिंक नहीं है
  • खर्चसुधार चाहिएआपकी साइट विज़िटर के ब्राउज़र से सीधे OpenAI को कॉल करती है

हमारे टेस्ट ऐप का असली स्कैन। पूरा नमूना खोलें

हम क्या जाँचते हैं

हर स्कैन छह क्षेत्रों को कवर करता है। हर क्षेत्र को एक स्टेटस मिलता है: ठीक, सुधार चाहिए या गंभीर।

हम क्या नहीं जाँचते, और क्यों

  • सुरक्षा

    पेज के कोड में छूटी डेटाबेस और भुगतान keys, ऐसी टेबल जिन्हें कोई भी पढ़ सके, गायब सुरक्षा हेडर, और .env व source maps जैसी खुली फ़ाइलें।

  • भुगतान

    चेकआउट काम करता है या नहीं, क्या विज़िटर ब्राउज़र में कीमत बदल सकता है, और क्या कोड में गुप्त भुगतान keys हैं।

  • SEO

    सर्च इंजन आपका कंटेंट देखते हैं या खाली पेज। टाइटल, विवरण, लिंक प्रीव्यू, sitemap और robots.txt।

  • स्पीड

    Core Web Vitals, स्क्रिप्ट का आकार और इमेज, Lighthouse से मोबाइल प्रोफ़ाइल पर मापे गए।

  • कानूनी

    प्राइवेसी पॉलिसी, शर्तें, ट्रैकर इस्तेमाल करने पर कुकी बैनर, आपसे संपर्क का तरीका, और आपके ईमेल के लिए SPF, DKIM व DMARC रिकॉर्ड।

  • खर्च

    OpenAI या Anthropic जैसी पेड AI API जिन्हें सीधे ब्राउज़र से बुलाया जाता है, जहाँ कोई भी आपकी key इस्तेमाल करके आपका बिल बढ़ा सकता है।

हम कैसे जाँचते हैं

जाँचकैसे
पेज के कोड में कीज़ और टोकनGitleaks नियमों पर आधारित पैटर्न, जो आपकी साइट हर विज़िटर को भेजे गए कोड पर चलते हैं
.env और सोर्स मैप जैसी खुली फ़ाइलेंजाने-माने पाथ पर सिर्फ़ पढ़ने वाली रिक्वेस्ट, जैसी कोई ब्राउज़र भेज सकता है
गति, SEO और एक्सेसिबिलिटीमोबाइल प्रोफ़ाइल पर Lighthouse और axe-core
पेमेंट और पेड AI APIसामान्य ब्राउज़र सेशन में आपका पेज क्या लोड करता और भेजता है
ईमेल: SPF, DKIM, DMARCसार्वजनिक DNS लुकअप

कुछ जाँचें मुफ़्त टूल्स जैसी हैं। हम उन्हें एक जगह जोड़ते हैं, आसान शब्दों में समझाते हैं और हर एक को ठीक करने का तरीका दिखाते हैं।

हम कभी क्या नहीं करते

  • हम कभी आपके ऐप पर हमला नहीं करते या उसे ओवरलोड नहीं करते।
  • हम आपकी साइट पर कभी कुछ नहीं बदलते। हम सिर्फ़ वही पढ़ते हैं जो ब्राउज़र देखता है।
  • हम कभी पासवर्ड, बॉट टोकन, सीड फ़्रेज़ या वॉलेट नहीं माँगते।
  • हम मिले हुए सीक्रेट कभी सेव नहीं करते, सिर्फ़ उनके पहले 6 अक्षर।
  • हम सरकारी, बैंकिंग, स्वास्थ्य या शिक्षा साइटें कभी स्कैन नहीं करते।
  • स्कैन के लिए हमें कभी आपके कोड या लॉगिन की ज़रूरत नहीं होती।

लिंक से फ़िक्स तक

  1. लिंक पेस्ट करें

    हम आपका ऐप विज़िटर की तरह खोलते हैं और पैसिव जाँच चलाते हैं। साइन-अप नहीं। लगभग एक मिनट।

  2. अपना स्कोर देखें

    100 में से स्कोर, छह क्षेत्रों का स्टेटस और सबसे ज़रूरी समस्या का पूरा विवरण। मुफ़्त।

  3. पूरी रिपोर्ट पाएँ

    हर समस्या सबूत और कदम-दर-कदम समाधान के साथ, साथ में Lovable, Bolt, Cursor या Replit में पेस्ट करने के प्रॉम्प्ट। $19।

  4. अपने AI टूल से ठीक करें

    प्रॉम्प्ट Lovable, Bolt, Cursor या Replit में पेस्ट करें। फिर 7 दिनों के अंदर मुफ़्त दोबारा स्कैन करके देखें कि काम हुआ या नहीं।

लॉन्च से पहले जाँच क्यों

AI टूल तेज़ी से बनाते हैं। वे बार-बार वही छेद भी छोड़ते हैं। शोधकर्ताओं ने इन्हें गिना है।

  • 1,645 में से 170

    Lovable के सार्वजनिक शोकेस के ऐप्स में ऐसी डेटाबेस टेबल थीं जिन्हें इंटरनेट पर कोई भी पढ़ या बदल सकता था। कारण: Supabase में row-level security नियम नहीं थे।

    स्रोत: Matt Palmer, CVE-2025-48757 पर बयान, मार्च 2025

  • 400+

    खुले सीक्रेट, जैसे API keys और एक्सेस टोकन, vibe-coding प्लेटफ़ॉर्म पर बने 5,600 से ज़्यादा सार्वजनिक ऐप्स में मिले। इसी अध्ययन में 2,000 से ज़्यादा कमज़ोरियाँ और निजी डेटा लीक के 175 मामले मिले।

    स्रोत: Escape, vibe-coded ऐप्स पर शोध, अक्टूबर 2025

  • 45%

    बार, 100 से ज़्यादा AI मॉडलों के लिखे कोड में 80 आम कोडिंग कामों पर जाँच के दौरान सुरक्षा खामी पाई गई।

    स्रोत: Veracode, 2025 GenAI Code Security Report, जुलाई 2025

खुले मानक, खुले टूल

हमारे पास कोई सर्टिफ़िकेट नहीं है और हम होने का दिखावा नहीं करते। यहाँ बताया है कि हमारी जाँचें किन मानकों से मिलाई गई हैं और किन टूल पर चलती हैं, ताकि आप ख़ुद जाँच सकें।

जाँचों के पीछे के सार्वजनिक मानक

  • OWASP Top 10

    सुरक्षा की गलत सेटिंग: OWASP Secure Headers Project के हेडर, HTTPS, कुकी फ़्लैग, और खुली .env, .git व source map फ़ाइलें।

  • CWE-798

    कोड में लिखी गोपनीय जानकारी: वह JavaScript जिसे आपकी साइट हर विज़िटर को भेजती है, उसमें मौजूद सीक्रेट की।

  • WCAG 2.1 A/AA

    axe-core के ऑटोमैटिक एक्सेसिबिलिटी नियम। ऑटोमैटिक टूल कुछ समस्याएँ पकड़ते हैं, सभी नहीं।

  • Core Web Vitals

    मोबाइल प्रोफ़ाइल पर Lighthouse लैब रन से LCP और CLS। INP की जगह Total Blocking Time, क्योंकि INP सिर्फ़ असली विज़िटर से बनता है।

  • SPF · DKIM · DMARC

    सार्वजनिक DNS से पढ़े गए ईमेल प्रमाणीकरण रिकॉर्ड (RFC 7208, 6376, 7489)।

ये संदर्भ हैं, सर्टिफ़िकेशन नहीं। साफ़ स्कैन का मतलब यह नहीं कि आपका ऐप इनमें से किसी का पालन करता है।

ओपन सोर्स पर बना

  • PlaywrightApache-2.0

    आपकी साइट को असली ब्राउज़र में खोलता है, जैसे कोई विज़िटर।

  • LighthouseApache-2.0

    स्पीड और SEO ऑडिट।

  • axe-coreMPL-2.0

    एक्सेसिबिलिटी नियम।

  • GitleaksMIT

    हमारे सीक्रेट-की पैटर्न का एक हिस्सा इसके नियमों से लिया गया है।

सवाल

क्या स्कैन मेरे ऐप के लिए सुरक्षित है?

हाँ। मुफ़्त स्कैन वही करता है जो एक आम ब्राउज़र करता है: आपके पेज लोड करता है, सार्वजनिक कोड पढ़ता है और DNS रिकॉर्ड देखता है। यह लॉगिन नहीं करता, फ़ॉर्म नहीं भेजता और हमले जैसा ट्रैफ़िक नहीं भेजता। गहरी जाँचें, जैसे डेटाबेस नियमों की जाँच, तभी चलती हैं जब आप साबित करते हैं कि ऐप आपका है।

क्या मुझे अपने कोड का एक्सेस देना होगा?

नहीं। स्कैन सार्वजनिक लिंक से चलता है, वैसे ही जैसे कोई विज़िटर आपका ऐप खोलता है। हम कभी आपका पासवर्ड या कोड नहीं माँगते।

आप कौन-से ऐप जाँच सकते हैं?

कोई भी सार्वजनिक वेबसाइट या वेब ऐप, चाहे वह किसी भी तरह बना हो, और Telegram बॉट (बीटा)। हम उन समस्याओं पर खास ध्यान देते हैं जो Lovable, Bolt, Replit, v0, Cursor और Base44 से बने ऐप्स में आम हैं, जो अक्सर Supabase, Firebase और Stripe पर चलते हैं। हम सरकारी, बैंकिंग, स्वास्थ्य या शिक्षा संस्थानों की साइटें स्कैन नहीं करते।

मिली हुई keys का आप क्या करते हैं?

हम सिर्फ़ पहले 6 अक्षर और key का प्रकार रखते हैं, जितना पहचानने के लिए काफ़ी हो। पूरी key कभी सेव या दिखाई नहीं जाती। हम डेटा कैसे संभालते हैं।

स्कैन में कितना समय लगता है?

आमतौर पर 30 से 90 सेकंड। आप हर क्षेत्र की जाँच होते देख सकते हैं।