मुख्य सामग्री पर जाएँ
OkayToShip

नमूना रिपोर्ट

हमारे अपने टेस्ट ऐप की नमूना रिपोर्ट। हमने एक छोटा ऐप बनाया और आम गलतियाँ जान-बूझकर छोड़ दीं, ताकि आप ठीक से देख सकें कि पूरी रिपोर्ट में क्या मिलता है। ये उन्हीं जाँचों के असली नतीजे हैं जो हम आपके प्रोजेक्ट पर चलाते हैं, स्कैन की तारीख 11 अक्टू॰ 2026।

नमूनाdemo.okaytoship.com

हमारे टेस्ट ऐप की नमूना रिपोर्ट · 11 अक्टू॰ 2026

100 में से 23 स्कोर

अभी लॉन्च के लिए तैयार नहीं: 2 गंभीर समस्याएँ आपके डेटा या पैसे को खतरे में डाल सकती हैं — पहले इन्हें ठीक करें।

22 समस्याएँ: गंभीर: 2, उच्च: 4, मध्यम: 9, कम: 6, जानकारी: 1

  • सुरक्षाआपके डेटाबेस की मास्टर की साइट के कोड में दिख रही हैगंभीर
  • भुगतानआपकी Stripe सीक्रेट की साइट के कोड में दिख रही हैगंभीर
  • SEOसर्च इंजन और लिंक प्रीव्यू को खाली पेज दिखता हैसुधार चाहिए
  • स्पीडयहाँ ठीक करने को कुछ नहींठीक
  • कानूनीआपके होम पेज पर प्राइवेसी पॉलिसी का लिंक नहीं हैसुधार चाहिए
  • खर्चआपकी साइट विज़िटर के ब्राउज़र से सीधे OpenAI को कॉल करती हैसुधार चाहिए

22 समस्याएँ, सभी खुली

पूरी रिपोर्ट ऐसी दिखती है। सबूत, जोखिम और समाधान देखने के लिए कोई भी समस्या खोलें।

  • कोई भी यह की कॉपी करके आपके Stripe अकाउंट की तरह काम कर सकता है: ग्राहकों और उनके पेमेंट देखना, रिफ़ंड करना या चार्ज बनाना। आपके अकाउंट से असली पैसा निकल सकता है।

    आज ही करें: इस की को अभी Stripe डैशबोर्ड में रद्द करें और नई बनाएँ। यह पहले से सार्वजनिक है, इसलिए इसे कोड से हटाना काफ़ी नहीं।

    कैसे ठीक करें

    1. इस की को अभी Stripe डैशबोर्ड में रद्द करें और नई बनाएँ। यह पहले से सार्वजनिक है, इसलिए इसे कोड से हटाना काफ़ी नहीं।
    2. नई की को सिर्फ़ सर्वर साइड पर रखें: Edge Function, API रूट या बैकएंड जो इसे सीक्रेट एनवायरनमेंट वेरिएबल से पढ़े। इसे कभी VITE_, NEXT_PUBLIC_ या REACT_APP_ जैसा सार्वजनिक प्रीफ़िक्स न दें।
    3. पेज से की सीधे इस्तेमाल करने के बजाय अपने सर्वर फ़ंक्शन को कॉल करवाएँ।
    4. ब्राउज़र में सिर्फ़ publishable की इस्तेमाल करें। पेमेंट सेशन सर्वर पर सीक्रेट की से बनाएँ।
    5. साइट दोबारा पब्लिश करें और यह स्कैन चलाकर पुष्टि करें कि की हट गई है।

    हमें क्या मिला

    https://demo.okaytoship.com/assets/index-D6yG_D9G.js

    Stripe live secret key: sk_liv…

    My app exposes a Stripe live secret key in the frontend code that every visitor downloads (it starts with "sk_liv…"). Remove this key from all client-side code and from any environment variables that get bundled into the browser. Move every operation that needs it into a server-side function that reads the key from a secret environment variable, and change the frontend to call that function instead. In the browser use only the publishable key. Create checkout sessions on the server with the secret key. I will revoke the old key and add the new one to the secrets myself. If this needs a secret key, put the server-side code in a Supabase Edge Function and store the key in the project's secrets (not in the code). Keep everything else working exactly as it does now and don't touch unrelated files. When you're done, list what you changed.