Lompat ke konten
OkayToShip

Cari tahu apakah aplikasi Anda siap dirilis.

Enam pemeriksaan peluncuran dalam sekitar satu menit, dan perbaikan siap pakai untuk setiap masalah yang bisa Anda tempel ke alat AI.

GratisTanpa daftarSekitar satu menitCara kami memeriksa

Bekerja denganLovableBoltCursorReplitv0Bot Telegrambeta

Contohdemo.okaytoship.com

11 Okt 2026

Skor 23 dari 100

Belum siap rilis

22 masalah · 2 kritis

  • KeamananKritisKunci utama database Anda terlihat di kode situs
  • PembayaranKritisKunci rahasia Stripe Anda terlihat di kode situs
  • SEOPerlu perbaikanMesin pencari dan pratinjau tautan melihat halaman kosong
  • KecepatanAmanTidak ada yang perlu diperbaiki
  • LegalPerlu perbaikanTidak ada tautan kebijakan privasi di halaman utama Anda
  • BiayaPerlu perbaikanSitus Anda memanggil OpenAI langsung dari browser pengunjung

Pemindaian nyata aplikasi uji kami. Buka contoh lengkap

Yang kami periksa

Setiap pemindaian mencakup enam area. Masing-masing mendapat status: Aman, Perlu perbaikan, atau Kritis.

Yang tidak kami periksa, dan alasannya

  • Keamanan

    Kunci basis data dan pembayaran yang tertinggal di kode halaman, tabel yang bisa dibaca siapa saja, header keamanan yang hilang, dan file terbuka seperti .env dan source map.

  • Pembayaran

    Apakah checkout berfungsi, apakah pengunjung bisa mengubah harga di browser, dan apakah ada kunci pembayaran rahasia di kode.

  • SEO

    Apakah mesin pencari melihat konten Anda atau halaman kosong. Judul, deskripsi, pratinjau tautan, sitemap, dan robots.txt.

  • Kecepatan

    Core Web Vitals, ukuran skrip dan gambar, diukur dengan Lighthouse pada profil seluler.

  • Legal

    Kebijakan privasi, ketentuan, banner cookie jika Anda memakai pelacak, cara menghubungi Anda, serta catatan SPF, DKIM, dan DMARC untuk email Anda.

  • Biaya

    API AI berbayar seperti OpenAI atau Anthropic yang dipanggil langsung dari browser, tempat siapa pun bisa memakai ulang kunci Anda dan membengkakkan tagihan Anda.

Cara kami memeriksa

PemeriksaanCaranya
Kunci dan token di kode halaman AndaPola berdasarkan aturan Gitleaks, dijalankan pada kode yang dikirim situs Anda ke setiap pengunjung
File yang terbuka seperti .env dan source mapPermintaan baca-saja ke jalur yang umum, sama seperti yang bisa dilakukan browser
Kecepatan, SEO, dan aksesibilitasLighthouse dan axe-core dengan profil seluler
Pembayaran dan API AI berbayarApa yang dimuat dan dikirim halaman Anda dalam sesi browser biasa
Email: SPF, DKIM, DMARCKueri DNS publik

Sebagian pemeriksaan tumpang tindih dengan alat gratis. Kami menggabungkannya, menjelaskannya dengan bahasa sederhana, dan menunjukkan cara memperbaiki masing-masing.

Yang tidak pernah kami lakukan

  • Kami tidak pernah menyerang atau membebani aplikasi Anda.
  • Kami tidak pernah mengubah apa pun di situs Anda. Kami hanya membaca apa yang dilihat browser.
  • Kami tidak pernah meminta kata sandi, token bot, seed phrase, atau dompet.
  • Kami tidak pernah menyimpan rahasia yang kami temukan, hanya 6 karakter pertamanya.
  • Kami tidak pernah memindai situs pemerintah, perbankan, kesehatan, atau pendidikan.
  • Kami tidak pernah butuh kode Anda atau login untuk memindai.

Dari tautan sampai perbaikan

  1. Tempel tautan Anda

    Kami membuka aplikasi Anda seperti pengunjung dan menjalankan pemeriksaan pasif. Tanpa daftar. Sekitar satu menit.

  2. Lihat skor Anda

    Skor dari 100, status untuk keenam area, dan masalah terpenting dijelaskan lengkap. Gratis.

  3. Dapatkan laporan lengkap

    Setiap masalah dengan bukti dan langkah perbaikan, plus prompt untuk ditempel di Lovable, Bolt, Cursor, atau Replit. $19.

  4. Perbaiki dengan alat AI Anda

    Tempel prompt ke Lovable, Bolt, Cursor, atau Replit. Lalu pindai ulang gratis dalam 7 hari untuk memastikan berhasil.

Mengapa memeriksa sebelum rilis

Alat AI membangun dengan cepat. Mereka juga meninggalkan celah yang sama berulang kali. Para peneliti sudah menghitungnya.

Standar terbuka, alat terbuka

Kami tidak punya sertifikat dan tidak berpura-pura punya. Inilah standar yang menjadi acuan pemeriksaan kami dan alat yang menjalankannya, agar Anda bisa memverifikasinya sendiri.

Standar publik di balik pemeriksaan

  • OWASP Top 10

    Kesalahan konfigurasi keamanan: header dari OWASP Secure Headers Project, HTTPS, flag cookie, serta file .env, .git, dan source map yang terbuka.

  • CWE-798

    Kredensial di dalam kode: kunci rahasia di JavaScript yang dikirim situs Anda ke setiap pengunjung.

  • WCAG 2.1 A/AA

    Aturan aksesibilitas otomatis dari axe-core. Alat otomatis hanya menemukan sebagian masalah, tidak semuanya.

  • Core Web Vitals

    LCP dan CLS dari uji lab Lighthouse dengan profil seluler. Total Blocking Time menggantikan INP, yang hanya dihasilkan pengunjung sungguhan.

  • SPF · DKIM · DMARC

    Catatan autentikasi email (RFC 7208, 6376, 7489), dibaca dari DNS publik.

Ini acuan, bukan sertifikasi. Hasil pemindaian yang bersih tidak membuat aplikasi Anda patuh pada salah satunya.

Dibangun di atas open source

  • PlaywrightApache-2.0

    Membuka situs Anda di browser sungguhan, seperti pengunjung.

  • LighthouseApache-2.0

    Audit kecepatan dan SEO.

  • axe-coreMPL-2.0

    Aturan aksesibilitas.

  • GitleaksMIT

    Sebagian pola kunci rahasia kami diadaptasi dari aturannya.

Pertanyaan

Apakah pemindaian aman untuk aplikasi saya?

Ya. Pemindaian gratis hanya melakukan apa yang dilakukan browser biasa: memuat halaman, membaca kode publik, dan mengecek catatan DNS. Tidak masuk akun, tidak mengirim formulir, dan tidak mengirim lalu lintas serangan. Pemeriksaan yang lebih dalam, seperti menguji aturan basis data, baru berjalan setelah Anda membuktikan aplikasinya milik Anda.

Apakah saya perlu memberi akses ke kode saya?

Tidak. Pemindaian berjalan dari tautan publik, sama seperti pengunjung membuka aplikasi Anda. Kami tidak pernah meminta kata sandi atau kode Anda.

Aplikasi apa saja yang bisa diperiksa?

Situs web atau aplikasi web publik apa pun, bagaimanapun cara membuatnya, serta bot Telegram (beta). Kami memberi perhatian khusus pada masalah yang umum di aplikasi buatan Lovable, Bolt, Replit, v0, Cursor, dan Base44, yang sering berjalan di Supabase, Firebase, dan Stripe. Kami tidak memindai situs pemerintah, perbankan, kesehatan, atau pendidikan.

Apa yang Anda lakukan dengan kunci yang ditemukan?

Kami hanya menyimpan 6 karakter pertama dan jenis kuncinya, cukup agar Anda bisa mengenalinya. Kunci lengkap tidak pernah disimpan atau ditampilkan. Cara kami menangani data.

Berapa lama pemindaian berlangsung?

Biasanya 30 sampai 90 detik. Anda bisa melihat setiap area diperiksa.