Lompat ke konten
OkayToShip

Contoh laporan

Contoh laporan dari aplikasi uji kami. Kami membuat aplikasi kecil dan sengaja meninggalkan kesalahan umum, agar Anda bisa melihat persis apa yang diberikan laporan lengkap. Ini hasil nyata dari pemeriksaan yang sama dengan yang kami jalankan pada proyek Anda, dipindai pada 11 Okt 2026.

Contohdemo.okaytoship.com

Contoh laporan dari aplikasi uji kami · 11 Okt 2026

Skor 23 dari 100

Belum siap rilis: 2 masalah kritis bisa membuka akses ke data atau uang Anda — perbaiki dulu.

22 masalah: 2 kritis, 4 tinggi, 9 sedang, 6 rendah, 1 info

  • KeamananKritisKunci utama database Anda terlihat di kode situs
  • PembayaranKritisKunci rahasia Stripe Anda terlihat di kode situs
  • SEOPerlu perbaikanMesin pencari dan pratinjau tautan melihat halaman kosong
  • KecepatanAmanTidak ada yang perlu diperbaiki
  • LegalPerlu perbaikanTidak ada tautan kebijakan privasi di halaman utama Anda
  • BiayaPerlu perbaikanSitus Anda memanggil OpenAI langsung dari browser pengunjung

22 masalah, semua terbuka

Beginilah laporan lengkap. Buka masalah mana pun untuk melihat bukti, risiko, dan cara memperbaikinya.

  • Siapa pun bisa menyalin kunci ini dan bertindak sebagai akun Stripe Anda: melihat pelanggan dan pembayarannya, melakukan refund, atau membuat tagihan. Uang sungguhan bisa keluar dari akun Anda.

    Lakukan hari ini: Cabut kunci ini sekarang di dasbor Stripe dan buat yang baru. Kunci ini sudah publik, jadi menghapusnya dari kode saja tidak cukup.

    Cara memperbaiki
    1. Cabut kunci ini sekarang di dasbor Stripe dan buat yang baru. Kunci ini sudah publik, jadi menghapusnya dari kode saja tidak cukup.
    2. Pindahkan kunci baru hanya ke sisi server: Edge Function, rute API, atau backend yang membacanya dari variabel lingkungan rahasia. Jangan pernah memberinya prefiks publik seperti VITE_, NEXT_PUBLIC_, atau REACT_APP_.
    3. Buat halaman memanggil fungsi server Anda, bukan memakai kunci secara langsung.
    4. Di browser, gunakan hanya kunci publishable. Buat sesi pembayaran di server dengan kunci rahasia.
    5. Terbitkan ulang situs dan jalankan pemindaian ini untuk memastikan kuncinya sudah hilang.

    My app exposes a Stripe live secret key in the frontend code that every visitor downloads (it starts with "sk_liv…"). Remove this key from all client-side code and from any environment variables that get bundled into the browser. Move every operation that needs it into a server-side function that reads the key from a secret environment variable, and change the frontend to call that function instead. In the browser use only the publishable key. Create checkout sessions on the server with the secret key. I will revoke the old key and add the new one to the secrets myself. If this needs a secret key, put the server-side code in a Supabase Edge Function and store the key in the project's secrets (not in the code). Keep everything else working exactly as it does now and don't touch unrelated files. When you're done, list what you changed.

    Apa yang kami temukan
    https://demo.okaytoship.com/assets/index-D6yG_D9G.jsStripe live secret key: sk_liv…