Come funziona
Incolli un link. Apriamo la tua app come farebbe il browser di un visitatore, raccogliamo ciò che è visibile e lo confrontiamo con un elenco di problemi frequenti prima del lancio, compresi quelli con cui spesso escono le app create con l'IA. Ricevi un punteggio, uno stato per sei aree e i problemi trovati.
Cosa controlliamo
Sicurezza
Chiavi di database e di pagamento lasciate nel codice della pagina, tabelle leggibili da chiunque, header di sicurezza mancanti e file esposti come .env e source map.
Pagamenti
Se il checkout funziona, se un visitatore può cambiare il prezzo nel browser e se ci sono chiavi di pagamento segrete nel codice.
SEO
Se i motori di ricerca vedono i tuoi contenuti o una pagina vuota. Titoli, descrizioni, anteprime dei link, sitemap e robots.txt.
Velocità
Core Web Vitals, peso di script e immagini, misurati con Lighthouse su profilo mobile.
Legale
Privacy policy, termini, banner dei cookie se usi tracker, un modo per contattarti e record SPF, DKIM e DMARC per la tua email.
Costi
API di IA a pagamento come OpenAI o Anthropic chiamate direttamente dal browser, dove chiunque può riusare la tua chiave e farti lievitare il conto.
Cosa non controlliamo
Un buon punteggio significa che i nostri controlli non hanno trovato problemi. Non significa che l’app non ne abbia.
Pagine dietro login
La scansione gratuita vede ciò che vede un visitatore non autenticato.
Il tuo codice sorgente
Leggiamo solo il codice che il sito invia a ogni browser. Il codice del server e il database restano fuori portata.
Regole di business
Se gli sconti si sommano o se una prova gratuita si può riavviare. Serve qualcuno che conosca il tuo prodotto.
Test di carico e di attacco
Non proviamo mai a sovraccaricare il tuo sito, indovinare password o entrare con la forza.
App mobili
Non ancora. Non controlliamo le app dell'App Store o di Google Play. I bot Telegram sono in beta: incolla il @nome nello stesso campo.
Controlli passivi e attivi
Passivi: in ogni scansione
Solo ciò che qualsiasi browser può vedere. Confermi che l’app è tua o che hai il permesso.
- Caricare le tue pagine e gli script che usano
- Leggere gli header di risposta e le impostazioni dei cookie
- Consultare i record DNS del tuo dominio
- Richiedere un breve elenco di file noti, come /.env e /.git/config, con semplici richieste GET
- Eseguire Lighthouse per velocità e SEO
Attivi: solo dopo la verifica della proprietà
Toccano i tuoi dati, quindi li eseguiamo solo su app di cui hai dimostrato la proprietà.
- Usare la chiave pubblica del database presente nel tuo codice per verificare se le tabelle si leggono senza accesso
- Accedere con due account di prova che ci fornisci, per verificare che un utente non veda i dati di un altro
Come dimostrare che l’app è tua
In arrivo. Scegli uno dei tre metodi. Ognuno usa un token dalla pagina dei tuoi progetti.
Meta tag
Aggiungi un tag con il tuo token nel <head> della home page.
File
Carica un file con il tuo token in /.well-known/okaytoship.txt.
Record DNS
Aggiungi un record TXT con il tuo token al tuo dominio.
Limiti
- 3 scansioni gratuite per dominio al giorno, con un rapido controllo anti-bot.
- Non analizziamo siti governativi, bancari, sanitari o scolastici.
- Solo domini pubblici. Niente indirizzi IP né reti interne.