Vai al contenuto
OkayToShip

Come funziona

Incolli un link. Apriamo la tua app come farebbe il browser di un visitatore, raccogliamo ciò che è visibile e lo confrontiamo con un elenco di problemi frequenti prima del lancio, compresi quelli con cui spesso escono le app create con l'IA. Ricevi un punteggio, uno stato per sei aree e i problemi trovati.

Cosa controlliamo

  • Sicurezza

    Chiavi di database e di pagamento lasciate nel codice della pagina, tabelle leggibili da chiunque, header di sicurezza mancanti e file esposti come .env e source map.

  • Pagamenti

    Se il checkout funziona, se un visitatore può cambiare il prezzo nel browser e se ci sono chiavi di pagamento segrete nel codice.

  • SEO

    Se i motori di ricerca vedono i tuoi contenuti o una pagina vuota. Titoli, descrizioni, anteprime dei link, sitemap e robots.txt.

  • Velocità

    Core Web Vitals, peso di script e immagini, misurati con Lighthouse su profilo mobile.

  • Legale

    Privacy policy, termini, banner dei cookie se usi tracker, un modo per contattarti e record SPF, DKIM e DMARC per la tua email.

  • Costi

    API di IA a pagamento come OpenAI o Anthropic chiamate direttamente dal browser, dove chiunque può riusare la tua chiave e farti lievitare il conto.

Cosa non controlliamo

Un buon punteggio significa che i nostri controlli non hanno trovato problemi. Non significa che l’app non ne abbia.

  • Pagine dietro login

    La scansione gratuita vede ciò che vede un visitatore non autenticato.

  • Il tuo codice sorgente

    Leggiamo solo il codice che il sito invia a ogni browser. Il codice del server e il database restano fuori portata.

  • Regole di business

    Se gli sconti si sommano o se una prova gratuita si può riavviare. Serve qualcuno che conosca il tuo prodotto.

  • Test di carico e di attacco

    Non proviamo mai a sovraccaricare il tuo sito, indovinare password o entrare con la forza.

  • App mobili

    Non ancora. Non controlliamo le app dell'App Store o di Google Play. I bot Telegram sono in beta: incolla il @nome nello stesso campo.

Controlli passivi e attivi

Passivi: in ogni scansione

Solo ciò che qualsiasi browser può vedere. Confermi che l’app è tua o che hai il permesso.

  • Caricare le tue pagine e gli script che usano
  • Leggere gli header di risposta e le impostazioni dei cookie
  • Consultare i record DNS del tuo dominio
  • Richiedere un breve elenco di file noti, come /.env e /.git/config, con semplici richieste GET
  • Eseguire Lighthouse per velocità e SEO

Attivi: solo dopo la verifica della proprietà

Toccano i tuoi dati, quindi li eseguiamo solo su app di cui hai dimostrato la proprietà.

  • Usare la chiave pubblica del database presente nel tuo codice per verificare se le tabelle si leggono senza accesso
  • Accedere con due account di prova che ci fornisci, per verificare che un utente non veda i dati di un altro

Come dimostrare che l’app è tua

In arrivo. Scegli uno dei tre metodi. Ognuno usa un token dalla pagina dei tuoi progetti.

  • Meta tag

    Aggiungi un tag con il tuo token nel <head> della home page.

  • File

    Carica un file con il tuo token in /.well-known/okaytoship.txt.

  • Record DNS

    Aggiungi un record TXT con il tuo token al tuo dominio.

Limiti

  • 3 scansioni gratuite per dominio al giorno, con un rapido controllo anti-bot.
  • Non analizziamo siti governativi, bancari, sanitari o scolastici.
  • Solo domini pubblici. Niente indirizzi IP né reti interne.

Come trattiamo i tuoi dati

Analizza il mio progetto