本文へスキップ
OkayToShip

そのアプリ、リリースして大丈夫か確かめよう。

約 1 分で 6 つのリリース前チェック。問題ごとに、AI ツールにそのまま貼れる修正方法をお渡しします。

無料登録不要約 1 分チェック方法

対応LovableBoltCursorReplitv0Telegram ボットベータ

サンプルdemo.okaytoship.com

2026年10月11日

スコア 23(100 点満点)

まだ公開不可

問題 22 件 · 重大 2 件

  • セキュリティ重大データベースのマスターキーがサイトのコードに見えています
  • 決済重大Stripe のシークレットキーがサイトのコードに見えています
  • SEO要改善検索エンジンやリンクプレビューには空白のページが見えています
  • 速度問題なしここで修正する点はありません
  • 法務要改善トップページにプライバシーポリシーへのリンクがありません
  • コスト要改善サイトが訪問者のブラウザーから直接 OpenAI を呼び出しています

自社テストアプリの実際のスキャン。 サンプル全体を見る

チェックする項目

各スキャンは 6 つの項目をカバーします。それぞれに「問題なし」「要改善」「重大」のステータスがつきます。

チェックしない項目とその理由

  • セキュリティ

    ページのコードに残ったデータベースや決済のキー、誰でも読めるテーブル、不足しているセキュリティヘッダー、.env や source map などの露出したファイル。

  • 決済

    決済が動くか、訪問者がブラウザで価格を変えられないか、コードに決済の秘密キーがないか。

  • SEO

    検索エンジンにコンテンツが見えているか、空のページに見えているか。タイトル、説明文、リンクプレビュー、sitemap、robots.txt。

  • 速度

    Core Web Vitals、スクリプトのサイズ、画像。Lighthouse のモバイル設定で計測します。

  • 法務

    プライバシーポリシー、利用規約、トラッカー使用時の Cookie バナー、連絡手段、メールの SPF・DKIM・DMARC レコード。

  • コスト

    OpenAI や Anthropic などの有料 AI API をブラウザから直接呼び出していないか。そこでは誰でもキーを使い回し、請求額をふくらませられます。

チェック方法

チェック方法
ページのコード内のキーとトークンGitleaks のルールに基づくパターンを、サイトがすべての訪問者に送るコードに適用
.env やソースマップなど公開されたファイルよく知られたパスへの読み取り専用リクエスト(ブラウザーでも送れるもの)
速度、SEO、アクセシビリティモバイル設定の Lighthouse と axe-core
決済と有料 AI API通常のブラウザーセッションでページが読み込み、送信する内容
メール:SPF、DKIM、DMARC公開 DNS の照会

一部のチェックは無料ツールと重なります。私たちはそれらをまとめ、わかりやすい言葉で説明し、それぞれの直し方を示します。

私たちが決してしないこと

  • アプリを攻撃したり、過負荷をかけたりすることはありません。
  • サイトの内容は一切変更しません。ブラウザに見えるものを読むだけです。
  • パスワード、ボットトークン、シードフレーズ、ウォレットを求めることはありません。
  • 見つけたシークレットは保存しません。保存するのは最初の 6 文字だけです。
  • 政府、銀行、医療、教育機関のサイトはスキャンしません。
  • スキャンにコードやログインは一切不要です。

リンクから修正まで

  1. リンクを貼る

    訪問者と同じようにアプリを開き、パッシブチェックを行います。登録不要、約 1 分です。

  2. スコアを見る

    100 点満点のスコア、6 項目それぞれのステータス、最も重要な問題の詳しい解説。無料です。

  3. フルレポートを入手

    すべての問題について証拠と手順つきの修正方法、さらに Lovable、Bolt、Cursor、Replit に貼れるプロンプト。$19。

  4. AI ツールで修正する

    プロンプトを Lovable、Bolt、Cursor、Replit に貼り付けます。その後 7 日以内に無料で再スキャンし、直ったか確認します。

リリース前にチェックする理由

AI ツールは速く作れます。そして同じ穴を何度も残します。研究者がその数を数えました。

  • 1,645 件中 170 件

    Lovable の公開ショーケースにあるアプリで、インターネット上の誰でも読み書きできるデータベーステーブルが見つかりました。原因は Supabase の row-level security ルールの欠如です。

    出典: Matt Palmer、CVE-2025-48757 に関する声明、2025 年 3 月

  • 400+

    件の秘密情報(API キーやアクセストークンなど)が、vibe coding プラットフォームで作られた 5,600 以上の公開アプリで露出していました。同じ調査で 2,000 件以上の脆弱性と 175 件の個人情報露出も見つかっています。

    出典: Escape、vibe coding アプリの調査、2025 年 10 月

  • 45%

    のケースで、100 以上の AI モデルが書いたコードに、80 の一般的なプログラミング課題のテストでセキュリティ上の欠陥が含まれていました。

    出典: Veracode、2025 GenAI Code Security Report、2025 年 7 月

オープンな基準、オープンなツール

認証は取得しておらず、取得しているふりもしません。チェックがどの基準に対応し、何で動いているかをここに示します。ご自身で確かめてください。

チェックの根拠となる公開基準

  • OWASP Top 10

    セキュリティ設定の不備:OWASP Secure Headers Project に基づくヘッダー、HTTPS、Cookie フラグ、公開された .env・.git・ソースマップ。

  • CWE-798

    ハードコードされた認証情報:サイトがすべての訪問者に送る JavaScript 内の秘密鍵。

  • WCAG 2.1 A/AA

    axe-core による自動アクセシビリティルール。自動ツールで見つかるのは問題の一部で、すべてではありません。

  • Core Web Vitals

    モバイルプロファイルでの Lighthouse ラボ計測による LCP と CLS。INP は実際の訪問者からしか得られないため、Total Blocking Time で代替します。

  • SPF · DKIM · DMARC

    公開 DNS から読み取るメール認証レコード(RFC 7208、6376、7489)。

これらは参考基準であり、認証ではありません。スキャン結果に問題がなくても、いずれかの基準に準拠しているとは限りません。

オープンソースで構築

  • PlaywrightApache-2.0

    訪問者と同じように、実際のブラウザでサイトを開きます。

  • LighthouseApache-2.0

    速度と SEO の監査。

  • axe-coreMPL-2.0

    アクセシビリティルール。

  • GitleaksMIT

    秘密鍵の検出パターンの一部は、そのルールを元にしています。

よくある質問

スキャンはアプリにとって安全ですか?

はい。無料スキャンは通常のブラウザと同じことしかしません。ページを読み込み、公開コードを読み、DNS レコードを確認するだけです。ログインやフォーム送信、攻撃的な通信は行いません。データベースのルールのテストなど、より踏み込んだチェックは、アプリの所有者確認が済んでから実行します。

コードへのアクセス権を渡す必要がありますか?

いいえ。スキャンは公開リンクから、訪問者がアプリを開くのと同じ方法で行います。パスワードやコードを求めることはありません。

どんなアプリをチェックできますか?

作り方を問わず、公開されているあらゆるウェブサイトやウェブアプリ、そして Telegram ボット(ベータ)。Supabase、Firebase、Stripe 上で動くことが多い Lovable、Bolt、Replit、v0、Cursor、Base44 製アプリによくある問題には特に注意しています。政府、銀行、医療、教育機関のサイトはスキャンしません。

見つけたキーはどう扱いますか?

保存するのは最初の 6 文字とキーの種類だけで、見分けるには十分です。キー全体を保存したり表示したりすることはありません。データの取り扱い。

スキャンにはどれくらいかかりますか?

通常 30〜90 秒です。各項目がチェックされる様子を見られます。