Перейти к содержанию
OkayToShip

Узнайте, можно ли запускать ваше приложение.

Шесть проверок перед запуском за минуту и готовое исправление для каждой проблемы — вставьте его в свой ИИ-инструмент.

БесплатноБез регистрацииОколо минутыКак мы проверяем

Работает сLovableBoltCursorReplitv0Telegram-ботыбета

Примерdemo.okaytoship.com

11 окт. 2026 г.

Оценка 23 из 100

Рано запускать

22 проблемы · критических: 2

  • БезопасностьКритичноГлавный ключ вашей базы данных виден в коде сайта
  • ОплатаКритичноСекретный ключ Stripe виден в коде сайта
  • SEOЕсть замечанияПоисковики и превью ссылок видят пустую страницу
  • СкоростьВ порядкеИсправлять нечего
  • ЮридическоеЕсть замечанияНа главной нет ссылки на политику конфиденциальности
  • РасходыЕсть замечанияСайт обращается к OpenAI прямо из браузера посетителя

Настоящий скан нашего тестового приложения. Открыть полный пример

Что мы проверяем

Каждая проверка охватывает шесть направлений. У каждого — статус: «В порядке», «Есть замечания» или «Критично».

Что мы не проверяем и почему

  • Безопасность

    Ключи от базы данных и платежей в коде страницы, таблицы, которые может прочитать кто угодно, отсутствующие заголовки безопасности и открытые файлы вроде .env и source maps.

  • Оплата

    Работает ли оплата, может ли посетитель поменять цену в браузере и нет ли секретных платёжных ключей в коде.

  • SEO

    Видят ли поисковики ваш контент или пустую страницу. Заголовки, описания, превью ссылок, sitemap и robots.txt.

  • Скорость

    Core Web Vitals, вес скриптов и картинок — замеряем Lighthouse в мобильном режиме.

  • Юридическое

    Политика конфиденциальности, условия, cookie-баннер при трекерах, способ связаться с вами и записи SPF, DKIM и DMARC для вашей почты.

  • Расходы

    Платные AI API вроде OpenAI или Anthropic, которые вызываются прямо из браузера: любой может взять ваш ключ и набить вам счёт.

Как мы проверяем

ПроверкаКак
Ключи и токены в коде страницыШаблоны на основе правил Gitleaks по коду, который сайт отдаёт каждому посетителю
Открытые файлы вроде .env и source mapsЗапросы только на чтение к известным адресам, такие же может сделать браузер
Скорость, SEO и доступностьLighthouse и axe-core в мобильном профиле
Оплата и платные ИИ-сервисыЧто страница загружает и отправляет в обычном сеансе браузера
Почта: SPF, DKIM, DMARCПубличные DNS-запросы

Часть проверок пересекается с бесплатными инструментами. Мы собираем их вместе, объясняем простыми словами и показываем, как исправить каждую.

Чего мы никогда не делаем

  • Никогда не атакуем и не перегружаем ваше приложение.
  • Никогда ничего не меняем на вашем сайте. Только читаем то, что видит браузер.
  • Никогда не просим пароли, токены ботов, сид-фразы и кошельки.
  • Никогда не храним найденные секреты, только их первые 6 символов.
  • Никогда не сканируем сайты госорганов, банков, медицины и образования.
  • Для скана нам не нужны ни код, ни вход в аккаунт.

От ссылки до исправления

  1. Вставьте ссылку

    Мы открываем приложение так же, как посетитель, и запускаем пассивные проверки. Без регистрации. Около минуты.

  2. Посмотрите оценку

    Оценка из 100, статус по каждому из шести направлений и самая важная проблема с полным разбором. Бесплатно.

  3. Получите полный отчёт

    Все проблемы с доказательствами и пошаговыми исправлениями, плюс промпты для Lovable, Bolt, Cursor или Replit. $19.

  4. Исправьте с помощью ИИ-инструмента

    Вставьте промпты в Lovable, Bolt, Cursor или Replit. Затем бесплатно пересканируйте в течение 7 дней, чтобы убедиться, что всё сработало.

Зачем проверять до запуска

AI-инструменты строят быстро. И раз за разом оставляют одни и те же дыры. Исследователи их посчитали.

Открытые стандарты, открытые инструменты

Сертификатов у нас нет, и мы не делаем вид, что они есть. Вот с чем сопоставлены наши проверки и на чём они работают — проверьте сами.

Публичные стандарты за проверками

  • OWASP Top 10

    Ошибки настройки безопасности: заголовки по OWASP Secure Headers Project, HTTPS, флаги cookie, открытые файлы .env, .git и карты исходников.

  • CWE-798

    Ключи в коде: секретные ключи в JavaScript, который ваш сайт отдаёт каждому посетителю.

  • WCAG 2.1 A/AA

    Автоматические правила доступности из axe-core. Автоматика находит часть проблем, а не все.

  • Core Web Vitals

    LCP и CLS из лабораторного прогона Lighthouse на мобильном профиле. Вместо INP — Total Blocking Time: INP бывает только у живых посетителей.

  • SPF · DKIM · DMARC

    Записи подлинности почты (RFC 7208, 6376, 7489) из публичного DNS.

Это ориентиры, а не сертификаты. Чистый скан не значит, что приложение им соответствует.

Построено на открытом коде

  • PlaywrightApache-2.0

    Открывает ваш сайт в настоящем браузере, как посетитель.

  • LighthouseApache-2.0

    Аудит скорости и SEO.

  • axe-coreMPL-2.0

    Правила доступности.

  • GitleaksMIT

    Часть наших шаблонов поиска ключей основана на его правилах.

Вопросы

Проверка безопасна для моего приложения?

Да. Бесплатная проверка делает только то, что делает обычный браузер: загружает страницы, читает публичный код и смотрит DNS-записи. Она не входит в аккаунты, не отправляет формы и не атакует. Более глубокие проверки, например правил доступа к базе, запускаются только после того, как вы подтвердите, что приложение ваше.

Нужно давать доступ к коду?

Нет. Скан работает по публичной ссылке, так же, как ваше приложение открывает посетитель. Мы никогда не просим пароль или код.

Какие приложения вы проверяете?

Любой публичный сайт или веб-приложение, как бы оно ни было сделано, и Telegram-боты (бета). Особое внимание — проблемам, частым у приложений из Lovable, Bolt, Replit, v0, Cursor и Base44, которые часто работают на Supabase, Firebase и Stripe. Сайты госорганов, банков, медицинских и образовательных учреждений мы не проверяем.

Что вы делаете с найденными ключами?

Храним только первые 6 символов и тип ключа — этого хватает, чтобы вы его узнали. Полный ключ никогда не сохраняется и не показывается. Как мы обращаемся с данными.

Сколько длится проверка?

Обычно от 30 до 90 секунд. Видно, как проверяется каждое направление.