Перейти к содержанию
OkayToShip

Как это работает

Вы вставляете ссылку. Мы открываем приложение так же, как его открыл бы браузер посетителя, собираем всё, что видно, и сверяем со списком частых проблем перед запуском, в том числе тех, с которыми часто выходят приложения, сделанные с AI. Вы получаете оценку, статус по шести направлениям и найденные проблемы.

Что мы проверяем

  • Безопасность

    Ключи от базы данных и платежей в коде страницы, таблицы, которые может прочитать кто угодно, отсутствующие заголовки безопасности и открытые файлы вроде .env и source maps.

  • SEO

    Видят ли поисковики ваш контент или пустую страницу. Заголовки, описания, превью ссылок, sitemap и robots.txt.

  • Скорость

    Core Web Vitals, вес скриптов и картинок — замеряем Lighthouse в мобильном режиме.

  • Дизайн и удобство

    Выглядит ли главная как единый продукт — размеры текста, кнопки, заголовки, понятный первый экран — и удобна ли она на телефоне: без прокрутки вбок, с достаточно крупными кнопками и формами, которые не увеличивают страницу.

  • Оплата

    Работает ли оплата, может ли посетитель поменять цену в браузере и нет ли секретных платёжных ключей в коде.

  • Юридическое

    Политика конфиденциальности, условия, cookie-баннер при трекерах, способ связаться с вами и записи SPF, DKIM и DMARC для вашей почты.

  • Расходы

    Платные AI API вроде OpenAI или Anthropic, которые вызываются прямо из браузера: любой может взять ваш ключ и набить вам счёт.

Что мы не проверяем

Хорошая оценка значит, что наши проверки не нашли проблем. Это не значит, что проблем нет совсем.

  • Страницы за логином

    Бесплатная проверка видит то же, что посетитель без входа.

  • Ваш исходный код

    Мы читаем только код, который сайт отдаёт каждому браузеру. Код сервера и база данных нам недоступны.

  • Бизнес-правила

    Суммируются ли скидки, можно ли заново начать пробный период. Здесь нужен человек, который знает ваш продукт.

  • Нагрузочные тесты и атаки

    Мы никогда не пытаемся перегрузить сайт, подобрать пароли или взломать его.

  • Мобильные приложения

    Пока нет. Приложения из App Store и Google Play мы не проверяем. Telegram-ботов проверяем в бете: вставьте @имя в то же поле.

Пассивные и активные проверки

Пассивные: в каждой проверке

Только то, что видит любой браузер. Вы подтверждаете, что приложение ваше или у вас есть разрешение.

  • Загружаем страницы и скрипты, которые они используют
  • Читаем заголовки ответа и настройки cookie
  • Смотрим DNS-записи вашего домена
  • Запрашиваем короткий список известных файлов, например /.env и /.git/config, обычными GET-запросами
  • Запускаем Lighthouse для скорости и SEO

Активные: только после подтверждения владения

Они затрагивают ваши данные, поэтому мы запускаем их только для приложений, владение которыми вы подтвердили.

  • Публичным ключом базы из вашего кода проверяем, можно ли читать таблицы без входа
  • Входим под двумя тестовыми аккаунтами, которые вы дадите, и проверяем, что один пользователь не видит данных другого

Как подтвердить, что приложение ваше

Скоро. Выберите один из трёх способов. Для каждого нужен токен со страницы ваших проектов.

  • Мета-тег

    Добавьте тег с токеном в <head> главной страницы.

  • Файл

    Загрузите файл с токеном по адресу /.well-known/okaytoship.txt.

  • DNS-запись

    Добавьте TXT-запись с токеном в ваш домен.

Ограничения

  • 3 бесплатные проверки одного домена в сутки, с быстрой проверкой на бота.
  • Мы не проверяем сайты госорганов, банков, медицинских и образовательных учреждений.
  • Только публичные домены. Никаких IP-адресов и внутренних сетей.

Как мы обращаемся с вашими данными

Проверить мой проект