Как это работает
Вы вставляете ссылку. Мы открываем приложение так же, как его открыл бы браузер посетителя, собираем всё, что видно, и сверяем со списком частых проблем перед запуском, в том числе тех, с которыми часто выходят приложения, сделанные с AI. Вы получаете оценку, статус по шести направлениям и найденные проблемы.
Что мы проверяем
Безопасность
Ключи от базы данных и платежей в коде страницы, таблицы, которые может прочитать кто угодно, отсутствующие заголовки безопасности и открытые файлы вроде .env и source maps.
SEO
Видят ли поисковики ваш контент или пустую страницу. Заголовки, описания, превью ссылок, sitemap и robots.txt.
Скорость
Core Web Vitals, вес скриптов и картинок — замеряем Lighthouse в мобильном режиме.
Дизайн и удобство
Выглядит ли главная как единый продукт — размеры текста, кнопки, заголовки, понятный первый экран — и удобна ли она на телефоне: без прокрутки вбок, с достаточно крупными кнопками и формами, которые не увеличивают страницу.
Оплата
Работает ли оплата, может ли посетитель поменять цену в браузере и нет ли секретных платёжных ключей в коде.
Юридическое
Политика конфиденциальности, условия, cookie-баннер при трекерах, способ связаться с вами и записи SPF, DKIM и DMARC для вашей почты.
Расходы
Платные AI API вроде OpenAI или Anthropic, которые вызываются прямо из браузера: любой может взять ваш ключ и набить вам счёт.
Что мы не проверяем
Хорошая оценка значит, что наши проверки не нашли проблем. Это не значит, что проблем нет совсем.
Страницы за логином
Бесплатная проверка видит то же, что посетитель без входа.
Ваш исходный код
Мы читаем только код, который сайт отдаёт каждому браузеру. Код сервера и база данных нам недоступны.
Бизнес-правила
Суммируются ли скидки, можно ли заново начать пробный период. Здесь нужен человек, который знает ваш продукт.
Нагрузочные тесты и атаки
Мы никогда не пытаемся перегрузить сайт, подобрать пароли или взломать его.
Мобильные приложения
Пока нет. Приложения из App Store и Google Play мы не проверяем. Telegram-ботов проверяем в бете: вставьте @имя в то же поле.
Пассивные и активные проверки
Пассивные: в каждой проверке
Только то, что видит любой браузер. Вы подтверждаете, что приложение ваше или у вас есть разрешение.
- Загружаем страницы и скрипты, которые они используют
- Читаем заголовки ответа и настройки cookie
- Смотрим DNS-записи вашего домена
- Запрашиваем короткий список известных файлов, например /.env и /.git/config, обычными GET-запросами
- Запускаем Lighthouse для скорости и SEO
Активные: только после подтверждения владения
Они затрагивают ваши данные, поэтому мы запускаем их только для приложений, владение которыми вы подтвердили.
- Публичным ключом базы из вашего кода проверяем, можно ли читать таблицы без входа
- Входим под двумя тестовыми аккаунтами, которые вы дадите, и проверяем, что один пользователь не видит данных другого
Как подтвердить, что приложение ваше
Скоро. Выберите один из трёх способов. Для каждого нужен токен со страницы ваших проектов.
Мета-тег
Добавьте тег с токеном в <head> главной страницы.
Файл
Загрузите файл с токеном по адресу /.well-known/okaytoship.txt.
DNS-запись
Добавьте TXT-запись с токеном в ваш домен.
Ограничения
- 3 бесплатные проверки одного домена в сутки, с быстрой проверкой на бота.
- Мы не проверяем сайты госорганов, банков, медицинских и образовательных учреждений.
- Только публичные домены. Никаких IP-адресов и внутренних сетей.
Как мы обращаемся с вашими данными
Проверить мой проект