İçeriğe geç
OkayToShip

Uygulamanız yayına hazır mı, öğrenin.

Yaklaşık bir dakikada altı lansman kontrolü ve her sorun için yapay zekâ aracınıza yapıştırabileceğiniz hazır bir düzeltme.

ÜcretsizKayıt gerekmezYaklaşık bir dakikaNasıl kontrol ediyoruz

UyumluLovableBoltCursorReplitv0Telegram botlarıbeta

Örnekdemo.okaytoship.com

11 Eki 2026

Puan: 100 üzerinden 23

Henüz hazır değil

22 sorun · 2 kritik

  • GüvenlikKritikVeritabanınızın ana anahtarı site kodunda görünüyor
  • ÖdemelerKritikStripe gizli anahtarınız site kodunda görünüyor
  • SEOİyileştirilmeliArama motorları ve bağlantı önizlemeleri boş bir sayfa görüyor
  • HızTamamBurada düzeltilecek bir şey yok
  • YasalİyileştirilmeliAna sayfanızda gizlilik politikası bağlantısı yok
  • MaliyetlerİyileştirilmeliSiteniz OpenAI hizmetini doğrudan ziyaretçinin tarayıcısından çağırıyor

Kendi test uygulamamızın gerçek taraması. Örneğin tamamını aç

Neleri kontrol ediyoruz

Her tarama altı alanı kapsar. Her biri bir durum alır: Tamam, İyileştirilmeli veya Kritik.

Neleri kontrol etmiyoruz ve neden

  • Güvenlik

    Sayfa kodunda kalmış veritabanı ve ödeme anahtarları, herkesin okuyabildiği tablolar, eksik güvenlik başlıkları ve .env ile source map gibi açıkta kalan dosyalar.

  • Ödemeler

    Ödemenin çalışıp çalışmadığı, ziyaretçinin fiyatı tarayıcıda değiştirip değiştiremeyeceği ve kodda gizli ödeme anahtarları olup olmadığı.

  • SEO

    Arama motorlarının içeriğinizi mi yoksa boş bir sayfa mı gördüğü. Başlıklar, açıklamalar, bağlantı önizlemeleri, sitemap ve robots.txt.

  • Hız

    Core Web Vitals, betik boyutu ve görseller; Lighthouse ile mobil profilde ölçülür.

  • Yasal

    Gizlilik politikası, koşullar, izleyici kullanıyorsanız çerez bildirimi, size ulaşma yolu ve e-postanız için SPF, DKIM ve DMARC kayıtları.

  • Maliyetler

    OpenAI veya Anthropic gibi ücretli yapay zekâ API’lerinin doğrudan tarayıcıdan çağrılması; orada herkes anahtarınızı kullanıp faturanızı şişirebilir.

Nasıl kontrol ediyoruz

KontrolNasıl
Sayfa kodunuzdaki anahtarlar ve token'larGitleaks kurallarına dayalı kalıplar; sitenizin her ziyaretçiye gönderdiği koda uygulanır
.env ve source map gibi açıkta kalan dosyalarBilinen yollara salt okunur istekler, bir tarayıcının da yapabileceği türden
Hız, SEO ve erişilebilirlikMobil profilde Lighthouse ve axe-core
Ödemeler ve ücretli yapay zekâ API'leriSayfanızın normal bir tarayıcı oturumunda yükledikleri ve gönderdikleri
E-posta: SPF, DKIM, DMARCHerkese açık DNS sorguları

Bazı kontroller ücretsiz araçlarla örtüşüyor. Onları bir araya getiriyor, sade bir dille açıklıyor ve her birinin nasıl düzeltileceğini gösteriyoruz.

Asla yapmadıklarımız

  • Uygulamanıza asla saldırmayız ve onu aşırı yüklemeyiz.
  • Sitenizde hiçbir şeyi asla değiştirmeyiz. Yalnızca bir tarayıcının gördüğünü okuruz.
  • Asla şifre, bot token'ı, seed phrase veya cüzdan istemeyiz.
  • Bulduğumuz sırları asla saklamayız, yalnızca ilk 6 karakterini.
  • Devlet, bankacılık, sağlık veya eğitim sitelerini asla taramayız.
  • Tarama için kodunuza veya bir girişe asla ihtiyacımız olmaz.

Bağlantıdan düzeltmeye

  1. Bağlantınızı yapıştırın

    Uygulamanızı bir ziyaretçi gibi açar ve pasif kontroller yaparız. Kayıt yok. Yaklaşık bir dakika sürer.

  2. Puanınızı görün

    100 üzerinden bir puan, altı alanın her birinin durumu ve en önemli sorunun ayrıntılı açıklaması. Ücretsiz.

  3. Tam raporu alın

    Her sorun kanıt ve adım adım çözümle; ayrıca Lovable, Bolt, Cursor veya Replit’e yapıştıracağınız promptlar. $19.

  4. Yapay zekâ aracınızla düzeltin

    Prompt'ları Lovable, Bolt, Cursor veya Replit'e yapıştırın. Sonra işe yaradığını görmek için 7 gün içinde ücretsiz yeniden tarayın.

Neden yayından önce kontrol etmeli

Yapay zekâ araçları hızlı üretir. Aynı açıkları da tekrar tekrar bırakır. Araştırmacılar bunları saydı.

Açık standartlar, açık araçlar

Hiçbir sertifikamız yok ve varmış gibi yapmıyoruz. Kontrollerimizin hangi standartlarla eşlendiği ve neyle çalıştığı burada; kendiniz doğrulayabilirsiniz.

Kontrollerin dayandığı açık standartlar

  • OWASP Top 10

    Güvenlik yapılandırma hataları: OWASP Secure Headers Project başlıkları, HTTPS, çerez bayrakları ve açıkta kalan .env, .git ve source map dosyaları.

  • CWE-798

    Koda gömülü kimlik bilgileri: sitenizin her ziyaretçiye gönderdiği JavaScript içindeki gizli anahtarlar.

  • WCAG 2.1 A/AA

    axe-core’un otomatik erişilebilirlik kuralları. Otomatik araçlar sorunların bir kısmını bulur, hepsini değil.

  • Core Web Vitals

    Mobil profilde Lighthouse laboratuvar ölçümünden LCP ve CLS. INP yalnızca gerçek ziyaretçilerden ölçülebildiği için yerine Total Blocking Time kullanılır.

  • SPF · DKIM · DMARC

    Herkese açık DNS’ten okunan e-posta kimlik doğrulama kayıtları (RFC 7208, 6376, 7489).

Bunlar sertifika değil, referanstır. Temiz bir tarama, uygulamanızın bunlardan herhangi birine uyumlu olduğu anlamına gelmez.

Açık kaynak üzerine kurulu

  • PlaywrightApache-2.0

    Sitenizi bir ziyaretçi gibi gerçek bir tarayıcıda açar.

  • LighthouseApache-2.0

    Hız ve SEO denetimleri.

  • axe-coreMPL-2.0

    Erişilebilirlik kuralları.

  • GitleaksMIT

    Gizli anahtar kalıplarımızın bir kısmı onun kurallarından uyarlanmıştır.

Sorular

Tarama uygulamam için güvenli mi?

Evet. Ücretsiz tarama yalnızca normal bir tarayıcının yaptığını yapar: sayfalarınızı yükler, herkese açık kodu okur ve DNS kayıtlarına bakar. Giriş yapmaz, form göndermez, saldırı trafiği göndermez. Veritabanı kurallarınızı test etmek gibi daha derin kontroller, yalnızca uygulamanın size ait olduğunu doğruladıktan sonra çalışır.

Size kodumuza erişim vermem gerekiyor mu?

Hayır. Tarama, bir ziyaretçinin uygulamanızı açtığı gibi herkese açık bağlantı üzerinden çalışır. Şifrenizi veya kodunuzu asla istemeyiz.

Hangi uygulamaları kontrol edebilirsiniz?

Nasıl yapılmış olursa olsun herkese açık her web sitesi veya web uygulaması ve Telegram botları (beta). Çoğu zaman Supabase, Firebase ve Stripe üzerinde çalışan Lovable, Bolt, Replit, v0, Cursor ve Base44 uygulamalarında sık görülen sorunlara özellikle dikkat ederiz. Devlet, banka, sağlık ve eğitim kurumlarının sitelerini taramayız.

Bulduğunuz anahtarlarla ne yapıyorsunuz?

Yalnızca ilk 6 karakteri ve anahtarın türünü saklarız; tanımanız için yeterli. Anahtarın tamamı asla kaydedilmez ve gösterilmez. Verileri nasıl ele alıyoruz.

Bir tarama ne kadar sürer?

Genellikle 30 ila 90 saniye. Her alanın kontrol edilişini izleyebilirsiniz.