Đến nội dung chính
OkayToShip

Biết ngay ứng dụng của bạn đã sẵn sàng ra mắt chưa.

Sáu bước kiểm tra trước khi ra mắt trong khoảng một phút, kèm cách sửa sẵn cho từng vấn đề để dán vào công cụ AI của bạn.

Miễn phíKhông cần đăng kýKhoảng một phútCách chúng tôi kiểm tra

Hoạt động vớiLovableBoltCursorReplitv0Bot Telegrambeta

Mẫudemo.okaytoship.com

11 thg 10, 2026

Điểm 23 trên 100

Chưa thể ra mắt

22 vấn đề · 2 nghiêm trọng

  • Bảo mậtNghiêm trọngKhóa chính của cơ sở dữ liệu hiển thị trong mã trang
  • Thanh toánNghiêm trọngKhóa bí mật Stripe của bạn hiển thị trong mã trang
  • SEOCần cải thiệnCông cụ tìm kiếm và bản xem trước liên kết thấy một trang trống
  • Tốc độỔnKhông có gì cần sửa
  • Pháp lýCần cải thiệnTrang chủ không có liên kết chính sách quyền riêng tư
  • Chi phíCần cải thiệnTrang của bạn gọi OpenAI trực tiếp từ trình duyệt của khách

Bản quét thật ứng dụng thử nghiệm của chúng tôi. Mở toàn bộ báo cáo mẫu

Chúng tôi kiểm tra gì

Mỗi lượt quét gồm sáu hạng mục. Mỗi hạng mục có một trạng thái: Ổn, Cần cải thiện hoặc Nghiêm trọng.

Những gì chúng tôi không kiểm tra, và vì sao

  • Bảo mật

    Khóa cơ sở dữ liệu và thanh toán để lại trong mã trang, bảng mà ai cũng đọc được, thiếu header bảo mật, và các tệp bị lộ như .env và source map.

  • Thanh toán

    Thanh toán có hoạt động không, khách truy cập có thể đổi giá trong trình duyệt không, và trong mã có khóa thanh toán bí mật không.

  • SEO

    Công cụ tìm kiếm thấy nội dung của bạn hay một trang trống. Tiêu đề, mô tả, bản xem trước liên kết, sitemap và robots.txt.

  • Tốc độ

    Core Web Vitals, dung lượng script và hình ảnh, đo bằng Lighthouse ở cấu hình di động.

  • Pháp lý

    Chính sách quyền riêng tư, điều khoản, banner cookie khi bạn dùng công cụ theo dõi, cách liên hệ với bạn, và bản ghi SPF, DKIM, DMARC cho email.

  • Chi phí

    API AI trả phí như OpenAI hay Anthropic được gọi trực tiếp từ trình duyệt, nơi bất kỳ ai cũng có thể dùng lại khóa của bạn và đẩy hóa đơn lên cao.

Cách chúng tôi kiểm tra

Kiểm traCách làm
Khóa và token trong mã trangMẫu dựa trên quy tắc của Gitleaks, chạy trên mã mà trang gửi cho mọi khách truy cập
Tệp bị lộ như .env và source mapYêu cầu chỉ đọc đến các đường dẫn quen thuộc, giống như trình duyệt có thể gửi
Tốc độ, SEO và khả năng tiếp cậnLighthouse và axe-core với cấu hình di động
Thanh toán và API AI trả phíNhững gì trang tải và gửi đi trong một phiên trình duyệt bình thường
Email: SPF, DKIM, DMARCTra cứu DNS công khai

Một số kiểm tra trùng với công cụ miễn phí. Chúng tôi gộp lại, giải thích bằng lời dễ hiểu và chỉ cách sửa từng cái.

Những điều chúng tôi không bao giờ làm

  • Không bao giờ tấn công hay làm quá tải ứng dụng của bạn.
  • Chúng tôi không bao giờ thay đổi bất cứ thứ gì trên trang của bạn. Chúng tôi chỉ đọc những gì trình duyệt nhìn thấy.
  • Không bao giờ hỏi mật khẩu, token bot, cụm từ khôi phục hay ví.
  • Không bao giờ lưu bí mật tìm thấy, chỉ 6 ký tự đầu.
  • Chúng tôi không bao giờ quét trang của cơ quan nhà nước, ngân hàng, y tế hoặc giáo dục.
  • Chúng tôi không bao giờ cần mã nguồn hay tài khoản đăng nhập để quét.

Từ liên kết đến bản sửa

  1. Dán liên kết

    Chúng tôi mở ứng dụng như một khách truy cập và chạy các kiểm tra thụ động. Không cần đăng ký. Mất khoảng một phút.

  2. Xem điểm

    Điểm trên thang 100, trạng thái của sáu hạng mục, và vấn đề quan trọng nhất được giải thích đầy đủ. Miễn phí.

  3. Nhận báo cáo đầy đủ

    Mọi vấn đề kèm bằng chứng và cách sửa từng bước, cùng prompt để dán vào Lovable, Bolt, Cursor hoặc Replit. $19.

  4. Sửa bằng công cụ AI của bạn

    Dán prompt vào Lovable, Bolt, Cursor hoặc Replit. Sau đó quét lại miễn phí trong 7 ngày để kiểm tra đã ổn chưa.

Vì sao nên kiểm tra trước khi ra mắt

Công cụ AI làm rất nhanh. Chúng cũng để lại những lỗ hổng giống nhau, lặp đi lặp lại. Các nhà nghiên cứu đã đếm chúng.

Tiêu chuẩn mở, công cụ mở

Chúng tôi không có chứng nhận nào và không giả vờ là có. Dưới đây là các tiêu chuẩn mà kiểm tra của chúng tôi đối chiếu và công cụ chạy chúng, để bạn tự xác minh.

Tiêu chuẩn công khai đằng sau các kiểm tra

  • OWASP Top 10

    Cấu hình bảo mật sai: header theo OWASP Secure Headers Project, HTTPS, cờ cookie, và các tệp .env, .git, source map bị lộ.

  • CWE-798

    Thông tin xác thực trong mã: khóa bí mật trong JavaScript mà trang của bạn gửi cho mọi khách truy cập.

  • WCAG 2.1 A/AA

    Quy tắc trợ năng tự động từ axe-core. Công cụ tự động chỉ phát hiện một phần vấn đề, không phải tất cả.

  • Core Web Vitals

    LCP và CLS từ lần chạy thử nghiệm Lighthouse với cấu hình di động. Total Blocking Time thay cho INP, vốn chỉ có từ khách truy cập thật.

  • SPF · DKIM · DMARC

    Bản ghi xác thực email (RFC 7208, 6376, 7489), đọc từ DNS công khai.

Đây là tham chiếu, không phải chứng nhận. Kết quả quét sạch không có nghĩa ứng dụng của bạn tuân thủ bất kỳ tiêu chuẩn nào trong số đó.

Xây dựng trên mã nguồn mở

  • PlaywrightApache-2.0

    Mở trang của bạn trong trình duyệt thật, như một khách truy cập.

  • LighthouseApache-2.0

    Kiểm tra tốc độ và SEO.

  • axe-coreMPL-2.0

    Quy tắc trợ năng.

  • GitleaksMIT

    Một phần mẫu phát hiện khóa bí mật của chúng tôi được phỏng theo quy tắc của nó.

Câu hỏi

Quét có an toàn cho ứng dụng của tôi không?

Có. Lượt quét miễn phí chỉ làm những gì một trình duyệt bình thường làm: tải trang, đọc mã công khai và tra bản ghi DNS. Nó không đăng nhập, không gửi biểu mẫu, không gửi lưu lượng tấn công. Các kiểm tra sâu hơn, như thử quy tắc cơ sở dữ liệu, chỉ chạy sau khi bạn xác minh ứng dụng là của mình.

Tôi có cần cấp quyền truy cập mã nguồn không?

Không. Lần quét chạy từ liên kết công khai, giống cách khách mở ứng dụng của bạn. Chúng tôi không bao giờ hỏi mật khẩu hay mã nguồn.

Các bạn kiểm tra được ứng dụng nào?

Mọi website hoặc ứng dụng web công khai, dù được làm theo cách nào, và bot Telegram (beta). Chúng tôi đặc biệt chú ý tới các lỗi thường gặp ở ứng dụng làm bằng Lovable, Bolt, Replit, v0, Cursor và Base44, vốn hay chạy trên Supabase, Firebase và Stripe. Chúng tôi không quét website của cơ quan nhà nước, ngân hàng, y tế hoặc giáo dục.

Các bạn làm gì với khóa tìm được?

Chúng tôi chỉ giữ 6 ký tự đầu và loại khóa, đủ để bạn nhận ra. Khóa đầy đủ không bao giờ được lưu hay hiển thị. Cách chúng tôi xử lý dữ liệu.

Một lượt quét mất bao lâu?

Thường từ 30 đến 90 giây. Bạn có thể theo dõi từng hạng mục được kiểm tra.