跳到正文
OkayToShip

看看你的应用能不能上线。

大约一分钟完成六项上线检查,每个问题都附带可直接粘贴到 AI 工具里的修复方案。

免费无需注册约一分钟我们如何检查

支持LovableBoltCursorReplitv0Telegram 机器人测试版

示例demo.okaytoship.com

2026年10月11日

得分 23(满分 100)

尚不能上线

22 个问题 · 2 个严重

  • 安全严重数据库主密钥在网站代码中可见
  • 支付严重你的 Stripe 私密密钥在网站代码中可见
  • SEO需改进搜索引擎和链接预览看到的是空白页
  • 速度正常此处无需修复
  • 法律需改进你的首页没有隐私政策链接
  • 成本需改进你的网站直接从访客浏览器调用 OpenAI

我们自己测试应用的真实扫描。 查看完整示例

我们检查什么

每次扫描涵盖六个方面。每个方面都有一个状态:正常、需改进或严重。

我们不检查什么,以及原因

  • 安全

    页面代码中遗留的数据库和支付密钥、任何人都能读取的数据表、缺失的安全响应头,以及 .env 和 source map 等暴露的文件。

  • 支付

    结账是否正常、访客能否在浏览器中修改价格,以及代码中是否有支付密钥。

  • SEO

    搜索引擎看到的是你的内容还是空白页面。标题、描述、链接预览、sitemap 和 robots.txt。

  • 速度

    Core Web Vitals、脚本体积和图片,使用 Lighthouse 在移动端配置下测量。

  • 法律

    隐私政策、服务条款、使用跟踪器时的 Cookie 提示、联系方式,以及邮箱的 SPF、DKIM 和 DMARC 记录。

  • 成本

    在浏览器中直接调用 OpenAI 或 Anthropic 等付费 AI API,任何人都可以复用你的密钥,让你的账单暴涨。

我们如何检查

检查项方法
页面代码中的密钥和令牌基于 Gitleaks 规则的模式,针对你的网站发给每位访客的代码运行
暴露的文件,如 .env 和 source map对常见路径发起只读请求,与浏览器能发起的请求相同
速度、SEO 和无障碍在移动端配置下运行 Lighthouse 和 axe-core
支付和付费 AI API你的页面在普通浏览器会话中加载和发送的内容
邮件:SPF、DKIM、DMARC公开的 DNS 查询

部分检查和免费工具有重叠。我们把它们整合起来,用通俗的话解释,并告诉你每一项怎么修。

我们绝不做的事

  • 绝不攻击你的应用,也不让它过载。
  • 我们从不修改您网站上的任何内容,只读取浏览器能看到的东西。
  • 绝不索要密码、机器人令牌、助记词或钱包。
  • 绝不保存发现的机密,只保留前 6 个字符。
  • 我们从不扫描政府、银行、医疗或教育网站。
  • 扫描从不需要你的代码或登录账号。

从链接到修复

  1. 粘贴链接

    我们像访客一样打开你的应用并运行被动检查。无需注册,大约一分钟。

  2. 查看评分

    满分 100 的评分、六个方面各自的状态,以及最重要问题的完整说明。免费。

  3. 获取完整报告

    每个问题都附有证据和分步修复方法,还有可直接粘贴到 Lovable、Bolt、Cursor 或 Replit 的提示词。$19。

  4. 用你的 AI 工具修复

    把提示词粘贴到 Lovable、Bolt、Cursor 或 Replit。然后在 7 天内免费重新扫描,确认修好了。

为什么要在上线前检查

AI 工具构建得很快,也会一次又一次留下同样的漏洞。研究人员已经统计过。

开放标准,开源工具

我们没有任何认证,也不假装有。以下是我们的检查对照的标准以及所用的工具,您可以自行核实。

检查所依据的公开标准

  • OWASP Top 10

    安全配置错误:参照 OWASP Secure Headers Project 的安全标头、HTTPS、Cookie 标志,以及暴露的 .env、.git 和 source map 文件。

  • CWE-798

    硬编码凭据:您的网站发送给每位访客的 JavaScript 中的密钥。

  • WCAG 2.1 A/AA

    来自 axe-core 的自动化无障碍规则。自动化工具只能发现部分问题,而非全部。

  • Core Web Vitals

    在移动端配置下用 Lighthouse 实验室测试得出的 LCP 和 CLS。用 Total Blocking Time 代替 INP,因为 INP 只能由真实访客产生。

  • SPF · DKIM · DMARC

    从公共 DNS 读取的邮件认证记录(RFC 7208、6376、7489)。

这些只是参考,并非认证。扫描结果干净并不代表您的应用符合其中任何一项标准。

基于开源构建

  • PlaywrightApache-2.0

    像访客一样,在真实浏览器中打开您的网站。

  • LighthouseApache-2.0

    速度和 SEO 审计。

  • axe-coreMPL-2.0

    无障碍规则。

  • GitleaksMIT

    我们的部分密钥检测规则改编自它的规则。

常见问题

扫描对我的应用安全吗?

安全。免费扫描只做普通浏览器会做的事:加载页面、读取公开代码、查询 DNS 记录。它不会登录、不会提交表单,也不会发送攻击流量。更深入的检查(例如测试数据库规则)只有在你证明应用归你所有后才会运行。

我需要给你们代码访问权限吗?

不需要。扫描通过公开链接进行,就像访客打开你的应用一样。我们绝不索要你的密码或代码。

你们能检查哪些应用?

任何公开的网站或 Web 应用,无论如何构建,以及 Telegram 机器人(测试版)。我们特别关注用 Lovable、Bolt、Replit、v0、Cursor 和 Base44 构建的应用中常见的问题,这些应用通常运行在 Supabase、Firebase 和 Stripe 上。我们不扫描政府、银行、医疗或教育机构的网站。

你们如何处理发现的密钥?

我们只保存前 6 个字符和密钥类型,足够你辨认。完整密钥从不保存,也不显示。我们如何处理数据。

一次扫描需要多久?

通常 30 到 90 秒。你可以看到每个方面的检查过程。