示例demo.okaytoship.com
2026年10月11日
尚不能上线
22 个问题 · 2 个严重
- 安全严重数据库主密钥在网站代码中可见
- 支付严重你的 Stripe 私密密钥在网站代码中可见
- SEO需改进搜索引擎和链接预览看到的是空白页
- 速度正常此处无需修复
- 法律需改进你的首页没有隐私政策链接
- 成本需改进你的网站直接从访客浏览器调用 OpenAI
大约一分钟完成六项上线检查,每个问题都附带可直接粘贴到 AI 工具里的修复方案。
支持LovableBoltCursorReplitv0Telegram 机器人测试版
示例demo.okaytoship.com
2026年10月11日
尚不能上线
22 个问题 · 2 个严重
我们自己测试应用的真实扫描。 查看完整示例
每次扫描涵盖六个方面。每个方面都有一个状态:正常、需改进或严重。
页面代码中遗留的数据库和支付密钥、任何人都能读取的数据表、缺失的安全响应头,以及 .env 和 source map 等暴露的文件。
结账是否正常、访客能否在浏览器中修改价格,以及代码中是否有支付密钥。
搜索引擎看到的是你的内容还是空白页面。标题、描述、链接预览、sitemap 和 robots.txt。
Core Web Vitals、脚本体积和图片,使用 Lighthouse 在移动端配置下测量。
隐私政策、服务条款、使用跟踪器时的 Cookie 提示、联系方式,以及邮箱的 SPF、DKIM 和 DMARC 记录。
在浏览器中直接调用 OpenAI 或 Anthropic 等付费 AI API,任何人都可以复用你的密钥,让你的账单暴涨。
| 检查项 | 方法 |
|---|---|
| 页面代码中的密钥和令牌 | 基于 Gitleaks 规则的模式,针对你的网站发给每位访客的代码运行 |
| 暴露的文件,如 .env 和 source map | 对常见路径发起只读请求,与浏览器能发起的请求相同 |
| 速度、SEO 和无障碍 | 在移动端配置下运行 Lighthouse 和 axe-core |
| 支付和付费 AI API | 你的页面在普通浏览器会话中加载和发送的内容 |
| 邮件:SPF、DKIM、DMARC | 公开的 DNS 查询 |
部分检查和免费工具有重叠。我们把它们整合起来,用通俗的话解释,并告诉你每一项怎么修。
我们像访客一样打开你的应用并运行被动检查。无需注册,大约一分钟。
满分 100 的评分、六个方面各自的状态,以及最重要问题的完整说明。免费。
每个问题都附有证据和分步修复方法,还有可直接粘贴到 Lovable、Bolt、Cursor 或 Replit 的提示词。$19。
把提示词粘贴到 Lovable、Bolt、Cursor 或 Replit。然后在 7 天内免费重新扫描,确认修好了。
AI 工具构建得很快,也会一次又一次留下同样的漏洞。研究人员已经统计过。
1,645 个中有 170 个
Lovable 公开展示区的应用存在任何人都能在网上读取或修改的数据表。原因是 Supabase 缺少 row-level security 规则。
400+
个暴露的密钥(如 API 密钥和访问令牌),出现在 5,600 多个基于 vibe coding 平台构建的公开应用中。同一研究还发现了 2,000 多个漏洞和 175 起个人数据泄露。
45%
的情况下,100 多个 AI 模型编写的代码在 80 个常见编程任务的测试中引入了安全缺陷。
我们没有任何认证,也不假装有。以下是我们的检查对照的标准以及所用的工具,您可以自行核实。
安全配置错误:参照 OWASP Secure Headers Project 的安全标头、HTTPS、Cookie 标志,以及暴露的 .env、.git 和 source map 文件。
硬编码凭据:您的网站发送给每位访客的 JavaScript 中的密钥。
来自 axe-core 的自动化无障碍规则。自动化工具只能发现部分问题,而非全部。
在移动端配置下用 Lighthouse 实验室测试得出的 LCP 和 CLS。用 Total Blocking Time 代替 INP,因为 INP 只能由真实访客产生。
从公共 DNS 读取的邮件认证记录(RFC 7208、6376、7489)。
这些只是参考,并非认证。扫描结果干净并不代表您的应用符合其中任何一项标准。
PlaywrightApache-2.0
像访客一样,在真实浏览器中打开您的网站。
LighthouseApache-2.0
速度和 SEO 审计。
axe-coreMPL-2.0
无障碍规则。
GitleaksMIT
我们的部分密钥检测规则改编自它的规则。
安全。免费扫描只做普通浏览器会做的事:加载页面、读取公开代码、查询 DNS 记录。它不会登录、不会提交表单,也不会发送攻击流量。更深入的检查(例如测试数据库规则)只有在你证明应用归你所有后才会运行。
不需要。扫描通过公开链接进行,就像访客打开你的应用一样。我们绝不索要你的密码或代码。
任何公开的网站或 Web 应用,无论如何构建,以及 Telegram 机器人(测试版)。我们特别关注用 Lovable、Bolt、Replit、v0、Cursor 和 Base44 构建的应用中常见的问题,这些应用通常运行在 Supabase、Firebase 和 Stripe 上。我们不扫描政府、银行、医疗或教育机构的网站。
我们只保存前 6 个字符和密钥类型,足够你辨认。完整密钥从不保存,也不显示。我们如何处理数据。
通常 30 到 90 秒。你可以看到每个方面的检查过程。