跳到正文
OkayToShip

工作原理

你粘贴一个链接。我们像访客的浏览器一样打开你的应用,收集可见的内容,并与上线前常见问题清单进行比对,其中包括 AI 构建的应用经常出现的问题。你会得到评分、六个方面的状态以及发现的问题。

我们检查什么

  • 安全

    页面代码中遗留的数据库和支付密钥、任何人都能读取的数据表、缺失的安全响应头,以及 .env 和 source map 等暴露的文件。

  • SEO

    搜索引擎看到的是你的内容还是空白页面。标题、描述、链接预览、sitemap 和 robots.txt。

  • 速度

    Core Web Vitals、脚本体积和图片,使用 Lighthouse 在移动端配置下测量。

  • 设计与体验

    首页看起来是否像一个整体产品——文字大小、按钮、标题、清晰的首屏——以及在手机上是否好用:不会左右滚动、点按区域足够大、表单输入时不会放大。

  • 支付

    结账是否正常、访客能否在浏览器中修改价格,以及代码中是否有支付密钥。

  • 法律

    隐私政策、服务条款、使用跟踪器时的 Cookie 提示、联系方式,以及邮箱的 SPF、DKIM 和 DMARC 记录。

  • 成本

    在浏览器中直接调用 OpenAI 或 Anthropic 等付费 AI API,任何人都可以复用你的密钥,让你的账单暴涨。

我们不检查什么

高分意味着我们的检查没有发现问题,并不代表应用完全没有问题。

  • 需要登录的页面

    免费扫描只能看到未登录访客能看到的内容。

  • 你的源代码

    我们只读取你的网站发给每个浏览器的代码。你的服务器代码和数据库不在我们的访问范围内。

  • 业务规则

    例如折扣能否叠加、试用期能否重新开始。这需要了解你产品的人来判断。

  • 压力测试和攻击测试

    我们从不尝试让你的网站过载、猜测密码或入侵。

  • 移动应用

    暂不支持。我们不检查 App Store 或 Google Play 上的应用。Telegram 机器人已在测试版中支持:在同一输入框中粘贴 @用户名 即可。

被动检查与主动检查

被动检查:每次扫描都会进行

只检查任何浏览器都能看到的内容。你需要确认应用归你所有或你已获得授权。

  • 加载你的页面及其使用的脚本
  • 读取响应头和 Cookie 设置
  • 查询你域名的 DNS 记录
  • 用普通 GET 请求访问一小组常见文件,例如 /.env 和 /.git/config
  • 运行 Lighthouse 检查速度和 SEO

主动检查:仅在验证所有权后进行

这些检查会触及你的数据,所以只在你证明归你所有的应用上运行。

  • 使用你代码中的公开数据库密钥,测试未登录时能否读取数据表
  • 用你提供的两个测试账号登录,检查一个用户能否看到另一个用户的数据

证明应用归你所有

即将推出。三种方式任选其一,每种都使用你项目页面上的令牌。

  • Meta 标签

    在首页的 <head> 中添加包含令牌的标签。

  • 文件

    把包含令牌的文件上传到 /.well-known/okaytoship.txt。

  • DNS 记录

    为你的域名添加包含令牌的 TXT 记录。

限制

  • 每个域名每天 3 次免费扫描,并有快速人机验证。
  • 我们不扫描政府、银行、医疗或教育网站。
  • 仅限公开域名,不支持 IP 地址或内部网络。

我们如何处理你的数据

扫描我的项目