Ваш застосунок живий. І росте швидше, ніж ви встигаєте його розуміти.
Ви описали ідею, ШІ написав код, застосунок працює і ним уже користуються. А потім щось ламається — і виявляється, що дебажити треба код, якого ви не писали. Ми дивимось на нього ззовні й даємо квитанцію: що тримається, що зламано, а чого ніхто не перевіряв.
«Не можу дебажити, бо не писав цей код» — і кожна дрібна помилка перетворюється на вечір здогадок.
Ключі до вашої бази лежать десь у коді сторінки, і ви не знаєте напевно, чи це безпечно.
Після кожного деплою ви не впевнені, чи те, що працювало вчора, працює сьогодні.
Як це працює
01
Одна перевірка ззовні
Дивимось на застосунок як звичайний відвідувач: сертифікат, доступність, публічний код сторінки, маркер збірки. Нічого не ламаємо, нічого не змінюємо, у ваш код не заходимо.
02
Квитанція з трьома станами
Кожен рядок отримує один вердикт із трьох — «тримається», «зламано», «не встановлено» — і адресу свого доказу. Зведеної оцінки немає навмисно: вона сховала б рівно те, що вам треба побачити.
03
Готовий припис для вашого ШІ
До кожного «зламано» додаємо текст, який ви копіюєте у Cursor, Lovable чи Claude Code — і ваш редактор виправляє. Свого розробника для цього мати не обов'язково.
04
Чесне протухання
Зробили деплой — квитанція не вдає, що все ще перевірено. Вона переходить у «чекає повторної перевірки», доки ми не подивимось знову. Стара квитанція, яка мовчки лишається зеленою, гірша за жодну.
Як виглядає рядок квитанції
Це справжні рядки, які видає перевірка — просто на вигаданому застосунку.
secret-scan:ваш-застосунок.exampleзламано
У публічному коді сторінки знайдено службовий ключ Supabase. Такий ключ обходить усі правила доступу до бази: хто його знайде, той читає і змінює всі ваші дані.
Готовий припис для вашого AI-редактора
У публічному бандлі мого веб-застосунку знайдено секрет. Знайди його у фронтенд-коді, прибери з клієнтського бандла, перенеси всі операції з ним на серверний бік (API route чи edge function), а потім відклич ключ і перевипусти новий у провайдера. Покажи діф і поясни, що саме тепер лишається на клієнті.
secret-scan:інший-застосунок.exampleне встановлено
Знайдено публічний ключ Supabase — це нормально, він для того й існує. Але чи закриті ваші таблиці правилами доступу, зовнішня перевірка не бачить. Тому «не встановлено», а не «все добре».
tls:ваш-застосунок.exampleтримається
Сертифікат домену дійсний і не протермінований на дату перевірки.
Знайдений ключ ми ніколи не цитуємо — ні у звіті, ні в листі. Називаємо клас знахідки й де вона, щоб квитанція не стала другим місцем витоку.
Живі докази, не обіцянки
Перш ніж комусь вірити, подивіться, що ця система вміє насправді. Обидві сторінки відкриті й працюють просто зараз.