RD / Leistungen

Sicherheitsprüfung für KI-generierte Apps

Ihre App mit Cursor, Lovable, Bolt oder Copilot gebaut? Ich prüfe Authentifizierung, Datenzugriff und API-Schlüssel, bei denen KI-generierter Code häufig Fehler macht, bevor echte Nutzer und echte Daten kommen.

150+ gemeldete Sicherheitslücken · 7 von Meta anerkannt · 2 Linux-Kernel-CVEs

  • Authentifizierung
  • Datenzugriff & RLS
  • Secrets & API-Schlüssel

Für Gründer, Solo-Entwickler und kleine Teams, die mit KI-Werkzeugen schnell gestartet sind und wissen müssen, ob ein Nutzer die Daten eines anderen sehen kann.

Vor dem Start, vor den ersten Zahlungen oder vor den ersten Geschäftskunden.

Was wir prüfen

  • Registrierung, Anmeldung, Sitzungen und Passwort-Reset prüfen.
  • Prüfen, wer welche Daten lesen und ändern kann, einschließlich Regeln auf Zeilen- und Objektebene in Supabase, Firebase oder Ihrer eigenen API.
  • Nach Secrets und API-Schlüsseln suchen, die im Client, im Repository oder in öffentlichem Speicher offenliegen.
  • Zahlungs-, Webhook- und Admin-Abläufe testen, die dem Client zu sehr vertrauen.

So läuft ein Auftrag ab

Kurze Beschreibung senden

Das Produkt, was sich geändert hat, was Sie wissen müssen und bis wann. Ein Absatz genügt, und ich antworte innerhalb von drei Tagen.

Schriftliches Angebot erhalten

Umfang, Methode, Ausschlüsse, Ergebnisse, Preis und Termine. Vertraulichkeit, NDA und Nachtests vereinbaren wir im selben Angebot.

Den Fortschritt verfolgen

Bei Prüfungen sehen Sie Nachweise und Prioritäten, sobald sie entstehen. Bei Entwicklung prüfen Sie die vereinbarten Meilensteine.

Bericht und Besprechung

Sie erhalten den Bericht oder die gelieferte Arbeit und eine Besprechung mit Ihrem Team. Weitere Korrekturen oder Nachprüfungen vereinbaren wir mit Ihnen.

Sicherheitslücken, die ich gemeldet habe

Ich habe 150+ Sicherheitslücken gemeldet, darunter sieben in Facebook und Instagram, die Meta bestätigt und anerkannt hat. Ihre Anwendung prüfe ich mit demselben Blick eines Angreifers: Authentifizierung, Berechtigungen und die Geschäftslogik dazwischen.

Zum Track Record

Fragen vor dem Beginn

Ist das dasselbe wie ein automatischer Scan?

Nein. Scanner und KI-Prüfwerkzeuge erkennen typische Muster. Ich teste die App wie ein Angreifer: Ich registriere mich, wechsle zwischen Konten und versuche, an fremde Daten zu kommen.

Was brauchen Sie von mir?

Die URL der App, zwei Testkonten mit unterschiedlichen Rollen und nach Möglichkeit Lesezugriff auf Repository und Backend-Einstellungen. Bitte senden Sie keine Produktionspasswörter per E-Mail.

Welche Technologien decken Sie ab?

Apps, die mit Werkzeugen wie Cursor, Lovable, Bolt, Replit, v0 oder Copilot entstanden sind, typischerweise auf Next.js, React, Supabase, Firebase oder einer Node.js-API. Nennen Sie mir Ihren Stack, dann bestätige ich die Eignung.

Wie schnell antworten Sie?

Spätestens innerhalb von drei Tagen. Sie erhalten Rückfragen zu Ihrem Produkt oder einen Angebotsentwurf.

Was kostet es?

Die veröffentlichten Preise sind Einstiegspreise. Der endgültige Preis hängt von Umfang und technischer Komplexität ab und wird vor Beginn im schriftlichen Angebot festgelegt.

Wie lange dauert es, und wann können Sie beginnen?

Dauer und Starttermin hängen vom Umfang, der technischen Komplexität und meiner aktuellen Auslastung ab. Das Angebot nennt die Termine.

Können wir unter einer NDA arbeiten?

Ja. Vertraulichkeitsregeln, auf Wunsch mit NDA, vereinbaren wir im Angebot, bevor Sie Code, Zugangsdaten oder Befunde teilen.

Ist ein Nachtest enthalten?

Nachtests vereinbaren wir für jeden Auftrag im Angebot: welche Befunde, welche Version und in welchem Zeitraum.

Arbeiten Sie mit Agenturen?

Ja. Agenturen können mich für das Projekt eines Kunden hinzuziehen. Die Lieferbedingungen, einschließlich White-Label-Berichten, vereinbaren wir im Einzelfall im Angebot.

Weiterlesen

Leistungen

08Kontakt

Sie bringen etwas mit Nutzerdaten heraus?

Senden Sie mir eine kurze Beschreibung. Ich antworte innerhalb von drei Tagen mit Rückfragen oder einem Angebotsentwurf; den Preis vereinbaren wir vor Beginn schriftlich.