Für Gründer, Solo-Entwickler und kleine Teams, die mit KI-Werkzeugen schnell gestartet sind und wissen müssen, ob ein Nutzer die Daten eines anderen sehen kann.
Vor dem Start, vor den ersten Zahlungen oder vor den ersten Geschäftskunden.
Was wir prüfen
- Registrierung, Anmeldung, Sitzungen und Passwort-Reset prüfen.
- Prüfen, wer welche Daten lesen und ändern kann, einschließlich Regeln auf Zeilen- und Objektebene in Supabase, Firebase oder Ihrer eigenen API.
- Nach Secrets und API-Schlüsseln suchen, die im Client, im Repository oder in öffentlichem Speicher offenliegen.
- Zahlungs-, Webhook- und Admin-Abläufe testen, die dem Client zu sehr vertrauen.
So läuft ein Auftrag ab
Kurze Beschreibung senden
Das Produkt, was sich geändert hat, was Sie wissen müssen und bis wann. Ein Absatz genügt, und ich antworte innerhalb von drei Tagen.
Schriftliches Angebot erhalten
Umfang, Methode, Ausschlüsse, Ergebnisse, Preis und Termine. Vertraulichkeit, NDA und Nachtests vereinbaren wir im selben Angebot.
Den Fortschritt verfolgen
Bei Prüfungen sehen Sie Nachweise und Prioritäten, sobald sie entstehen. Bei Entwicklung prüfen Sie die vereinbarten Meilensteine.
Bericht und Besprechung
Sie erhalten den Bericht oder die gelieferte Arbeit und eine Besprechung mit Ihrem Team. Weitere Korrekturen oder Nachprüfungen vereinbaren wir mit Ihnen.
Sicherheitslücken, die ich gemeldet habe
Ich habe 150+ Sicherheitslücken gemeldet, darunter sieben in Facebook und Instagram, die Meta bestätigt und anerkannt hat. Ihre Anwendung prüfe ich mit demselben Blick eines Angreifers: Authentifizierung, Berechtigungen und die Geschäftslogik dazwischen.
Zum Track RecordFragen vor dem Beginn
Ist das dasselbe wie ein automatischer Scan?
Nein. Scanner und KI-Prüfwerkzeuge erkennen typische Muster. Ich teste die App wie ein Angreifer: Ich registriere mich, wechsle zwischen Konten und versuche, an fremde Daten zu kommen.
Was brauchen Sie von mir?
Die URL der App, zwei Testkonten mit unterschiedlichen Rollen und nach Möglichkeit Lesezugriff auf Repository und Backend-Einstellungen. Bitte senden Sie keine Produktionspasswörter per E-Mail.
Welche Technologien decken Sie ab?
Apps, die mit Werkzeugen wie Cursor, Lovable, Bolt, Replit, v0 oder Copilot entstanden sind, typischerweise auf Next.js, React, Supabase, Firebase oder einer Node.js-API. Nennen Sie mir Ihren Stack, dann bestätige ich die Eignung.
Wie schnell antworten Sie?
Spätestens innerhalb von drei Tagen. Sie erhalten Rückfragen zu Ihrem Produkt oder einen Angebotsentwurf.
Was kostet es?
Die veröffentlichten Preise sind Einstiegspreise. Der endgültige Preis hängt von Umfang und technischer Komplexität ab und wird vor Beginn im schriftlichen Angebot festgelegt.
Wie lange dauert es, und wann können Sie beginnen?
Dauer und Starttermin hängen vom Umfang, der technischen Komplexität und meiner aktuellen Auslastung ab. Das Angebot nennt die Termine.
Können wir unter einer NDA arbeiten?
Ja. Vertraulichkeitsregeln, auf Wunsch mit NDA, vereinbaren wir im Angebot, bevor Sie Code, Zugangsdaten oder Befunde teilen.
Ist ein Nachtest enthalten?
Nachtests vereinbaren wir für jeden Auftrag im Angebot: welche Befunde, welche Version und in welchem Zeitraum.
Arbeiten Sie mit Agenturen?
Ja. Agenturen können mich für das Projekt eines Kunden hinzuziehen. Die Lieferbedingungen, einschließlich White-Label-Berichten, vereinbaren wir im Einzelfall im Angebot.
Weiterlesen
- Axios npm-Kompromittierung: Wie die Vertrauenskette brach
- Nach React2Shell: drei Sicherheitsgrenzen für die Prüfung von Serverkomponenten
- Der Axios-Angriff 2026: Warum ein sauberer Abhängigkeitsbaum den Build-Runner nicht entlastet