Zum Hauptinhalt springen

Kostenlos · ohne Anmeldung · 20 Fragen

Ist die App, die Sie mit KI gebaut haben, sicher zu starten?

Zwanzig Fragen, die Sie durchgehen sollten, bevor Sie eine mit Claude Code, Cursor oder Lovable gebaute App vor echte Nutzer stellen. Sie müssen keinen Code lesen. Antworten Sie mit ja / nein / weiß nicht, und Sie bekommen Ihre Risiken nach Schweregrad sortiert, dazu Korrekturanweisungen, die Sie direkt in Ihr KI-Werkzeug einfügen können.

Nichts von dem, was Sie eintippen, verlässt Ihren Browser — kein Upload, keine Speicherung

Beantwortet0 / 20

Passwörter und API-Schlüssel

Ob Ihre Schlüssel irgendwo liegen, wo andere Menschen sie lesen können. Eine KI optimiert darauf, dass etwas läuft, und das heißt oft: den Schlüssel dorthin legen, wo es am schnellsten funktioniert.

  • KritischBleiben Ihr Supabase-`service_role`-Schlüssel und Ihr Datenbankpasswort vom Browser fern — also nie in einer Umgebungsvariable, die mit `NEXT_PUBLIC_` beginnt?
  • WichtigBleiben alle API-Schlüssel und Passwörter aus Ihrem Code und aus GitHub heraus, ohne dass eine `.env`-Datei im Repository mitverfolgt wird?
  • EmpfohlenHaben Sie jeden Schlüssel rotiert, der jemals irgendwo sichtbar war, wo andere ihn sehen konnten — ein KI-Chatfenster, ein Screenshot, ein öffentliches Repository?

Datenbankrechte

Die mit Abstand häufigste Ursache echter Vorfälle. Eine einzige fehlende Einstellung macht die Daten aller Nutzer für jeden lesbar.

  • KritischIst Row Level Security auf jeder Datenbanktabelle aktiviert, mit Regeln, die die Zeilen auf den angemeldeten Eigentümer begrenzen?
  • WichtigSind auch Schreibvorgänge (Einfügen und Ändern) eingeschränkt, sodass niemand Zeilen im Namen einer anderen Person anlegen oder verändern kann?
  • WichtigWenn Daten gelöscht oder beschädigt werden: Haben Sie ein Backup, aus dem Sie wiederherstellen können?

Anmeldung und Berechtigungen

Einen Anmeldebildschirm zu haben und die Daten anderer Menschen privat zu halten sind zwei verschiedene Dinge.

  • KritischWenn jemand in der Adressleiste eine Kennung ändert (die 123 in `/orders/123`) und die einer anderen Person einsetzt: Wird das weiterhin blockiert?
  • WichtigSind Administrationsseiten und -aktionen (alle Nutzer auflisten, löschen, erstatten) für einen normalen Nutzer wirklich nicht auslösbar?
  • EmpfohlenFunktionieren E-Mail-Bestätigung und Passwort-Zurücksetzen im Produktivbetrieb tatsächlich?
  • EmpfohlenFunktioniert das Abmelden zuverlässig, und laufen untätige Sitzungen irgendwann ab?

Zahlungen

Fehler hier werden sofort zu Rückerstattungen und verlorenem Vertrauen. Wenn Ihre App keine Zahlungen hat, antworten Sie hier überall mit Ja.

  • KritischWenn dieselbe Zahlungsbenachrichtigung zweimal ankommt: Ist der Kunde davor geschützt, doppelt abgebucht oder doppelt gutgeschrieben zu werden? (Ohne Zahlungen antworten Sie mit Ja.)
  • WichtigWird der abgebuchte Betrag auf dem Server bestimmt statt aus dem Browser übernommen? (Ohne Zahlungen antworten Sie mit Ja.)
  • WichtigPrüfen Sie die Signatur eingehender Zahlungsbenachrichtigungen? (Ohne Zahlungen antworten Sie mit Ja.)

Sobald Sie Informationen anderer Menschen halten, sind manche Pflichten nicht optional.

  • WichtigVeröffentlichen Sie eine Datenschutzerklärung? (Sie brauchen eine, sobald Sie auch nur eine E-Mail-Adresse halten.)
  • WichtigWenn Sie Geld verlangen: Veröffentlichen Sie die Pflichtangaben zum Fernabsatz, die Ihre Rechtsordnung verlangt? (Wenn alles kostenlos ist, antworten Sie mit Ja.)
  • EmpfohlenErheben Sie nur die personenbezogenen Daten, die Sie wirklich brauchen, und halten Sie personenbezogene Daten aus Ihren Protokollen und Fehlermeldungen heraus?
  • EmpfohlenWenn eine Nutzerin oder ein Nutzer die Löschung des Kontos und der Daten verlangt: Können Sie das tatsächlich umsetzen?

Betrieb, Kosten und Wiederherstellung

Das ist es, was nach dem Start zubeißt. Eine aus dem Ruder gelaufene Rechnung und „ich kann nicht zurückrollen“ sind die beiden schmerzhaftesten Fälle für Einzelbauende.

  • WichtigHaben Sie bei Ihren Cloud-Diensten und Programmierschnittstellen Ausgabengrenzen oder Kostenwarnungen gesetzt?
  • EmpfohlenWürden Sie merken, dass der Produktivbetrieb kaputt ist, bevor es Ihnen ein Nutzer sagt?
  • EmpfohlenWenn ein Deploy den Produktivbetrieb kaputtmacht: Kommen Sie schnell zur vorherigen Version zurück?

Ihr Ergebnis

Noch nichts beantwortet. Beantworten Sie die Fragen oben, und hier erscheint Ihr Ergebnis — samt allem, was Aufmerksamkeit braucht, das Schlimmste zuerst.

Das hier ist eine Selbstauskunft, keine Lektüre Ihres tatsächlichen Codes. Es kann nicht bestätigen, dass die Punkte, die Sie mit Ja beantwortet haben, korrekt umgesetzt sind. Wenn Ihre App Geld oder personenbezogene Daten verarbeitet, lassen Sie vor dem Start einen Menschen daraufschauen.

Über diesen Check

Zwanzig Fragen, sortiert danach, was Ihnen wirklich schaden kann

Eine KI schreibt schnell funktionierenden Code, aber sie setzt „wer darf welche Daten sehen“, „niemand wird doppelt abgebucht“ und „wir können das zurückrollen“ nicht um, solange Sie nicht danach fragen. Genau diese Lücken deckt dieser Check ab, in klarer Sprache.

  1. 1

    1. 20 Fragen beantworten

    Ja, nein oder weiß nicht. Sie müssen keinen Code lesen. Wählen Sie ehrlich „weiß nicht“ — ungeprüft ist fast so riskant wie unerledigt, und die Bewertung behandelt es entsprechend.

  2. 2

    2. Ihre Risiken der Reihe nach sehen

    Eingestuft als kritisch, wichtig, empfohlen. Solange ein einziger kritischer Punkt offen ist, sagt das Ergebnis unabhängig von Ihrer Punktzahl: nicht starten.

  3. 3

    3. Die Korrekturen in Ihr KI-Werkzeug einfügen

    Zu jedem Punkt gehört eine Anweisung, die Sie in Claude Code oder Cursor einfügen können, und Sie können alle zusammen als eine Zusammenfassung kopieren. Einen Menschen holen Sie nur für das dazu, was Sie nicht selbst schließen können.

FAQ

  • Kann ich das nutzen, wenn ich keinen Code lesen kann?

    Ja. Die Fragen drehen sich darum, wie sich Ihre App verhält, nicht wie sie geschrieben ist — zum Beispiel, ob das Ändern einer Kennung in der Adressleiste die Daten einer anderen Person offenlegt. Wählen Sie „weiß nicht“, wo Sie es nicht wissen; das zählt als Risiko, und das Ergebnis sagt Ihnen, wie Sie es herausfinden.

  • Wird irgendetwas, das ich eintippe, irgendwohin gesendet?

    Nein. Antworten und Ergebnis werden vollständig in Ihrem Browser berechnet. Nichts wird hochgeladen, nichts gespeichert, und es gibt kein E-Mail-Feld. Schließen Sie die Seite, und Ihre Antworten sind weg.

  • Ich habe oft „weiß nicht“ geantwortet und meine Punktzahl ist niedrig. Heißt das, ich bin unsicher?

    Es heißt, wir können es noch nicht sagen. Dieser Check gewichtet „weiß nicht“ mit 0,7× des Risikos von „nein“, weil es das Ergebnis bedeutungslos machen würde, Ungeprüftes als sicher zu behandeln. Fangen Sie bei den kritischen Punkten an.

  • Wenn alles Ja ist, kann ich sicher starten?

    Es heißt, dass innerhalb dessen, was dieser Check abdeckt, nichts Großes fehlt. Aber es ist eine Selbstauskunft, keine Lektüre Ihres Codes — „RLS ist eingerichtet“ zu antworten beweist nicht, dass die Regel wirklich richtig eingrenzt. Wenn Sie Geld oder personenbezogene Daten verarbeiten, lassen Sie zuerst einen Menschen daraufschauen.

  • Funktioniert das für Claude Code, Cursor, Lovable, v0 und Bolt?

    Ja. Die Fragen zielen auf Lücken, die KI-erzeugten Apps gemeinsam sind, und nicht auf ein einzelnes Werkzeug. Allerdings starten Baukästen, die Ihnen ein Backend mitliefern (Lovable, Bolt, v0), oft mit unsichtbaren Lücken bei den Datenbankrechten — achten Sie also besonders auf den Datenbankteil.

  • Was mache ich mit Punkten, die ich nicht selbst beheben kann?

    Fügen Sie die Anweisung des jeweiligen Punkts in Claude Code oder Cursor ein — damit schließen sich die meisten. Für alles, was Sie weiterhin nicht beurteilen können, besonders Berechtigungsdesign, Zahlungen und personenbezogene Daten, liest bei einer leichten Prüfung (ab $210, etwa 3 Werktage) ein Entwickler den echten Code. Ein kostenloses Erstgespräch ist ein guter Anfang.

Für die Punkte, die Sie nicht selbst schließen können

Berechtigungsdesign, Zahlungen und personenbezogene Daten sind die Bereiche, in denen das Fragen einer KI nicht zu einer einzigen richtigen Antwort konvergiert. Ich lese den echten Code und sage Ihnen, was in Ihrer App passieren würde. Ich baue selbst produktive B2B-SaaS mit Claude Code, also werde ich Ihnen nicht sagen, dass der Fehler der Einsatz von KI war.

Programmierkenntnisse sind nicht nötig — durch das Teilen des Repositorys führe ich Sie.