«کار میکند. فقط نمیدانم انتشارش امن است یا نه.»
شما با هوش مصنوعی یک اپلیکیشن واقعی ساختهاید و این واقعاً قابلتحسین است. اما هوش مصنوعی فقط میگوید کد اجرا میشود — نه اینکه آیا غریبهها میتوانند دادههای کاربرانتان را بخوانند، آیا کسی دوبار از حسابش کم میشود، یا آیا وقتی چیزی خراب شد میتوانید به عقب برگردید. این صفحه دقیقاً برای بستن همین شکاف است. با ارزیابی رایگان 20 سؤالی شروع کنید.
- بدون ثبتنام، و آنچه مینویسید از مرورگرتان بیرون نمیرود.
- Claude Code / Cursor / Lovable / v0 / Bolt
معمولاً مردم اینطور به اینجا میرسند
اگر حتی یکی از اینها برایتان آشناست، این صفحه احتمالاً به کارتان میآید
اینها همه جملههایی است که آدمها واقعاً میگویند. هیچکدام خجالتآور نیست و هیچکدام مسئلهٔ مهارت نیست. ریشهشان یک واقعیت ساختاری است: چیزهایی هست که هوش مصنوعی تا نخواهید نمینویسد.
«ChatGPT گفت RLS را فعال کن. نمیدانم یعنی چه و چطور باید انجامش داد.»
RLS همان تنظیم پایگاه داده است که تعیین میکند چه کسی کدام سطرها را میتواند بخواند. بدون آن، هر کسی که نشانی اپلیکیشنتان را بداند میتواند دادهٔ همهٔ کاربران را بخواند. بخش پایگاه دادهٔ خودارزیابی از همینجا شروع میکند که نشان دهد وضعیت فعلیتان را چطور بفهمید.
«از هوش مصنوعی خواستم درستش کند، جای دیگری خراب شد. دیگر نمیدانم چه چیزی درست است.»
هوش مصنوعی برای برآوردهکردن همان دستوری که جلویش است بهینه میشود، نه برای یکپارچگی کل سامانه. نوشتن اینکه چه چیزی هرگز نباید خراب شود، کار انسان است. کار را از همانجا شروع میکنیم.
«همین حالا منتشر شده و مردم استفاده میکنند. حس میکنم برای گفتن نگرانیام خیلی دیر شده.»
دیر نشده است. داشتن کاربر واقعی در عمل همان روش بستن شکافها بهترتیب اولویت را منطقیتر میکند. لازم نیست چیزی را از دسترس خارج کنید.
«میخواهم از یک مهندس بپرسم، اما نمیدانم چه بپرسم.»
اشکالی ندارد — پرسشها را من میپرسم. میتوانیم از فرستادن یک نشانی اینترنتی شروع کنیم؛ نحوهٔ بهاشتراکگذاری مخزن کد را قدمبهقدم با شما پیش میبرم.
«صورتحسابم ناگهان بالا رفت و میترسم اگر مصرف بیشتر شود چه شود.»
سرویسهایی که بر پایهٔ مصرف حساب میکنند، با ترافیک غیرمنتظره یا یک حلقهٔ ناخواسته بهراحتی جهش میکنند. تعیین سقف و هشدار، و پیداکردن نقاطی که هزینهشان جهش میکند، از باارزشترین کارها بلافاصله پس از انتشار است.
«فقط خودم آن را میفهمم. اگر برایم اتفاقی بیفتد، کسی نمیتواند درستش کند.»
آمادگی برای تحویل، خودش یک دارایی است. نوشتن فقط سه چیز — اینکه هر چیزی کجاست، کلیدها کجا هستند، و چطور میشود به عقب برگشت — تصویر را بهشکل چشمگیری عوض میکند.
اینجا کسی به شما نمیگوید که ساختنش با هوش مصنوعی اشتباه بوده است. من خودم هر روز با Claude Code اپلیکیشن عملیاتی مینویسم.
Free · no signup · 20 questions
Is the app you built with AI safe to launch?
Twenty questions to run before you put an app built with Claude Code, Cursor or Lovable in front of real users. You don't need to read any code. Answer yes / no / not sure and you get your risks ordered by severity, plus fix instructions you can paste straight into your AI tool.
Nothing you type leaves your browser — no upload, no storage
- Passwords & API keys
- Database permissions
- Login & permissions
- Payments
- Personal data & legal
- Operations, cost & recovery
چه میتوانید بخواهید و چقدر هزینه دارد
بهاندازهٔ نیازتان، نه بیشتر
لازم نیست بزرگ شروع کنید. اگر تنها میخواهید بدانید انتشارش امن است یا نه، سطح اول کافی است. قیمتها لنگرهای صادقانهٔ «از» هستند؛ برآورد دقیق از یک تماس آشنایی رایگان بیرون میآید.
Pre-launch self-check
Free · no signup · 20 questions
Pre-launch light review
From $210
scoped per project
Tells you whether the app you built with AI (Claude Code, Cursor, Lovable, …) has a hole that must not go live. No coding knowledge required.
Spot review
From $680~1 week
Standard audit
From $1,900~2–3 weeks
Embedded fix
From $4,800Scoped (a few weeks+)
فرض من این است که نمیتوانید کد را بخوانید. نحوهٔ بهاشتراکگذاری مخزن کد را قدمبهقدم با شما پیش میبرم.
از همان اول گفته شود
چه وقت لازم نیست کسی را استخدام کنید
فکر نمیکنم همه به بازبینی پولی نیاز داشته باشند. اگر هر کدام از اینها وصف شماست، خودارزیابی رایگان کافی است.
- ابزاری است که فقط خودتان از آن استفاده میکنید، در سازمان یا در خانه. اگر از بیرون در دسترس نباشد، دامنهٔ خطرتان محدود است.
- نه ورود به حساب دارد، نه دادهٔ دیگران، نه پرداخت. سایتی که فقط اطلاعات نمایش میدهد نگرانی چندانی ندارد.
- هنوز در حال ساختاید و تاریخ انتشاری تعیین نکردهاید. این کار میتواند تا نزدیکشدن انتشار صبر کند.
- خودارزیابی هیچ مورد بحرانی برنگرداند. در این وضعیت، ادامهدادن بهتنهایی کاملاً منطقی است.
چرا این ماجرا مدام تکرار میشود
شواهد اندازهگیریشدهای که نشان میدهد مسئله فقط شما نیستید
همه منبع دستاولاند و پیوند هرکدام در پایین آمده است.
45%
از نمونهکدهای تولیدشده با هوش مصنوعی یک نقص امنیتی داشتند
در 80 وظیفهٔ برنامهنویسی و بیش از 100 مدل زبانی بزرگ، 45% از نمونههای تولیدشده یک آسیبپذیری از OWASP Top 10 وارد کردند. دفاع در برابر اسکریپتنویسی میانسایتی در 86% از نمونههای مرتبط شکست خورد. این از آن مشکلهایی نیست که یک مدل جدیدتر بیسروصدا برطرفش کند.
~2×
نرخ لو رفتن اسرار در کامیتهای نوشتهشده با کمک هوش مصنوعی
کامیتهایی که با کمک هوش مصنوعی نوشته شدهاند، کلیدهای API و گذرواژهها را تقریباً با دو برابر نرخ کامیتهای صرفاً انسانی افشا کردهاند. هوش مصنوعی برای بهکارافتادن کار بهینه میشود و این معمولاً یعنی گذاشتن کلید در سریعترین جای ممکن.
CVSS 9.3
درجهٔ شدتی که به نبود مجوزهای پایگاه داده در اپلیکیشنهای سازندهٔ هوش مصنوعی داده شده است
CVE-2025-48757 از ناکافیبودن امنیت سطحسطری در سایتهای تولیدشده میگوید؛ چیزی که به مهاجم احرازهویتنشده اجازه میدهد جدولهای پایگاه داده را دلخواه بخواند یا بنویسد — و در بالاترین بازهٔ CRITICAL ردهبندی شده است. سازنده به این CVE اعتراض کرده، با این استدلال که محافظت از دادهٔ اپلیکیشن بر عهدهٔ مشتری است. بهبیان دیگر: این رسماً مسئولیت شماست، بهعنوان کسی که آن را ساخته است. دقیقاً به همین دلیل این صفحه وجود دارد.
هیچکدام از اینها استدلالی علیه این ابزارها نیست. معنایش این است که سریع منتشر کردن و امن منتشر کردن دو کار متفاوتاند، و کار دوم هنوز بر عهدهٔ ماست.
چه کسی نگاهش میکند
کسی که از همین ابزارها استفاده میکند و آنها را در محیط عملیاتی میگرداند
من از بیرون دربارهٔ پرخطر بودن ساخت با هوش مصنوعی نظر نمیدهم. من با Claude Code محصولات عملیاتی میسازم و میگردانم، و شکافهایی را که باقی میگذارد در پروژههای واقعی مشتری بستهام.
یک پلتفرم پرداخت با صفر برداشت دوباره در محیط عملیاتی
طراحی و پیادهسازی سازوکار خنثیسازی تکرار که نمیگذارد اعلانهای تکراری پرداخت دوبار از حساب کم کنند با من بود، و در محیط عملیاتی روی صفر مانده است. هر چه دربارهٔ پرداخت مینویسم بر همین همکاری استوار است.
یک B2B SaaS برندهٔ جایزهٔ وزیر اقتصاد، تجارت و صنعت ژاپن
یک پلتفرم اشتراکی B2B که توزیع چوب را دیجیتال کرد، شامل احراز هویت، مجوزها و طراحی چنداجارهای. همان مسائلی که شما دارید، حلشده در مقیاس سامانههای سازمانی.
محصولات خودم را هم منتشر میکنم
فقط کار مشتری نیست — محصولات خودم را هم میسازم و منتشر میکنم. میدانم چه حسی دارد که چیزی برای انتشار داشته باشی و شب قبلش دلشوره بگیری.
اگر ترجیح میدهید خودتان بفهمید
اینها را با ترجمهٔ اصطلاحات فنی مینویسم
برای کسانی که میخواهند پیش از پرسیدن بفهمند. از «RLS چیست» تا «چطور این را به یک مهندس تحویل بدهیم»، مرتبشده بر پایهٔ آنچه واقعاً میتواند به شما آسیب بزند. خواندن همه رایگان است.
پرسشهای متداول
آنچه مردم پیش از تماس میپرسند
اگر برنامهنویسی بلد نباشم میتوانم درخواست کمک کنم؟
بله — این صفحه اساساً بر همین فرض ساخته شده است. هنگام توضیح، اصطلاحات فنی را ترجمه میکنم و گزارشها برای خوانندهٔ غیرفنی نوشته میشوند. اگر نمیدانید چطور مخزن کدتان را به اشتراک بگذارید، آن را هم قدمبهقدم پیش میبریم.
قرار است بگویید ساختنش با هوش مصنوعی اشتباه بوده؟
نه. من هر روز با Claude Code محصول عملیاتی مینویسم. ساختن با هوش مصنوعی مولد بهسادگی سریع و کمهزینه است و اغلب انتخاب درستی هم هست. موضع من فقط این است که سریع منتشر کردن و امن منتشر کردن دو کار متفاوتاند و کار دوم هنوز بر عهدهٔ ماست.
از نشاندادن کدم به دیگران نگرانم.
منطقی است. خودارزیابی رایگان هرگز کد شما را جایی نمیفرستد — کاملاً داخل مرورگر شما اجرا میشود. برای بازبینی پولی هم بهاشتراکگذاشتن فقط بخشهای مهم کافی است و میتوانیم اول قرارداد عدم افشا امضا کنیم.
هزینهاش چقدر است؟
بازبینی سبک پیش از انتشار از $210 شروع میشود و حدود سه روز کاری طول میکشد. یک داوری دربارهٔ وجود یا نبود حفرههای بحرانی، گزارشی نوشتهشده برای خوانندهٔ غیرفنی، و دستورهای اصلاحی که میتوانید مستقیم در ابزار هوش مصنوعیتان بچسبانید دریافت میکنید. بازبینی عمیقتر طراحی یا انجامدادن خود اصلاحات، بسته به دامنه شما را یک سطح بالاتر میبرد. دامنه را در یک تماس آشنایی رایگان نهایی میکنیم.
همین حالا منتشر شده و کاربر دارد. دیر شده؟
نه. هنوز کارهای زیادی میشود کرد و با وجود کاربر واقعی، شکافها را به ترتیبی میبندیم که سرویس از دسترس خارج نشود. اول تصمیم میگیریم که آیا چیزی همین حالا باید متوقف شود. اگر پول یا دادهٔ شخصی در جریان است، زودتر اقدامکردن گزینههای بیشتری برایتان باقی میگذارد.
میتوانید اپلیکیشنم را تحویل بگیرید و توسعهاش را ادامه دهید؟
بله. تحویل با آمادگی ارزانتر تمام میشود، پس قدم اول معمول این است که وضعیت فعلی روشن شود — چه چیزی کجاست، کلیدها کجا هستند، و آیا میتوان به عقب برگشت. خروجی بازبینی همزمان سند تحویل هم هست.
اگر بهجای Claude Code از ابزار دیگری استفاده کرده باشم هم جواب میدهد؟
بله — Cursor، Lovable، v0، Bolt، Replit، هر کدام. این شکافها میان ابزارها مشترکاند. ابزارهایی که خودشان برایتان یک بکاند راه میاندازند (Lovable، Bolt، v0) معمولاً با شکافهای نامرئی در مجوزهای پایگاه داده منتشر میشوند، بنابراین آنجا را با دقت بیشتری نگاه میکنم.
اول بفهمید واقعاً کجا ایستادهاید
خودارزیابی رایگان 20 سؤال است و حدود پنج دقیقه وقت میگیرد، بدون ثبتنام و بدون فیلد ایمیل. نتیجه به شما میگوید هر مورد را چطور درست کنید و دستورهایی میدهد که در ابزار هوش مصنوعیتان بچسبانید. فقط باقیمانده را نزد من بیاورید.
ظرف دو روز کاری پاسخ میدهم و پیگیری فروش نمیفرستم.