پرش به محتوای اصلی

«کار می‌کند. فقط نمی‌دانم انتشارش امن است یا نه.»

شما با هوش مصنوعی یک اپلیکیشن واقعی ساخته‌اید و این واقعاً قابل‌تحسین است. اما هوش مصنوعی فقط می‌گوید کد اجرا می‌شود — نه اینکه آیا غریبه‌ها می‌توانند داده‌های کاربران‌تان را بخوانند، آیا کسی دوبار از حسابش کم می‌شود، یا آیا وقتی چیزی خراب شد می‌توانید به عقب برگردید. این صفحه دقیقاً برای بستن همین شکاف است. با ارزیابی رایگان 20 سؤالی شروع کنید.

  • بدون ثبت‌نام، و آنچه می‌نویسید از مرورگرتان بیرون نمی‌رود.
  • Claude Code / Cursor / Lovable / v0 / Bolt

معمولاً مردم این‌طور به اینجا می‌رسند

اگر حتی یکی از این‌ها برایتان آشناست، این صفحه احتمالاً به کارتان می‌آید

این‌ها همه جمله‌هایی است که آدم‌ها واقعاً می‌گویند. هیچ‌کدام خجالت‌آور نیست و هیچ‌کدام مسئلهٔ مهارت نیست. ریشه‌شان یک واقعیت ساختاری است: چیزهایی هست که هوش مصنوعی تا نخواهید نمی‌نویسد.

  • «ChatGPT گفت RLS را فعال کن. نمی‌دانم یعنی چه و چطور باید انجامش داد.»

    RLS همان تنظیم پایگاه داده است که تعیین می‌کند چه کسی کدام سطرها را می‌تواند بخواند. بدون آن، هر کسی که نشانی اپلیکیشن‌تان را بداند می‌تواند دادهٔ همهٔ کاربران را بخواند. بخش پایگاه دادهٔ خودارزیابی از همین‌جا شروع می‌کند که نشان دهد وضعیت فعلی‌تان را چطور بفهمید.

  • «از هوش مصنوعی خواستم درستش کند، جای دیگری خراب شد. دیگر نمی‌دانم چه چیزی درست است.»

    هوش مصنوعی برای برآورده‌کردن همان دستوری که جلویش است بهینه می‌شود، نه برای یکپارچگی کل سامانه. نوشتن اینکه چه چیزی هرگز نباید خراب شود، کار انسان است. کار را از همان‌جا شروع می‌کنیم.

  • «همین حالا منتشر شده و مردم استفاده می‌کنند. حس می‌کنم برای گفتن نگرانی‌ام خیلی دیر شده.»

    دیر نشده است. داشتن کاربر واقعی در عمل همان روش بستن شکاف‌ها به‌ترتیب اولویت را منطقی‌تر می‌کند. لازم نیست چیزی را از دسترس خارج کنید.

  • «می‌خواهم از یک مهندس بپرسم، اما نمی‌دانم چه بپرسم.»

    اشکالی ندارد — پرسش‌ها را من می‌پرسم. می‌توانیم از فرستادن یک نشانی اینترنتی شروع کنیم؛ نحوهٔ به‌اشتراک‌گذاری مخزن کد را قدم‌به‌قدم با شما پیش می‌برم.

  • «صورت‌حسابم ناگهان بالا رفت و می‌ترسم اگر مصرف بیشتر شود چه شود.»

    سرویس‌هایی که بر پایهٔ مصرف حساب می‌کنند، با ترافیک غیرمنتظره یا یک حلقهٔ ناخواسته به‌راحتی جهش می‌کنند. تعیین سقف و هشدار، و پیداکردن نقاطی که هزینه‌شان جهش می‌کند، از باارزش‌ترین کارها بلافاصله پس از انتشار است.

  • «فقط خودم آن را می‌فهمم. اگر برایم اتفاقی بیفتد، کسی نمی‌تواند درستش کند.»

    آمادگی برای تحویل، خودش یک دارایی است. نوشتن فقط سه چیز — اینکه هر چیزی کجاست، کلیدها کجا هستند، و چطور می‌شود به عقب برگشت — تصویر را به‌شکل چشمگیری عوض می‌کند.

اینجا کسی به شما نمی‌گوید که ساختنش با هوش مصنوعی اشتباه بوده است. من خودم هر روز با Claude Code اپلیکیشن عملیاتی می‌نویسم.

Free · no signup · 20 questions

Is the app you built with AI safe to launch?

Twenty questions to run before you put an app built with Claude Code, Cursor or Lovable in front of real users. You don't need to read any code. Answer yes / no / not sure and you get your risks ordered by severity, plus fix instructions you can paste straight into your AI tool.

Nothing you type leaves your browser — no upload, no storage

  • Passwords & API keys
  • Database permissions
  • Login & permissions
  • Payments
  • Personal data & legal
  • Operations, cost & recovery

چه می‌توانید بخواهید و چقدر هزینه دارد

به‌اندازهٔ نیازتان، نه بیشتر

لازم نیست بزرگ شروع کنید. اگر تنها می‌خواهید بدانید انتشارش امن است یا نه، سطح اول کافی است. قیمت‌ها لنگرهای صادقانهٔ «از» هستند؛ برآورد دقیق از یک تماس آشنایی رایگان بیرون می‌آید.

  1. Pre-launch self-check

    Free · no signup · 20 questions

  2. Pre-launch light review

    From $210

    scoped per project

    Tells you whether the app you built with AI (Claude Code, Cursor, Lovable, …) has a hole that must not go live. No coding knowledge required.

    • Spot review

      From $680~1 week

    • Standard audit

      From $1,900~2–3 weeks

    • Embedded fix

      From $4,800Scoped (a few weeks+)

    دامنهٔ کامل و قیمت‌ها را ببینید

فرض من این است که نمی‌توانید کد را بخوانید. نحوهٔ به‌اشتراک‌گذاری مخزن کد را قدم‌به‌قدم با شما پیش می‌برم.

از همان اول گفته شود

چه وقت لازم نیست کسی را استخدام کنید

فکر نمی‌کنم همه به بازبینی پولی نیاز داشته باشند. اگر هر کدام از این‌ها وصف شماست، خودارزیابی رایگان کافی است.

  • ابزاری است که فقط خودتان از آن استفاده می‌کنید، در سازمان یا در خانه. اگر از بیرون در دسترس نباشد، دامنهٔ خطرتان محدود است.
  • نه ورود به حساب دارد، نه دادهٔ دیگران، نه پرداخت. سایتی که فقط اطلاعات نمایش می‌دهد نگرانی چندانی ندارد.
  • هنوز در حال ساخت‌اید و تاریخ انتشاری تعیین نکرده‌اید. این کار می‌تواند تا نزدیک‌شدن انتشار صبر کند.
  • خودارزیابی هیچ مورد بحرانی برنگرداند. در این وضعیت، ادامه‌دادن به‌تنهایی کاملاً منطقی است.

چرا این ماجرا مدام تکرار می‌شود

شواهد اندازه‌گیری‌شده‌ای که نشان می‌دهد مسئله فقط شما نیستید

همه منبع دست‌اول‌اند و پیوند هرکدام در پایین آمده است.

  • 45%

    از نمونه‌کدهای تولیدشده با هوش مصنوعی یک نقص امنیتی داشتند

    در 80 وظیفهٔ برنامه‌نویسی و بیش از 100 مدل زبانی بزرگ، 45% از نمونه‌های تولیدشده یک آسیب‌پذیری از OWASP Top 10 وارد کردند. دفاع در برابر اسکریپت‌نویسی میان‌سایتی در 86% از نمونه‌های مرتبط شکست خورد. این از آن مشکل‌هایی نیست که یک مدل جدیدتر بی‌سروصدا برطرفش کند.

    Veracode 2025 GenAI Code Security Report

  • ~2×

    نرخ لو رفتن اسرار در کامیت‌های نوشته‌شده با کمک هوش مصنوعی

    کامیت‌هایی که با کمک هوش مصنوعی نوشته شده‌اند، کلیدهای API و گذرواژه‌ها را تقریباً با دو برابر نرخ کامیت‌های صرفاً انسانی افشا کرده‌اند. هوش مصنوعی برای به‌کار‌افتادن کار بهینه می‌شود و این معمولاً یعنی گذاشتن کلید در سریع‌ترین جای ممکن.

    GitGuardian State of Secrets Sprawl 2026

  • CVSS 9.3

    درجهٔ شدتی که به نبود مجوزهای پایگاه داده در اپلیکیشن‌های سازندهٔ هوش مصنوعی داده شده است

    CVE-2025-48757 از ناکافی‌بودن امنیت سطح‌سطری در سایت‌های تولیدشده می‌گوید؛ چیزی که به مهاجم احرازهویت‌نشده اجازه می‌دهد جدول‌های پایگاه داده را دلخواه بخواند یا بنویسد — و در بالاترین بازهٔ CRITICAL رده‌بندی شده است. سازنده به این CVE اعتراض کرده، با این استدلال که محافظت از دادهٔ اپلیکیشن بر عهدهٔ مشتری است. به‌بیان دیگر: این رسماً مسئولیت شماست، به‌عنوان کسی که آن را ساخته است. دقیقاً به همین دلیل این صفحه وجود دارد.

    NVD — CVE-2025-48757

هیچ‌کدام از این‌ها استدلالی علیه این ابزارها نیست. معنایش این است که سریع منتشر کردن و امن منتشر کردن دو کار متفاوت‌اند، و کار دوم هنوز بر عهدهٔ ماست.

چه کسی نگاهش می‌کند

کسی که از همین ابزارها استفاده می‌کند و آن‌ها را در محیط عملیاتی می‌گرداند

من از بیرون دربارهٔ پرخطر بودن ساخت با هوش مصنوعی نظر نمی‌دهم. من با Claude Code محصولات عملیاتی می‌سازم و می‌گردانم، و شکاف‌هایی را که باقی می‌گذارد در پروژه‌های واقعی مشتری بسته‌ام.

اگر ترجیح می‌دهید خودتان بفهمید

این‌ها را با ترجمهٔ اصطلاحات فنی می‌نویسم

برای کسانی که می‌خواهند پیش از پرسیدن بفهمند. از «RLS چیست» تا «چطور این را به یک مهندس تحویل بدهیم»، مرتب‌شده بر پایهٔ آنچه واقعاً می‌تواند به شما آسیب بزند. خواندن همه رایگان است.

پرسش‌های متداول

آنچه مردم پیش از تماس می‌پرسند

  • اگر برنامه‌نویسی بلد نباشم می‌توانم درخواست کمک کنم؟

    بله — این صفحه اساساً بر همین فرض ساخته شده است. هنگام توضیح، اصطلاحات فنی را ترجمه می‌کنم و گزارش‌ها برای خوانندهٔ غیرفنی نوشته می‌شوند. اگر نمی‌دانید چطور مخزن کدتان را به اشتراک بگذارید، آن را هم قدم‌به‌قدم پیش می‌بریم.

  • قرار است بگویید ساختنش با هوش مصنوعی اشتباه بوده؟

    نه. من هر روز با Claude Code محصول عملیاتی می‌نویسم. ساختن با هوش مصنوعی مولد به‌سادگی سریع و کم‌هزینه است و اغلب انتخاب درستی هم هست. موضع من فقط این است که سریع منتشر کردن و امن منتشر کردن دو کار متفاوت‌اند و کار دوم هنوز بر عهدهٔ ماست.

  • از نشان‌دادن کدم به دیگران نگرانم.

    منطقی است. خودارزیابی رایگان هرگز کد شما را جایی نمی‌فرستد — کاملاً داخل مرورگر شما اجرا می‌شود. برای بازبینی پولی هم به‌اشتراک‌گذاشتن فقط بخش‌های مهم کافی است و می‌توانیم اول قرارداد عدم افشا امضا کنیم.

  • هزینه‌اش چقدر است؟

    بازبینی سبک پیش از انتشار از $210 شروع می‌شود و حدود سه روز کاری طول می‌کشد. یک داوری دربارهٔ وجود یا نبود حفره‌های بحرانی، گزارشی نوشته‌شده برای خوانندهٔ غیرفنی، و دستورهای اصلاحی که می‌توانید مستقیم در ابزار هوش مصنوعی‌تان بچسبانید دریافت می‌کنید. بازبینی عمیق‌تر طراحی یا انجام‌دادن خود اصلاحات، بسته به دامنه شما را یک سطح بالاتر می‌برد. دامنه را در یک تماس آشنایی رایگان نهایی می‌کنیم.

  • همین حالا منتشر شده و کاربر دارد. دیر شده؟

    نه. هنوز کارهای زیادی می‌شود کرد و با وجود کاربر واقعی، شکاف‌ها را به ترتیبی می‌بندیم که سرویس از دسترس خارج نشود. اول تصمیم می‌گیریم که آیا چیزی همین حالا باید متوقف شود. اگر پول یا دادهٔ شخصی در جریان است، زودتر اقدام‌کردن گزینه‌های بیشتری برایتان باقی می‌گذارد.

  • می‌توانید اپلیکیشنم را تحویل بگیرید و توسعه‌اش را ادامه دهید؟

    بله. تحویل با آمادگی ارزان‌تر تمام می‌شود، پس قدم اول معمول این است که وضعیت فعلی روشن شود — چه چیزی کجاست، کلیدها کجا هستند، و آیا می‌توان به عقب برگشت. خروجی بازبینی هم‌زمان سند تحویل هم هست.

  • اگر به‌جای Claude Code از ابزار دیگری استفاده کرده باشم هم جواب می‌دهد؟

    بله — Cursor، Lovable، v0، Bolt، Replit، هر کدام. این شکاف‌ها میان ابزارها مشترک‌اند. ابزارهایی که خودشان برایتان یک بک‌اند راه می‌اندازند (Lovable، Bolt، v0) معمولاً با شکاف‌های نامرئی در مجوزهای پایگاه داده منتشر می‌شوند، بنابراین آنجا را با دقت بیشتری نگاه می‌کنم.

اول بفهمید واقعاً کجا ایستاده‌اید

خودارزیابی رایگان 20 سؤال است و حدود پنج دقیقه وقت می‌گیرد، بدون ثبت‌نام و بدون فیلد ایمیل. نتیجه به شما می‌گوید هر مورد را چطور درست کنید و دستورهایی می‌دهد که در ابزار هوش مصنوعی‌تان بچسبانید. فقط باقی‌مانده را نزد من بیاورید.

ظرف دو روز کاری پاسخ می‌دهم و پیگیری فروش نمی‌فرستم.