“यह चल तो रहा है। बस पता नहीं कि लॉन्च करना सुरक्षित है या नहीं।”
आपने एआई की मदद से सचमुच एक ऐप बना लिया — यह वाकई प्रभावशाली है। लेकिन एआई सिर्फ़ इतना बताता है कि कोई चीज़ चल रही है; यह नहीं कि अजनबी आपके यूज़र्स का डेटा पढ़ सकते हैं या नहीं, किसी से दो बार पैसे तो नहीं कट जाएँगे, और कुछ बिगड़ने पर आप पहले जैसी हालत में लौट पाएँगे या नहीं। यह पेज ठीक उसी खाई को पाटने के लिए है। 20 सवालों की मुफ़्त जाँच से शुरू करें।
- कोई साइन-अप नहीं, और आप जो लिखते हैं वह आपके ब्राउज़र से बाहर नहीं जाता।
- Claude Code / Cursor / Lovable / v0 / Bolt
लोग यहाँ आम तौर पर कैसे पहुँचते हैं
इनमें से कोई एक भी जाना-पहचाना लगे, तो यह पेज शायद आपके काम का है
ये सब बातें लोग सचमुच कहते हैं। इनमें कुछ भी शर्मिंदा होने जैसा नहीं है, और न ही यह कौशल की कमी है। इनकी जड़ एक ढाँचागत सच्चाई है: कुछ चीज़ें एआई तब तक नहीं लिखता जब तक आप कहें नहीं।
“ChatGPT ने कहा कि RLS चालू करो। मुझे न इसका मतलब पता है, न तरीका।”
RLS डेटाबेस की वह सेटिंग है जो तय करती है कि कौन-सी पंक्तियाँ कौन पढ़ सकता है। इसके बिना, जिसे भी आपके ऐप का पता मालूम है, वह हर यूज़र का डेटा पढ़ सकता है। स्व-जाँच का डेटाबेस वाला हिस्सा सबसे पहले यही बताता है कि अपनी मौजूदा स्थिति कैसे देखें।
“मैंने एआई से ठीक करवाया तो कुछ और टूट गया। अब पता ही नहीं चलता कि सही क्या है।”
एआई सामने रखे निर्देश को पूरा करने पर ज़ोर देता है, पूरे सिस्टम की संगति पर नहीं। यह लिखकर तय करना कि क्या कभी नहीं टूटना चाहिए, इंसान का काम है। हम वहीं से शुरू करते हैं।
“ऐप पहले से लाइव है और लोग उसे इस्तेमाल कर रहे हैं। अब यह कहना कि मुझे चिंता है, बहुत देर लगती है।”
देर नहीं हुई है। असली यूज़र होना उलटे इसी तरीके के पक्ष में जाता है कि खामियाँ प्राथमिकता के क्रम में बंद की जाएँ। आपको कुछ भी बंद करने की ज़रूरत नहीं।
“मैं किसी इंजीनियर से पूछना चाहता हूँ, पर समझ नहीं आता कि पूछूँ क्या।”
कोई बात नहीं — सवाल मैं पूछ लूँगा। शुरुआत आपके एक URL भेजने से हो सकती है; रिपॉज़िटरी साझा करना मैं आपको कदम-दर-कदम समझा दूँगा।
“मेरा बिल अचानक बढ़ गया, और डर है कि इस्तेमाल बढ़ा तो क्या होगा।”
इस्तेमाल के हिसाब से पैसे लेने वाली सेवाओं का खर्च अनपेक्षित ट्रैफ़िक या किसी ग़लती से बने लूप पर तेज़ी से उछल जाता है। सीमाएँ और अलर्ट लगाना, और खर्च उछालने वाले हिस्से ढूँढ़ना, लॉन्च के तुरंत बाद के सबसे उपयोगी कामों में से है।
“इसे सिर्फ़ मैं समझता हूँ। मुझे कुछ हो गया तो कोई ठीक नहीं कर पाएगा।”
किसी और को काम सौंपने लायक होना अपने आप में एक पूँजी है। सिर्फ़ तीन बातें लिख रखना — सब कुछ कहाँ रखा है, चाबियाँ कहाँ हैं, और पहले जैसी हालत में कैसे लौटें — तस्वीर काफ़ी बदल देता है।
यहाँ कोई आपसे यह नहीं कहेगा कि एआई से बनाना ही ग़लती थी। मैं खुद हर दिन Claude Code से प्रोडक्शन ऐप लिखता हूँ।
Free · no signup · 20 questions
Is the app you built with AI safe to launch?
Twenty questions to run before you put an app built with Claude Code, Cursor or Lovable in front of real users. You don't need to read any code. Answer yes / no / not sure and you get your risks ordered by severity, plus fix instructions you can paste straight into your AI tool.
Nothing you type leaves your browser — no upload, no storage
- Passwords & API keys
- Database permissions
- Login & permissions
- Payments
- Personal data & legal
- Operations, cost & recovery
आप क्या माँग सकते हैं, और उसकी कीमत क्या है
जितनी ज़रूरत हो उतनी ही, उससे ज़्यादा नहीं
बड़ी शुरुआत करना ज़रूरी नहीं। अगर सिर्फ़ यह जानना है कि लॉन्च करना सुरक्षित है या नहीं, तो पहला स्तर ही काफ़ी है। कीमतें ईमानदार “से शुरू” वाले आँकड़े हैं; सटीक कोटेशन मुफ़्त परिचय कॉल में तय होता है।
Pre-launch self-check
Free · no signup · 20 questions
Pre-launch light review
From $210
scoped per project
Tells you whether the app you built with AI (Claude Code, Cursor, Lovable, …) has a hole that must not go live. No coding knowledge required.
Spot review
From $680~1 week
Standard audit
From $1,900~2–3 weeks
Embedded fix
From $4,800Scoped (a few weeks+)
मैं यही मानकर चलता हूँ कि आप कोड नहीं पढ़ सकते। रिपॉज़िटरी साझा करना मैं आपको कदम-दर-कदम समझा दूँगा।
पहले ही साफ़ कर देता हूँ
कब आपको किसी को काम पर रखने की ज़रूरत नहीं है
मुझे नहीं लगता कि हर किसी को सशुल्क समीक्षा चाहिए। इनमें से कोई भी बात आप पर लागू होती है, तो मुफ़्त स्व-जाँच ही काफ़ी है।
- यह ऐसा टूल है जिसे सिर्फ़ आप ही इस्तेमाल करते हैं, दफ़्तर में या घर पर। अगर यह बाहर से पहुँच में नहीं है, तो जोखिम सीमित है।
- न कोई लॉगिन है, न दूसरों का डेटा, न भुगतान। सिर्फ़ जानकारी दिखाने वाली साइट को चिंता की बहुत कम वजहें होती हैं।
- आप अभी बना ही रहे हैं और लॉन्च की तारीख तय नहीं है। यह काम लॉन्च नज़दीक आने तक रुक सकता है।
- स्व-जाँच में एक भी गंभीर मुद्दा नहीं निकला। ऐसी स्थिति में खुद आगे बढ़ते रहना पूरी तरह ठीक है।
ऐसा बार-बार क्यों होता है
मापे गए प्रमाण कि यह सिर्फ़ आपके साथ नहीं हो रहा
सभी प्राथमिक स्रोत, हर एक का लिंक नीचे दिया है।
45%
एआई से बने कोड नमूनों में सुरक्षा-खामी मिली
80 कोडिंग कार्यों और 100 से अधिक बड़े भाषा मॉडलों में, तैयार हुए 45% नमूनों में OWASP Top 10 की कोई कमज़ोरी आई। क्रॉस-साइट स्क्रिप्टिंग से बचाव संबंधित नमूनों में से 86% में नाकाम रहा। यह ऐसी समस्या नहीं है जिसे कोई नया मॉडल चुपचाप हटा दे।
~2×
एआई की मदद से किए गए कमिट में सीक्रेट लीक होने की दर
एआई की मदद से लिखे गए कमिट में API कुंजियाँ और पासवर्ड, सिर्फ़ इंसान के लिखे कमिट की तुलना में लगभग दोगुनी दर से उजागर हुए। एआई का ज़ोर चीज़ों को चलाने पर होता है, जिसका मतलब आम तौर पर यह होता है कि कुंजी वहीं रख दी जाए जहाँ सबसे जल्दी काम बन जाए।
CVSS 9.3
एआई-बिल्डर से बने ऐप में डेटाबेस अनुमतियों की कमी को दी गई गंभीरता
CVE-2025-48757 बताता है कि जनरेट की गई साइटों में रो-लेवल सिक्योरिटी अधूरी थी, जिससे बिना लॉगिन किए हमलावर डेटाबेस की कोई भी टेबल पढ़ या बदल सकते थे — और इसे सबसे ऊँची CRITICAL श्रेणी में रखा गया। वेंडर ने इस CVE पर आपत्ति दर्ज की है, इस आधार पर कि ऐप का डेटा बचाना ग्राहक की ज़िम्मेदारी है। यानी: जिसने ऐप बनाया, आधिकारिक तौर पर ज़िम्मेदारी उसी की है। यह पेज ठीक इसीलिए मौजूद है।
इसमें से कुछ भी इन टूल के ख़िलाफ़ दलील नहीं है। इसका मतलब बस इतना है कि तेज़ी से लॉन्च करना और सुरक्षित ढंग से लॉन्च करना दो अलग काम हैं, और दूसरा काम आज भी हमारा ही है।
देखेगा कौन
वही इंसान जो यही टूल इस्तेमाल करता है और उन्हें प्रोडक्शन में चलाता है
मैं बाहर खड़े होकर यह टिप्पणी नहीं कर रहा कि एआई से बनाना जोखिम भरा है। मैं खुद Claude Code से प्रोडक्शन प्रोडक्ट बनाता और चलाता हूँ, और असली क्लाइंट काम में उसकी छोड़ी हुई खामियाँ बंद कर चुका हूँ।
एक पेमेंट प्लेटफ़ॉर्म, जिसमें प्रोडक्शन में दोहरा चार्ज एक बार भी नहीं हुआ
डुप्लिकेट भुगतान-सूचनाओं से दो बार पैसे न कटें, इसके लिए इडेम्पोटेंसी मैंने डिज़ाइन की और लागू की — और प्रोडक्शन में यह आँकड़ा शून्य पर टिका है। भुगतान के बारे में मैं जो भी लिखता हूँ, उसकी जड़ इसी काम में है।
एक B2B SaaS, जिसे जापान का METI मंत्री पुरस्कार मिला
लकड़ी के वितरण को डिजिटल करने वाला B2B सब्सक्रिप्शन प्लेटफ़ॉर्म, जिसमें प्रमाणीकरण, प्राधिकरण और मल्टी-टेनेंट डिज़ाइन भी शामिल था। वही समस्याएँ जो आपके सामने हैं, कारोबारी सिस्टम के पैमाने पर हल की हुई।
अपने प्रोडक्ट भी बनाता हूँ
सिर्फ़ क्लाइंट का काम नहीं — अपने प्रोडक्ट भी बनाता और रिलीज़ करता हूँ। लॉन्च से एक रात पहले की घबराहट कैसी होती है, यह मुझे भी पता है।
अगर आप खुद समझना पसंद करें
मैं यही बातें, तकनीकी शब्दजाल का अनुवाद करके लिखता हूँ
उन लोगों के लिए जो पूछने से पहले समझना चाहते हैं। “RLS क्या है” से लेकर “इसे इंजीनियर को कैसे सौंपें” तक, इसी क्रम में कि असल में नुकसान क्या पहुँचा सकता है। सब कुछ मुफ़्त पढ़ने के लिए।
अक्सर पूछे जाने वाले प्रश्न
संपर्क करने से पहले लोग क्या पूछते हैं
क्या मैं मदद माँग सकता हूँ अगर मुझे प्रोग्रामिंग नहीं आती?
हाँ — यह पेज इसी मान्यता पर बना है। समझाते समय मैं तकनीकी शब्दों का अनुवाद कर देता हूँ, और रिपोर्ट ग़ैर-इंजीनियरों के लिए लिखी जाती है। अगर रिपॉज़िटरी साझा करना नहीं आता, तो वह भी मैं कदम-दर-कदम समझा दूँगा।
क्या आप कहेंगे कि एआई से बनाना ही ग़लती थी?
नहीं। मैं खुद हर दिन Claude Code से प्रोडक्शन प्रोडक्ट लिखता हूँ। जनरेटिव एआई से बनाना तेज़ और किफ़ायती है, और अक्सर सही फ़ैसला भी। मेरी बात सिर्फ़ इतनी है कि तेज़ी से लॉन्च करना और सुरक्षित ढंग से लॉन्च करना अलग-अलग काम हैं, और दूसरा काम आज भी हमारा है।
मुझे किसी को अपना कोड दिखाने में झिझक होती है।
यह वाजिब है। मुफ़्त स्व-जाँच आपका कोड कहीं नहीं भेजती — वह पूरी तरह आपके ब्राउज़र में चलती है। सशुल्क समीक्षा के लिए सिर्फ़ ज़रूरी हिस्से साझा करना भी चलेगा, और हम पहले NDA कर सकते हैं।
इसकी कीमत कितनी है?
लॉन्च से पहले की हल्की समीक्षा $210 से शुरू होती है और लगभग तीन कार्यदिवस लेती है। इसमें आपको यह फ़ैसला मिलता है कि कोई गंभीर छेद है या नहीं, ग़ैर-इंजीनियरों के लिए लिखी रिपोर्ट, और सुधार के ऐसे निर्देश जिन्हें आप सीधे अपने एआई टूल में चिपका सकते हैं। डिज़ाइन की गहरी समीक्षा या सुधार खुद लागू करवाना, दायरे के हिसाब से आपको अगले स्तर पर ले जाता है। दायरा हम मुफ़्त परिचय कॉल में तय कर लेते हैं।
ऐप पहले से लाइव है और यूज़र भी हैं। क्या अब बहुत देर हो गई?
नहीं। अब भी बहुत कुछ किया जा सकता है, और असली यूज़र होने पर हम चीज़ें ऐसे क्रम में बंद करते हैं कि सेवा रोकनी न पड़े। शुरुआत यह तय करने से होती है कि कुछ अभी तुरंत रोकना ज़रूरी है या नहीं। अगर पैसे या निजी डेटा का लेन-देन हो रहा है, तो जितनी जल्दी कदम उठाएँगे, उतने ज़्यादा विकल्प बचे रहेंगे।
क्या आप मेरा ऐप संभालकर उसका डेवलपमेंट आगे बढ़ा सकते हैं?
हाँ। तैयारी के साथ सौंपना सस्ता पड़ता है, इसलिए पहला कदम आम तौर पर मौजूदा स्थिति साफ़ करना होता है — क्या कहाँ रखा है, चाबियाँ कहाँ हैं, और पहले जैसी हालत में लौटा जा सकता है या नहीं। समीक्षा का नतीजा ही हैंडओवर दस्तावेज़ का काम कर देता है।
क्या यह तब भी काम करेगा अगर मैंने Claude Code के बजाय कुछ और इस्तेमाल किया हो?
हाँ — Cursor, Lovable, v0, Bolt, Replit, इनमें से कोई भी। खामियाँ लगभग सभी टूल में एक जैसी होती हैं। जो बिल्डर आपके लिए बैकएंड भी खुद तैयार कर देते हैं (Lovable, Bolt, v0), उनमें डेटाबेस अनुमतियों की खामियाँ अक्सर नज़र से छिपी रह जाती हैं, इसलिए वहाँ मैं ख़ास ध्यान से देखता हूँ।
शुरुआत यह जानने से करें कि आप असल में कहाँ खड़े हैं
मुफ़्त स्व-जाँच 20 सवालों की है और लगभग पाँच मिनट लेती है, न साइन-अप, न ईमेल का ख़ाना। नतीजा बताता है कि हर मुद्दा कैसे ठीक करें और आपके एआई टूल में चिपकाने लायक निर्देश भी देता है। जो बच जाए, बस वही मेरे पास लाएँ।
मैं दो कार्यदिवसों में जवाब देता हूँ, और बाद में बिक्री वाले संदेश नहीं भेजता।