“ते चालते आहे. फक्त प्रक्षेपण सुरक्षित आहे का, हेच कळत नाही.”
तुम्ही एआयच्या मदतीने खरोखर एक ॲप बनवले — हे नक्कीच कौतुकास्पद आहे. पण एआय फक्त एवढेच सांगते की काहीतरी चालते आहे; अनोळखी माणसे तुमच्या वापरकर्त्यांचा डेटा वाचू शकतात का, कुणाकडून दोनदा पैसे तर कापले जाणार नाहीत ना, आणि काही बिघडल्यास आधीच्या स्थितीत परत जाता येईल का — हे ते सांगत नाही. हे पान नेमकी तीच दरी भरून काढण्यासाठी आहे. 20 प्रश्नांच्या मोफत तपासणीने सुरुवात करा.
- नोंदणी नाही, आणि तुम्ही जे लिहिता ते तुमच्या ब्राउझरबाहेर जात नाही.
- Claude Code / Cursor / Lovable / v0 / Bolt
लोक इथे सहसा कसे पोहोचतात
यांपैकी एकही ओळखीचे वाटले, तर हे पान तुमच्या उपयोगाचे आहे
ही सगळी वाक्ये लोक खरोखर बोलतात. यात लाज वाटण्यासारखे काही नाही, आणि ही कौशल्याची कमतरताही नाही. यामागे एक रचनात्मक वस्तुस्थिती आहे: काही गोष्टी तुम्ही सांगितल्याशिवाय एआय लिहीत नाही.
“ChatGPT ने RLS सुरू करायला सांगितले. त्याचा अर्थ काय आणि ते कसे करायचे, दोन्ही मला माहीत नाही.”
RLS ही डेटाबेसमधील अशी सेटिंग आहे, जी कोणत्या ओळी कोण वाचू शकेल हे ठरवते. ती नसेल तर तुमच्या ॲपचा पत्ता माहीत असलेला कोणीही प्रत्येक वापरकर्त्याचा डेटा वाचू शकतो. स्वयं-तपासणीचा डेटाबेस विभाग सुरुवातच तुमची सध्याची स्थिती कशी पाहायची हे दाखवून करतो.
“एआयकडून दुरुस्त करून घेतले आणि दुसरेच काहीतरी बिघडले. आता काय बरोबर आहे तेच कळेनासे झाले.”
एआय समोर असलेली सूचना पूर्ण करण्याकडे झुकते, संपूर्ण प्रणालीच्या सुसंगततेकडे नाही. काय कधीच बिघडता कामा नये हे लिहून ठेवणे हे माणसाचे काम आहे. आपण तिथूनच सुरुवात करतो.
“ते आधीच सुरू आहे आणि लोक वापरत आहेत. आता काळजी वाटते असे म्हणणे फार उशिरा वाटते.”
उशीर झालेला नाही. खरे वापरकर्ते असणे उलट प्राधान्यक्रमाने त्रुटी बंद करण्याच्या पद्धतीलाच अनुकूल ठरते. काहीही बंद करावे लागणार नाही.
“मला अभियंत्याला विचारायचे आहे, पण काय विचारावे हेच कळत नाही.”
काही हरकत नाही — प्रश्न मी विचारेन. सुरुवात तुम्ही एक URL पाठवण्यापासूनही होऊ शकते; रिपॉझिटरी कशी शेअर करायची ते मी टप्प्याटप्प्याने सांगेन.
“माझे बिल अचानक वाढले, आणि वापर वाढला तर काय होईल याची भीती वाटते.”
वापरानुसार बिल आकारणाऱ्या सेवांचा खर्च अनपेक्षित रहदारीमुळे किंवा चुकून तयार झालेल्या लूपमुळे झपाट्याने वाढतो. मर्यादा व सूचना लावणे आणि खर्च वाढवणारी ठिकाणे शोधणे ही प्रक्षेपणानंतर लगेच करण्याजोगी सर्वाधिक उपयुक्त कामे आहेत.
“हे फक्त मलाच समजते. मला काही झाले तर कोणीच दुरुस्त करू शकणार नाही.”
काम दुसऱ्याकडे सोपवण्याजोगे असणे हीच एक मालमत्ता आहे. फक्त तीन गोष्टी लिहून ठेवल्या — काय कुठे आहे, किल्ल्या कुठे आहेत, आणि आधीच्या स्थितीत कसे परतायचे — तरी चित्र बरेच बदलते.
एआयने बनवणे हीच चूक होती, असे इथे कोणीही तुम्हाला सांगणार नाही. मी स्वतः रोज Claude Code वापरून प्रॉडक्शनमधील ॲप्स लिहितो.
Free · no signup · 20 questions
Is the app you built with AI safe to launch?
Twenty questions to run before you put an app built with Claude Code, Cursor or Lovable in front of real users. You don't need to read any code. Answer yes / no / not sure and you get your risks ordered by severity, plus fix instructions you can paste straight into your AI tool.
Nothing you type leaves your browser — no upload, no storage
- Passwords & API keys
- Database permissions
- Login & permissions
- Payments
- Personal data & legal
- Operations, cost & recovery
तुम्ही काय मागू शकता आणि त्याची किंमत किती
जेवढी गरज तेवढीच, त्याहून अधिक नाही
मोठ्याने सुरुवात करायची गरज नाही. प्रक्षेपण सुरक्षित आहे का एवढेच जाणून घ्यायचे असेल, तर पहिला टप्पा पुरेसा आहे. किमती प्रामाणिक “पासून” असे आकडे आहेत; नेमके दर मोफत ओळख-कॉलमध्ये ठरतात.
Pre-launch self-check
Free · no signup · 20 questions
Pre-launch light review
From $210
scoped per project
Tells you whether the app you built with AI (Claude Code, Cursor, Lovable, …) has a hole that must not go live. No coding knowledge required.
Spot review
From $680~1 week
Standard audit
From $1,900~2–3 weeks
Embedded fix
From $4,800Scoped (a few weeks+)
तुम्हाला कोड वाचता येत नाही हेच मी गृहीत धरतो. रिपॉझिटरी कशी शेअर करायची ते मी टप्प्याटप्प्याने सांगेन.
आधीच स्पष्ट सांगतो
कधी कोणालाही नेमण्याची गरज नसते
प्रत्येकाला सशुल्क तपासणी लागतेच असे मला वाटत नाही. यांपैकी काहीही तुम्हाला लागू होत असेल, तर मोफत स्वयं-तपासणीच पुरेशी आहे.
- हे असे साधन आहे जे फक्त तुम्हीच वापरता, कार्यालयात किंवा घरी. बाहेरून त्यापर्यंत पोहोचता येत नसेल, तर धोका मर्यादित असतो.
- लॉगिन नाही, दुसऱ्यांचा डेटा नाही, पेमेंटही नाही. फक्त माहिती दाखवणाऱ्या साइटला काळजी करण्यासारखे फार थोडे असते.
- तुम्ही अजून बनवतच आहात आणि प्रक्षेपणाची तारीख ठरलेली नाही. प्रक्षेपण जवळ येईपर्यंत हे थांबू शकते.
- स्वयं-तपासणीत एकही गंभीर मुद्दा आढळला नाही. अशा स्थितीत स्वतःच पुढे जात राहणे पूर्णपणे योग्य आहे.
हे वारंवार का घडते
मोजलेले पुरावे — हे फक्त तुमच्याच बाबतीत घडत नाही
सर्व प्राथमिक स्रोत, प्रत्येकाचा दुवा खाली दिला आहे.
45%
एआयने तयार केलेल्या कोड नमुन्यांत सुरक्षा-त्रुटी आढळली
80 कोडिंग कामे आणि 100 हून अधिक मोठ्या भाषा मॉडेलमध्ये, तयार झालेल्या 45% नमुन्यांत OWASP Top 10 मधील एखादी असुरक्षितता आली. क्रॉस-साइट स्क्रिप्टिंगपासूनचे संरक्षण संबंधित नमुन्यांपैकी 86% मध्ये अपयशी ठरले. नवे मॉडेल आले की गुपचूप नाहीशी होईल, अशी ही समस्या नाही.
~2×
एआयच्या मदतीने केलेल्या कमिटमधून गुपिते बाहेर पडण्याचा दर
एआयच्या मदतीने लिहिलेल्या कमिटमध्ये API किल्ल्या आणि पासवर्ड, फक्त माणसाने लिहिलेल्या कमिटच्या तुलनेत जवळपास दुप्पट दराने उघड झाले. एआयचा भर गोष्टी चालू करण्यावर असतो, म्हणजे किल्ली सहसा जिथे सर्वात लवकर काम होते तिथेच ठेवली जाते.
CVSS 9.3
एआय-बिल्डरने बनवलेल्या ॲप्समधील डेटाबेस परवानग्यांच्या अभावाला दिलेली तीव्रता
CVE-2025-48757 सांगते की तयार झालेल्या साइटवर रो-लेव्हल सिक्युरिटी अपुरी होती, त्यामुळे लॉगिन न करताही हल्लेखोर डेटाबेसमधील कोणतेही टेबल वाचू किंवा बदलू शकत होते — आणि याला सर्वोच्च CRITICAL पातळीत ठेवले गेले. विक्रेत्याने या CVE वर आक्षेप घेतला आहे, कारण त्यांच्या मते ॲपचा डेटा जपणे ही ग्राहकाची जबाबदारी आहे. म्हणजेच, ज्याने ॲप बनवले त्याचीच ती अधिकृत जबाबदारी ठरते. नेमक्या याच कारणासाठी हे पान आहे.
यातले काहीही या साधनांविरुद्धचा युक्तिवाद नाही. एवढाच अर्थ आहे की झटपट प्रक्षेपण करणे आणि सुरक्षितपणे प्रक्षेपण करणे ही दोन वेगळी कामे आहेत, आणि दुसरे काम आजही आपलेच आहे.
पाहणार कोण
जो हीच साधने वापरतो आणि ती प्रॉडक्शनमध्ये चालवतो
एआयने बनवणे धोकादायक आहे का, यावर मी बाहेरून भाष्य करत नाही. मी स्वतः Claude Code वापरून प्रॉडक्शनमधील उत्पादने बनवतो व चालवतो, आणि खऱ्या क्लायंट कामात त्याने सोडलेल्या त्रुटी बंद केल्या आहेत.
एक पेमेंट प्लॅटफॉर्म, ज्यात प्रॉडक्शनमध्ये दुहेरी आकारणी एकदाही झाली नाही
एकाच पेमेंट सूचनेमुळे दोनदा पैसे कापले जाऊ नयेत यासाठीची इडेम्पोटेन्सी मी रचली व अमलात आणली, आणि प्रॉडक्शनमध्ये हा आकडा शून्यावरच राहिला आहे. पेमेंटविषयी मी जे लिहितो, त्याचा आधार हेच काम आहे.
एक B2B SaaS, ज्याला जपानचा METI मंत्री पुरस्कार मिळाला
लाकूड वितरण डिजिटल करणारे B2B सबस्क्रिप्शन प्लॅटफॉर्म — त्यात प्रमाणीकरण, प्राधिकरण आणि मल्टी-टेनंट रचनाही होती. तुमच्यासमोर असलेल्या तशाच समस्या, व्यावसायिक प्रणालीच्या पातळीवर सोडवलेल्या.
मी स्वतःची उत्पादनेही बनवतो
फक्त क्लायंटचे काम नाही — स्वतःची उत्पादनेही बनवतो व प्रसिद्ध करतो. प्रक्षेपणाच्या आदल्या रात्रीची ती धाकधूक कशी असते, हे मलाही माहीत आहे.
स्वतःच समजून घ्यायचे असेल तर
मी हेच सगळे तांत्रिक शब्दांचे भाषांतर करून लिहितो
विचारण्याआधी समजून घेऊ इच्छिणाऱ्यांसाठी. “RLS म्हणजे काय” पासून “हे अभियंत्याकडे कसे सोपवायचे” पर्यंत, प्रत्यक्षात काय नुकसान करू शकते याच क्रमाने. सर्व काही मोफत वाचता येते.
वारंवार विचारले जाणारे प्रश्न
संपर्क करण्यापूर्वी लोक काय विचारतात
मला प्रोग्रामिंग येत नसेल तरी मी मदत मागू शकतो का?
होय — हे पान त्याच गृहीतकावर उभे आहे. समजावताना मी तांत्रिक शब्दांचे भाषांतर करतो, आणि अहवाल अभियंता नसलेल्या वाचकांसाठी लिहिलेले असतात. रिपॉझिटरी कशी शेअर करायची हे माहीत नसेल, तर तेही मी सांगेन.
एआयने बनवणे ही चूक होती असे तुम्ही सांगणार का?
नाही. मी रोज Claude Code वापरून प्रॉडक्शनमधील उत्पादने लिहितो. जनरेटिव्ह एआयने बनवणे झटपट आणि स्वस्त आहे, आणि बऱ्याचदा योग्य निर्णयही. माझे म्हणणे एवढेच की झटपट प्रक्षेपण आणि सुरक्षित प्रक्षेपण ही वेगळी कामे आहेत, आणि दुसरे आजही आपलेच आहे.
माझा कोड कोणाला दाखवायला मला भीती वाटते.
हे स्वाभाविक आहे. मोफत स्वयं-तपासणी तुमचा कोड कुठेही पाठवत नाही — ती पूर्णपणे तुमच्या ब्राउझरमध्ये चालते. सशुल्क तपासणीसाठी फक्त गरजेचा भागच शेअर केला तरी चालतो, आणि आधी NDA करून घेता येतो.
याचा खर्च किती येतो?
प्रक्षेपणापूर्वीची हलकी तपासणी $210 पासून सुरू होते आणि सुमारे तीन कामकाजाचे दिवस घेते. यात गंभीर त्रुटी आहेत का याचा स्पष्ट निर्णय, अभियंता नसलेल्यांसाठी लिहिलेला अहवाल, आणि थेट तुमच्या एआय साधनात पेस्ट करता येतील अशा दुरुस्तीच्या सूचना मिळतात. रचनेची अधिक सखोल तपासणी किंवा दुरुस्त्या प्रत्यक्ष करून देणे, व्याप्तीनुसार तुम्हाला पुढच्या टप्प्यावर नेते. व्याप्ती आपण मोफत ओळख-कॉलमध्ये ठरवतो.
ॲप आधीच सुरू आहे आणि वापरकर्तेही आहेत. आता खूप उशीर झाला का?
नाही. अजूनही बरेच काही करता येते, आणि खरे वापरकर्ते असतील तर सेवा बंद करावी लागणार नाही अशा क्रमाने आपण त्रुटी बंद करतो. सुरुवात आत्ताच काही थांबवण्याची गरज आहे का हे ठरवण्यापासून होते. पैसे किंवा वैयक्तिक माहितीची देवाणघेवाण होत असेल, तर जितक्या लवकर पावले उचलाल तितके अधिक पर्याय शिल्लक राहतात.
तुम्ही माझे ॲप ताब्यात घेऊन पुढे विकसित करू शकता का?
होय. तयारीनिशी सोपवले तर हस्तांतरण स्वस्त पडते, म्हणून पहिली पायरी सहसा सध्याची स्थिती स्पष्ट करणे असते — काय कुठे आहे, किल्ल्या कुठे आहेत, आणि आधीच्या स्थितीत परत जाता येते का. तपासणीचा निकालच हस्तांतरण दस्तऐवजाचे काम करतो.
Claude Code ऐवजी दुसरे काही वापरले असेल तरी हे चालते का?
होय — Cursor, Lovable, v0, Bolt, Replit, यांपैकी कोणतेही. त्रुटी साधन बदलले तरी सारख्याच राहतात. जे बिल्डर तुमच्यासाठी बॅकएंडही तयार करून देतात (Lovable, Bolt, v0), त्यांच्यात डेटाबेस परवानग्यांच्या त्रुटी बहुधा नजरेआड राहतात, म्हणून तिकडे मी विशेष काळजीपूर्वक पाहतो.
सुरुवात तुम्ही खरोखर कुठे आहात हे जाणून घेण्यापासून करा
मोफत स्वयं-तपासणी 20 प्रश्नांची असून सुमारे पाच मिनिटे घेते, नोंदणी नाही आणि ईमेलचा रकानाही नाही. निकाल प्रत्येक मुद्दा कसा दुरुस्त करायचा हे सांगतो आणि तुमच्या एआय साधनात पेस्ट करण्यासाठी सूचनाही देतो. जे शिल्लक राहील तेवढेच माझ्याकडे आणा.
मी दोन कामकाजाच्या दिवसांत उत्तर देतो, आणि नंतर विक्रीचे संदेश पाठवत नाही.