«Оно работает. Я просто не знаю, безопасно ли это запускать.»
Вы собрали настоящее приложение с помощью ИИ. Это действительно впечатляет. Но ИИ сообщает, что код запускается, — а не то, могут ли посторонние прочитать данные ваших пользователей, не спишутся ли деньги дважды и сможете ли вы откатиться, когда что-то сломается. Эта страница существует, чтобы закрыть именно этот разрыв. Начните с бесплатной проверки из 20 вопросов.
- Без регистрации, и ничего из введённого не покидает ваш браузер.
- Claude Code / Cursor / Lovable / v0 / Bolt
Как сюда обычно попадают
Если хотя бы одно из этого знакомо, страница вам пригодится
Всё это реальные фразы живых людей. Ни одна из них не стыдная и ни одна не про нехватку навыка. Они следуют из структурного факта: есть вещи, которые ИИ не напишет, пока вы о них не попросите.
«ChatGPT сказал включить RLS. Я не знаю, что это и как это сделать.»
RLS — это настройка базы данных, которая определяет, кто какие строки может читать. Без неё любой, кто знает адрес вашего приложения, прочитает данные всех пользователей. Раздел про базу данных в самопроверке как раз начинается с того, как узнать своё текущее состояние.
«Попросил ИИ починить — сломалось другое. Я перестал понимать, что правильно.»
ИИ оптимизирует выполнение той инструкции, которая перед ним, а не согласованность всей системы. Зафиксировать письменно то, что не должно ломаться никогда, — работа человека. С этого и начинаем.
«Уже в продакшене, люди пользуются. Кажется, поздно говорить, что я переживаю.»
Не поздно. Наличие живых пользователей как раз в пользу того, чтобы закрывать пробелы по приоритету. Ничего отключать не придётся.
«Хочу спросить инженера, но не знаю, что спрашивать.»
Это нормально — вопросы задам я. Можно начать с того, что вы пришлёте адрес; как поделиться репозиторием, я проведу по шагам.
«Счёт внезапно вырос, и страшно, что будет при росте нагрузки.»
Сервисы с оплатой по потреблению легко взлетают при неожиданном трафике или случайно запущенном цикле. Выставить лимиты и оповещения и найти эндпоинты, дающие всплески, — одно из самых полезных действий сразу после запуска.
«Только я это понимаю. Если со мной что-то случится, чинить будет некому.»
Готовность к передаче сама по себе актив. Достаточно записать три вещи — где что лежит, где ключи и как откатиться, — и картина заметно меняется.
Здесь никто не скажет, что ошибкой было собрать это через ИИ. Я сам каждый день пишу продакшен-приложения в Claude Code.
Free · no signup · 20 questions
Is the app you built with AI safe to launch?
Twenty questions to run before you put an app built with Claude Code, Cursor or Lovable in front of real users. You don't need to read any code. Answer yes / no / not sure and you get your risks ordered by severity, plus fix instructions you can paste straight into your AI tool.
Nothing you type leaves your browser — no upload, no storage
- Passwords & API keys
- Database permissions
- Login & permissions
- Payments
- Personal data & legal
- Operations, cost & recovery
О чём можно попросить и сколько это стоит
Столько, сколько нужно, и не больше
Начинать с крупного не обязательно. Если вы хотите только понять, безопасно ли выпускать, хватит первого уровня. Цены — честные ориентиры «от»; точная оценка появляется после бесплатного вводного созвона.
Pre-launch self-check
Free · no signup · 20 questions
Pre-launch light review
From $210
scoped per project
Tells you whether the app you built with AI (Claude Code, Cursor, Lovable, …) has a hole that must not go live. No coding knowledge required.
Spot review
From $680~1 week
Standard audit
From $1,900~2–3 weeks
Embedded fix
From $4,800Scoped (a few weeks+)
Я исхожу из того, что вы не читаете код. Как поделиться репозиторием, я проведу по шагам.
Скажу сразу
Когда нанимать никого не нужно
Я не считаю, что платное ревью нужно всем. Если что-то из перечисленного про вас, бесплатной самопроверки достаточно.
- Это инструмент, которым пользуетесь только вы — внутри компании или дома. Если снаружи до него не достучаться, ваша уязвимая площадь невелика.
- Нет входа по логину, нет чужих данных и нет платежей. Сайту, который просто показывает информацию, тревожиться почти не о чем.
- Вы ещё разрабатываете и дату запуска не назначали. Это может подождать, пока запуск не появится на горизонте.
- Самопроверка не нашла ни одного критического пункта. В таком состоянии продолжать самостоятельно вполне разумно.
Почему так происходит снова и снова
Измеренные свидетельства того, что дело не в вас
Только первичные источники, каждый со ссылкой ниже.
45 %
сгенерированных ИИ фрагментов кода содержали уязвимость
На 80 задачах программирования и более чем 100 больших языковых моделях 45 % сгенерированных фрагментов вносили уязвимость из OWASP Top 10. Защита от межсайтового скриптинга не сработала в 86 % релевантных фрагментов. Это не та проблема, которую новая модель тихо убирает.
~2×
во столько раз чаще коммиты с помощью ИИ раскрывают секреты
Коммиты, написанные с помощью ИИ, раскрывали API-ключи и пароли примерно вдвое чаще, чем коммиты, написанные только людьми. ИИ оптимизирует то, чтобы всё заработало, а это обычно означает положить ключ туда, где быстрее всего сработает.
CVSS 9,3
оценка серьёзности отсутствующих прав доступа к базе в приложениях ИИ-билдеров
CVE-2025-48757 описывает недостаточную защиту на уровне строк в сгенерированных сайтах, позволяющую неаутентифицированному атакующему читать и записывать произвольные таблицы базы данных, — оценка в наивысшем КРИТИЧЕСКОМ диапазоне. Поставщик оспорил эту CVE на том основании, что защита данных приложения — ответственность клиента. Иначе говоря: официально это ваша ответственность как человека, который это собрал. Ровно поэтому и существует эта страница.
Ничто из перечисленного не аргумент против самих инструментов. Это значит, что выпустить быстро и выпустить безопасно — две разные работы, и вторая по-прежнему на нас.
Кто будет смотреть
Тот, кто пользуется теми же инструментами и держит их в продакшене
Я не рассуждаю со стороны о том, рискованно ли собирать с ИИ. Я строю и эксплуатирую продакшен-продукты в Claude Code и закрывал оставленные им пробелы в реальных клиентских проектах.
Платёжная платформа с нулём двойных списаний в продакшене
Я спроектировал и реализовал идемпотентность, из-за которой дублирующиеся уведомления о платеже не списывают деньги дважды, и в продакшене показатель держится на нуле. Всё, что я пишу о платежах, опирается на этот проект.
B2B SaaS — лауреат премии Министра METI (Япония)
Подписочная B2B-платформа, оцифровавшая дистрибуцию пиломатериалов, включая аутентификацию, авторизацию и мультитенантную архитектуру. Те же задачи, что и у вас, решённые в масштабе корпоративной системы.
Я выпускаю и собственные продукты
Не только клиентская работа — я строю и выпускаю свои продукты. Я знаю, каково это: иметь то, что хочется запустить, и нервничать накануне.
Если хотите разобраться сами
Я описываю это всё с переведённым жаргоном
Для тех, кто хочет понять до того, как спрашивать. От «что такое RLS» до «как передать это инженеру», по порядку того, что реально может навредить. Всё бесплатно.
FAQ
О чём спрашивают перед обращением
Можно обратиться, если я не умею программировать?
Да — на этом допущении страница и построена. Объясняя, я перевожу жаргон, а отчёты пишутся для нетехнических читателей. Если не знаете, как поделиться репозиторием, проведу и через это.
Вы скажете, что собирать это через ИИ было ошибкой?
Нет. Я каждый день пишу продакшен-продукты в Claude Code. Собирать с генеративным ИИ просто быстро и дёшево, и часто это верное решение. Моя позиция только в том, что выпустить быстро и выпустить безопасно — разные работы, и вторая по-прежнему наша.
Мне тревожно показывать кому-то свой код.
Это разумно. Бесплатная самопроверка никуда не отправляет ваш код — она полностью работает в браузере. Для платного ревью достаточно поделиться только значимыми частями, а перед этим можно подписать NDA.
Сколько это стоит?
Лёгкая предзапусковая проверка начинается от $210 и занимает около трёх рабочих дней. Вы получаете вердикт о наличии критических дыр, отчёт для нетехнического читателя и инструкции по исправлению, которые можно вставить прямо в ваш ИИ-инструмент. Более глубокое ревью архитектуры или само исправление переводят на следующий уровень в зависимости от объёма. Объём определяем на бесплатном вводном созвоне.
Уже в продакшене, есть пользователи. Не поздно?
Не поздно. Сделать можно ещё многое, а при живых пользователях мы закрываем вопросы в порядке, который позволяет не останавливать сервис. Начинаем с решения, нужно ли что-то останавливать прямо сейчас. Если движутся деньги или персональные данные, чем раньше начать, тем больше останется вариантов.
Можете принять моё приложение и развивать его дальше?
Да. Передача обходится дешевле при подготовке, поэтому первый шаг обычно — зафиксировать текущее состояние: что где лежит, где ключи и можно ли откатиться. Результат ревью одновременно служит документом передачи.
Сработает ли это, если я использовал не Claude Code?
Да — Cursor, Lovable, v0, Bolt, Replit, любой из них. Пробелы у инструментов общие. Билдеры, которые сами поднимают бэкенд (Lovable, Bolt, v0), обычно стартуют с невидимыми пробелами в правах доступа к базе, поэтому туда я смотрю особенно внимательно.
Начните с того, чтобы понять, где вы на самом деле
Бесплатная самопроверка — 20 вопросов и около пяти минут, без регистрации и без поля для почты. Результат подсказывает, как починить каждый пункт, и даёт инструкции для вставки в ваш ИИ-инструмент. Ко мне вы приносите только то, что осталось.
Отвечаю в течение двух рабочих дней и не рассылаю коммерческих напоминаний.