“Nó chạy được. Chỉ là tôi không biết ra mắt có an toàn không.”
Bạn đã dựng được một ứng dụng thật bằng AI. Điều đó thực sự đáng nể. Nhưng AI chỉ cho bạn biết một thứ có chạy hay không — chứ không cho biết người lạ có đọc được dữ liệu người dùng của bạn không, có ai bị tính tiền hai lần không, hay bạn có quay lui được khi hỏng hay không. Trang này tồn tại để lấp đúng khoảng trống đó. Hãy bắt đầu bằng bài kiểm tra 20 câu miễn phí.
- Không cần đăng ký, và mọi thứ bạn nhập đều không rời khỏi trình duyệt.
- Claude Code / Cursor / Lovable / v0 / Bolt
Mọi người thường đến đây theo cách nào
Nếu bạn thấy quen ở bất kỳ điều nào dưới đây, trang này nhiều khả năng có ích
Đây đều là những câu người ta nói thật. Không câu nào đáng xấu hổ, và không câu nào là vấn đề năng lực. Chúng đến từ một thực tế mang tính cấu trúc: có những thứ AI sẽ không viết trừ khi bạn yêu cầu.
“ChatGPT bảo tôi bật RLS. Tôi không biết đó là gì hay bật thế nào.”
RLS là thiết lập của cơ sở dữ liệu quyết định ai được đọc những dòng dữ liệu nào. Thiếu nó, bất kỳ ai biết địa chỉ ứng dụng của bạn đều có thể đọc dữ liệu của mọi người dùng. Phần cơ sở dữ liệu trong bài tự kiểm tra bắt đầu bằng việc chỉ cho bạn cách biết mình đang ở trạng thái nào.
“Tôi nhờ AI sửa và một chỗ khác hỏng. Tôi không còn biết cái nào mới là đúng.”
AI tối ưu cho việc thỏa mãn chỉ thị ngay trước mắt, chứ không phải cho tính nhất quán của cả hệ thống. Việc viết ra những gì tuyệt đối không được hỏng là việc của con người. Chúng ta bắt đầu từ đó.
“Ứng dụng đã chạy thật và có người dùng rồi. Giờ mới nói mình lo thì có vẻ quá muộn.”
Chưa muộn đâu. Có người dùng thật thậm chí còn ủng hộ cách làm lấp lỗ hổng theo thứ tự ưu tiên. Bạn không phải gỡ bỏ thứ gì cả.
“Tôi muốn hỏi một kỹ sư, nhưng không biết phải hỏi gì.”
Không sao — tôi sẽ là người đặt câu hỏi. Chúng ta có thể bắt đầu từ việc bạn gửi một đường dẫn; còn cách chia sẻ kho mã nguồn thì tôi sẽ hướng dẫn bạn.
“Hóa đơn của tôi đột nhiên tăng vọt, và tôi sợ chuyện gì xảy ra nếu lượng dùng tăng lên.”
Các dịch vụ tính tiền theo mức dùng rất dễ tăng vọt khi lưu lượng bất ngờ hoặc khi có một vòng lặp vô tình. Đặt hạn mức và cảnh báo, rồi tìm ra chỗ đang gây tăng vọt, là một trong những việc đáng giá nhất ngay sau khi ra mắt.
“Chỉ mình tôi hiểu nó. Nếu tôi có chuyện gì, không ai sửa được.”
Sẵn sàng bàn giao tự nó đã là một tài sản. Chỉ cần viết ra ba điều — mọi thứ nằm ở đâu, khóa để ở đâu, và cách quay lui — là bức tranh đã đổi khác rất nhiều.
Ở đây sẽ không có ai nói với bạn rằng làm bằng AI là sai lầm. Ngày nào tôi cũng viết ứng dụng chạy thật bằng Claude Code.
Free · no signup · 20 questions
Is the app you built with AI safe to launch?
Twenty questions to run before you put an app built with Claude Code, Cursor or Lovable in front of real users. You don't need to read any code. Answer yes / no / not sure and you get your risks ordered by severity, plus fix instructions you can paste straight into your AI tool.
Nothing you type leaves your browser — no upload, no storage
- Passwords & API keys
- Database permissions
- Login & permissions
- Payments
- Personal data & legal
- Operations, cost & recovery
Bạn có thể nhờ những gì, và chi phí ra sao
Vừa đủ những gì bạn cần, không hơn
Bạn không cần bắt đầu ở quy mô lớn. Nếu tất cả những gì bạn muốn biết là có an toàn để phát hành hay không, mức đầu tiên là đủ. Giá là những mốc “từ” trung thực; con số chính xác sẽ có sau buổi trao đổi làm quen miễn phí.
Pre-launch self-check
Free · no signup · 20 questions
Pre-launch light review
From $210
scoped per project
Tells you whether the app you built with AI (Claude Code, Cursor, Lovable, …) has a hole that must not go live. No coding knowledge required.
Spot review
From $680~1 week
Standard audit
From $1,900~2–3 weeks
Embedded fix
From $4,800Scoped (a few weeks+)
Tôi mặc định rằng bạn không đọc được mã nguồn. Cách chia sẻ kho mã nguồn thì tôi sẽ hướng dẫn bạn.
Nói trước cho rõ
Khi bạn không cần thuê ai cả
Tôi không nghĩ ai cũng cần một buổi rà soát trả phí. Nếu bạn rơi vào bất kỳ trường hợp nào dưới đây, bài tự kiểm tra miễn phí là đủ.
- Đó là công cụ chỉ mình bạn dùng, trong nội bộ hoặc ở nhà. Nếu không thể truy cập từ bên ngoài, mức phơi bày của bạn là hạn chế.
- Không có đăng nhập, không có dữ liệu của người khác và không có thanh toán. Một trang chỉ hiển thị thông tin thì có rất ít thứ phải lo.
- Bạn vẫn đang xây và chưa đặt ngày ra mắt. Việc này có thể đợi đến khi ngày ra mắt đã ở trong tầm nhìn.
- Bài tự kiểm tra không trả về mục nghiêm trọng nào. Ở trạng thái đó, tự mình tiếp tục là hoàn toàn hợp lý.
Vì sao chuyện này cứ lặp lại
Bằng chứng đo được rằng vấn đề không nằm ở riêng bạn
Toàn bộ đều là nguồn sơ cấp, mỗi nguồn đều có liên kết bên dưới.
45%
mẫu mã nguồn do AI sinh có chứa lỗ hổng bảo mật
Trên 80 bài toán lập trình và hơn 100 mô hình ngôn ngữ lớn, 45% mẫu được sinh ra đã đưa vào một lỗ hổng thuộc OWASP Top 10. Biện pháp phòng vệ trước tấn công cross-site scripting thất bại ở 86% số mẫu liên quan. Đây không phải loại vấn đề mà một mô hình mới hơn sẽ lặng lẽ dọn sạch.
~2×
là mức thường xuyên hơn mà commit có AI hỗ trợ làm lộ khóa bí mật
Các commit được viết với sự hỗ trợ của AI làm lộ khóa API và mật khẩu với tần suất khoảng gấp đôi so với commit do con người viết hoàn toàn. AI tối ưu cho việc làm mọi thứ chạy được, mà điều đó thường có nghĩa là đặt khóa vào chỗ nào nhanh có kết quả nhất.
CVSS 9,3
mức nghiêm trọng dành cho việc thiếu phân quyền cơ sở dữ liệu trong ứng dụng do công cụ AI dựng
CVE-2025-48757 mô tả việc bảo vệ ở cấp dòng dữ liệu không đầy đủ trên các trang được sinh ra, cho phép kẻ tấn công chưa đăng nhập đọc hoặc ghi tùy ý vào các bảng cơ sở dữ liệu — được xếp ở dải NGHIÊM TRỌNG cao nhất. Nhà cung cấp đã phản đối CVE này, với lý do rằng bảo vệ dữ liệu ứng dụng là trách nhiệm của khách hàng. Nói cách khác: về mặt chính thức, đó là trách nhiệm của bạn, người đã dựng nên nó. Chính vì vậy mà trang này tồn tại.
Không điều nào ở trên là lập luận chống lại các công cụ. Nó chỉ có nghĩa rằng ra mắt nhanh và ra mắt an toàn là hai công việc khác nhau, và việc thứ hai vẫn thuộc về chúng ta.
Ai là người xem xét
Một người dùng chính những công cụ đó và vận hành chúng trong môi trường thật
Tôi không đứng ngoài bình phẩm chuyện xây bằng AI có rủi ro hay không. Tôi xây và vận hành sản phẩm chạy thật bằng Claude Code, và tôi đã bịt những khoảng trống mà nó để lại trong các dự án khách hàng có thật.
Một nền tảng thanh toán không có lần tính tiền trùng nào ở môi trường thật
Tôi thiết kế và hiện thực cơ chế idempotent giúp các thông báo thanh toán bị lặp không tính tiền hai lần, và con số đó vẫn giữ ở mức không trong môi trường thật. Mọi điều tôi viết về thanh toán đều dựa trên dự án này.
Một SaaS B2B đoạt Giải thưởng Bộ trưởng METI của Nhật Bản
Một nền tảng thuê bao B2B số hóa việc phân phối gỗ, bao gồm cả phần xác thực, phân quyền và thiết kế đa tổ chức. Cùng những bài toán bạn đang gặp, được giải ở quy mô hệ thống doanh nghiệp.
Tôi cũng tự làm sản phẩm của mình
Không chỉ dự án khách hàng — tôi tự xây và phát hành sản phẩm riêng. Tôi hiểu cảm giác có một thứ muốn ra mắt và hồi hộp suốt đêm hôm trước.
Nếu bạn muốn tự mình hiểu rõ
Tôi viết lại những chuyện này và dịch hết thuật ngữ
Dành cho người muốn hiểu trước khi hỏi. Từ “RLS là gì” đến “bàn giao việc này cho kỹ sư ra sao”, sắp xếp theo mức độ có thể gây thiệt hại thật sự. Tất cả đều đọc miễn phí.
FAQ
Những gì mọi người thường hỏi trước khi liên hệ
Tôi không biết lập trình thì có nhờ được không?
Được — đó chính là giả định mà trang này dựa vào. Tôi dịch hết thuật ngữ khi giải thích, và báo cáo được viết cho người không phải kỹ sư. Nếu bạn không biết cách chia sẻ kho mã nguồn, tôi sẽ hướng dẫn luôn.
Bạn có định nói rằng làm bằng AI là sai lầm không?
Không. Ngày nào tôi cũng viết sản phẩm chạy thật bằng Claude Code. Xây bằng AI tạo sinh đơn giản là nhanh và rẻ, và thường là lựa chọn đúng. Quan điểm của tôi chỉ là: ra mắt nhanh và ra mắt an toàn là hai công việc khác nhau, và việc thứ hai vẫn thuộc về chúng ta.
Tôi ngại cho người khác xem mã nguồn của mình.
Hợp lý thôi. Bài tự kiểm tra miễn phí không gửi mã nguồn của bạn đi đâu cả — nó chạy hoàn toàn trong trình duyệt. Với bản rà soát trả phí, chỉ chia sẻ những phần quan trọng cũng được, và chúng ta có thể ký NDA trước.
Chi phí là bao nhiêu?
Bản rà soát nhẹ trước khi ra mắt bắt đầu từ $210 và mất khoảng ba ngày làm việc. Bạn nhận được kết luận về việc có lỗ hổng nghiêm trọng hay không, một báo cáo viết cho người không phải kỹ sư, và hướng dẫn sửa lỗi có thể dán thẳng vào công cụ AI của bạn. Rà soát thiết kế sâu hơn hoặc nhờ tôi sửa luôn sẽ đưa bạn lên mức cao hơn, tùy phạm vi. Phạm vi được chốt trong buổi trao đổi làm quen miễn phí.
Ứng dụng đã chạy thật và có người dùng. Có quá muộn không?
Không hề. Vẫn còn rất nhiều việc làm được, và khi đã có người dùng thật, chúng ta bịt lỗ hổng theo thứ tự tránh phải dừng dịch vụ. Chúng ta bắt đầu bằng việc quyết định xem có gì cần dừng ngay lập tức không. Nếu có tiền hoặc dữ liệu cá nhân đang chạy qua hệ thống, hành động sớm sẽ cho bạn nhiều lựa chọn hơn.
Bạn có thể tiếp quản ứng dụng của tôi và phát triển tiếp không?
Được. Bàn giao sẽ rẻ hơn nếu có chuẩn bị, nên bước đầu tiên thường là xác lập hiện trạng — thứ gì nằm ở đâu, khóa để ở đâu, và có quay lui được không. Kết quả rà soát đồng thời đóng vai trò tài liệu bàn giao.
Tôi dùng công cụ khác chứ không phải Claude Code thì có được không?
Được — Cursor, Lovable, v0, Bolt, Replit, công cụ nào cũng vậy. Các khoảng trống là chung cho mọi công cụ. Những công cụ tự dựng sẵn phần hậu trường cho bạn (Lovable, Bolt, v0) thường ra mắt kèm những lỗ hổng phân quyền cơ sở dữ liệu mà bạn không nhìn thấy, nên tôi soi chỗ đó đặc biệt kỹ.
Hãy bắt đầu bằng việc biết mình đang đứng ở đâu
Bài tự kiểm tra miễn phí gồm 20 câu và mất khoảng năm phút, không cần đăng ký và không có ô nhập email. Kết quả cho bạn biết cách khắc phục từng mục và đưa cho bạn hướng dẫn để dán vào công cụ AI. Chỉ mang đến cho tôi phần còn lại.
Tôi phản hồi trong vòng 2 ngày làm việc, và tôi không gửi email chào bán tiếp theo.