Chuyển đến nội dung chính

“Nó chạy được. Chỉ là tôi không biết ra mắt có an toàn không.”

Bạn đã dựng được một ứng dụng thật bằng AI. Điều đó thực sự đáng nể. Nhưng AI chỉ cho bạn biết một thứ có chạy hay không — chứ không cho biết người lạ có đọc được dữ liệu người dùng của bạn không, có ai bị tính tiền hai lần không, hay bạn có quay lui được khi hỏng hay không. Trang này tồn tại để lấp đúng khoảng trống đó. Hãy bắt đầu bằng bài kiểm tra 20 câu miễn phí.

  • Không cần đăng ký, và mọi thứ bạn nhập đều không rời khỏi trình duyệt.
  • Claude Code / Cursor / Lovable / v0 / Bolt

Mọi người thường đến đây theo cách nào

Nếu bạn thấy quen ở bất kỳ điều nào dưới đây, trang này nhiều khả năng có ích

Đây đều là những câu người ta nói thật. Không câu nào đáng xấu hổ, và không câu nào là vấn đề năng lực. Chúng đến từ một thực tế mang tính cấu trúc: có những thứ AI sẽ không viết trừ khi bạn yêu cầu.

  • “ChatGPT bảo tôi bật RLS. Tôi không biết đó là gì hay bật thế nào.”

    RLS là thiết lập của cơ sở dữ liệu quyết định ai được đọc những dòng dữ liệu nào. Thiếu nó, bất kỳ ai biết địa chỉ ứng dụng của bạn đều có thể đọc dữ liệu của mọi người dùng. Phần cơ sở dữ liệu trong bài tự kiểm tra bắt đầu bằng việc chỉ cho bạn cách biết mình đang ở trạng thái nào.

  • “Tôi nhờ AI sửa và một chỗ khác hỏng. Tôi không còn biết cái nào mới là đúng.”

    AI tối ưu cho việc thỏa mãn chỉ thị ngay trước mắt, chứ không phải cho tính nhất quán của cả hệ thống. Việc viết ra những gì tuyệt đối không được hỏng là việc của con người. Chúng ta bắt đầu từ đó.

  • “Ứng dụng đã chạy thật và có người dùng rồi. Giờ mới nói mình lo thì có vẻ quá muộn.”

    Chưa muộn đâu. Có người dùng thật thậm chí còn ủng hộ cách làm lấp lỗ hổng theo thứ tự ưu tiên. Bạn không phải gỡ bỏ thứ gì cả.

  • “Tôi muốn hỏi một kỹ sư, nhưng không biết phải hỏi gì.”

    Không sao — tôi sẽ là người đặt câu hỏi. Chúng ta có thể bắt đầu từ việc bạn gửi một đường dẫn; còn cách chia sẻ kho mã nguồn thì tôi sẽ hướng dẫn bạn.

  • “Hóa đơn của tôi đột nhiên tăng vọt, và tôi sợ chuyện gì xảy ra nếu lượng dùng tăng lên.”

    Các dịch vụ tính tiền theo mức dùng rất dễ tăng vọt khi lưu lượng bất ngờ hoặc khi có một vòng lặp vô tình. Đặt hạn mức và cảnh báo, rồi tìm ra chỗ đang gây tăng vọt, là một trong những việc đáng giá nhất ngay sau khi ra mắt.

  • “Chỉ mình tôi hiểu nó. Nếu tôi có chuyện gì, không ai sửa được.”

    Sẵn sàng bàn giao tự nó đã là một tài sản. Chỉ cần viết ra ba điều — mọi thứ nằm ở đâu, khóa để ở đâu, và cách quay lui — là bức tranh đã đổi khác rất nhiều.

Ở đây sẽ không có ai nói với bạn rằng làm bằng AI là sai lầm. Ngày nào tôi cũng viết ứng dụng chạy thật bằng Claude Code.

Free · no signup · 20 questions

Is the app you built with AI safe to launch?

Twenty questions to run before you put an app built with Claude Code, Cursor or Lovable in front of real users. You don't need to read any code. Answer yes / no / not sure and you get your risks ordered by severity, plus fix instructions you can paste straight into your AI tool.

Nothing you type leaves your browser — no upload, no storage

  • Passwords & API keys
  • Database permissions
  • Login & permissions
  • Payments
  • Personal data & legal
  • Operations, cost & recovery

Bạn có thể nhờ những gì, và chi phí ra sao

Vừa đủ những gì bạn cần, không hơn

Bạn không cần bắt đầu ở quy mô lớn. Nếu tất cả những gì bạn muốn biết là có an toàn để phát hành hay không, mức đầu tiên là đủ. Giá là những mốc “từ” trung thực; con số chính xác sẽ có sau buổi trao đổi làm quen miễn phí.

  1. Pre-launch self-check

    Free · no signup · 20 questions

  2. Pre-launch light review

    From $210

    scoped per project

    Tells you whether the app you built with AI (Claude Code, Cursor, Lovable, …) has a hole that must not go live. No coding knowledge required.

    • Spot review

      From $680~1 week

    • Standard audit

      From $1,900~2–3 weeks

    • Embedded fix

      From $4,800Scoped (a few weeks+)

    Xem đầy đủ phạm vi và bảng giá

Tôi mặc định rằng bạn không đọc được mã nguồn. Cách chia sẻ kho mã nguồn thì tôi sẽ hướng dẫn bạn.

Nói trước cho rõ

Khi bạn không cần thuê ai cả

Tôi không nghĩ ai cũng cần một buổi rà soát trả phí. Nếu bạn rơi vào bất kỳ trường hợp nào dưới đây, bài tự kiểm tra miễn phí là đủ.

  • Đó là công cụ chỉ mình bạn dùng, trong nội bộ hoặc ở nhà. Nếu không thể truy cập từ bên ngoài, mức phơi bày của bạn là hạn chế.
  • Không có đăng nhập, không có dữ liệu của người khác và không có thanh toán. Một trang chỉ hiển thị thông tin thì có rất ít thứ phải lo.
  • Bạn vẫn đang xây và chưa đặt ngày ra mắt. Việc này có thể đợi đến khi ngày ra mắt đã ở trong tầm nhìn.
  • Bài tự kiểm tra không trả về mục nghiêm trọng nào. Ở trạng thái đó, tự mình tiếp tục là hoàn toàn hợp lý.

Vì sao chuyện này cứ lặp lại

Bằng chứng đo được rằng vấn đề không nằm ở riêng bạn

Toàn bộ đều là nguồn sơ cấp, mỗi nguồn đều có liên kết bên dưới.

  • 45%

    mẫu mã nguồn do AI sinh có chứa lỗ hổng bảo mật

    Trên 80 bài toán lập trình và hơn 100 mô hình ngôn ngữ lớn, 45% mẫu được sinh ra đã đưa vào một lỗ hổng thuộc OWASP Top 10. Biện pháp phòng vệ trước tấn công cross-site scripting thất bại ở 86% số mẫu liên quan. Đây không phải loại vấn đề mà một mô hình mới hơn sẽ lặng lẽ dọn sạch.

    Veracode 2025 GenAI Code Security Report

  • ~2×

    là mức thường xuyên hơn mà commit có AI hỗ trợ làm lộ khóa bí mật

    Các commit được viết với sự hỗ trợ của AI làm lộ khóa API và mật khẩu với tần suất khoảng gấp đôi so với commit do con người viết hoàn toàn. AI tối ưu cho việc làm mọi thứ chạy được, mà điều đó thường có nghĩa là đặt khóa vào chỗ nào nhanh có kết quả nhất.

    GitGuardian State of Secrets Sprawl 2026

  • CVSS 9,3

    mức nghiêm trọng dành cho việc thiếu phân quyền cơ sở dữ liệu trong ứng dụng do công cụ AI dựng

    CVE-2025-48757 mô tả việc bảo vệ ở cấp dòng dữ liệu không đầy đủ trên các trang được sinh ra, cho phép kẻ tấn công chưa đăng nhập đọc hoặc ghi tùy ý vào các bảng cơ sở dữ liệu — được xếp ở dải NGHIÊM TRỌNG cao nhất. Nhà cung cấp đã phản đối CVE này, với lý do rằng bảo vệ dữ liệu ứng dụng là trách nhiệm của khách hàng. Nói cách khác: về mặt chính thức, đó là trách nhiệm của bạn, người đã dựng nên nó. Chính vì vậy mà trang này tồn tại.

    NVD — CVE-2025-48757

Không điều nào ở trên là lập luận chống lại các công cụ. Nó chỉ có nghĩa rằng ra mắt nhanh và ra mắt an toàn là hai công việc khác nhau, và việc thứ hai vẫn thuộc về chúng ta.

Ai là người xem xét

Một người dùng chính những công cụ đó và vận hành chúng trong môi trường thật

Tôi không đứng ngoài bình phẩm chuyện xây bằng AI có rủi ro hay không. Tôi xây và vận hành sản phẩm chạy thật bằng Claude Code, và tôi đã bịt những khoảng trống mà nó để lại trong các dự án khách hàng có thật.

Nếu bạn muốn tự mình hiểu rõ

Tôi viết lại những chuyện này và dịch hết thuật ngữ

Dành cho người muốn hiểu trước khi hỏi. Từ “RLS là gì” đến “bàn giao việc này cho kỹ sư ra sao”, sắp xếp theo mức độ có thể gây thiệt hại thật sự. Tất cả đều đọc miễn phí.

FAQ

Những gì mọi người thường hỏi trước khi liên hệ

  • Tôi không biết lập trình thì có nhờ được không?

    Được — đó chính là giả định mà trang này dựa vào. Tôi dịch hết thuật ngữ khi giải thích, và báo cáo được viết cho người không phải kỹ sư. Nếu bạn không biết cách chia sẻ kho mã nguồn, tôi sẽ hướng dẫn luôn.

  • Bạn có định nói rằng làm bằng AI là sai lầm không?

    Không. Ngày nào tôi cũng viết sản phẩm chạy thật bằng Claude Code. Xây bằng AI tạo sinh đơn giản là nhanh và rẻ, và thường là lựa chọn đúng. Quan điểm của tôi chỉ là: ra mắt nhanh và ra mắt an toàn là hai công việc khác nhau, và việc thứ hai vẫn thuộc về chúng ta.

  • Tôi ngại cho người khác xem mã nguồn của mình.

    Hợp lý thôi. Bài tự kiểm tra miễn phí không gửi mã nguồn của bạn đi đâu cả — nó chạy hoàn toàn trong trình duyệt. Với bản rà soát trả phí, chỉ chia sẻ những phần quan trọng cũng được, và chúng ta có thể ký NDA trước.

  • Chi phí là bao nhiêu?

    Bản rà soát nhẹ trước khi ra mắt bắt đầu từ $210 và mất khoảng ba ngày làm việc. Bạn nhận được kết luận về việc có lỗ hổng nghiêm trọng hay không, một báo cáo viết cho người không phải kỹ sư, và hướng dẫn sửa lỗi có thể dán thẳng vào công cụ AI của bạn. Rà soát thiết kế sâu hơn hoặc nhờ tôi sửa luôn sẽ đưa bạn lên mức cao hơn, tùy phạm vi. Phạm vi được chốt trong buổi trao đổi làm quen miễn phí.

  • Ứng dụng đã chạy thật và có người dùng. Có quá muộn không?

    Không hề. Vẫn còn rất nhiều việc làm được, và khi đã có người dùng thật, chúng ta bịt lỗ hổng theo thứ tự tránh phải dừng dịch vụ. Chúng ta bắt đầu bằng việc quyết định xem có gì cần dừng ngay lập tức không. Nếu có tiền hoặc dữ liệu cá nhân đang chạy qua hệ thống, hành động sớm sẽ cho bạn nhiều lựa chọn hơn.

  • Bạn có thể tiếp quản ứng dụng của tôi và phát triển tiếp không?

    Được. Bàn giao sẽ rẻ hơn nếu có chuẩn bị, nên bước đầu tiên thường là xác lập hiện trạng — thứ gì nằm ở đâu, khóa để ở đâu, và có quay lui được không. Kết quả rà soát đồng thời đóng vai trò tài liệu bàn giao.

  • Tôi dùng công cụ khác chứ không phải Claude Code thì có được không?

    Được — Cursor, Lovable, v0, Bolt, Replit, công cụ nào cũng vậy. Các khoảng trống là chung cho mọi công cụ. Những công cụ tự dựng sẵn phần hậu trường cho bạn (Lovable, Bolt, v0) thường ra mắt kèm những lỗ hổng phân quyền cơ sở dữ liệu mà bạn không nhìn thấy, nên tôi soi chỗ đó đặc biệt kỹ.

Hãy bắt đầu bằng việc biết mình đang đứng ở đâu

Bài tự kiểm tra miễn phí gồm 20 câu và mất khoảng năm phút, không cần đăng ký và không có ô nhập email. Kết quả cho bạn biết cách khắc phục từng mục và đưa cho bạn hướng dẫn để dán vào công cụ AI. Chỉ mang đến cho tôi phần còn lại.

Tôi phản hồi trong vòng 2 ngày làm việc, và tôi không gửi email chào bán tiếp theo.