00 / Kostenloser Check für KI-gebaute Websites: Lovable, Bolt, v0, Cursor, Replit

Deine Website ist mit KI gebaut. Prüf sie, bevor es jemand anderes tut.

Du hast sie ohne Entwickler gebaut. In 30 Sekunden bekommst du eine Note, eine Liste in verständlichem Deutsch und den genauen Text zum Einfügen in deinen Builder.

ADRESSE DEINER WEBSITE EINFÜGEN
https://
Keine AnmeldungWir lesen nur, wir ändern nichtsBeispielbericht ansehen
WAS WIR BEI 76 ÖFFENTLICHEN KI-SEITEN GEFUNDEN HABEN
29 %der Seiten mit Datenbank ließen eine fremde Person Zeilen lesen
5.102Zeilen meldeten diese offenen Tabellen, über 39 Tabellen hinweg
97 %hatten kein Impressum, 87 % keine Datenschutzerklärung
Wie wir das gemessen haben
Beispielbericht / app-redacted.lovable.appAdresse anonymisiert
D
58 / 100

Ein Fremder könnte deine Nutzerliste lesen.

4 Probleme1 kritisch1 hoch2 niedriger
DSicherheit55 / 100A-01, T-02
CRecht & Pflichtangaben78 / 100DE-IMP-01
BQualität88 / 100Q-09, Q-15
ERSTER FIX / A-01 KRITISCHSperr die Tabelle profiles in Supabase. Den Text zum Einfügen in Lovable bekommst du von uns, danach erneut prüfen.
BEISPIEL

Ein offenes kritisches Problem kommt nie über D hinaus.

Wenn ein Fremder die Daten deiner Nutzer lesen kann, zählt der Rest noch nicht. Eine schöne Seite hebt die Note nicht, solange diese Tür offen steht. Das ist die eine Regel hinter dem Score.

45
PUNKTE ABZUG FÜR EINEN KRITISCHEN BEFUND1

1 Aus der Formel unten: jeder Bereich startet bei 100, minus 45 pro kritisch, 22 pro hoch, 9 pro mittel, 3 pro niedrig.

01 / IDLE

Watch it earn its grade.

Every site starts at A+. Each real problem costs points, and one critical problem caps the grade at D. Mark the fixes and watch it climb back. Scroll to run the scan, scroll up to rewind.

A+
100 / 1000 findings

SCROLL TO SCAN

assembling
02 / Was geprüft wird

Die Prüfliste, offen einsehbar.

68 Prüfungen in drei Bereichen, geschrieben für Menschen ohne Entwickler im Rücken. Unten steht der Teil der Liste, der die meisten Noten entscheidet. Jede Kennung hier ist dieselbe wie in deinem Bericht. Alle Prüfungen ansehen.

SICHERHEIT9 von 21 gezeigt
A-01
Jeder kann deine Datenbank lesen
Deine Supabase-Tabelle antwortet jedem, der fragt, ganz ohne Login. Das sind die Daten deiner Nutzer, lesbar für Fremde. Wir fragen einmal, rein lesend, und berichten, was zurückkam.
KRITISCH
A-05
Deine Dateiablage ist auflistbar
Supabase Storage beantwortet eine anonyme Anfrage nach der Bucket-Liste und lässt Fremde die Dateien darin auflisten. Öffentliche Buckets liefern jede Datei an jeden mit Link.
HOCH
S-01
Dein Generalschlüssel steht in der Seite
Der Supabase Service Key liegt im Code deiner Seite. Wer ihn liest, hat deine ganze Datenbank, alle Schlösser wirkungslos.
KRITISCH
S-02
Ein geheimer Schlüssel steht in deiner Seite
Wir durchsuchen den Code deiner Seite nach Schlüsseln (Stripe, OpenAI, AWS, GitHub), die nie öffentlich sein dürfen. Damit kann jemand dein Geld ausgeben oder deine Daten lesen.
KRITISCH
S-04
Deine Konfigurationsdatei ist herunterladbar
Die .env-Datei mit Passwörtern und Schlüsseln wird ausgeliefert wie jede andere Seite.
KRITISCH
S-05
Deine Code-Historie ist öffentlich
Der Ordner .git ist erreichbar, damit lässt sich dein ganzer Quellcode samt alter Versionen herunterladen.
HOCH
T-02
Keine Content-Security-Policy
Eine Einstellung, die eingeschleuste Skripte stoppt. Ohne sie läuft fremder Code wie deine eigene Seite.
MITTEL
C-02
Andere Seiten können die Daten deiner angemeldeten Nutzer lesen
Eine Freigabe-Einstellung (CORS) spiegelt jede Herkunft und erlaubt Zugangsdaten, also kann jede fremde Website dein Backend nach den Daten einer angemeldeten Besucherin fragen. Ein schlichtes "*" für öffentliche Daten ist in Ordnung und wird nicht gemeldet.
HOCH
DE-SEC-01
Kein Schloss
Nicht über HTTPS ausgeliefert, oder das Zertifikat ist abgelaufen oder nicht vertrauenswürdig. Das zuerst, alles andere wartet.
KRITISCH
RECHT & PFLICHTANGABEN4 von 8 gezeigt
DE-IMP-01
Kein Impressum gefunden
Bei geschäftsmäßigen Websites erwartet das deutsche Recht eine Anbieterkennzeichnung (§5 DDG). Wir sagen, was wir gefunden haben, und verlinken die Regel. Allgemeine Information, keine Rechtsberatung.
HOCH
DE-PRIV-01
Keine Datenschutzerklärung gefunden
Das EU-Recht erwartet eine (Art. 13 DSGVO). Wir suchen unter den üblichen Adressen und in den Links der Seite. Allgemeine Information, keine Rechtsberatung.
HOCH
DE-CK-03
Tracker ohne Einwilligungslösung
Analyse- oder Werbe-Pixel liegen in der Seite, eine Einwilligungslösung aber nicht, also laufen sie für jede Besucherin ohne die Wahl, die das EU-Recht vorsieht (§25 TDDDG). Allgemeine Information.
HOCH
DE-3P-01
Schriften von Google geladen
Die Adresse jeder Besucherin geht bei jedem Aufruf an Google; seit einem Münchner Urteil von 2022 ein häufiges Abmahnthema. Allgemeine Information.
HOCH
QUALITÄT2 von 9 gezeigt
Q-09
Google sieht eine leere Seite
Deine Seite entsteht erst, wenn Code im Browser läuft, Suchmaschinen und Link-Vorschauen sehen also nichts.
MITTEL
Q-05a
Titel oder Beschreibung fehlen
Suchergebnisse und Browser-Tabs zeigen die nackte Adresse statt deines Namens.
MITTEL
03 / Poke the findings

Three of the things it catches, live.

Each one is a real check from the list. Nothing here touches a real site; it is a piece of the report, taken apart so you can push on it.

Readable without login

A-01 / DATABASE

Your builder gives your site a database. If a table is not locked, anyone who knows the address can read it, without logging in. This is what that looks like. Hover a key: the crawler shows it, then masks it again.

emailstripe_tokenplan
lena.k@…sk_live_••••••••••••sk_live_9fQ2…Vt7apro
omar.b@…sk_live_••••••••••••sk_live_2aN8…Kd01free
jonas.w@…sk_live_••••••••••••sk_live_7Hc3…Pq9mpro
LOCKED BY ROW LEVEL SECURITY
3 ROWS EXPOSED

Missing security headers

T-01 … T-06 / RESPONSE

Headers are small settings your site sends to every browser. Each one closes a door. Click one to see what it protects you from. Red is missing on this sample site, green is set.

Trackers before consent

DE-CK-03 / TDDDG §25

Your cookie banner asks first, but do the trackers wait for the answer? We open the page fresh, touch nothing, and record what runs before you choose.

Google Analyticsfired at 0.4 s
Meta Pixelfired at 0.6 s
Session cookieconsent-gated

Two trackers already ran before you could decide.

04 / Methode

Die Note ist einfache Mathematik, und sie ist veröffentlicht.

Du sollst die Rechnung selbst nachprüfen können, und du sollst genau wissen, was wir mit deiner Website nicht machen.

Jeder Bereich (Sicherheit, Recht, Qualität) startet bei100
Pro kritischem Befund−45
Pro hohem Befund−22
Pro mittlerem Befund−9
Pro niedrigem Befund−3
Pro Hinweis0
GesamtnoteMittel aus den drei Bereichen
Mit mindestens einem offenen kritischen Befund liegt die Obergrenze bei58
A+95+
A90
B80
C70
D55
E35
F<35

Was wir nicht testen

  • Nichts hinter einem Login. Wir sehen nur, was jeder Fremde sieht.
  • Wir senden keine Formulare ab, schreiben keine Daten, laden nichts hoch. Wir lesen nur.
  • Kein Passwortraten, keine Anfrageflut auf deiner Seite.
  • Keine rechtliche Bewertung. Bei EU-Themen sagen wir, was technisch da ist, und verlinken die Regel. Die Bewertung für deinen Fall bleibt bei dir.

Deine Adresse, deine Entscheidung

Wir verwenden deine Adresse nur für diese Prüfung. Geladene Seiten werden nach der Bewertung verworfen; gespeichert werden nur Befunde und Note für deinen Bericht. Jede Anfrage, die wir stellen, siehst du im Protokoll neben deiner Note.

Keine Rechtsberatung: rechtliche Punkte sind allgemeine Informationen mit Quellen, keine Beratung im Einzelfall und keine Rechtsdienstleistung im Sinne des RDG. Eine Lücke in Deckproof selbst gefunden? Sag uns Bescheid.

05 / Preise

Die Note ist kostenlos. Die Tiefe kostet.

Preise in EUR inklusive Mehrwertsteuer. Die Zahlung wickelt Paddle als Merchant of Record ab, die Rechnung kommt von dort. Monatliche Pläne jederzeit kündbar.

EUR, INKL. MWST.
Kostenlos
0
Bericht
9EINMALIG
Pro
24/ MONAT
Agentur
79/ MONAT
Gesamtnote und drei Bereichsnoten
ja
ja
ja
ja
Die drei wichtigsten Probleme, mit Namen
ja
ja
ja
ja
Jedes gefundene Problem, mit Namen und Bedeutung
nein
ja
ja
ja
Jeder Fix, geschrieben für deinen Builder
nein
ja
ja
ja
Text zum Einfügen in Lovable, Bolt oder Cursor
nein
ja
ja
ja
Nachweis zu jedem Befund und was ein Fremder sehen könnte (maskiert)
nein
ja
ja
ja
Vollständiges Anfrageprotokoll und PDF-Bericht
nein
ja
ja
ja
Nach dem Fix erneut prüfen, in 60 Sekunden
nein
ja
ja
ja
Unbegrenzte Scans
nein
nein
ja
ja
Tägliche Prüfung mit E-Mail, wenn die Note fällt
nein
nein
ja
ja
Notenabzeichen für deine Website
nein
nein
ja
ja
PDF im eigenen Namen für Kundinnen und Kunden
nein
nein
nein
ja
Dashboard für viele Seiten, Massenprüfung und API
nein
nein
nein
ja