ClearedToShip
Sicherheitsfreigabe für KI-gebaute Apps

Sie haben per Vibe-Coding ein echtes Produkt gebaut.
Bringen Sie damit kein Datenleck an den Start.

Fügen Sie die URL Ihrer App ein und erhalten Sie einen kostenlosen Launch-Readiness-Scan. Anschließend bekommen Sie eine von Menschen geprüfte, versicherte Freigabe – damit Sie starten, in dem Wissen, dass die Daten Ihrer Nutzer wirklich sicher sind.

  • Kostenloser Scan, keine Kreditkarte
  • Befunde in klarer Sprache
  • Gemacht für nicht-technische Gründer

Kostenloser Launch-Readiness-Scan

Sofort

Kostenlos, keine Kreditkarte. Sofortige Security-Header-Bewertung auf dem Bildschirm, anschließend ein von Menschen geprüfter Launch-Readiness-Bericht per E-Mail.

Plattformen
LovableSupabaseReplitBoltv0FirebaseBase44CursorClaude CodeGitHub CopilotWindsurfOpenAI CodexWebflowClineGemini CLIConvexRetoolFlutterFlowBubbleFramerAppwrite

45% of AI-generated code samples introduced a security vulnerability in testing.

Veracode 2025 GenAI Code Security Report

Datenleck

KI-Baukästen liefern Features schnell – und Sicherheitslücken noch schneller.

Die Tools, mit denen jeder eine App bauen kann, warnen Sie nicht, wenn die Datenbank offen liegt, der API-Schlüssel im Browser steht oder das Admin-Panel keine Sperre hat. Gründer merken es auf die harte Tour.

I vibe-coded an MVP in 2 days. Took 3 months to clean up the security debt. The AI never warned me once.
Indie Hackers post-mortem
I know I have RLS enabled so I'm fine — I was so WRONG. Lovable tends to leave read wide open.
Lovable founder, DEV.to
My Stripe secret key shipped to the frontend. 175 customers were charged $500 each before I could rotate it.
Founder, LinkedIn
Datenleck

Das passiert immer wieder.

Eine kurze, belegte Chronik dessen, wie es aussieht, ohne Sicherheitsfreigabe an den Start zu gehen.

DatenleckApr 2026

Lovable mass data exposure

Every project before Nov 2025

A disclosure claimed every Lovable project created before November 2025 was exposed — driven by missing row-level security on user databases.

Public disclosure, Apr 2026 (amplified across X/HN)

DatenleckJun 2025

Lovable CVE-2025-48757

CVSS up to 9.3 · 170+ apps

Missing row-level security let anyone read and write other users' data across 170+ deployed Lovable apps.

CVE-2025-48757

DatenleckJul 2025

Base44 authentication bypass

Full auth bypass

Researchers found an authentication bypass exposing private apps; patched by the vendor within 24 hours of disclosure.

Wiz / Gal Nagli, disclosed Jul 9 2025

DatenleckOct 2025

Escape scan of vibe-coded apps

2,000+ vulns · 400+ secrets

A scan of 5,600 vibe-coded apps surfaced 2,000+ vulnerabilities, 400+ leaked secrets and 175 PII instances.

Escape research, Oct 2025

Datenleck2025

Moltbook token leak

1.5M API tokens · 35k emails

An exposed backend leaked roughly 1.5 million API tokens and tens of thousands of user emails.

Public incident report

DatenleckMay 2026

Red Access 'Shadow Builders'

380,000 exposed apps

A scan of the no-code/vibe-coding ecosystem found roughly 380,000 publicly exposed applications.

Red Access, Shadow Builders report, May 2026

Bringen Sie damit kein Datenleck an den Start.

Kostenlosen Scan holen

Von der URL zur Freigabe in drei Schritten.

01

Scan

Fügen Sie die URL Ihrer App ein. Wir führen einen automatisierten Durchlauf für die Probleme durch, die Launches zum Scheitern bringen – offene Datenbanken, exponierte Schlüssel, fehlende Authentifizierung, schwache Header.

02

Menschliche Prüfung

Ein echter Security-Engineer prüft die Befunde, entfernt das Rauschen und bestätigt, was in Ihrer App tatsächlich ausnutzbar ist – keine generische Checkliste.

03

Freigegeben zum Start

Sie erhalten eine unterschriebene Freigabe und eine Liste mit Korrekturen in klarer Sprache. Die Freigabe ist durch eine Vermögensschadenhaftpflicht (E&O) und einen namentlich verantwortlichen Engineer gedeckt.

Ein Bericht ist keine Verantwortung. Eine Freigabe schon.

Acht Scanner sind in einer einzigen Woche erschienen. Fast alle drücken Ihnen ein PDF in die Hand und wünschen viel Glück. ClearedToShip ist anders aufgebaut.

Ein Standard-Scanner
  • Ein automatisiertes PDF, ohne Kontext
  • Fehlalarme, die Sie selbst aussortieren müssen
  • Niemand ist verantwortlich, wenn etwas übersehen wird
  • Ein Wettrennen um ein 5-Dollar-Preisschild
ClearedToShip
  • Eine unterschriebene, menschliche Bestätigung der Launch-Reife
  • Gedeckt durch eine Vermögensschadenhaftpflicht (E&O)
  • Ein namentlicher Engineer, der hinter der Freigabe steht
  • Korrekturen in klarer Sprache, nach echtem Risiko priorisiert

A signed human attestation, backed by E&O insurance and a named accountable engineer — not just another automated report.

Über uns & Verantwortung
Was Sie wirklich bekommen

Eine Freigabe, die Sie Ihren Nutzern zeigen können.

Kein 40-seitiges PDF, das im Download-Ordner verstaubt. Eine signierte, überprüfbare Freigabe – ausgestellt von dem Ingenieur, der Ihre App geprüft hat, und gedeckt durch eine E&O-Versicherung. Betten Sie das Siegel auf Ihrer Website ein, senden Sie das Zertifikat an einen Kunden oder geben Sie es einem Investor in der Due Diligence.

  • Jede Freigabe wird von einem namentlich genannten, verantwortlichen Ingenieur unterschrieben
  • Ein öffentlicher Prüf-Link, den jeder kontrollieren kann
  • Eine versicherte Freigabe – echte finanzielle Verantwortung
Kostenlosen Scan holen
Beispiel
Zertifikat über
Launch-Freigabe
Cleared to ShipSecurity Verified★ ★ ★CTS-2026-0F3A1C
Anwendung
app.example.com
Freigabe-ID
CTS-2026-0F3A1C
Freigabedatum
14 May 2026
Ergebnis
AStartklar
  • Row-Level Security auf jeder Tabelle erzwungen
  • Keine geheimen Schlüssel aus dem Browser erreichbar
  • Authentifizierung & Autorisierung verifiziert
  • Security-Header & HTTPS gehärtet
  • Speicher- und Dateizugriffsregeln abgeriegelt
Unterschrieben von
Ihrem benannten Prüf-Ingenieur
Durch E&O-Versicherung gedeckt
Prüfen: clearedtoship.com/v/CTS-2026-0F3A1C
Methodik

Keine Blackbox. Das prüfen wir ganz genau.

Das sind die Probleme, die einen Launch versenken und nach denen wir in jeder App suchen – passend dazu, wie KI-Baukästen tatsächlich scheitern. Anschließend bestätigt ein Mensch, was in Ihrer App wirklich ausnutzbar ist, damit Sie das Wesentliche beheben.

Datenbankzugriff

Row-Level Security (RLS) und Firestore/RTDB-Regeln – das offene Datenbankloch hinter den meisten Vibe-Coding-Lecks.

Offengelegte Secrets

Service-Keys, API-Tokens und Admin-Zugangsdaten, die im Browser oder in einem öffentlichen Repo gelandet sind.

Authentifizierung & Autorisierung

Ob der Login Daten wirklich schützt – und ob ein Nutzer an die Datensätze eines anderen gelangt.

Header & Transport

CSP, HSTS und die Header, die Clickjacking, MIME-Sniffing und Downgrade-Angriffe blockieren.

Speicher & Dateien

Öffentliche Buckets und Upload-Regeln, die Nutzerdateien und persönliche Daten unbemerkt offenlegen.

Missbrauch & Rate-Limits

Endpunkte, die ein Angreifer per Brute Force knacken, abgreifen oder zum Kostentreiber machen kann.

KritischBeispiel-Befund

profiles Tabelle ist öffentlich lesbar – jeder kann die E-Mail-Adressen und privaten Daten aller Nutzer abziehen. Lösung: Row-Level Security aktivieren und eine Lese-Policy nur für den Eigentümer hinzufügen. Vor der Freigabe als behoben verifiziert.

Verantwortung

Da steht ein Name drauf.

Ein Standard-Scanner hat niemanden, den man anrufen kann, wenn er falschliegt. Jede ClearedToShip-Freigabe wird von einer echten Person unterschrieben und von einer echten Versicherung gedeckt.

Von einem namentlich genannten Ingenieur unterschrieben

Der Sicherheitsingenieur, der Ihre Prüfung durchführt, unterschreibt die Freigabe persönlich – eine namentlich genannte, verantwortliche Person, kein anonymes Tool. Ihr Prüfer wird auf der Freigabe selbst genannt.

Durch E&O-Versicherung gedeckt

Unsere Freigabe ist durch eine berufliche Vermögensschadenhaftpflicht (Errors & Omissions) gedeckt – die Freigabe trägt also echte, einklagbare finanzielle Verantwortung, nicht nur einen Haftungsausschluss.

Kostenlos starten: Prüfen Sie jetzt Ihre Supabase-Datenbank.

Die häufigste Ursache für Vibe-Coding-Datenlecks ist eine Supabase-Datenbank, die öffentlich lesbar bleibt. Unser kostenloser RLS-Checker sagt es Ihnen in Sekunden – ohne Anmeldung, ohne Installation.

Die Rechnung

Eine Freigabe kostet weniger als die Aufräumarbeiten.

Eine einzige offene Tabelle kann alle Ihre Nutzer auf einen Schlag preisgeben. Was nach einem Leck kommt – Schlüssel rotieren, Meldepflichten, Rückerstattungen, verlorenes Vertrauen, wochenlanges Umbauen – übersteigt den Preis, sich vorher freigeben zu lassen, bei Weitem.

380,000

öffentlich zugängliche No-Code-/Vibe-Coding-Apps, gefunden in einem einzigen Ökosystem-Scan.

Red Access, 2026

1.5M

API-Tokens und 35.000 Nutzer-E-Mails, geleakt aus einem einzigen offengelegten Backend.

Public incident report

170+

produktive Apps, in denen jeder durch einen fehlenden RLS-Bug fremde Nutzerdaten lesen und schreiben konnte.

CVE-2025-48757

Einfache, ehrliche Preise.

Kostenlos starten
Kostenloser Scan
$0

Automatisierter Launch-Readiness-Scan und eine Zusammenfassung unserer Befunde in klarer Sprache.

Kostenlosen Scan holen
Bestätigtes Audit
$1,500+

Menschliche Prüfung und eine unterschriebene Freigabe, gedeckt durch eine Vermögensschadenhaftpflicht und einen namentlichen Engineer.

Early Access sichern
Laufende Freigabe
Pauschale

Bleiben Sie freigegeben, während Sie weiterentwickeln. Laufendes Monitoring und erneute Bestätigung für wachsende Apps.

Early Access sichern
Cleared to ShipSecurity Verified★ ★ ★

Holen Sie sich die Freigabe vor dem Launch.

Tragen Sie sich auf die Early-Access-Liste ein. Wir bevorzugen Gründer mit einer bereits deployten App und einem festen Launch-Termin im Kalender.

  • Kostenloser Scan, keine Kreditkarte
  • Befunde in klarer Sprache
  • Gemacht für nicht-technische Gründer

Fragen

Was ist ClearedToShip?
Eine Launch-Readiness-Sicherheitsprüfung für Apps, die mit KI-Tools wie Lovable, Supabase, Replit, Bolt und v0 gebaut wurden. Sie erhalten einen kostenlosen Scan, eine menschliche Prüfung der Befunde und eine unterschriebene Freigabe vor dem Launch.
Wie unterscheidet sich das von den kostenlosen Scannern?
Automatisierte Scanner drücken Ihnen ein PDF in die Hand und verschwinden. ClearedToShip deckt seine Freigabe mit einem namentlichen Engineer und einer Vermögensschadenhaftpflicht (E&O) ab – eine verantwortliche, versicherte Freigabe, nicht nur ein Bericht.
Muss ich technisch versiert sein?
Nein. Die meisten unserer Nutzer sind nicht-technische Gründer mit einer deployten URL. Fügen Sie Ihren Link ein, wir kümmern uns um den Rest und erklären jeden Befund in klarer Sprache.
Wie viel kostet das?
Der Scan ist kostenlos. Ein vollständiges bestätigtes Audit kostet je nach Umfang $1,500–$2,500, mit optionalem laufenden Monitoring.
Kostenloser Launch-Readiness-Scan
Kostenlosen Scan holen