ClearedToShip
为 AI 构建的应用提供安全放行许可

你用 AI「氛围编程」做出了真正的产品。
别让它带着漏洞上线。

粘贴你应用的网址,获取免费的上线就绪扫描。再由真人安全工程师复核并出具带保险的放行许可——让你在确认用户数据真正安全后再上线。

  • 免费扫描,无需信用卡
  • 通俗易懂的结果说明
  • 专为非技术背景的创始人打造

免费上线就绪扫描

即时

免费,无需信用卡。屏幕上即时给出安全响应头评分,随后由真人复核的上线就绪报告会发到你邮箱。

平台
LovableSupabaseReplitBoltv0FirebaseBase44CursorClaude CodeGitHub CopilotWindsurfOpenAI CodexWebflowClineGemini CLIConvexRetoolFlutterFlowBubbleFramerAppwrite

45% of AI-generated code samples introduced a security vulnerability in testing.

Veracode 2025 GenAI Code Security Report

数据泄露

AI 构建工具让你飞快地发布功能——也飞快地留下安全漏洞。

这些让任何人都能做出应用的工具,不会在数据库完全公开、API 密钥暴露在浏览器、或后台管理面板毫无防护时提醒你。创始人往往要付出惨痛代价才会发现。

I vibe-coded an MVP in 2 days. Took 3 months to clean up the security debt. The AI never warned me once.
Indie Hackers post-mortem
I know I have RLS enabled so I'm fine — I was so WRONG. Lovable tends to leave read wide open.
Lovable founder, DEV.to
My Stripe secret key shipped to the frontend. 175 customers were charged $500 each before I could rotate it.
Founder, LinkedIn
数据泄露

这种事一再发生。

一段有据可查的简史,告诉你「没有安全放行许可就上线」会是什么样子。

数据泄露Apr 2026

Lovable mass data exposure

Every project before Nov 2025

A disclosure claimed every Lovable project created before November 2025 was exposed — driven by missing row-level security on user databases.

Public disclosure, Apr 2026 (amplified across X/HN)

数据泄露Jun 2025

Lovable CVE-2025-48757

CVSS up to 9.3 · 170+ apps

Missing row-level security let anyone read and write other users' data across 170+ deployed Lovable apps.

CVE-2025-48757

数据泄露Jul 2025

Base44 authentication bypass

Full auth bypass

Researchers found an authentication bypass exposing private apps; patched by the vendor within 24 hours of disclosure.

Wiz / Gal Nagli, disclosed Jul 9 2025

数据泄露Oct 2025

Escape scan of vibe-coded apps

2,000+ vulns · 400+ secrets

A scan of 5,600 vibe-coded apps surfaced 2,000+ vulnerabilities, 400+ leaked secrets and 175 PII instances.

Escape research, Oct 2025

数据泄露2025

Moltbook token leak

1.5M API tokens · 35k emails

An exposed backend leaked roughly 1.5 million API tokens and tens of thousands of user emails.

Public incident report

数据泄露May 2026

Red Access 'Shadow Builders'

380,000 exposed apps

A scan of the no-code/vibe-coding ecosystem found roughly 380,000 publicly exposed applications.

Red Access, Shadow Builders report, May 2026

别让它带着漏洞上线。

获取免费扫描

从网址到放行,只需三步。

01

扫描

粘贴你应用的网址。我们会自动排查那些足以毁掉上线的问题——公开的数据库、暴露的密钥、缺失的鉴权、薄弱的安全响应头。

02

真人复核

真正的安全工程师会复核扫描结果,剔除噪音,确认你的应用中哪些问题真正可被利用——而不是一份通用的检查清单。

03

获准上线

你将获得一份签署的放行许可和通俗易懂的修复清单。该签署由职业责任(E&O)保险和一位具名、负责到底的工程师作为背书。

一份报告不等于责任担当。一份放行许可才是。

一周之内就冒出了八款扫描工具。它们几乎都只是丢给你一份 PDF,然后祝你好运。ClearedToShip 与众不同。

普通的扫描工具
  • 一份自动生成、毫无背景说明的 PDF
  • 误报需要你自己去逐一甄别
  • 一旦漏检,无人担责
  • 彼此压价,卷到 5 美元
ClearedToShip
  • 一份签署的、关于上线就绪的真人鉴证
  • 由职业责任(E&O)保险背书
  • 一位具名工程师为该签署负责到底
  • 按真实风险排序的通俗修复建议

A signed human attestation, backed by E&O insurance and a named accountable engineer — not just another automated report.

关于与责任担当
你实际拿到的东西

一份可以拿给用户看的放行许可。

不是一份躺在下载文件夹里发霉的 40 页 PDF,而是一份可签署、可验证的放行许可——由复核你应用的工程师亲自签发,并由职业责任(E&O)保险背书。你可以把印章嵌入网站、把证书发给客户,或在尽职调查时交给投资人。

  • 每一份放行许可都由具名、负责到底的工程师签署
  • 附带任何人都能核验的公开验证链接
  • 带保险的签署——真实的财务问责
获取免费扫描
示例
证书
上线放行许可
Cleared to ShipSecurity Verified★ ★ ★CTS-2026-0F3A1C
应用
app.example.com
许可编号
CTS-2026-0F3A1C
放行日期
14 May 2026
结果
A获准上线
  • 已对每张表强制启用行级安全
  • 浏览器无法触及任何密钥
  • 已核验鉴权与授权
  • 已加固安全响应头与 HTTPS
  • 已锁定存储与文件访问规则
签署人
你的具名复核工程师
由 E&O 保险背书
验证: clearedtoship.com/v/CTS-2026-0F3A1C
方法论

没有黑箱。这就是我们检查的全部。

这些都是会让上线翻车的问题,我们会在每个应用中逐一排查——并对应 AI 构建工具真正常见的失误。随后由真人确认在你的应用中哪些真正可被利用,让你只修真正要紧的地方。

数据库访问

行级安全(RLS)与 Firestore/RTDB 规则——绝大多数氛围编程数据泄露的根源,就是数据库门户大开。

暴露的密钥

被发到浏览器或公开仓库里的服务密钥、API 令牌与管理员凭据。

鉴权与授权

登录是否真的拦住了数据——以及一个用户能否读到另一个用户的记录。

响应头与传输

CSP、HSTS 以及能挡住点击劫持、MIME 嗅探与降级攻击的各项响应头。

存储与文件

悄悄暴露用户文件与个人数据的公开存储桶与上传规则。

滥用与限流

可被攻击者暴力破解、抓取,或刷爆你账单的接口。

严重示例发现

profiles 表可被公开读取——任何人都能导出每位用户的邮箱与隐私数据。 修复:启用行级安全,并添加仅限本人读取的策略。放行前已核实修复。

问责

上面有具体的人名。

普通扫描器出错时,你找不到任何人。每一份 ClearedToShip 放行许可都由真人签署,并由真实的保险背书。

由具名工程师签署

执行复核的安全工程师会亲自签署放行许可——是一位具名、负责到底的人,而不是匿名工具。你的复核人会署名在放行许可上。

由职业责任(E&O)保险背书

我们的签署由专业的职业责任(Errors & Omissions)保险背书——因此放行许可承担的是真实、可追偿的财务责任,而不只是一句免责声明。

免费开始:立刻检查你的 Supabase 数据库。

「氛围编程」应用最常见的泄露根源,就是 Supabase 数据库被设成对公众可读。我们的免费 RLS 检测工具几秒内就能告诉你结果——无需注册、无需安装。

算笔账

放行许可的花费,远低于事后善后。

一张门户大开的表,就能把你所有用户的数据导个精光。泄露之后的代价——轮换密钥、发泄露通知、退款、信任流失、连续数周重构——远远超过先把许可拿到手的价格。

380,000

在一次生态扫描中发现的、公开暴露的无代码/氛围编程应用。

Red Access, 2026

1.5M

从一个暴露的后端泄露的 API 令牌,外加 3.5 万个用户邮箱。

Public incident report

170+

因一个缺失 RLS 的漏洞,任何人都能读写其他用户数据的已部署应用。

CVE-2025-48757

简单、诚实的价格。

免费开始
免费扫描
$0

自动化的上线就绪扫描,并附上一份通俗易懂的发现摘要。

获取免费扫描
鉴证审计
$1,500 起

真人复核并出具签署的放行许可,由职业责任保险和具名工程师背书。

加入抢先体验
持续放行
按月订阅

在你持续迭代时保持获准状态。为成长中的应用提供持续监控与重新鉴证。

加入抢先体验
Cleared to ShipSecurity Verified★ ★ ★

在上线之前先拿到放行许可。

加入抢先体验名单。我们会优先服务已部署应用、且日程上已有上线日期的创始人。

  • 免费扫描,无需信用卡
  • 通俗易懂的结果说明
  • 专为非技术背景的创始人打造

常见问题

ClearedToShip 是什么?
它是一项针对用 Lovable、Supabase、Replit、Bolt、v0 等 AI 工具构建的应用的上线就绪安全审查。你将获得免费扫描、对发现结果的真人复核,并在上线前拿到一份签署的放行许可。
它和那些免费扫描器有什么不同?
自动扫描器丢给你一份 PDF 就消失了。ClearedToShip 的签署由具名工程师和职业责任(E&O)保险背书——这是一份可问责、有保险的放行许可,而不只是一份报告。
我需要懂技术吗?
不需要。我们大多数用户都是有已部署网址的非技术创始人。粘贴你的链接,剩下的交给我们,我们会用通俗的语言解释每一项发现。
费用是多少?
扫描免费。完整的鉴证审计根据范围收费 1,500–2,500 美元,并可选择持续监控。
免费上线就绪扫描
获取免费扫描