リリースする前にスキャン。
流出したAPIキーを、他の誰かより先に発見
Bolt、Lovable、Cursorで作りましたか?数秒でアプリのセキュリティレポートが手に入ります。AIコーディングツールにそのまま貼り付けられる修正プロンプト付きです。
かんたんチェックは登録不要です。またはデモレポートを見る。
フルスキャン(流出したAPIキーの検査を含む)は、所有権を確認済みのサイトでのみ実行されます。
使い方
登録
数秒で無料アカウントを作成できます。
所有権の確認
DNS、メタタグ、ファイルのアップロードでサイトの所有を証明します。
スキャン
AIによる修正提案付きの完全なセキュリティレポートを取得します。
すべての指摘に修正プロンプトが付いてきます
CSPが何かを知らなくても大丈夫です。プロンプトをコピーしてAIツールに貼り付け、再スキャンでグリーンにしましょう。
クライアントサイドのJavaScriptにStripeのシークレットキーを検出
本番のシークレットキー(sk_live_…)は、サイトのJSバンドルを開いた人なら誰でも読み取れます。これを使えば、攻撃者はあなたになりすましてカードへの請求や返金ができてしまいます。
私のアプリでは、Stripeのシークレットキー(sk_live_...)がクライアントバンドル /static/js/main.js に露出しています。すべてのStripeシークレットキーの利用をサーバーサイドのコード(API routeまたはサーバー関数)に移し、クライアントサイドでの利用はpublishable keyに置き換え、シークレットは environment variable に移動してください。そして、Stripeのダッシュボードで漏洩したキーをローテーションするよう私にリマインドしてください。
スキャンする項目
AIで作ったアプリのために設計された、包括的なセキュリティチェック。
セキュリティヘッダー
CSP、HSTS、X-Frame-Optionsなど、すべてをチェックします。
流出したAPIキー
JSバンドルを調べ、Stripe、OpenAI、AWS、Firebaseの漏洩キーを検出します。
SSL/TLS分析
証明書の有効性、失効の警告、プロトコルのチェック。
設定ミス
露出した .env ファイル、.git ディレクトリ、source map、debug endpoint を検出します。
APIと攻撃対象領域
露出したAPIドキュメント、GraphQLツール、ディレクトリ一覧、詳細なエラーを検出します。
フロントエンドのセキュリティ
mixed content、ブラウザストレージのリスク、postMessage、SRI、WebSocketの問題をチェックします。
AI修正プロンプト
お好みのAIコーディングツールにそのまま貼り付けられるプロンプトが手に入ります。
15カテゴリにわたってチェックし、すべての指摘に修正プロンプトを用意します。
シンプルな料金
無料で始めて、必要になったらアップグレード。
Pro
- Freeの全機能に加えて:
- すべての指摘を表示
- すべての問題にAI修正プロンプト
- 定期再スキャン(毎日・毎週)
- Webhookでデプロイ時に再スキャン
- スキャン履歴をすべて表示
- 共有可能なレポート
- 優先ベータサポート
Team
- Proの全機能に加えて:
- 複数シート
- 毎時の定期再スキャン
- CI/CDワークフロー対応
- 創業者による導入サポート
よくある質問
リリースする前にスキャン。
今すぐアプリを無料でスキャン。登録は不要です。