上线之前,先扫一扫。
在别人之前,先找出你暴露的 API key
用 Bolt、Lovable 或 Cursor 做的应用?几秒内就能拿到应用的安全报告——还附带可直接粘回 AI 编程工具的修复提示词。
快速检查无需注册。或者查看演示报告。
完整扫描(包括暴露的 API key)只会在你已验证所有权的网站上运行。
专为以下工具搭建的应用打造:
BoltLovableReplitCursorv0Windsurf
工作原理
注册
几秒钟创建你的免费账户。
验证所有权
通过 DNS、meta 标签或上传文件证明网站归你所有。
扫描
获取完整的安全报告,附带 AI 驱动的修复建议。
严重
每个发现的问题都附带一条修复提示词
你不需要知道 CSP 是什么。复制提示词,粘贴到你的 AI 工具,重新扫描直到变绿。
在客户端 JavaScript 中发现 Stripe secret key
任何人只要打开你网站的 JS 打包文件,就能读取这个有效的 secret key(sk_live_…)。攻击者可以用它以你的名义扣款和发起退款。
AI 修复提示词
我的应用在客户端打包文件 /static/js/main.js 中暴露了一个 Stripe secret key(sk_live_...)。请把所有使用 Stripe secret key 的地方移到服务端代码(一个 API route 或服务端函数),把客户端的用法替换为 publishable key,将 secret 移入环境变量,并提醒我在 Stripe 后台轮换这个已泄露的密钥。
粘贴到 Cursor、Claude Code 或你惯用的 AI 工具。
我们扫描哪些问题
为 AI 搭建的应用量身设计的全面安全检查。
01
安全响应头
CSP、HSTS、X-Frame-Options 等等——我们全都检查。
02
暴露的 API key
扫描 JS 打包文件,查找泄露的 Stripe、OpenAI、AWS 和 Firebase 密钥。
03
SSL/TLS 分析
证书有效性、到期提醒和协议检查。
04
配置错误
暴露的 .env 文件、.git 目录、source map 和调试 endpoint。
05
API 与攻击面
发现暴露的 API 文档、GraphQL 工具、目录列表和详细报错。
06
前端安全
检查混合内容、浏览器存储风险、postMessage、SRI 和 WebSocket 问题。
07
AI 修复提示词
获取可直接复制粘贴到你惯用 AI 编程工具的提示词。
139
每次完整扫描包含的检查项
覆盖 15 个类别,每个发现的问题都配一条修复提示词。
常见问题
AppSafe 是一款专为用 AI 编程工具搭建的应用而设计的安全扫描器。它会检查你已上线的应用是否存在常见的安全风险,并用通俗易懂的语言给出修复方法。
上线之前,先扫一扫。
现在就免费扫描你的应用——无需注册。