上线之前,先扫一扫。

在别人之前,先找出你暴露的 API key

用 Bolt、Lovable 或 Cursor 做的应用?几秒内就能拿到应用的安全报告——还附带可直接粘回 AI 编程工具的修复提示词。

快速检查无需注册。或者查看演示报告

完整扫描(包括暴露的 API key)只会在你已验证所有权的网站上运行。

专为以下工具搭建的应用打造:
BoltLovableReplitCursorv0Windsurf

工作原理

注册

几秒钟创建你的免费账户。

验证所有权

通过 DNS、meta 标签或上传文件证明网站归你所有。

扫描

获取完整的安全报告,附带 AI 驱动的修复建议。

严重

每个发现的问题都附带一条修复提示词

你不需要知道 CSP 是什么。复制提示词,粘贴到你的 AI 工具,重新扫描直到变绿。

在客户端 JavaScript 中发现 Stripe secret key

任何人只要打开你网站的 JS 打包文件,就能读取这个有效的 secret key(sk_live_…)。攻击者可以用它以你的名义扣款和发起退款。

AI 修复提示词
我的应用在客户端打包文件 /static/js/main.js 中暴露了一个 Stripe secret key(sk_live_...)。请把所有使用 Stripe secret key 的地方移到服务端代码(一个 API route 或服务端函数),把客户端的用法替换为 publishable key,将 secret 移入环境变量,并提醒我在 Stripe 后台轮换这个已泄露的密钥。
粘贴到 Cursor、Claude Code 或你惯用的 AI 工具。

我们扫描哪些问题

为 AI 搭建的应用量身设计的全面安全检查。

01

安全响应头

CSP、HSTS、X-Frame-Options 等等——我们全都检查。

02

暴露的 API key

扫描 JS 打包文件,查找泄露的 Stripe、OpenAI、AWS 和 Firebase 密钥。

03

SSL/TLS 分析

证书有效性、到期提醒和协议检查。

04

配置错误

暴露的 .env 文件、.git 目录、source map 和调试 endpoint。

05

API 与攻击面

发现暴露的 API 文档、GraphQL 工具、目录列表和详细报错。

06

前端安全

检查混合内容、浏览器存储风险、postMessage、SRI 和 WebSocket 问题。

07

AI 修复提示词

获取可直接复制粘贴到你惯用 AI 编程工具的提示词。

139
每次完整扫描包含的检查项

覆盖 15 个类别,每个发现的问题都配一条修复提示词。

简单透明的价格

免费开始。需要更多时再升级。

现已可用

免费 Beta

$0Beta 期间
  • 每天 3 次扫描
  • 基础安全评分
  • 前 3 项问题及修复建议
  • AI 修复提示词
  • 可分享的报告链接
免费开始扫描
推荐

Pro

$19每月
  • 包含免费版全部功能,另加:
  • 解锁全部问题
  • 每个问题都配 AI 修复提示词
  • 定时重新扫描(每天或每周)
  • 通过 webhook 在部署后自动重新扫描
  • 完整扫描历史
  • 可分享的报告
  • 优先 Beta 支持
获取 Pro

Team

定制抢先体验
  • 包含 Pro 全部功能,另加:
  • 多个席位
  • 每小时定时重新扫描
  • 支持 CI/CD 工作流
  • 创始人亲自协助上手

常见问题

AppSafe 是一款专为用 AI 编程工具搭建的应用而设计的安全扫描器。它会检查你已上线的应用是否存在常见的安全风险,并用通俗易懂的语言给出修复方法。

上线之前,先扫一扫。

现在就免费扫描你的应用——无需注册。