Twoja aplikacja powstała w kilka dni. Sprawdzam ją, zanim zrobi to ktoś inny.
85 punktów kontrolnych, jeden raport po polsku, stała cena ustalona przed startem.
Oddzwaniam w 48 godzin w dni robocze. Zgłoszenie do niczego nie zobowiązuje.
57%
aplikacji na Supabase (2096 z 3680 przeskanowanych) pozwalało czytać dane z tabel bez logowania
VibeEval, sierpień 202698%
z 1072 przeskanowanych aplikacji vibe-coded miało co najmniej jedną wadę bezpieczeństwa, 16% — krytyczną
SymbioticSec170 z 1645
aplikacji zbudowanych w Lovable wyciekało dane użytkowników (CVE-2025-48757)
VibeAppScannerKażda siatka to sto przeskanowanych aplikacji; wypełnione pola — te z problemem. Liczby pochodzą ze skanów prowadzonych przez dostawców narzędzi bezpieczeństwa, więc to rząd wielkości, nie dowód. Twoją aplikację oceniam po tym, co w niej faktycznie znajdę.
85 punktów w 8 obszarach
Ta sama lista w każdym audycie — nic nie wypada przez przypadek.
- Baza danych i pliki13
- Infrastruktura i hosting19
- Env i sekrety10
- Repo, CI/CD, standardy11
- Logowanie, rejestracja, autoryzacja14
- AI w aplikacji6
- Wejście aplikacji i konfiguracja10
- RODO — minimum2
Jak to działa
Nic nie dzieje się automatycznie — żaden skan nie rusza bez podpisanej zgody.
Zgłaszasz aplikację
Krótki formularz albo telefon. Oddzwaniam i umawiamy rozmowę.
Ustalamy zakres i cenę
Oglądam repozytorium, podaję jedną kwotę. Potem zgoda, NDA i dostępy.
Sprawdzam aplikację
Skany, przegląd ręczny punkt po punkcie, nieniszczące testy na żywo.
Dostajesz raport
Raport, rozmowa o nim i jeden retest po naprawach — w cenie.
Co dostajesz
Jeden dokument w HTML i PDF. Po polsku, bez żargonu, z konkretem przy każdym punkcie.
Podsumowanie
Co znalazłem i od czego zacząć — bez żargonu.
Lista znalezisk
Każde z ważnością, miejscem w kodzie i skutkiem.
Naprawa
Gotowy prompt albo fragment kodu do wklejenia.
Panel administratora bez sprawdzenia logowania
- Gdzie
- app/admin/page.tsx:14
- Ryzyko
- Kto trafi na adres panelu, widzi dane klientów i może zmieniać zamówienia.
- Naprawa
- Sprawdzenie roli po stronie serwera — z gotowym promptem do wklejenia.
Jedna cena, ustalona przed startem
Zależy od wielkości aplikacji. Oglądam repozytorium, podaję kwotę — i ona się nie zmienia.
od599zł
netto, płatne z góry przelewem
- Przegląd wszystkich 85 punktów, punkt po punkcie
- Raport w HTML i PDF, po polsku, z promptami do naprawy
- Rozmowa 30 min o raporcie
- Jeden retest w ciągu 30 dni
- Przykładowy pipeline CI/CD pod Twój stack
Co dalej
Audyt to początek. Dalej możesz pójść na trzy sposoby.
Naprawiasz sam
Przy każdym znalezisku jest gotowy prompt do Lovable, Cursora czy Claude Code. Retest masz w cenie.
Naprawiam ja
Osobne zlecenie, wyceniane po audycie — dopiero wtedy wiadomo, ile pracy jest w środku.
Idziemy dalej
Wdrożenie pipeline’u, przeniesienie aplikacji na własny serwer, stała opieka. Rozmawiamy, jeśli będzie potrzeba.
Zewnętrznych usług (Stripe, Supabase, Vercel) nie audytuję — sprawdzam Twój kod, który z nich korzysta.
Kto to sprawdza
Paweł Maj, senior developer od 15 lat. Projektuję backendy, wdrażam aplikacje na serwery i sprzątam po wdrożeniach, które poszły za szybko.
Nie sprzedaję wyniku skanera. Skany robię, bo są szybkie, ale każde znalezisko sprawdzam w kodzie, zanim trafi do raportu. Płacisz za ocenę: co z tego naprawdę Cię dotyczy, co jest groźne dzisiaj, a co może poczekać.
- PHP / Symfony
- Next.js / React
- TypeScript
- PostgreSQL
- Docker
- AWS, Kubernetes
- VPS i nginx
Checklistę opieram na OWASP Top 10:2025 i ASVS 5.0, a obszar AI — na OWASP Top 10 for LLM Applications.
Zgłoś aplikację
Pytam tylko o to, co na pewno wiesz. Resztę ustalę sam, kiedy dostanę dostęp do kodu.