Vibe App Security Scanner — Brukerveiledning
NordicPulse AI sitt verktøy for sikkerhetsskanning av apper bygget med AI-kodeverktøy som Cursor, Bolt, Lovable og Windsurf.
Hva er Vibe App Security Scanner?
Vibe App Security Scanner analyserer den deployede appen din for vanlige sikkerhetsfeil som oppstår når apper bygges raskt med AI-kodeverktøy. Verktøyet skanner:
- Eksponerte API-nøkler i JavaScript-bundles (Stripe, OpenAI, Supabase service_role, Firebase, AWS, og 15+ andre)
- HTTP-sikkerhetsheadere (CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy)
- Supabase Row Level Security (RLS) — tester om uautentiserte kall kan lese data
- Informasjonslekkasje (source maps, unsafe innerHTML, eksponerte miljøvariabler)
Etter skanningen genererer Gemini AI en tiltaksrapport med konkrete løsningsforslag og kodeeksempler.
Slik bruker du verktøyet
1. Skriv inn URL-en
Skriv inn den fullstendige URL-en til appen du vil skanne, f.eks. https://min-app.vercel.app. Appen må være offentlig tilgjengelig (deployet).
2. Start skanningen
Klikk Start sikkerhetsskann. Skanningen tar vanligvis 10-20 sekunder og består av fem faser:
- Henting av side og teknologistakk
- Skanning av JS-bundles for eksponerte nøkler
- Sjekk av HTTP-sikkerhetsheadere
- Testing av databasetilgang (RLS)
- Generering av sikkerhetsrapport
3. Les resultatene
Rapporten viser:
- Samlet risikonivå (Kritisk / Høy / Middels / Lav / Minimal)
- Teknologistakk detektert fra appen
- Funn gruppert etter alvorlighetsgrad med bevis og løsningsforslag
- Styrker — ting appen gjør riktig
Forstå resultatene
Alvorlighetsgrader
| Nivå | Betydning | Eksempel |
|---|---|---|
| Kritisk | Umiddelbar risiko for datalekkasje eller misbruk | Eksponert OpenAI API-nøkkel, RLS deaktivert |
| Høy | Alvorlig sikkerhetsrisiko | Hardkodede hemmeligheter, manglende autentisering |
| Middels | Bør fikses, men ikke akutt | Manglende CSP-header, ingen X-Frame-Options |
| Lav | Forbedringspotensial | Source maps i produksjon, manglende nosniff-header |
Kategorier
- API-nøkler og hemmeligheter — Nøkler funnet i client-side JavaScript
- HTTP-sikkerhetsheadere — Manglende eller feilkonfigurerte headere
- Databasesikkerhet — Supabase RLS-problemer
- Autentisering — Cookie-sikkerhet, XSS-mønstre
- Informasjonslekkasje — Source maps, eksponerte miljøvariabler
Kostnad
40 credits per skanning. Inkluderer:
- HTML-henting og teknologistakk-deteksjon
- Skanning av opptil 15 JavaScript-bundles
- Supabase RLS-testing
- Gemini AI-generert tiltaksrapport
Dataintegritet
- Vi skanner kun offentlig tilgjengelig informasjon
- Vi logger ikke inn, endrer ikke data, og lagrer ikke nøklene vi finner
- All skanning skjer server-side via en Supabase Edge Function
- Resultater lagres ikke på serveren — kun i din nettleser under økten
Tips
- Skann før lansering — Kjør en skanning før du deler appen med kunder eller brukere
- Fiks kritiske funn først — Eksponerte API-nøkler og RLS-problemer er høyest prioritet
- Bruk løsningsforslagene — Hvert funn inkluderer konkrete kodeeksempler du kan kopiere
- Skann regelmessig — Nye features kan introdusere nye sikkerhetshull
- Sjekk VITE_-variabler — Alle
VITE_-prefixede variabler er synlige i nettleseren
Relaterte verktøy
- Agent Security Scanner — Sikkerhetsrevisjon for AI-agenter og MCP-servere
- AI Crawler Health — Sjekk om AI-crawlere har tilgang til nettstedet ditt
- Site Audit — Fullstendig SEO- og teknisk revisjon av nettstedet
- Accessibility Audit — WCAG 2.1 AA tilgjengelighetssjekk
Sist oppdatert 2026-03-21