Bolt Sicherheit prüfen
Ist eure Bolt-App produktionsreif?
Kostenloser, plattformunabhängiger Scan speziell für Bolt-Apps. Er prüft die für Bolt typischen Lücken — Zugriffsschutz, sichtbare Schlüssel, DSGVO — und liefert ein nachvollziehbares Go/Iterate/Stop-Verdikt mit versionierten Regel-Codes.
Bolt-App jetzt kostenlos prüfenTypische Schwachstellen bei Bolt-Apps
Bolt-Apps starten oft ohne gehärtete Authentifizierung — fehlender Zugriffsschutz, Secrets im Bundle und fehlende serverseitige Validierung sind typisch.
Diese Regeln gewichtet der Scan bei Bolt
Supabase service_role-Schlüssel im Client
Dekodiert JWTs im Bundle und meldet den Rollen-Claim `service_role`, der RLS vollständig umgeht.
RSC-SEC-015Datenbank-Tabellen der anon-Rolle zugeteilt
Fragt mit dem von der App selbst veröffentlichten Client-Schlüssel den Schema-Endpunkt ab und listet die Tabellen, die der anon-Rolle zugeteilt sind — ohne einen Datensatz oder eine Zeilenzahl abzurufen. Zugeteilt heißt noch nicht lesbar: ob Zeilen herauskommen, entscheidet Row Level Security.
RSC-SEC-018Geschützter Bereich nur im Browser abgesichert
Erkennt Admin-/Konto-Routen, die der Client-Router kennt, deren Schutz aber ausschließlich als Bedingung im Bundle steht — wer die URL kennt, ist drin.
RSC-SEC-050Tabellen ohne Row Level Security
Sammelt alle `create table` und alle `enable row level security` über sämtliche Migrationen und meldet Tabellen, die nie geschützt werden.
RSC-SEC-051RLS-Policy erlaubt allen Zugriff
Findet Policies mit `using (true)` — RLS ist aktiv, wirkt aber nicht.
RSC-PRV-001Google Fonts zur Laufzeit geladen
Findet Einbindungen von fonts.googleapis.com/gstatic.com, bei denen die IP der Nutzer an Google geht.
RSC-PRV-002US-Tracking ohne sichtbare Einwilligung
Erkennt Analytics- und Pixel-Skripte mit Drittland-Transfer im ausgelieferten Markup.
Häufige Fragen
- Ist der Scan für Bolt-Apps kostenlos?
- Ja. Der Außen-Scan ist vollständig kostenlos und anonym — ihr gebt nur die URL eurer Bolt-App ein.
- Braucht decivo Zugang zu eurem Bolt-Account?
- Nein. Der Scan prüft nur, was eure App öffentlich ausliefert. Tiefer geht es optional per read-only-Repo-Zugang oder nach einem Domain-Nachweis — beides ausdrücklich freiwillig.