v0 Sicherheit prüfen
Ist eure v0-App produktionsreif?
Kostenloser, plattformunabhängiger Scan speziell für v0-Apps. Er prüft die für v0 typischen Lücken — Zugriffsschutz, sichtbare Schlüssel, DSGVO — und liefert ein nachvollziehbares Go/Iterate/Stop-Verdikt mit versionierten Regel-Codes.
v0-App jetzt kostenlos prüfenTypische Schwachstellen bei v0-Apps
v0-Apps sind UI-first: hinter der Oberfläche fehlen häufig Backend-Zugriffsschutz, echte Authentifizierung und Server-Validierung.
Diese Regeln gewichtet der Scan bei v0
Supabase service_role-Schlüssel im Client
Dekodiert JWTs im Bundle und meldet den Rollen-Claim `service_role`, der RLS vollständig umgeht.
RSC-SEC-015Datenbank-Tabellen der anon-Rolle zugeteilt
Fragt mit dem von der App selbst veröffentlichten Client-Schlüssel den Schema-Endpunkt ab und listet die Tabellen, die der anon-Rolle zugeteilt sind — ohne einen Datensatz oder eine Zeilenzahl abzurufen. Zugeteilt heißt noch nicht lesbar: ob Zeilen herauskommen, entscheidet Row Level Security.
RSC-SEC-018Geschützter Bereich nur im Browser abgesichert
Erkennt Admin-/Konto-Routen, die der Client-Router kennt, deren Schutz aber ausschließlich als Bedingung im Bundle steht — wer die URL kennt, ist drin.
RSC-SEC-050Tabellen ohne Row Level Security
Sammelt alle `create table` und alle `enable row level security` über sämtliche Migrationen und meldet Tabellen, die nie geschützt werden.
RSC-SEC-051RLS-Policy erlaubt allen Zugriff
Findet Policies mit `using (true)` — RLS ist aktiv, wirkt aber nicht.
RSC-PRV-001Google Fonts zur Laufzeit geladen
Findet Einbindungen von fonts.googleapis.com/gstatic.com, bei denen die IP der Nutzer an Google geht.
RSC-PRV-002US-Tracking ohne sichtbare Einwilligung
Erkennt Analytics- und Pixel-Skripte mit Drittland-Transfer im ausgelieferten Markup.
Häufige Fragen
- Ist der Scan für v0-Apps kostenlos?
- Ja. Der Außen-Scan ist vollständig kostenlos und anonym — ihr gebt nur die URL eurer v0-App ein.
- Braucht decivo Zugang zu eurem v0-Account?
- Nein. Der Scan prüft nur, was eure App öffentlich ausliefert. Tiefer geht es optional per read-only-Repo-Zugang oder nach einem Domain-Nachweis — beides ausdrücklich freiwillig.