decivo Scan
Eure App läuft. Was steckt dahinter?
Entdeckt, was ein Blick von außen über eure App verrät — zu Sicherheit, Datenschutz und technischen Auffälligkeiten.
URL eurer App
Kostenlos · Ohne Anmeldung · Ergebnis direkt im Browser
Mit Lovable, Bolt, v0, Cursor oder anderen Tools gebaut? Schaut genauer hin.
Beispielergebnis ansehen
Beispielbefund
Es ist keine Content-Security-Policy gesetzt
Eingeschleuster Fremdcode kann im Browser eurer Nutzer ungehindert laufen. Es fehlt die Schutzschicht, die genau das verhindert.
So sieht euer Ergebnis aus.
Beispiel mit Demodaten
MittelSecurityRSC-SEC-003
Keine Content-Security-Policy
Eingeschleuster Fremdcode kann im Browser eurer Nutzer ungehindert laufen. Es fehlt die Schutzschicht, die genau das verhindert.
HochRecht & DatenschutzRSC-PRV-008
Tracking-Cookies ohne Einwilligung gesetzt
Daten eurer Besucher verlassen die Seite, bevor sie zugestimmt haben. Das ist der häufigste Grund für Beschwerden und Abmahnungen.
MittelBarrierefreiheitRSC-ACC-003
Formularfelder ohne Label
Wer mit einem Screenreader bestellt, erfährt nicht, was in diese Felder gehört. Der Kernfluss ist für diese Nutzer nicht bedienbar.
Aufschlüsselung
- 5 × Hoch — Prüfungen mit Befund
- 8 × Mittel — Prüfungen mit Befund
- 3 × Niedrig — Prüfungen mit Befund
- 79 geprüft, ohne Befund
- 38 brauchen Zugang
Was wir prüfen.
Sicherheit
Was sieht jemand, der nicht eingeloggt ist — und was kann er damit anfangen?
- Security-Header
- Supabase & APIs
- Geheimnisse im Code
Datenschutz
Welche Dienste, Tracker und Drittländer stecken in eurer App, ohne dass ihr sie eingebaut habt?
- DSGVO Art. 13 · 44 ff.
- TDDDG § 25
- DDG § 5
- KI-VO Art. 50
Barrierefreiheit
Kann jeder eure App bedienen — und müsst ihr das seit dem BFSG sogar nachweisen?
- BFSG · WCAG 2.2 AA
Architektur-Indikatoren
Erkennt man von außen, ob das Fundament trägt — oder ob das nächste Feature das übernächste bricht?
- Soft-404
- Caching
- Rendering
Code-Indikatoren
Zeigt der Code die typischen Muster KI-generierter Anwendungen — doppelte Logik, tote Pfade, fehlende Fehlerbehandlung?
- Dependencies
- Build
- Muster
Wir zeigen euch auch, was wir nicht sehen.
Unser Katalog hat 154 Prüfungen. Von außen — ohne Zugang — laufen davon bis zu 95. Der Rest steht trotzdem in eurem Report: als „braucht Zugang“, nicht als „bestanden“. Wir raten nicht.
Was wir von außen belegen können
95 von 133 Prüfungen laufen ohne jeden Zugang zu eurem System.
Wie es gebaut ist — dafür brauchen wir Zugang
Mit lesendem Repository-Zugang werden aus 95 Prüfungen 118 von 133. Kostenlos.
1. Öffentlich
Von außen, ohne Zugang.
2. Betreibernachweis
Ihr bestätigt per DNS-Eintrag, dass die App euch gehört — wir zeigen die Fundstellen, die wir ohne Nachweis nicht zeigen dürfen.
3. Repository
Lesender GitHub-Zugriff. Jetzt sehen wir Architektur, Dependencies, Implementierung.
Alle drei kostenlos.
Der Scan ist kostenlos. Wenn ihr Unterstützung bei der Einordnung oder Umsetzung wollt, könnt ihr die separat beauftragen. Mehr dazu
Dann bekommt ihr keine rote Ampel. Ihr bekommt einen Plan.
- Was wir gefunden haben — mit Beleg
- Warum es relevant ist, und für wen
- Wie dringend
- Was zu tun ist
Wenn ihr es nicht selbst machen wollt: Vibe Code Rescue
Wir übernehmen die kritischen Stellen, stabilisieren die Anwendung und bringen sie auf einen Stand, auf dem sicher weitergebaut werden kann. Das Scoping wird angerechnet.
Rescue ansehenFragen
Was ihr vorher wissen wollt
Dürfen wir das überhaupt?
Nur eigene Apps. Der Außen-Scan macht ausschließlich passive Prüfungen, die jeder Browser bei jedem Besuch auch macht — keine Angriffe, keine Last.
Was passiert mit unserer URL und dem Ergebnis?
Das Ergebnis gehört euch und steht im Browser — wir legen es nicht unter eurem Namen ab. Gespeichert wird nur, was ihr selbst auslöst: ein geteilter Permalink, ein anonymes Aggregat für unsere Statistik (Host als Hashwert, nie die Adresse) oder ein Repository-Scan, dessen Daten nach 90 Tagen gelöscht werden.
Was seht ihr nicht?
Alles hinter dem Login und alles im Code — bis ihr Zugang gebt. Das steht im Report als „braucht Zugang“, nicht als „bestanden“.
Müssen wir danach etwas kaufen?
Nein. Außen-Scan, Betreibernachweis und Repository-Scan sind kostenlos. Bezahlt wird nur, wenn ihr wollt, dass ein Mensch draufschaut.
Wie lange dauert es?
Wenige Minuten. Ihr seht den Fortschritt live.
Unsere App ist noch nicht live oder hat Passwortschutz.
Dann direkt der Repository-Scan: lesender GitHub-Zugriff, kein Deployment nötig.
Kein Repo. Kein Termin. Ein Ergebnis in wenigen Minuten.
Wir wollten wissen, wie gut KI-gebaute Apps wirklich sind. Jetzt könnt ihr es auch.
Was wir bei hunderten Apps gefunden haben: der KI-App-Radar