Zum Inhalt springen

Prüfregel · RSC-ARC-015

Anfragen gehen an einen Entwicklungsrechner

Architektur & SEOSchweregrad: Hoch

Findet ausgelieferten Code, der seine Anfragen an localhost, eine private Netzadresse oder einen Tunnel schickt — bei Nutzern kommen diese Anfragen nie an.

Warum das zählt

KI-Werkzeuge schreiben die Adresse des Backends gern mit Standardwert: `import.meta.env.VITE_API_URL || "http://localhost:3000"`. Ist die Variable beim Veröffentlichen gesetzt, verschwindet der Standardwert beim Bauen vollständig aus dem Code. Fehlt sie, bleibt er stehen — und jede Anfrage geht an den Rechner des Nutzers.

Bei euren Nutzern heißt das: Daten laden nicht, Formulare schicken nichts ab, der Login hängt. Auf dem eigenen Rechner fällt es nicht auf, weil dort genau dieser Server läuft.

Wir melden eine Adresse nur, wenn sie im ausgelieferten Code die Basis einer Anfrage ist (`fetch`, `axios`, WebSocket). Steht sie hinter einer Bedingung nur für die Entwicklung (`location.hostname === "localhost"`, `NODE_ENV === "development"`) oder als Standardwert einer Bibliothek, bleibt die Prüfung still. Steht eine solche Adresse nur ohne Anfrage im Code, meldet das die schwächere Regel RSC-ARC-012.

Prüfstufe

Außen-Scan (anonym)

So behebt ihr es

Die Adresse des Backends als Umgebungsvariable in der Hosting-Oberfläche setzen und neu veröffentlichen. Den Standardwert aus der Entwicklung aus dem Code entfernen, damit ein fehlender Wert auffällt statt still zu localhost zu greifen.

Eigene App kostenlos prüfen