Zum Inhalt springen

Vibe Code Rescue

Euer MVP läuft. Bis es das nicht mehr tut.

Für Founder, deren KI-gebautes Produkt hakt, bricht oder sich nicht mehr sicher deployen lässt.

Verbindet euer Repository — dann wird aus Indikatoren eine Aussage

An der Sicherheit ändert sich weniger, als ihr denkt — die entscheidenden Regeln liegen in eurer Datenbank, nicht im Code. Die sehen wir erst im Scoping.

Was wir tun und was nicht

  • GitHub App, nur lesend, nur die Repositories, die ihr bei der Installation auswählt.
  • Jederzeit widerrufbar — in euren GitHub-Einstellungen, ohne uns zu fragen.
  • Wir klonen nichts. Wir holen einzelne Dateien über die GitHub-API und halten sie nur im Arbeitsspeicher.
  • Gespeichert werden die Befunde und der Referenzstand: Repository-Name, Branch, Commit.
  • Der Zugriffs-Token wird nicht gespeichert. Er wird je Lauf bei GitHub geholt und läuft von selbst ab.
  • Kein Personal Access Token, kein breiter OAuth-Scope.

Grenzen

Ein Repository, ein Branch. Wir lesen höchstens 1500 Dateien, je bis 256 KB und zusammen bis 20 MB — das deckt Konfiguration, Migrationen, Routen und Auth-Pfade ab, nicht euer ganzes Projekt. Größere oder mehrteilige Projekte sprechen wir individuell ab.

Liegen in diesem Repository personenbezogene Daten (Testdaten, Seed-Daten, echte Adressen im Code)?

Wir halten eure Angabe am Vorgang fest und sprechen die Aufbewahrung vor dem Lauf mit euch ab. „Weiß nicht“ behandeln wir wie „Ja“.

Nur Lesezugriff über GitHub. Wir prüfen dann Row Level Security, Schnittstellen und Abhängigkeiten aktiv — jederzeit widerrufbar.

Oder nur die Adresse, ohne Zugang

Der Außen-Scan prüft, was eure Anwendung öffentlich ausliefert. Weniger Prüfungen als mit Repository — dafür in Sekunden und ohne dass ihr uns irgendetwas freigebt.

Für alle, deren mit KI gebaute App schon hakt, bricht oder sich nicht mehr sicher veröffentlichen lässt.

Symptome

Ihr merkt es längst. Wir benennen es.

Jedes neue Feature bricht zwei alte

Ihr baut an einer Stelle und repariert an zwei anderen. Der Fortschritt frisst sich selbst.

Der KI-Agent baut dieselbe Stelle wieder um

Dieselbe Datei, dieselbe Diskussion, dritter Anlauf. Niemand weiß mehr, welche Fassung stimmt.

Ihr traut euch nicht mehr zu deployen

Es läuft. Also lasst ihr es laufen — und schiebt jede Änderung vor euch her.

Drei mögliche Ergebnisse

Das Ergebnis ist ein Plan, kein Urteil.

Am Ende steht eines von drei Verdikten — jedes mit Begründung und Nachweis.

Go — Verdikt

Die Basis trägt. Baut weiter — an den Stellen, die wir euch benennen.

Iterate — Verdikt

Reparierbar. Die Probleme sind echt, aber sie sitzen nicht im Fundament.

Stop — Verdikt

Weiterbauen kostet mehr als neu bauen. Wir sagen euch, warum.

Das Ergebnis wird nie nur über Farbe angezeigt — jedes enthält Label, Symbol und eine kurze Erklärung. Konnte ein Lauf im Zeitbudget nicht alles laden, ist er als unvollständig markiert und bekommt nie ein Go.

Wir sagen euch auch, wie viel wir sehen konnten.

Ohne Zugang laufen bei einem typischen Lovable-Projekt 103 von 157 Prüfungen. Was wir daraus nicht ableiten können, behaupten wir nicht. Jeder Zugang, den ihr freigebt, erhöht die Zahl sichtbar — kostenlos.

Mit lesendem Zugang zu eurem Repository sind es 127 von 157. Was darüber hinaus fehlt, braucht Zugang zum laufenden Betrieb — den erreicht kein Scan von außen, und genau das steht dann auch im Ergebnis.

Bisher 145 Mal gelaufen.

Unabhängige Prüfung

Nicht an das Tool gebunden, mit dem ihr eure App gebaut habt.

Der decivo Scan und der optionale Deep-Scan bewerten den veröffentlichten Stand eurer App — egal ob sie mit Lovable, Bolt, Replit, v0, Cursor, Claude Code oder klassisch entstanden ist.

Plattformunabhängig

Eine Methode für unterschiedliche Baukästen, Frameworks und Hosting-Anbieter.

Nachvollziehbares Ergebnis

Referenz, Zeitpunkt und Prüfumfang stehen dabei — so könnt ihr das Ergebnis jederzeit einordnen und später vergleichen.

DACH-/EU-Kontext

Datenschutz-Themen benennen wir klar — und trennen sie sauber von Rechtsberatung.

Auswertung nur mit Einwilligung

Nur was ihr ausdrücklich freigebt, fließt vollständig anonymisiert in unsere Auswertung „State of Vibe Code DACH/EU“ ein.

Keine Namen, URLs, Code-Ausschnitte oder Geschäftsgeheimnisse in der Auswertung.

Ablauf

So läuft es

Wir starten kostenlos, ordnen die Lage ein und machen daraus eine klare Reihenfolge für Rettung oder Neubau.

  1. Scannen

    Ihr gebt eure Adresse ein. Wir rufen eure Anwendung so auf, wie es jeder Besucher tut, und lesen, was sie öffentlich ausliefert.

  2. Prüftiefe erhöhen

    Ihr gebt frei, was ihr freigeben wollt. Jeder Zugang schaltet weitere Prüfungen frei — und die Zahl steigt sichtbar.

  3. Entscheiden

    Ihr bekommt ein Verdikt mit Begründung und Nachweis. Was daraus wird, entscheidet ihr.

Warum das wichtig ist

Fast jede KI-gebaute App geht mit Sicherheitslücken live.

Eine unabhängige Analyse von 1.072 mit Lovable, Bolt, v0 und Replit gebauten Apps zeigt: Der Prototyp läuft, aber die Basis ist selten produktionsreif. Genau diese Signale prüft der decivo Scan von außen — kostenlos.

98 %

der geprüften Vibe-Coded-Apps hatten Sicherheitslücken

16 %

davon kritisch — Datenbank ohne Zugriffsschutz erreichbar

1.072

analysierte KI-gebaute Anwendungen in der Stichprobe

Häufige Fragen

Was der decivo Scan prüft — und was nicht

Was genau prüft der kostenlose decivo Scan?
Der Scan ruft eure öffentlich erreichbare URL auf und wertet sichtbare Signale in vier Bereichen aus: Sicherheit (Schutz-Header, versehentlich sichtbare Schlüssel, offen erreichbare .env- oder .git-Dateien, im Browser lesbare Vollzugriffs-Schlüssel für die Datenbank), Aufbau (Server-Rendering, Metadaten, unveränderte Vorlagen), Datenschutz/DSGVO (US-Tracker, Google Fonts zur Laufzeit, Impressum und Datenschutzerklärung) und Code-Sauberkeit (Source Maps, Debug-Reste). Am Ende steht ein klares Go/Iterate/Stop-Ergebnis.
Ist der Scan wirklich kostenlos?
Ja. Der Scan und das zusammengefasste Ergebnis sind vollständig kostenlos und unverbindlich. Es entstehen keine Kosten, und ihr gebt uns keinen Zugang zu eurem Code oder eurer Datenbank.
Welche Plattformen werden unterstützt?
Der Scan ist plattformunabhängig. Er funktioniert für Apps aus Lovable, Bolt, v0, Replit, Cursor, Claude Code oder klassisch entwickelte Web-Apps — geprüft wird der veröffentlichte Stand unter eurer URL, nicht das Tool dahinter.
Wie bekomme ich ein genaueres Ergebnis?
Der Scan sieht nur, was öffentlich sichtbar ist. Für eine belastbare Prüfung von Zugriffsschutz der Datenbank (Row Level Security), Schnittstellen (APIs), veralteten Bausteinen und Code-Qualität verbindet ihr optional euer GitHub-Projekt mit Lesezugriff. Auf dieser Basis erstellen wir euch ein Angebot, das genau auf euren Stand zugeschnitten ist.
Speichert ihr die Ergebnisse meines Scans?
Der kostenlose Außen-Scan legt kein Ergebnis unter eurem Namen ab — er läuft und gibt es direkt zurück; der Auftrag selbst steht höchstens eine Stunde in der Warteschlange. Gespeichert wird nur, was ihr selbst auslöst: ein geteilter Permalink, ein anonymes Aggregat für den Index (Host als Hashwert, nie die Adresse) oder ein Repository-Scan — dessen Daten löschen wir nach 90 Tagen.

Lasst eure App retten — bevor ihr weiterbaut, was schon bricht.

Der kostenlose decivo Scan zeigt direkt, welche Stellen zuerst geklärt werden müssen und ob Rettung oder Neubau sinnvoller ist.

115-Min-Gespräch2Klare Einordnung3Start in Tagen

Unverbindlich. Kein Stundensatz. Klarer Umfang.