Vibe Code Rescue
Euer MVP läuft. Bis es das nicht mehr tut.
Für Founder, deren KI-gebautes Produkt hakt, bricht oder sich nicht mehr sicher deployen lässt.
Verbindet euer Repository — dann wird aus Indikatoren eine Aussage
An der Sicherheit ändert sich weniger, als ihr denkt — die entscheidenden Regeln liegen in eurer Datenbank, nicht im Code. Die sehen wir erst im Scoping.
Was wir tun und was nicht
- GitHub App, nur lesend, nur die Repositories, die ihr bei der Installation auswählt.
- Jederzeit widerrufbar — in euren GitHub-Einstellungen, ohne uns zu fragen.
- Wir klonen nichts. Wir holen einzelne Dateien über die GitHub-API und halten sie nur im Arbeitsspeicher.
- Gespeichert werden die Befunde und der Referenzstand: Repository-Name, Branch, Commit.
- Der Zugriffs-Token wird nicht gespeichert. Er wird je Lauf bei GitHub geholt und läuft von selbst ab.
- Kein Personal Access Token, kein breiter OAuth-Scope.
Grenzen
Ein Repository, ein Branch. Wir lesen höchstens 1500 Dateien, je bis 256 KB und zusammen bis 20 MB — das deckt Konfiguration, Migrationen, Routen und Auth-Pfade ab, nicht euer ganzes Projekt. Größere oder mehrteilige Projekte sprechen wir individuell ab.
Nur Lesezugriff über GitHub. Wir prüfen dann Row Level Security, Schnittstellen und Abhängigkeiten aktiv — jederzeit widerrufbar.
Oder nur die Adresse, ohne Zugang
Der Außen-Scan prüft, was eure Anwendung öffentlich ausliefert. Weniger Prüfungen als mit Repository — dafür in Sekunden und ohne dass ihr uns irgendetwas freigebt.
Für alle, deren mit KI gebaute App schon hakt, bricht oder sich nicht mehr sicher veröffentlichen lässt.
Symptome
Ihr merkt es längst. Wir benennen es.
Jedes neue Feature bricht zwei alte
Ihr baut an einer Stelle und repariert an zwei anderen. Der Fortschritt frisst sich selbst.
Der KI-Agent baut dieselbe Stelle wieder um
Dieselbe Datei, dieselbe Diskussion, dritter Anlauf. Niemand weiß mehr, welche Fassung stimmt.
Ihr traut euch nicht mehr zu deployen
Es läuft. Also lasst ihr es laufen — und schiebt jede Änderung vor euch her.
Drei mögliche Ergebnisse
Das Ergebnis ist ein Plan, kein Urteil.
Am Ende steht eines von drei Verdikten — jedes mit Begründung und Nachweis.
Die Basis trägt. Baut weiter — an den Stellen, die wir euch benennen.
Reparierbar. Die Probleme sind echt, aber sie sitzen nicht im Fundament.
Weiterbauen kostet mehr als neu bauen. Wir sagen euch, warum.
Das Ergebnis wird nie nur über Farbe angezeigt — jedes enthält Label, Symbol und eine kurze Erklärung. Konnte ein Lauf im Zeitbudget nicht alles laden, ist er als unvollständig markiert und bekommt nie ein Go.
Wir sagen euch auch, wie viel wir sehen konnten.
Ohne Zugang laufen bei einem typischen Lovable-Projekt 103 von 157 Prüfungen. Was wir daraus nicht ableiten können, behaupten wir nicht. Jeder Zugang, den ihr freigebt, erhöht die Zahl sichtbar — kostenlos.
Mit lesendem Zugang zu eurem Repository sind es 127 von 157. Was darüber hinaus fehlt, braucht Zugang zum laufenden Betrieb — den erreicht kein Scan von außen, und genau das steht dann auch im Ergebnis.
Bisher 145 Mal gelaufen.
Unabhängige Prüfung
Nicht an das Tool gebunden, mit dem ihr eure App gebaut habt.
Der decivo Scan und der optionale Deep-Scan bewerten den veröffentlichten Stand eurer App — egal ob sie mit Lovable, Bolt, Replit, v0, Cursor, Claude Code oder klassisch entstanden ist.
Plattformunabhängig
Eine Methode für unterschiedliche Baukästen, Frameworks und Hosting-Anbieter.
Nachvollziehbares Ergebnis
Referenz, Zeitpunkt und Prüfumfang stehen dabei — so könnt ihr das Ergebnis jederzeit einordnen und später vergleichen.
DACH-/EU-Kontext
Datenschutz-Themen benennen wir klar — und trennen sie sauber von Rechtsberatung.
Auswertung nur mit Einwilligung
Nur was ihr ausdrücklich freigebt, fließt vollständig anonymisiert in unsere Auswertung „State of Vibe Code DACH/EU“ ein.
Keine Namen, URLs, Code-Ausschnitte oder Geschäftsgeheimnisse in der Auswertung.
Ablauf
So läuft es
Wir starten kostenlos, ordnen die Lage ein und machen daraus eine klare Reihenfolge für Rettung oder Neubau.
Scannen
Ihr gebt eure Adresse ein. Wir rufen eure Anwendung so auf, wie es jeder Besucher tut, und lesen, was sie öffentlich ausliefert.
Prüftiefe erhöhen
Ihr gebt frei, was ihr freigeben wollt. Jeder Zugang schaltet weitere Prüfungen frei — und die Zahl steigt sichtbar.
Entscheiden
Ihr bekommt ein Verdikt mit Begründung und Nachweis. Was daraus wird, entscheidet ihr.
Warum das wichtig ist
Fast jede KI-gebaute App geht mit Sicherheitslücken live.
Eine unabhängige Analyse von 1.072 mit Lovable, Bolt, v0 und Replit gebauten Apps zeigt: Der Prototyp läuft, aber die Basis ist selten produktionsreif. Genau diese Signale prüft der decivo Scan von außen — kostenlos.
98 %
der geprüften Vibe-Coded-Apps hatten Sicherheitslücken
16 %
davon kritisch — Datenbank ohne Zugriffsschutz erreichbar
1.072
analysierte KI-gebaute Anwendungen in der Stichprobe
Häufige Fragen
Was der decivo Scan prüft — und was nicht
- Was genau prüft der kostenlose decivo Scan?
- Der Scan ruft eure öffentlich erreichbare URL auf und wertet sichtbare Signale in vier Bereichen aus: Sicherheit (Schutz-Header, versehentlich sichtbare Schlüssel, offen erreichbare .env- oder .git-Dateien, im Browser lesbare Vollzugriffs-Schlüssel für die Datenbank), Aufbau (Server-Rendering, Metadaten, unveränderte Vorlagen), Datenschutz/DSGVO (US-Tracker, Google Fonts zur Laufzeit, Impressum und Datenschutzerklärung) und Code-Sauberkeit (Source Maps, Debug-Reste). Am Ende steht ein klares Go/Iterate/Stop-Ergebnis.
- Ist der Scan wirklich kostenlos?
- Ja. Der Scan und das zusammengefasste Ergebnis sind vollständig kostenlos und unverbindlich. Es entstehen keine Kosten, und ihr gebt uns keinen Zugang zu eurem Code oder eurer Datenbank.
- Welche Plattformen werden unterstützt?
- Der Scan ist plattformunabhängig. Er funktioniert für Apps aus Lovable, Bolt, v0, Replit, Cursor, Claude Code oder klassisch entwickelte Web-Apps — geprüft wird der veröffentlichte Stand unter eurer URL, nicht das Tool dahinter.
- Wie bekomme ich ein genaueres Ergebnis?
- Der Scan sieht nur, was öffentlich sichtbar ist. Für eine belastbare Prüfung von Zugriffsschutz der Datenbank (Row Level Security), Schnittstellen (APIs), veralteten Bausteinen und Code-Qualität verbindet ihr optional euer GitHub-Projekt mit Lesezugriff. Auf dieser Basis erstellen wir euch ein Angebot, das genau auf euren Stand zugeschnitten ist.
- Speichert ihr die Ergebnisse meines Scans?
- Der kostenlose Außen-Scan legt kein Ergebnis unter eurem Namen ab — er läuft und gibt es direkt zurück; der Auftrag selbst steht höchstens eine Stunde in der Warteschlange. Gespeichert wird nur, was ihr selbst auslöst: ein geteilter Permalink, ein anonymes Aggregat für den Index (Host als Hashwert, nie die Adresse) oder ein Repository-Scan — dessen Daten löschen wir nach 90 Tagen.
Lasst eure App retten — bevor ihr weiterbaut, was schon bricht.
Der kostenlose decivo Scan zeigt direkt, welche Stellen zuerst geklärt werden müssen und ob Rettung oder Neubau sinnvoller ist.
Unverbindlich. Kein Stundensatz. Klarer Umfang.