# MLVibeScan > Sicherheitsscanner für Web-Apps, die mit KI-Werkzeugen gebaut wurden. Der Nutzer > gibt eine öffentlich erreichbare Adresse ein und erhält in etwa zwanzig Sekunden > eine Übersicht gefundener Sicherheitsprobleme. Der Scan ist kostenlos und braucht > kein Konto; der vollständige Bericht kostet einmalig 9,49 Euro pro Domain. Betreiber: matis-labs (Deutschland). Server ausschließlich in Deutschland. Sprache der Oberfläche: Deutsch. ## Was das Produkt tut MLVibeScan prüft die **ausgelieferte** Web-Anwendung von außen — nicht den Quellcode. Das ist der zentrale Unterschied zu einem KI-Assistenten, der ein Repository liest: Der Scanner sieht das gebaute JavaScript-Bundle mit eingesetzten Umgebungsvariablen, die Antwort-Header des Hosters, das TLS-Zertifikat und die DNS-Einträge. Nichts davon steht im Quellcode. Zielgruppe sind Menschen, die Apps mit Lovable, Bolt, v0, Cursor, Windsurf, Replit, Claude Code, GitHub Copilot, Base44 oder Firebase Studio bauen. ## Geprüft wird - Exponierte Zugangsdaten im Frontend-Bundle (Stripe, Supabase, OpenAI, Anthropic, AWS, GitHub, SendGrid, Twilio, Clerk und weitere) - Supabase-Tabellen ohne Row Level Security (nur nach Domain-Nachweis) - Öffentlich erreichbare Source Maps - Fehlende oder wirkungslose Security-Header (CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy) - Fehlendes Rate-Limiting auf Anmelderouten (nur nach Domain-Nachweis) - Zu großzügige CORS-Konfiguration - Versehentlich veröffentlichte Dateien (.env, .git/config, Datenbank-Dumps) - TLS-Zertifikat, Gültigkeit und HTTPS-Weiterleitung - Cookie-Flags (HttpOnly, Secure, SameSite) - Fehlende SPF- und DMARC-Einträge - Abgleich mit externen Sicherheitsdatenbanken ## Preis - Scan: kostenlos, beliebig oft, ohne Konto und ohne Zahlungsdaten - Vollständiger Bericht: 9,49 Euro einmalig für die geprüfte Domain, inklusive beliebig vieler Nachtests für 90 Tage sowie PDF-Export. Zahlung per PayPal oder Karte, inklusive Mehrwertsteuer und Rechnung. Kein Abonnement. Der kostenlose Bericht nennt Anzahl, Schweregrad und Kategorie der Funde. Fundstelle, Beweis und Anleitung zum Beheben sind dem bezahlten Bericht vorbehalten — auch, damit der freie Bericht keine Anleitung für Angriffe auf fremde Systeme ist. ## Datenschutz - Der Quellcode der geprüften Seite wird **nicht gespeichert**. Er wird geladen, im Arbeitsspeicher ausgewertet und unmittelbar danach verworfen. - Gespeichert wird nur das Ergebnis; gefundene Zugangsdaten dabei gekürzt. - Berichte werden nach 90 Tagen automatisch und vollständig gelöscht. - Kein Nutzerkonto, keine Tracker, keine Inhalte von fremden Servern — auch die Schriftart wird selbst ausgeliefert. - Server ausschließlich in Deutschland, keine Übermittlung in Drittländer. ## Grenzen Ein automatischer Scan findet häufige, von außen erkennbare Fehlkonfigurationen. Er ersetzt keinen Penetrationstest und keine Prüfung des Quellcodes. **Ein Bericht ohne Befunde bedeutet nicht, dass die Anwendung sicher ist** — nur, dass diese Prüfungen nichts gefunden haben. Logikfehler, Rechteprobleme innerhalb der Anwendung und alles, was eine Anmeldung voraussetzt, liegen außerhalb dessen, was von außen sichtbar ist. ## Zulässige Nutzung Der kostenlose Scan ist rein passiv und ruft die Seite so ab, wie es jeder Browser auch tut. Aktive Prüfungen — Abfragen an die Datenbank der Anwendung und Testanfragen an Anmelderouten — laufen erst nach einem Nachweis über DNS-TXT-Eintrag oder Meta-Tag, dass der Nutzer die Domain kontrolliert. ## Seiten - [Startseite](https://mlvibescan.de/): Scan starten, Leistungsumfang, Preis, FAQ - [Datenschutzerklärung](https://mlvibescan.de/datenschutz) - [Impressum](https://mlvibescan.de/impressum) - [Nutzungsbedingungen](https://mlvibescan.de/agb)