Vibe Coding Security
Vibe-Coding-App auf Sicherheitslücken prüfen
Ein Vibe Coding Security Scanner prüft eine mit KI gebaute App auf wiederkehrende Sicherheitsfehler, die beim schnellen Veröffentlichen leicht unbemerkt bleiben. MLVibeScan untersucht die tatsächlich ausgelieferte Website: JavaScript-Bundles, API-Endpunkte, Security-Header, DNS, TLS und – nach Domainnachweis – Datenbankregeln und Missbrauchsschutz. Der kostenlose Außenscan braucht weder Repository noch Konto und verändert die geprüfte App nicht.
Fachlich geprüft von René Matis · MATIS LABS · Aktualisiert am 15. August 2026
Der Scan ist kostenlos und dauert etwa zwanzig Sekunden. Du siehst sofort, wie viele Befunde es gibt und wie schwer sie wiegen.
Eigene App kostenlos scannenWas bedeutet Vibe Coding Security?
Vibe Coding Security bezeichnet die Absicherung von Anwendungen, die überwiegend mit KI-Werkzeugen wie Lovable, Bolt, Cursor, v0, Replit, Base44 oder Claude Code entstehen. Die Werkzeuge beschleunigen Entwicklung, ersetzen aber weder ein Berechtigungsmodell noch sichere Auslieferung und unabhängige Nachtests.
Typische Fehler sind öffentlich ausgelieferte API-Schlüssel, fehlende Supabase Row Level Security, offene Firebase-Regeln, ungeschützte API-Endpunkte, Source Maps, zu breite CORS-Regeln und fehlende Security-Header. Die App kann dabei vollständig funktionieren – genau deshalb fallen diese Fehler beim normalen Durchklicken nicht auf.
Was prüft ein Vibe Coding Security Scanner?
Der passive Scan betrachtet deine App wie ein externer Besucher. Er liest die ausgelieferten Bundles, Antwort-Header, Cookies, Zertifikate, DNS-Einträge und öffentlich erreichbare Dateien. Funde werden mit bekannten Schwachstellen- und Supply-Chain-Quellen abgeglichen.
Aktive Prüfungen laufen erst nach Zahlung und technischem Domainnachweis. Dann testet MLVibeScan mit kleinem, festem Request-Budget unter anderem Datenbankregeln, öffentlich antwortende APIs, Einschränkungen von Google-Schlüsseln sowie Schutz von Anmeldung und Passwort-Reset. Diese Prüfungen bleiben lesend und sind kein Lasttest.
URL-Scan und Code-Scan ergänzen sich
Ein Repository-Scanner findet unsichere Muster im Quellcode. Ein URL-Scanner findet, was nach Build, Hosting und Konfiguration wirklich im Internet steht. Erst beim Build werden Umgebungsvariablen in JavaScript eingesetzt; Security-Header und TLS stehen gar nicht im Repository; Supabase-Policies leben in der Datenbank.
MLVibeScan konzentriert sich auf diese Außenperspektive. Für besonders schützenswerte Anwendungen gehören zusätzlich Code-Review und individuell geplanter Penetrationstest dazu. Ein automatischer Bericht ohne Befunde ist ein gutes Signal, aber keine Garantie vollständiger Sicherheit.
So läuft der Sicherheitscheck ab
Du gibst die öffentliche URL ein und bestätigst, dass du zur Prüfung berechtigt bist. Der kostenlose Scan zeigt Sicherheitsnote, Anzahl, Schweregrad und Reparaturbereiche. Leichte Beispielbefunde werden teilweise vollständig angezeigt.
Der vollständige Report kostet einmalig 9,49 Euro pro Domain. Er enthält Fundstellen, Evidenz, konkrete Fix-Anweisungen, PDF-Export und 90 Tage Nachtests. Nach verifiziertem Deep Scan ohne offene kritische oder hohe Befunde kann zusätzlich ein zeitlich begrenzter, widerrufbarer Sicherheitsnachweis aktiviert werden.
Das prüfen wir automatisch
- Secrets und API-Keys in JavaScript-Bundles
- Supabase- und Firebase-Zugriffsregeln
- Security-Header, CORS, Cookies und TLS
- Öffentliche Dateien, Source Maps und Entwicklungsartefakte
- Bekannte Paketlücken und Supply-Chain-Indikatoren
- API-, Login- und Passwort-Reset-Schutz nach Domainnachweis
Häufige Fragen
- Was ist ein Vibe Coding Security Scanner?
- Ein Vibe Coding Security Scanner untersucht KI-gebaute Apps auf typische Fehler wie exponierte API-Schlüssel, offene Datenbanken, fehlende Security-Header, unsichere Cookies und öffentlich erreichbare Entwicklungsdateien.
- Kann ich meine Vibe-Coding-App kostenlos scannen?
- Ja. Der passive URL-Scan von MLVibeScan ist kostenlos, benötigt kein Konto und zeigt Note, Anzahl, Schweregrad und Bereich der Befunde.
- Welche Tools unterstützt MLVibeScan?
- Der Scan ist nicht an einen Generator gebunden. Er eignet sich unter anderem für Lovable, Bolt, Cursor, v0, Replit, Base44, Windsurf, Claude Code sowie Apps mit Supabase oder Firebase.
- Braucht MLVibeScan Zugriff auf GitHub oder meinen Quellcode?
- Nein. MLVibeScan prüft die öffentlich ausgelieferte URL. Rohinhalte werden nur im Arbeitsspeicher analysiert und anschließend verworfen.
- Ersetzt der Scan einen Penetrationstest?
- Nein. Er findet automatisierbare, wiederkehrende Fehlkonfigurationen und eignet sich für regelmäßige Nachtests. Geschäftslogik und komplexe Rollenmodelle benötigen bei hohem Schutzbedarf einen individuellen Penetrationstest.