Jouw app gebouwd
met AI.
Veilig genoeg
om te lanceren?

Koppel je GitHub-repo. Wij scannen op security-bugs, geleakte secrets, AVG-issues en de patronen die Lovable, Bolt en Cursor systematisch fout in je code zetten. Per bevinding een AI fix-prompt die je in je eigen AI-editor (Cursor, Codex, Claude Code of vergelijkbaar) kunt plakken.

Live bewijs we tonen je data, geen loze waarschuwing
14 dagen gratis rescannen terwijl je fixt
0 byte geen code opgeslagen
vibecodecheckpro.nl/scans/019e5958-...
acme-startup/saas-dashboard
Scan rapport
F
13 bevindingen 2 kritiek · 4 hoog · 7 medium/laag
kritiek
Je geheime betaalsleutel staat zichtbaar in je site
vbc:next-public-secret · .env.local:4
→ fix
kritiek
De mastersleutel van je database staat in je app-code
vbc:supabase-service-role-in-client · src/lib/db.ts:8
→ fix
hoog
Betalingen worden niet op echtheid gecontroleerd
vbc:stripe-webhook-no-signature · api/webhook.ts:15
→ fix
hoog
Inlog-tokens liggen op een plek waar scripts erbij kunnen
vbc:jwt-in-localstorage · src/auth/login.ts:42
→ fix
+9 Open volledig rapport
waarom

Je app werkt.
Maar weet je zeker dat niemand erbij kan?

Je hebt weken aan je app gewerkt. Alles doet wat het moet doen — gebruikers kunnen inloggen, data wordt opgeslagen, het ziet er goed uit. Klaar om te lanceren. Toch?

Het probleem is dit: niet omdat jij iets fout deed, maar AI-tools als Lovable, Bolt en Cursor genereren patronen die er professioneel uitzien maar onder de motorkap fouten bevatten die je niet kunt zien. Fouten waardoor een vreemde de gegevens van je gebruikers kan inzien. Of waardoor je API-sleutel — waar je voor betaalt — door iemand anders gebruikt wordt. Of waardoor je straks een boete krijgt omdat je niet aan de privacywet voldoet.

Wat VibeCodeCheck Pro doet: we scannen je code in vijf lagen — secrets, code-patronen, dependencies, compliance en een live data-probe — om te zien of je app veilig genoeg is om te lanceren. Geen ingewikkelde rapporten — per probleem krijg je een simpele instructie die je kopieert en in je AI-tool plakt. Of je geeft je AI-tool de Markdown-versie en laat 'm de hele lijst afwerken.

En als alles in orde is? Dan weet je dat een onafhankelijke partij naar je code heeft gekeken en geen problemen heeft gevonden. Dat geeft vertrouwen — aan jezelf, en aan klanten die vragen: "maar is dit wel veilig?"

"Mijn klanten moeten inloggen en data invoeren"

Dan wil je zeker weten dat niemand anders bij die data kan. We checken of de meest voorkomende data-lekken in je opzet zitten.

"Ik gebruik een betaalde API zoals OpenAI of Stripe"

AI-tools zetten die API keys soms op de verkeerde plek. Dat kost je geld — letterlijk. De scan vindt ze voordat iemand anders dat doet.

"Ik wil mijn app aanbieden aan klanten of verkopen"

Dan wil je laten zien dat je security serieus neemt. Ons rapport toont aan welke punten gecontroleerd zijn — een sterk signaal richting klanten en investeerders.

de scan

Vijf scanners, één rapport.
Inclusief live data-probe.

vibecheck — scanning miransweb/your-app
$ vbc scan miransweb/your-app → cloning repo... done → scanning for secrets & leaked credentials... done → static code analysis (vibecode-rules)... done → compliance + multi-tenancy + Firebase-checks... done → dependency-CVE check (OSV-database)... done → AVG + AI-Act compliance... done → live data-probe (Supabase/Firebase)... done → AI-tailored fix-prompts (Tier 1)... done   [critical] vbc:next-public-secret .env.local:4 Stripe sk_live_ exposed via NEXT_PUBLIC_* [high] vbc:cors-wildcard server.js:30 Access-Control-Allow-Origin: '*' [high] vbc:jwt-in-localstorage Login.tsx:42 JWT in localStorage (XSS-bait) [high] vbc:no-privacy-policy — AVG: geen privacy-policy gevonden [high] vbc:no-ai-disclosure — AI-Act: AI-tools gebruikt zonder disclosure ... 8 more   Score: D | 13 findings | view full report →
workflow

Drie stappen.
Meer is niet nodig.

Geen abonnement. Geen account-onboarding van een half uur. Eén knop voor de scan, één om de fix te kopiëren.

01 — VERBIND

Koppel je repo aan onze GitHub App

Login met GitHub. Installeer onze App, en selecteer een repo die je wilt laten scannen. We krijgen alleen read-only toegang op die specifieke repo's — niet op je hele account.

OAuth + GitHub App Read-only Per-repo opt-in
02 — SCAN

Diepe analyse op een afgeschermde server

Je code wordt gekopieerd naar een afgeschermde server zónder internetverbinding en daar in vijf lagen doorgelicht. Eén laag is bijzonder: we proberen écht een stukje van je data op te halen via de openbare sleutel in je app — om zwart-op-wit te laten zien of je gegevens voor iedereen leesbaar zijn. Andere scanners zeggen "je hebt een probleem"; wij laten je data zien. Daarna wordt alles gewist — we bewaren je code niet, alleen de bevindingen.

--network=none --read-only Code direct gewist
03 — FIX

Plak de prompt in je AI-editor

Elke bevinding krijgt een kant-en-klare AI fix-prompt in gewoon Nederlands, geen jargon. Je kopieert in één klik de prompt en plakt die in je editor. Jouw AI tool doet de rest. Vervolgens kun je binnen 14 dagen opnieuw je code laten scannen

Per finding One-click copy Tool-agnostisch
scope

We testen op 3 onderdelen.
Eén rapport.

Gratis tools als Dependabot of gitleaks dekken één hoekje — losse CVE's of secrets, áls je ze opzet en de output zelf leest. Wij doen alle drie, bewijzen of je data écht open ligt, en geven per bevinding een fix in begrijpelijke taal.

DE AI-VALKUILEN

De gaten die AI-tools standaard achterlaten

AI-tools bouwen je app razendsnel, maar laten steeds dezelfde gaten achter. De mastersleutel van je database belandt in code die bezoekers kunnen inzien. Je geheime betaalsleutels staan in de frontend. Betalingen worden niet op echtheid gecontroleerd. Het ziet er professioneel uit — maar het ligt open, en je AI-editor merkt het niet op.

in dev-taal: service-role-keys in client-code · NEXT_PUBLIC_* secrets · webhooks zonder signature · JWT in localStorage · CORS wildcard

DE KLASSIEKERS

De manieren waarop apps doorgaans gehackt worden

Wachtwoorden en sleutels die per ongeluk in je code zijn blijven staan. De bekende trucs waarmee aanvallers data uit een app trekken of code laten uitvoeren. En kant-en-klare bouwblokken die je app gebruikt met een bekend lek erin. Allemaal in mensentaal uitgelegd, met een fix die je kunt kopiëren.

in dev-taal: hardcoded secrets · SQL-injection · XSS · SSRF · onveilige uploads · dependencies met bekende CVE's (OWASP)

DE REGELS

Waar je een boete voor kunt krijgen

Verzamel je gegevens van gebruikers, dan eist de privacywet een paar dingen: een privacyverklaring, een cookie-melding die écht toestemming vraagt, en duidelijke afspraken met de diensten die meekijken. En sinds 2026 moet je gebruikers laten weten dát je app met AI gebouwd is. Voldoe je niet, dan riskeer je een boete — en jij bent verantwoordelijk, niet je AI-tool. Geen enkele andere scan checkt dit.

in dev-taal: AVG privacy-policy · cookie-consent · DPA met verwerkers · AI-Act disclosure

disclaimer

Wat een scan niet ziet.

Onze scan vangt de meeste bugs die AI-tools standaard genereren. Vijf categorieën blijven over die geen code-scan oplost — daar is een mens, een echte inlogpoging of een blik op je live-omgeving voor nodig.

01

Of gebruiker A stiekem bij de data van gebruiker B kan

De duidelijke gevallen vangen we wel — een pagina die gegevens ophaalt zonder te checken of jij wel de eigenaar bent. Maar de sluwe variant ontstaat pas als je app drááit, met echte gebruikers: een regel als "deze klant mag dit pas zien als hij betaald heeft" die net verkeerd staat. Daar kom je alleen achter door echt in te loggen en het uit te proberen.

in dev-taal: runtime multi-tenancy / auth-context bugs

02

Slimme trucs met je eigen spelregels

Betalen met een negatief bedrag zodat je geld terugkríjgt. Dezelfde kortingscode tien keer stapelen. Zó snel klikken dat een actie dubbel telt. Dit zijn fouten in jóuw specifieke regels — die kan geen enkele tool raden, want die kent je business niet.

03

Of je app overeind blijft als het druk wordt

Werkt prima met tien gebruikers, maar valt om bij tienduizend. Of is zo gebouwd dat 'm later uitbreiden bijna niet meer kan. Een momentopname van je code zegt niets over hoe 'ie zich onder druk gedraagt.

04

Een echte inbraakpoging naspelen

Iemand die actief, met de hand, probeert in te breken — alle trucs uit de kast om je beveiliging te omzeilen. Dat is een apart, intensief onderzoek van €2.500 tot €10.000, en hoort niet bij een €99 sanity-check.

in dev-taal: pentest — CSRF-bypass, SSRF, JWT-confusion, sessie-hijacking

05

Instellingen die pas in je live-omgeving bestaan

We lezen je code, niet je hosting-dashboard. Een beveiligings-vlag die per ongeluk uit staat, een endpoint dat je maanden geleden hebt uitgezet, of een tweede set instellingen bij Vercel of Supabase die afwijkt van je code — dat zie je alleen in de draaiende omgeving zelf. Dit is precies waarom één scan niet genoeg is: herscannen op elke wijziging (binnen je 14 dagen) vangt wat er ná de eerste scan verschuift.

in dev-taal: runtime / deploy-config drift — env-vars, feature-flags, dashboard-settings

hulp nodig met die andere categorieën

Boek 2 uur menselijke audit — €495

Ik (Miran — de developer achter VibeCodeCheck Pro) kijk persoonlijk naar je multi-tenancy, business-logica en architectuur. Live call van 1 uur, daarna een schriftelijk vervolg-rapport met concrete fixes. Per repo, geen abonnement.

Plan een audit-gesprek
pricing

Eén vaste prijs.
Geen abonnement.

Pay-per-scan
€99/scan
  • Vijf scanlagen — secrets, code-patronen, compliance, dependencies, live data-probe
  • Vibecode-specifieke rules — voor Lovable, Bolt, Cursor en v0
  • AVG & AI-Act compliance
  • AI fix-prompt per bevinding
  • 14 dagen ongelimiteerd rescannen
  • Code direct na scan verwijderd
  • PDF + Markdown export van rapport
Scan mijn repo

Een developer inhuren voor dezelfde audit kost €500 tot €2000+ en duurt dagen. Een AVG-boete loopt vaak in de tienduizenden.

Je betaalt eenmalig €99 en krijgt een rapport met alle bevindingen, geprioriteerd op severity, met per finding een AI fix-prompt die je direct kunt kopiëren. Veertien dagen lang kun je gratis rescannen — handig terwijl je fixes doorvoert. Daarna wordt de scan-data in onze database geanonimiseerd.

Geen kleine lettertjes. Geen verplichte upgrade naar een hoger plan.

faq

Veelgestelde vragen.
Wat je vooraf wilt weten.

Voor wie is deze scan precies?

Voor mensen die hun app met AI-tools hebben gebouwd — Lovable, Bolt, Cursor, v0, Replit, Windsurf — en zich afvragen of het veilig genoeg is om te lanceren, aan klanten aan te bieden, of door investeerders te laten zien. Geen development-team nodig. Geen security-kennis vereist.

Per bevinding krijg je een AI fix-prompt die je in je eigen AI-editor (Cursor, Codex, Claude Code, Copilot of vergelijkbaar) plakt. Je AI doet de fix, jij hoeft alleen te reviewen en pushen.

Hoe is dit anders dan de scan die Lovable zelf doet?

Lovable's ingebouwde scan is prima voor de basis — secrets, dependencies en een check óf je database-policies bestaan. Drie dingen doet 'ie niet. Eén: Lovable leest je beveiligingsregels, wij doen een live data-probe — een echte API-call met de publieke key uit je frontend, die zwart-op-wit bewijst of je data publiek leesbaar is. Een regel die bestaat maar niets tegenhoudt, tikt hun scan groen af; bij ons zie je je eigen data terug in het rapport.

Twee: AVG en AI-Act checkt Lovable helemaal niet — en een boete komt bij jou terecht, niet bij je AI-tool. Drie: wij zijn onafhankelijk. Lovable keurt z'n eigen output en werkt alleen voor Lovable-projecten; ons rapport dekt ook je Bolt-, Cursor- en v0-projecten en kun je laten zien aan klanten en investeerders.

Dit kan ik toch gratis met Dependabot en gitleaks?

Een deel wel — áls je ze opzet, in je CI hangt, en de output zelf leert lezen. De meeste mensen die met AI bouwen doen dat niet. En die gratis tools missen juist de drie dingen waar het bij een AI-gebouwde app misgaat: ze bewijzen niet of je Supabase- of Firebase-data écht publiek leesbaar is (dat doen wij live), ze checken geen AVG of AI-Act, en ze geven je geen kant-en-klare fix in begrijpelijke taal die je in je AI-editor plakt.

Wij zetten die drie voorop. De CVE-scan die Dependabot ook doet, krijg je er gewoon bij — in hetzelfde rapport, zonder setup.

Wat doen jullie met mijn code?

Je code wordt gekloond in een geïsoleerde container zonder netwerk-toegang, gescand, en direct daarna vernietigd. We slaan geen broncode op — alleen de bevindingen (rule-id, file-pad, regel-nummer, severity).

Na 14 dagen worden ook de file-paden en code-snippets uit het rapport geanonimiseerd. Alleen geaggregeerde tellingen blijven dan voor onze productie-statistieken.

Waarom kost het €99?

Een handmatige security-audit door een ontwikkelaar kost €500 tot €2000+ en duurt dagen. Een datalek of AVG-boete loopt in de tienduizenden. Voor €99 krijg je een rapport over vijf scanlagen (secrets, code-patronen, dependencies, compliance + live data-probe), AI-tailored fix-prompts per bevinding, en — uniek — live bewijs of je Supabase/Firebase data publiek leesbaar is.

Eenmalig. Geen abonnement. 14 dagen lang onbeperkt gratis rescannen op dezelfde repo, handig terwijl je fixes doorvoert.

Hoe lang duurt een scan?

Meestal binnen enkele minuten. We draaien vijf scanlagen — secrets-scan, vibecode-patronen, compliance + multi-tenancy, dependency-CVE via OSV, en een live data-probe op je Supabase of Firebase. Daarna schrijft Claude per kritieke bevinding een gepersonaliseerde fix-prompt op basis van je échte code. Dat kost meer tijd dan een oppervlakkige URL-scan, en dat is precies de bedoeling.

Je krijgt een email zodra het rapport klaar is. Geen reden om in de browser te blijven wachten.

Welke stacks ondersteunen jullie?

Je bent hier het beste op je plek met een app die je met een AI-tool hebt gebouwd op Next.js, React, Vue, Vite of Astro, met Supabase of Firebase als backend. Daar zijn onze rules en de live data-probe specifiek voor gemaakt — dat is de stack die Lovable, Bolt, Cursor en v0 standaard uitspugen.

Python, PHP en SQL-migrations scannen we ook mee, dus een backend erbij is geen probleem — je krijgt daar de generieke security- en compliance-checks op. De vibecode-specifieke waarde zit alleen in de JS/TS + Supabase/Firebase-kant.

Kan ik rescannen nadat ik fixes heb doorgevoerd?

Ja. 14 dagen lang gratis onbeperkt op dezelfde repo, vanaf de eerste betaalde scan. Triggert exact dezelfde scan opnieuw en laat zien of je score verbeterd is — handig om je voortgang te tracken terwijl je de fix-prompts doorzet.

Na 14 dagen is het een nieuwe scan (€99). De window verlengt niet automatisch met elke rescan, dus je hebt 14 dagen vanaf het eerste moment.

Wat als de scan niks ernstigs vindt?

Dan krijg je een rapport met een hoge score (A of B) en het bewijs dat we in vijf scanlagen naar je code hebben gekeken — secrets, code-patronen, dependencies, compliance en een live data-probe. Voor sommige vibecoders is dat juist het belangrijkste resultaat: een onafhankelijk audit-rapport dat je kunt laten zien aan klanten, partners of investeerders.

Hoe trek ik jullie toegang in?

Ga naar github.com/settings/installations, zoek VibeCodeCheck Pro, en klik "Uninstall". Dat is alles.

Wij krijgen alleen read-only toegang tot de repo's die jij selecteert tijdens installatie — niet je hele account. Tussen scans door doen we niets met je repo's; we vragen pas een installation-token aan op het moment dat je een scan triggert.

Klaar om te zien hoe
je app er echt voor staat?

Pas betalen als je de scan triggert. Geen abonnement, geen verborgen kosten.

Scan mijn repo nu