// docs / security guides
Security-Guides
Tiefgehende, framework-bewusste Guides zum Absichern von Anwendungen, die mit Cursor, Claude Code, Lovable, Bolt, v0, Replit und Windsurf gebaut wurden. Jeder Guide ist eigenständig — wähle den, der zu deiner aktuellen Aufgabe passt. Neue Guides folgen, sobald neue Angriffsklassen in der FixVibe-Scan-Engine auftauchen.
// category overview
KI-Code Security Scanning: DAST für vibe-coded Apps
Warum AI-generierte Apps andere Scans erfordern als herkömmliche Pentest-Tools. Behandelt die zehn Schwachstellenklassen, die in Vibe-codierten Apps unverhältnismäßig häufig auftauchen, DAST vs. SAST, wenn die Codebasis zur Hälfte maschinengeneriert ist, worauf bei einem Scanner zu achten ist und wie FixVibe im Vergleich zu Burp Suite, OWASP ZAP und Nessus abschneidet.
Lesen Sie die Scanner-Einführung →
// pre-ship audit
Die Vibe-Coding-Security-Checkliste: 51 Punkte vor dem Deploy
Eine praktische, nach Phasen gegliederte Checkliste für Apps, die mit Cursor, Claude Code, Lovable und Bolt erstellt wurden. Sieben Kategorien – Geheimnisse, Datenbank, Authentifizierung, Header, Drittanbieter, Bereitstellung, Überwachung – mit 51 umsetzbaren Elementen, jeweils mit den Tags „Pre-Deploy“, „At-Deploy“ und „Post-Deploy“.
Öffnen Sie die Checkliste →
// step-by-step
So sicherst du eine App, die mit KI-Coding-Tools gebaut wurde
Schritt-für-Schritt-Härtung mit Code-Snippets. Warum AI-generierte Apps unterschiedlich ausfallen, eine sofortige Codebasisprüfung, Härtung während der Bereitstellung (Middleware, CSP, RLS, Nur-Server-Authentifizierung), laufende Überwachung und fünf echte Fehlermuster mit ihren tatsächlichen Korrekturen.
Starten Sie die Härtungsanleitung →
// cursor-specific checklist
Cursor Checkliste für die App-Sicherheit
A 25-item hardening guide targeting Cursor-specific patterns: autocomplete inlines service keys, generated multi-file edits land without review, Agent mode runs terminal commands, and project rules (
.cursor/rules) are your first security guardrail. Pre-deploy, at-deploy, and post-deploy checks for Cursor workflows.Lesen Sie den Cursor Leitfaden →
// tool-specific guides
Security checklists for Lovable, Bolt, v0, Replit, and Firebase Studio
A comprehensive pre-ship audit for founders launching AI-built SaaS. Covers customer data isolation, billing + Stripe, authentication + sessions, PII + compliance, operational readiness, external attack surface, observability, and final verification — 36 actionable items designed to complete in one week.
Browse the platform guides →
// structural analysis
Warum AI Codierungstools Sicherheitslücken hinterlassen
Eine ehrliche Analyse der strukturellen blinden Flecken in Cursor, Claude Code, Lovable, Bolt und v0. Trainingsdatenverzerrung, Autovervollständigungsdynamik, kein langfristiger Kontext und Geschwindigkeit als Metrik führen zu vorhersehbaren Sicherheitslücken. Erfahren Sie mehr über die Grundursache jeder Lückenklasse und das Behebungsmuster, mit dem sie geschlossen wird.
Lesen Sie die Lückenanalyse →
// scanner selection
Auswahl eines Sicherheitsscanners für AI-erstellte Apps
Comparison and decision framework for picking the right scanner — FixVibe, Burp Suite, ZAP, Snyk, Semgrep and Aikido. Covers the evaluation criteria that matter for AI-generated SaaS (BaaS coverage, JS bundle inspection, framework awareness, active-probe gating), a side-by-side table, and a decision matrix for six common scenarios.
Vergleichen Sie Scanner →
// Plattform-Checkliste
Lovable security checklist: 25 items before launch
Lovable is a fast path from idea to a published full-stack app on Supabase and Vite. This checklist targets the risks that come with that stack: RLS that must be enabled and tightened on every table Lovable creates, test keys from integrations,
import.meta.envleaking env vars into the Vite bundle, GitHub sync exposing secrets, and missing security headers. 25 items across secrets, database, auth, headers, deployment, and Lovable-specific gotchas.Checkliste öffnen →
// Plattform-Checkliste
Bolt.new security checklist: 23 items before ship
Bolt.new (StackBlitz WebContainer) runs your dev environment in the browser, generates full-stack JS in minutes, and publishes to Bolt hosting by default or to Netlify (Bolt docs). This checklist targets Bolt-specific risks: secrets that were safe in the dev container leak once the project is exported, Express CORS defaults are permissive, session cookies need explicit HttpOnly flags, and credentials pasted into the terminal or chat are hard to take back. 23 items across secrets, database, auth, headers, deployment, and Bolt-specific gotchas.
Checkliste öffnen →
// Plattform-Checkliste
v0 security checklist: 22 items for Next.js
v0 generates React + Tailwind + shadcn/ui components and full Next.js apps for Vercel. This checklist targets v0-specific risks: design iterations that re-add dangerouslySetInnerHTML, exported codebases that lose middleware, Server Actions that skip auth verification, and environment variables that have to be set again once the code lives in your own repo. 22 items across secrets, database, auth, headers, deployment, and v0-specific gotchas.
Checkliste öffnen →
