FixVibe

// docs / security guides / bolt.new checklist

Bolt.new security checklist: 23 items before ship

Bolt.new (StackBlitz WebContainer) runs your dev environment in the browser, generates full-stack JS in minutes, and publishes to Bolt hosting by default or to Netlify (Bolt docs). This checklist targets Bolt-specific risks: secrets that were safe in the dev container leak once the project is exported, Express CORS defaults are permissive, session cookies need explicit HttpOnly flags, and credentials pasted into the terminal or chat are hard to take back. 23 items across secrets, database, auth, headers, deployment, and Bolt-specific gotchas.

PRE = pre-deploy (audit your source). DEPLOY = at deploy time. POST = post-deploy verification.

Sırlar ve API tuşları (5 öğe)

Bolt'nin WebContainer'ı tarayıcıda çalışır; GitHub veya Netlify'a aktarım, sırları yalıtılmış kapsayıcıdan genel depoya taşır.

  1. PRE — Never paste service-role keys into the Bolt terminal or chat. Anything you paste there is hard to take back. Keep keys in .env or your host's environment settings instead.
  2. PRE — Create a .env file, never hardcode secrets in code. Bolt'nin geliştirme kapsayıcısı .env'yi güzel bir şekilde izole eder, ancak GitHub'ye aktardığınızda, .env, .gitignore içinde olmalıdır.
  3. PRE — Confirm .gitignore excludes .env, .env.local, .env.*.local. Bolt genellikle bunu doğru bir şekilde destekler, ancak dışa aktarmadan önce doğrulayın.
  4. DEPLOY — Set secrets in Netlify Environment Variables, not in code. Netlify → Site ayarları → Derleme ve dağıtma → Çevre. Production kapsamındaki anahtarlarınızı buraya ekleyin.
  5. POST — Run Secrets in JavaScript Bundles on the deployed URL. Netlify dağıtımına bir anahtar ulaşırsa tarama onu bulacaktır.

Veritabanı erişim kontrolü (3 öğe)

Bolt genellikle Supabase veya Konveks ile iskele yapar. Her ikisinde de açık politikalar gerektiren varsayılan açık modlar bulunur.

  1. PRE — If using Supabase, enable RLS on every public table. Bolt's scaffold might not include ENABLE ROW LEVEL SECURITY or policies. Add both in the migration.
  2. PRE — Write policies that validate user ownership. Her politika auth.uid() = user_id veya eşdeğerini kontrol etmelidir. Bolt'nin oluşturulan politikaları bazen bunu gözden kaçırıyor.
  3. POST — Run a FixVibe scan on the deployed app. Check the Supabase Row-Level Security result: it shows any table an anonymous visitor can read with your public key.

Kimlik doğrulama ve oturumlar (4 öğe)

Bolt Ekspres veya Next.js kimlik doğrulaması oluşturur. Risk, çerez yapılandırmasında ve belirteç doğrulamasındadır.

  1. PRE — Ensure session cookies are HttpOnly; Secure; SameSite=Lax. Bolt bazen bu işaretler olmadan çerezler oluşturur. Bunları manuel olarak doğrulayın veya ekleyin.
  2. PRE — Check Bolt's generated auth handlers for server-side token verification. getSession() kullanılıyorsa, doğrulanmış arka uç aramasıyla değiştirin.
  3. PRE — Verify the sign-in redirect guard. next parametresi / ile başlamalıdır, asla // ile başlamamalıdır. Bolt bazen bunu atlıyor; gerekirse manuel olarak ekleyin.
  4. POST — Test logout clears the session cookie. Oturum açın, oturumu kapatın, çerezleri inceleyin. Oturum çerezi, oturum kapatıldığında silinmelidir.

HTTP başlıkları ve CSP (3 öğe)

Bolt'nin Express/Next.js iskeleleri nadiren CSP içerir. Statik ana bilgisayarların açık bir yapılandırmaya ihtiyacı vardır.

  1. PRE — Add middleware for security headers if using Express. Bolt'nin Ekspres iskelesi, CSP, HSTS, X-Frame-Options için manuel ara yazılıma ihtiyaç duyar.
  2. PRE — If using Next.js, ensure src/middleware.ts exists with CSP. Bolt bunu destekleyebilir, ancak CSP nonce mantığının doğru olduğunu doğrulayın.
  3. POST — Run HTTP Security Headers on the deployed Netlify URL. Tarama, eksik başlıkları bildiriyor.

Dağıtım hijyeni (5 öğe)

Bolt, GitHub ve Netlify'a aktarılır. Her ikisinin de dikkatli bir konfigürasyona ihtiyacı vardır.

  1. DEPLOY — Ensure Bolt exports include .gitignore with .env listed. Dışa aktarımdan sonra GitHub deposunun .env dosyalarına sahip olmadığını doğrulayın.
  2. DEPLOY — Set Netlify env vars via Site settings, not GitHub secrets. Netlify'ın Ortam Değişkenleri kullanımda değilken şifrelenir; GitHub sırları dağıtım için değil, CI için tasarlanmıştır.
  3. DEPLOY — Audit the Netlify deploy log for secret echo. Derleme günlüğü herhangi bir env değişkenini yazdırıyorsa, güvenliği ihlal edilmiştir.
  4. DEPLOY — Configure Netlify build command to not run echo $SECRET. package.json adresinizi kontrol edin ve herhangi bir gizli çıktı için komut dosyaları oluşturun.
  5. POST — Verify Netlify redirect for HTTP → HTTPS exists. Bolt uygulamaları HTTPS'yi zorunlu kılmalıdır. Netlify bunu ayarlar aracılığıyla uygulayabilir.

Bolt'ye özel kazanımlar (3 öğe)

Bolt'ın WebContainer'dan dışa aktarma akışına özgü desenler:

  1. WebContainer isolation is lost on export. Bolt'nin geliştirme ortamı sırları güvenli bir şekilde yalıtır, ancak GitHub'ye aktardığınızda, .gitignore ve env-var disiplininden siz sorumlu olursunuz.
  2. Treat the terminal and chat like a shared log. Don't paste credentials into either; put them in .env or your host's environment settings.
  3. Express cors({ origin: '*' }) is the default. Bolt'nin Ekspres iskelesi genellikle izin verilen CORS'yi içerir. cors({ origin: 'https://yourdomain.com', credentials: true }) ile değiştirin.

Sonraki adımlar

51 çapraz araç öğesi için general vibe coding security checklist'yi inceleyin. CSP, RLS ve kimlik doğrulama modelleri için step-by-step hardening adresine bakın.

// scan your app

Okumayı bırak. Kendi uygulamandaki açıkları bulmaya başla.

Drop in a URL — FixVibe runs every passive check from this guide plus the rest of its 230+ passive checks, usually in under a minute. Free, no install, no card.

  • Free katman — ayda 3 tarama, kart yok.
  • Herhangi bir URL'ye karşı pasif taramalar — etki alanı doğrulaması gerekmez.
  • Cursor, Claude Code, Lovable, Bolt, v0, Replit için ayarlandı.
  • Coding-agent prompts for code/config findings, plus operator steps for DNS/provider fixes.
Bolt.new security checklist: 23 items before ship · FixVibe