Kleine Tools, die je eine Frage beantworten.
Alle kostenlos, ohne Account. Manche prüfen eine URL, andere etwas, das du einfügst.
Security-Header-Checker
Response-HeaderZehn Response-Header-Prüfungen auf jeder URL, mit der exakten Config zum Beheben auf Vercel, Netlify, Cloudflare oder Next.js.
Prüft eine URLScanner für offengelegte API-Keys
Keys und SecretsLiest die Skriptdateien, die deine Seite lädt, und meldet Datenbank-, Zahlungs-, Mail- und Modellanbieter-Zugangsdaten, die nie deinen Server hätten verlassen dürfen.
Prüft eine URLCookie-Security-Checker
CookiesListet jedes Cookie auf, das deine Seite setzt, und ob es Secure, HttpOnly und SameSite trägt.
Prüft eine URLCSP-Validator
Response-HeaderPolicy einfügen und sehen, was sie wirklich zulässt, samt der Fälle, in denen strict-dynamic oder eine Nonce eine Direktive still aushebeln.
Läuft in deinem BrowserSupabase-Key-Checker
TokensSagt dir, ob ein Supabase-Key der anon-Key ist oder der service_role-Key, der RLS umgeht. Verlässt nie deinen Browser.
Läuft in deinem BrowserWas dir ein kostenloses Tool sagen kann, und wo es aufhört
Jedes Tool oben sieht sich eine Sache von außen an. Es fordert von deiner Seite eine Seite an, so wie es der Browser eines Besuchers tut, liest, was zurückkommt, und berichtet über eine Familie von Prüfungen. Das ist wirklich nützlich, weil die meisten dieser Probleme ein einzelner fehlender Header oder ein einzelnes Flag sind und weil man sie üblicherweise in etwa einer Minute in einer Konfigurationsdatei behebt. Es ist auch wirklich eng, und es wäre unredlich, etwas anderes zu behaupten.
Was keines dieser Tools sehen kann, ist dein Code. Sie wissen nicht, ob die Abfrage hinter deinem Dashboard prüft, wer da fragt. Sie können dir nicht sagen, dass eine Dependency, die du im vergangenen Frühjahr installiert hast, ein bekanntes Loch hat, oder dass ein Key vor sechs Monaten committet, aus der Datei gelöscht und in der Git-Historie liegen gelassen wurde, wo er weiterhin funktioniert. Sie sehen nie deine Deploy-Einstellungen. Genau diese Fehler legen eine App wirklich lahm, und keiner davon zeigt sich an der Haustür.
Die Trennung ist also Absicht. Nimm diese hier, wenn du schnell eine Antwort willst oder prüfst, ob ein gerade deployter Fix wirklich angekommen ist. Nimm den kostenlose URL-Scan wenn du in einem Report alles willst, was die Außenseite deiner Seite preisgibt. Verbinde ein Repository, wenn du auch die Innenseite willst, denn das ist die einzige Sicht, die sagen kann, ob die App sicher starten darf, statt nur, ob ihre Header aufgeräumt sind.
Nichts hiervon ist eine Testphase, und nichts ist beschnitten, um zu einem Upgrade zu drängen. Prüfe nur Seiten, die dir gehören oder die du testen darfst.
Diese prüfen die Haustür. VibeZero liest das ganze Gebäude.
Verbinde dein Repository und VibeZero scannt Code, Dependencies, die Secrets in deiner Git-Historie, die Deploy-Konfiguration und die laufende App zusammen und gibt dir eine Go/No-Go-Entscheidung statt eines Stapels einzelner Ergebnisse. Jeder Befund kommt als Aufgabe zurück, die dein KI-Agent übernehmen kann, und was sie als behoben markiert, ist ein Rescan, nicht dein Wort.