Pre-Launch-Sicherheitscheckliste für KI-generierte Apps (Lovable, v0, Bolt, Cursor). 69 Checks, die Supabase RLS, offengelegte Schlüssel und Prompt-Injection abdecken. Dieselben Muster hinter CVE-2025-48757 (170 Apps) und dem Moltbook-Leak (1,5 Mio. API-Tokens).
Bevor du deinen Launch twitterst, führe diese 69 Prüfungen aus. Sie entsprechen exakt den Mustern hinter der Lovable-RLS-CVE (CVE-2025-48757, 170+ Apps, 2025), dem Moltbook-Leak (1,5 Mio. API-Tokens, Feb. 2026) und dem Lovable-Plattform-Breach vom April 2026 (Quellcode + Service-Keys der Projekte anderer Nutzer, etwa 2,5 Monate lang exponiert).
Das komplette Kit gewünscht? 50 Audit-Skills, 15 .cursorrules, 1 MCP-Konfiguration + 4 CLI-Rezepte, 30 adversarial Review-Prompts, 10 Fallstudien. 5-Minuten-Installation. Pauschal 10 $.
In einem im Oktober 2025 veröffentlichten Audit hat Escape.tech 5.600 echte KI-generierte Apps über 14.600 Assets hinweg gescannt (Methodik). Sie meldeten 2.038 kritische Schwachstellen, 400+ geleakte Secrets und 175 Fälle von exponierter PII in 1.400 dieser Anwendungen (Ergebnisse). Die Secrets kamen direkt aus Frontend-Bundles: Stripe-, OpenAI- und Supabase-Keys im clientseitigen JavaScript. Seither hat sich nichts gebessert: Der GitGuardian-Report 2026 zählte 28,6 Mio. neue Secrets auf öffentlichem GitHub im Jahr 2025 (+34 % im Jahresvergleich), KI-Service-Secrets stiegen um 81 %, und Commits, die von Coding-Agenten mitverfasst wurden, leaken Secrets mit rund doppelt so hoher Rate wie die menschliche Baseline. Dies ist eine Checkliste mit 69 konkreten, testbaren Punkten. Jeder einzelne entspricht einem realen Incident-Muster. Wenn du alle 69 abhaken kannst, shippe. Wenn nicht, behebe, was dich blockiert.
Kein SaaS. Kein Scanner. Eine flache Liste, die du durchgehst, bevor du in die Produktion pushst.
Du bist 30 Minuten vom Shipping entfernt. Stopp. Führe zuerst das hier aus.
Die Lovable-RLS-Schwachstelle allein (CVE-2025-48757, 2025, CVSS 9.3) hat 170+ Produktions-Apps exponiert. Moltbook hat im Februar 2026 1,5 Mio. API-Tokens exponiert — mit einem einzigen curl abfragbar. Das waren keine Randfälle. Das waren Mainstream-Launches.
Diese Checkliste bündelt 69 konkrete, testbare Punkte aus den Bereichen Auth, Secrets, APIs, Datenbanken, Frontend, KI/LLM, Agent-Tooling und Deployment. Wenn du nicht alle 69 abhaken kannst, shippe nicht.
NEXT_PUBLIC_ und prüfe alle Vars.git log --all -p | grep -i "api_key\|secret".* gesetzt. Erlaubte Origins sind hartkodiert und enthalten localhost nicht in der Produktion.grep -r "service_role" src/. Sollte in Frontend-Dateien null Treffer ergeben.auth.uid() oder team_id. Keine Query gibt Datensätze aller Nutzer zurück.