AI-जनित ऐप्स (Lovable, v0, Bolt, Cursor) के लिए लॉन्च-पूर्व सुरक्षा जाँच सूची। Supabase RLS, उजागर कीज़ और प्रॉम्प्ट इंजेक्शन को कवर करने वाली 69 जाँचें। CVE-2025-48757 (170 ऐप्स) और Moltbook लीक (1.5M API टोकन) के पीछे के वही पैटर्न।
अपना लॉन्च ट्वीट करने से पहले, ये 69 जाँचें चलाएँ। ये Lovable RLS CVE (CVE-2025-48757, 170+ ऐप्स, 2025), Moltbook लीक (1.5M API टोकन, फरवरी 2026), और अप्रैल 2026 Lovable प्लेटफ़ॉर्म उल्लंघन (अन्य उपयोगकर्ताओं के प्रोजेक्ट्स का सोर्स कोड + सर्विस कुंजियाँ, ~2.5 महीने तक उजागर) के पीछे के सटीक पैटर्न से मेल खाती हैं।
पूरा किट चाहिए? 50 ऑडिट स्किल्स, 15 .cursorrules, 1 MCP कॉन्फ़िग + 4 CLI रेसिपी, 30 एडवर्सेरियल रिव्यू प्रॉम्प्ट, 10 केस स्टडीज़। 5 मिनट का इंस्टॉल। $10 फ्लैट।
अक्टूबर 2025 में प्रकाशित एक ऑडिट में, Escape.tech ने 14,600 एसेट्स पर 5,600 वास्तविक AI-जनित ऐप्स को स्कैन किया (methodology)। उन्होंने उन 1,400 ऐप्लिकेशन्स में 2,038 क्रिटिकल कमज़ोरियाँ, 400+ लीक हुए सीक्रेट्स और 175 मामलों में उजागर PII की सूचना दी (findings)। सीक्रेट्स सीधे फ्रंटएंड बंडलों से बाहर आए: क्लाइंट-साइड JavaScript में बैठी Stripe, OpenAI और Supabase कुंजियाँ। तब से इसमें सुधार नहीं हुआ है: GitGuardian की 2026 रिपोर्ट ने 2025 में पब्लिक GitHub पर 28.6M नए सीक्रेट्स गिने (+34% YoY), AI-सेवा सीक्रेट्स 81% बढ़े, और कोडिंग एजेंटों द्वारा सह-लेखित कमिट्स मानव आधार रेखा से लगभग 2x दर पर सीक्रेट्स लीक कर रहे हैं। यह 69 विशिष्ट, परीक्षण योग्य आइटमों की एक चेकलिस्ट है। हर एक आइटम एक वास्तविक घटना पैटर्न से मेल खाती है। यदि आप सभी 69 टिक कर सकते हैं, तो शिप करें। यदि नहीं, तो जो आपको रोक रहा है उसे ठीक करें।
SaaS नहीं। स्कैनर नहीं। एक सपाट सूची जिसे आप prod में पुश करने से पहले चलाते हैं।
आप शिपिंग से 30 मिनट दूर हैं। रुकें। पहले इसे चलाएँ।
अकेले Lovable RLS कमज़ोरी (CVE-2025-48757, 2025, CVSS 9.3) ने 170+ प्रोडक्शन ऐप्स को उजागर किया। Moltbook ने फरवरी 2026 में 1.5M API टोकन उजागर किए — एक ही curl से क्वेरी करने योग्य। ये एज केस नहीं थे। ये मुख्यधारा के लॉन्च थे।
यह चेकलिस्ट auth, सीक्रेट्स, APIs, डेटाबेस, फ्रंटएंड, AI/LLM, एजेंट टूलिंग और डिप्लॉयमेंट में 69 विशिष्ट, परीक्षण योग्य आइटमों को समूहित करती है। यदि आप सभी 69 टिक नहीं कर सकते, तो शिप न करें।
NEXT_PUBLIC_ ग्रेप करें और सभी वेरिएबल्स का ऑडिट करें।git log --all -p | grep -i "api_key\|secret"।* पर सेट नहीं है। अनुमत उत्पत्तियाँ हार्डकोडेड हैं और प्रोडक्शन में localhost शामिल नहीं करतीं।grep -r "service_role" src/। फ्रंटएंड फ़ाइलों में शून्य परिणाम लौटने चाहिए।auth.uid() या team_id द्वारा फ़िल्टर करती हैं। कोई क्वेरी सभी उपयोगकर्ताओं के सभी रिकॉर्ड नहीं लौटाती।