Przejdź do treści
Paweł Maj

Twoja aplikacja powstała w kilka dni. Sprawdzam ją, zanim zrobi to ktoś inny.

85 punktów kontrolnych, jeden raport po polsku, stała cena ustalona przed startem.

Oddzwaniam w 48 godzin w dni robocze. Zgłoszenie do niczego nie zobowiązuje.

Mapa aplikacji: przeglądarka, repozytorium i model AI po stronie internetu, poniżej granicy — aplikacja, baza danych i klucze. Trzy oznaczone miejsca to przykładowe znaleziska o różnej ważności.PrzeglądarkaRepozytoriumModel AITwoja aplikacjaBaza danychKlucze i hasła
krytycznewysokieśrednieTaką mapę rysuję na starcie każdego audytu. Nad przerywaną linią jest to, co widać z internetu. Kropki to znaleziska — tu przykładowe, nie wynik.

57%

aplikacji na Supabase (2096 z 3680 przeskanowanych) pozwalało czytać dane z tabel bez logowania

VibeEval, sierpień 2026

98%

z 1072 przeskanowanych aplikacji vibe-coded miało co najmniej jedną wadę bezpieczeństwa, 16% — krytyczną

SymbioticSec

170 z 1645

aplikacji zbudowanych w Lovable wyciekało dane użytkowników (CVE-2025-48757)

VibeAppScanner

Każda siatka to sto przeskanowanych aplikacji; wypełnione pola — te z problemem. Liczby pochodzą ze skanów prowadzonych przez dostawców narzędzi bezpieczeństwa, więc to rząd wielkości, nie dowód. Twoją aplikację oceniam po tym, co w niej faktycznie znajdę.

85 punktów w 8 obszarach

Ta sama lista w każdym audycie — nic nie wypada przez przypadek.

Zobacz, co kryje każdy obszar
  • Baza danych i pliki13
  • Infrastruktura i hosting19
  • Env i sekrety10
  • Repo, CI/CD, standardy11
  • Logowanie, rejestracja, autoryzacja14
  • AI w aplikacji6
  • Wejście aplikacji i konfiguracja10
  • RODO — minimum2

Jak to działa

Nic nie dzieje się automatycznie — żaden skan nie rusza bez podpisanej zgody.

Pełny przebieg audytu
  1. Zgłaszasz aplikację

    Krótki formularz albo telefon. Oddzwaniam i umawiamy rozmowę.

  2. Ustalamy zakres i cenę

    Oglądam repozytorium, podaję jedną kwotę. Potem zgoda, NDA i dostępy.

  3. Sprawdzam aplikację

    Skany, przegląd ręczny punkt po punkcie, nieniszczące testy na żywo.

  4. Dostajesz raport

    Raport, rozmowa o nim i jeden retest po naprawach — w cenie.

Co dostajesz

Jeden dokument w HTML i PDF. Po polsku, bez żargonu, z konkretem przy każdym punkcie.

Co dokładnie jest w raporcie
  • Podsumowanie

    Co znalazłem i od czego zacząć — bez żargonu.

  • Lista znalezisk

    Każde z ważnością, miejscem w kodzie i skutkiem.

  • Naprawa

    Gotowy prompt albo fragment kodu do wklejenia.

Znalezisko 3 z 11krytyczne

Panel administratora bez sprawdzenia logowania

Gdzie
app/admin/page.tsx:14
Ryzyko
Kto trafi na adres panelu, widzi dane klientów i może zmieniać zamówienia.
Naprawa
Sprawdzenie roli po stronie serwera — z gotowym promptem do wklejenia.
Tak wygląda pojedyncze znalezisko w raporcie. Przykład formatu, nie wynik audytu.

Jedna cena, ustalona przed startem

Zależy od wielkości aplikacji. Oglądam repozytorium, podaję kwotę — i ona się nie zmienia.

od599

netto, płatne z góry przelewem

  • Przegląd wszystkich 85 punktów, punkt po punkcie
  • Raport w HTML i PDF, po polsku, z promptami do naprawy
  • Rozmowa 30 min o raporcie
  • Jeden retest w ciągu 30 dni
  • Przykładowy pipeline CI/CD pod Twój stack
Zgłoś aplikację do wyceny

Co dalej

Audyt to początek. Dalej możesz pójść na trzy sposoby.

Naprawiasz sam

Przy każdym znalezisku jest gotowy prompt do Lovable, Cursora czy Claude Code. Retest masz w cenie.

Naprawiam ja

Osobne zlecenie, wyceniane po audycie — dopiero wtedy wiadomo, ile pracy jest w środku.

Idziemy dalej

Wdrożenie pipeline’u, przeniesienie aplikacji na własny serwer, stała opieka. Rozmawiamy, jeśli będzie potrzeba.

Zewnętrznych usług (Stripe, Supabase, Vercel) nie audytuję — sprawdzam Twój kod, który z nich korzysta.

Kto to sprawdza

Paweł Maj, senior developer od 15 lat. Projektuję backendy, wdrażam aplikacje na serwery i sprzątam po wdrożeniach, które poszły za szybko.

Nie sprzedaję wyniku skanera. Skany robię, bo są szybkie, ale każde znalezisko sprawdzam w kodzie, zanim trafi do raportu. Płacisz za ocenę: co z tego naprawdę Cię dotyczy, co jest groźne dzisiaj, a co może poczekać.

  • PHP / Symfony
  • Next.js / React
  • TypeScript
  • PostgreSQL
  • Docker
  • AWS, Kubernetes
  • VPS i nginx

Checklistę opieram na OWASP Top 10:2025 i ASVS 5.0, a obszar AI — na OWASP Top 10 for LLM Applications.

Zgłoś aplikację

Pytam tylko o to, co na pewno wiesz. Resztę ustalę sam, kiedy dostanę dostęp do kodu.