Alle insights

Vijf dingen die je zelf kunt nalopen in je AI-app

Geen developer? Deze vijf controles doe je in een kwartier, op je eigen app. Ze vinden niet alles, maar wel de fouten die in onderzoek het vaakst terugkomen.

Je hoeft geen developer te zijn om de grootste risico's in je app te zien. Deze vijf dingen kun je zelf nalopen. Doe dit alleen op een app die van jou is.

1. Verander een cijfer in het adres

Log in als een testklant en open iets van jezelf, zoals je profiel of een factuur. Staat er een nummer in het adres, zoals /klanten/1043? Verander het in 1044. Zie je nu de gegevens van iemand anders, dan staat de deur open.

2. Zoek naar sleutels in je browser

Open je app, klik met rechts en kies Inspecteren of Paginabron bekijken. Zoek op woorden als secret, sk_live of service_role. Zie je zo'n sleutel, dan kan iedereen die je app opent hem ook gebruiken.

3. Kijk of je database per tabel is afgeschermd

Gebruikt je app Supabase, zoals veel apps uit Lovable en Bolt? Open dan je project en kijk bij elke tabel of row level security aan staat. Staat die uit, dan kan elke gebruiker in principe alles in die tabel lezen.

4. Probeer de betaling over te slaan

Kies een betaald abonnement en klik de betaalpagina weg voordat je betaalt. Ga daarna naar de pagina die je na het betalen zou zien. Kom je erin, dan geeft je app toegang voordat het geld binnen is.

5. Zoek pagina's die je niet zelf maakte

Probeer adressen als /admin, /test, /debug of /api/users. AI-builders maken soms pagina's of routes aan om iets uit te proberen, en die blijven daarna gewoon staan.

Vond je iets, of weet je het niet zeker?

Dan is het tijd voor een tweede paar ogen. Deze vijf controles vinden de fouten die het vaakst voorkomen, niet alles. Een tester kijkt ook naar rollen, accounts en wat er achter de schermen gebeurt. Laat je app nakijken.

Klaar om te beginnen? Je hoort vooraf wat het kost.

Laat je app nakijken