Je hoeft geen developer te zijn om de grootste risico's in je app te zien. Deze vijf dingen kun je zelf nalopen. Doe dit alleen op een app die van jou is.
1. Verander een cijfer in het adres
Log in als een testklant en open iets van jezelf, zoals je profiel of een factuur. Staat er een nummer in het adres, zoals /klanten/1043? Verander het in 1044. Zie je nu de gegevens van iemand anders, dan staat de deur open.
2. Zoek naar sleutels in je browser
Open je app, klik met rechts en kies Inspecteren of Paginabron bekijken. Zoek op woorden als secret, sk_live of service_role. Zie je zo'n sleutel, dan kan iedereen die je app opent hem ook gebruiken.
3. Kijk of je database per tabel is afgeschermd
Gebruikt je app Supabase, zoals veel apps uit Lovable en Bolt? Open dan je project en kijk bij elke tabel of row level security aan staat. Staat die uit, dan kan elke gebruiker in principe alles in die tabel lezen.
4. Probeer de betaling over te slaan
Kies een betaald abonnement en klik de betaalpagina weg voordat je betaalt. Ga daarna naar de pagina die je na het betalen zou zien. Kom je erin, dan geeft je app toegang voordat het geld binnen is.
5. Zoek pagina's die je niet zelf maakte
Probeer adressen als /admin, /test, /debug of /api/users. AI-builders maken soms pagina's of routes aan om iets uit te proberen, en die blijven daarna gewoon staan.
Vond je iets, of weet je het niet zeker?
Dan is het tijd voor een tweede paar ogen. Deze vijf controles vinden de fouten die het vaakst voorkomen, niet alles. Een tester kijkt ook naar rollen, accounts en wat er achter de schermen gebeurt. Laat je app nakijken.