בדיקת אבטחה לאתר: מה זר רואה אצלכם

מדביקים כתובת ומקבלים דוח בעברית תוך שניות. בלי הרשמה, בלי אימייל, בלי גישה למסד הנתונים שלכם.

בדקו אתרים שלכם. הכלי קורא רק מה שהאתר מגיש לכל גולש ולא מבצע שום ניסיון חדירה.

מה הכלי בודק

  • מפתח service_role של Supabase בקוד הדפדפן

    המפתח הזה מתעלם מכל כללי ההרשאות שהגדרתם. הוא נועד לשרת בלבד, ומדי פעם סוכן AI שם אותו בקוד שנשלח לדפדפן. אם הוא שם, כל אחד יכול לקרוא ולמחוק את כל מסד הנתונים שלכם.

  • מפתחות של OpenAI, Anthropic, Stripe, AWS ו-GitHub

    מפתח שנועד לשרת ונשלח בטעות לדפדפן הוא הדרך המהירה ביותר לחשבון בסכום ארבע ספרות שלא אתם ביצעתם. אנחנו מזהים את המשפחות הנפוצות ומראים רק את תחילת המחרוזת, מספיק כדי למצוא אותה אצלכם בקוד.

  • האם קוד המקור המלא זמין להורדה

    הרבה בנייה בכלי AI מפרסמת source maps בטעות. מי שמוריד אותם מקבל את הקוד המקורי שלכם עם שמות המשתנים וההערות, כאילו פתח את הפרויקט אצלכם על המסך.

  • הצפנה וכותרות הגנה

    HTTPS, HSTS, Content-Security-Policy והגנה מפני הטמעה במסגרת. אלה הבדיקות שכל סורק חינמי עושה, והן כאן כדי שלא תצטרכו שני כלים.

מה הכלי לא בודק, ולמה זה דווקא החלק החשוב

התקלה השכיחה ביותר באפליקציות שנבנו בכלי AI היא לא מפתח שדלף. היא הרשאות: משתמש אחד שיכול לשלוף את הנתונים של משתמש אחר. סריקה שפרסם החוקר Matt Palmer במאי 2025 מצאה 303 נקודות קצה ב-170 פרויקטים שנבנו ב-Lovable שבהן RLS לא הוגדר כראוי.

את זה אי אפשר לבדוק מבחוץ בלי לשלוח שאילתה למסד הנתונים של האתר. יש כלים שעושים את זה. אנחנו לא, כי אין לנו שום דרך לדעת שהכתובת שהודבקה כאן שייכת למי שהדביק אותה, ושליחת שאילתות למסד נתונים של אדם אחר היא לא בדיקה אלא ניסיון גישה.

אז הנה הבדיקה עצמה, כדי שתריצו אותה לבד. היא לוקחת חמש דקות.

  1. צרו שני משתמשי בדיקה

    שני חשבונות רגילים במערכת שלכם, עם נתונים שונים לכל אחד.

  2. התחברו כראשון

    דרך הממשק הרגיל, בדיוק כמו משתמש אמיתי.

  3. נסו לשלוף את הנתונים של השני

    החליפו את המזהה בכתובת, או קראו ל-API עם המזהה של המשתמש השני. אם חזרו נתונים, RLS לא אוכף אצלכם והפרצה פתוחה עכשיו.

  4. בדקו את שני המפתחות של Supabase

    לכל פרויקט יש מפתח שמכבד הרשאות ומפתח שעוקף אותן. אם זה שהגיע לדפדפן הוא השני, כל הכללים שכתבתם לא רלוונטיים. הכלי למעלה מזהה בדיוק את המקרה הזה.

המדריך הטכני המלא, כולל הפוליסיז עצמם והמלכודות הנפוצות, נמצא במונח RLS.

שאלות נפוצות

איך עושים בדיקת אבטחה לאתר בחינם?

מדביקים את כתובת האתר בכלי הזה ומקבלים דוח תוך שניות. הכלי קורא את הדף ואת קבצי הקוד שהוא טוען, בדיוק כמו כל גולש, ומדווח מה זר יכול לראות: מפתחות שנשלחו בטעות לדפדפן, קוד מקור שפורסם, והצפנה וכותרות הגנה. אין הרשמה ואין אימייל.

הכלי נכנס למסד הנתונים שלי?

לא. הכלי קורא רק בתים שהאתר שלכם מגיש לכל מבקר: את ה-HTML, את קבצי הג׳אווהסקריפט שהוא מקשר אליהם, ואת ה-source maps שהם מצביעים עליהם. הוא לא מתחבר, לא מנחש כתובות, ולא שולח שאילתה לשום מסד נתונים. גם לא לשלכם, כי אין לנו דרך לדעת שהאתר שהודבק כאן באמת שלכם.

הבדיקה אמרה שהכל תקין. האפליקציה שלי מאובטחת?

לא בהכרח, וזו האמת החשובה בעמוד הזה. בדיקה מבחוץ רואה רק מה שהאתר מגיש. היא לא יכולה לדעת אם RLS אוכף באמת, אם משתמש אחד יכול לשלוף נתונים של משתמש אחר, או אם הרשאות הקבצים בפרויקט פתוחות. את שלוש אלה בודקים מתוך הפרויקט, וההסבר איך לעשות את זה לבד נמצא בהמשך העמוד.

בניתי ב-Lovable או ב-Base44. זה רלוונטי לי?

זה בדיוק המקרה שהכלי נבנה בשבילו. כלים כאלה מייצרים קוד שרץ בדפדפן ומדבר ישירות עם מסד הנתונים, ולכן ההפרדה בין מה שמותר לשלוח לדפדפן לבין מה שאסור נעשית עדינה. Broken Access Control מדורג ראשון ברשימת OWASP Top 10 בשתי המהדורות האחרונות ברצף, 2021 ו-2025.

מה עושים אם נמצאה תקלה חמורה?

הדבר הראשון הוא להחליף את המפתח שדלף, לא למחוק אותו מהקוד. מפתח שכבר נשלח לדפדפן נחשב חשוף גם אחרי שהורידו אותו, כי הוא נשמר במטמון, בהיסטוריית Git ואצל מי שכבר הוריד את הדף. אחרי ההחלפה מעבירים את הקריאה שהשתמשה בו לצד השרת.

רוצים שמישהו יעבור על הקוד עצמו ולא רק על מה שהוא מגיש? סקירת אבטחה לקוד שנוצר ב-AI. הפרויקט כבר תקוע ולא רק חשוף? חילוץ פרויקט Vibe Coding.

מדברים בוואטסאפ, לא בטפסים

תארו בשתי שורות מה שבור או מה החלום. ההודעה נפתחת אצלכם מוכנה — אתם רק לוחצים שלח.

רן עונה בעצמובלי טופס, בלי אימיילללא התחייבות
פתחו וואטסאפ עם ההודעה מוכנה

מעדיפים להתקשר? 054-211-8143