Voer je URL in. We scannen van buitenaf — zonder je code te zien — en je krijgt een rapport met wat veilig is, wat beter kan, en wat direct stuk of gevaarlijk is. Met een fix-prompt die je zo in je AI-tool plakt.
// waarom dit ertoe doet
Een gegenereerde app draait. Mooi. Maar de dingen die productie kapot of gevaarlijk maken zie je niet in de preview. Dit vinden we het vaakst:
Row Level Security uit, en de publieke anon-key leest álles. Je gebruikersdata, e-mails, tokens — voor iedereen opvraagbaar.
Een service_role-key, Stripe live secret of OpenAI-sleutel in de JS-bundle. Ironisch: source maps lekken zelfs je hele broncode.
Trackers en cookies vuren vóór toestemming, geen werkende cookiebanner, geen privacyverklaring. In de EU is dat niet vrijblijvend.
Homepages van 8 MB op mobiel, dode contactformulieren, JavaScript-fouten, of per ongeluk op noindex — onzichtbaar voor Google.
// 118 checks, in twee niveaus
Alles wat je site publiek serveert, controleren we direct. Het zware werk — actief proberen of een lek écht te misbruiken is — draait pas nadat je hebt bewezen dat het domein van jou is.
Geldigheid, keten, protocollen, zwakke ciphers, HSTS, mixed content.
CSP, X-Frame-Options, CORS-wildcards, en onveilige cookie-flags.
Supabase- en Firebase-config, Stripe/LLM/AWS-keys en source maps in de bundle.
Core Web Vitals, paginagewicht, caching, render-blocking — op een mobiel profiel.
Kapotte links, dode formulieren, niet-ladende afbeeldingen en console-fouten.
Title, meta, Open Graph, sitemap, canonical en onbedoelde noindex.
Kleurcontrast, alt-teksten, labels en landmarks — sinds de EAA juridisch relevant.
Trackers en cookies vóór consent, cookiebanner en privacyverklaring.
SPF, DKIM, DMARC, CAA, verweesde records en de hostingfingerprint.
Of je database ongeauthenticeerd te lezen, toe te voegen of te wijzigen is.
Publiek leesbare Firebase-, S3- of GCS-buckets.
.env, .git, backups en configbestanden die bereikbaar zijn.
Admin-panelen, debug-stacktraces, onbeschermde pagina's en open endpoints.
Onbeperkte uploads en ontbrekende limieten op gevoelige endpoints.
Poortscan en open databases — alleen op je eigen VPS.
// geen gedoe
Geen account, geen installatie. We halen je site op zoals een gewone bezoeker dat doet.
Headers, TLS, je JS-bundle, DNS en een echte browserrender. Je hoeft geen code te delen.
Elke bevinding krijgt uitleg op jouw niveau plus een kant-en-klare prompt die je in je AI-tool plakt. Herscan tot het groen is.
// eerlijk model
De scan en je kritieke bevindingen zijn gratis en zichtbaar — ook de schokkende. Betaal je, dan krijg je de exacte details, de fix-prompts en onbeperkt herscannen. Btw rekent Paddle per land.