Hoppa till innehållet

Är din AI-byggda app redo för riktiga användare?

Plutonapps produktionskoll betygsätter en app byggd med Lovable eller någon annan AI-byggare på en skala till 100, på ungefär tre minuter. Svara på 19 frågor om säkerhet, data, releaser, övervakning, betalningar, integritet och ägande, och se de tre risker du bör åtgärda först. Det är gratis, och dina svar stannar på den här sidan om du inte ber om hela rapporten via e-post.

Frågorna

Säkerhet och åtkomst

Vem som kan logga in, och vad databasen låter var och en läsa.

1.Hur loggar folk in i din app?

Inloggning är autentisering: att bevisa vem någon är.

2.Är tvåfaktorsautentisering påslagen för varje konto som kan ändra produktion – Supabase, hosting, GitHub, Stripe, din domän?

Ett enda nätfiskat lösenord på något av dem är en väg in till allt.

3.Är radnivåsäkerhet påslagen för varje tabell som innehåller användardata, med policyer du har testat som en andra användare?

RLS är det som hindrar en inloggad användare från att läsa en annans rader via ditt publika API.

4.Var finns din Supabase service role-nyckel (den hemliga)?

Service role-nyckeln hoppar helt över radnivåsäkerheten.

5.Var förvaras dina övriga hemligheter – Stripes hemliga nyckel, API-nycklar för e-post och AI?

En hemlighet i ett Git-repo finns kvar i historiken även efter att du raderat den.

Datasäkerhet

Om din data överlever en dålig driftsättning, en dålig prompt eller en dålig dag.

6.Om en dålig ändring raderade en tabell klockan 15, vad skulle du kunna återställa?

Dagliga säkerhetskopior förlorar allt sedan den senaste; återställning till en tidpunkt gör det inte.

7.Har du återställt en säkerhetskopia till ett separat projekt för att bevisa att den fungerar?

En säkerhetskopia som ingen har återställt är ett hopp, inte en plan.

8.Hur når databasändringar produktion?

En migrering är en versionerad SQL-fil som körs på samma sätt överallt.

Releaser och tester

Hur en ändring kontrolleras innan dina användare ser den.

9.Finns det en stagingmiljö, med en egen databas, där ändringar kontrolleras först?

Staging är en privat kopia av produktion där varje release provas innan den går live.

10.Täcker automatiska tester dina kärnflöden – registrering, betalning och det viktigaste din app gör?

Regressionstester fångar att en funktion du inte rörde går sönder på grund av en du rörde.

11.Hur når kod produktion?

CI/CD kör samma kontroller på varje ändring och driftsätter bara det som klarar dem.

Drift

Att veta att något gått sönder innan dina användare berättar det, och vad som händer sedan.

12.Om appen slutade fungera för användarna just nu, hur skulle du få reda på det?

Observerbarhet är att veta vad det körande systemet gör, utifrån dess loggar, mätvärden och fel.

13.Är registrering, inloggning och allt som skickar e-post eller anropar ett betalt API (som en AI-modell) begränsat i antal anrop?

Utan en gräns kan ett enda skript dra upp din faktura eller låsa ute dina användare.

14.Om produktion gick ner i natt, finns det en namngiven person och en skriftlig plan?

Incidenthantering är att i förväg bestämma vem som agerar och hur.

Betalningar

Att ta betalt utan att hantera kortdata eller lita på webbläsaren.

15.Hur tar din app betalt?

Vem som hanterar kortuppgifterna avgör hur mycket regelefterlevnadsarbete som hamnar på dig.

16.Kontrolleras inkommande webhooks med signatur, och tål de att tas emot två gånger?

Leverantörer skickar om webhooks, så samma händelse kan komma mer än en gång.

Integritet och regelefterlevnad

Grunderna i GDPR och en logg över vem som ändrade vad.

17.Har du grunderna i GDPR: en integritetspolicy som namnger dina leverantörer, ett personuppgiftsbiträdesavtal med var och en, och ett sätt att radera en användares data på begäran?

Om du har användare i EU eller Storbritannien är detta lagkrav, inte tillval.

18.Kan du se vem som ändrade vad i ditt adminområde, och när?

En granskningslogg är en logg över viktiga åtgärder som bara kan läggas till i.

Ägande

Om appen är din att flytta, lämna över och hålla igång.

19.Ligger koden i ett Git-repo som du äger, och skulle ett annat team kunna driftsätta den utan personen som byggde den?

Om bara ett verktyg eller en person kan leverera den är du inlåst.

0 av 19 besvarade

Så fungerar betyget

Varje fråga har en fast vikt, och vikterna blir tillsammans 100. Ditt svar ger hela, en del av eller ingen av vikten; ”Osäker” ger inget. En fråga som inte gäller din app räknas bort och resten skalas om till 100. En kritisk brist begränsar betyget till högst 49. Reglerna är desamma i din webbläsare och på vår server, och ingen AI är inblandad.

Vikten för varje område, av 100
OmrådeFrågorVikt
Säkerhet och åtkomst525
Datasäkerhet320
Releaser och tester315
Drift315
Betalningar210
Integritet och regelefterlevnad210
Ägande15

Nivåer: 90 och uppåt är produktionsklart, 75 till 89 nästan där, 50 till 74 behöver arbete, under 50 inte redo. Vad varje term betyder står i vår ordlista.

Frågor om kollen

Vad mäter produktionskollen?

19 frågor inom sju områden som avgör om en app är säker för riktiga användare: säkerhet och åtkomst, datasäkerhet, releaser och tester, drift, betalningar, integritet och regelefterlevnad samt ägande. Varje svar poängsätts mot en fast vikt, och områdena blir tillsammans 100.

Hur räknas betyget ut?

Varje fråga har en vikt, och vikterna blir tillsammans 100. Ditt svar ger hela, en del av eller ingen av den vikten. ”Osäker” ger inget, för om du inte kan säga att det är gjort är det säkra antagandet att det inte är det. En fråga som inte gäller din app, till exempel betalningar när du inte tar betalt, räknas bort och resten skalas om till 100. En kritisk brist, till exempel en service role-nyckel i webbläsaren, begränsar betyget till högst 49. Samma regler körs på vår server, utan AI.

Vilket betyg räknas som produktionsklart?

90 eller mer är produktionsklart, 75 till 89 är nästan där, 50 till 74 behöver arbete före lansering, och under 50 är inte redo för riktiga användare. En enda kritisk brist håller en app under 50, oavsett vad som annars är på plats.

Sparar ni mina svar?

Inte om du inte ber om rapporten via e-post. Betyget räknas ut i din webbläsare. Om du ber om rapporten sparar vi din e-postadress, det namn och den appadress du anger, dina svar, ditt betyg, om du kryssade i rutan för uppdateringar, kampanjtaggarna i länken och sidan som skickade dig (ingetdera om din webbläsare skickar Do Not Track eller Global Privacy Control), samt en envägshash av din IP-adress, i 24 månader. Vi skickar rapporten en gång och meddelar vårt team. Vi skickar dig bara något annat om du kryssar i rutan. Vi besöker eller skannar aldrig din apps adress.

Är den bara för appar byggda med Lovable?

Nej. Den fungerar för alla appar byggda med en AI-appbyggare som Lovable, Bolt, v0 eller Replit, eller byggda för hand. Vissa frågor nämner Supabase eftersom de flesta AI-byggda appar körs på det, men samma kontroller gäller alla appar med en databas, inloggning och betalningar.

Vad ska jag åtgärda först?

Börja med de tre risker kollen visar dig. Kritiska brister kommer först, sedan de svar som förlorade flest poäng. Var och en länkar till en lättbegriplig definition i vår ordlista. Om du hellre vill att utvecklare åtgärdar dem är det precis vad en Plutonapps-plan gör.

Vill du hellre att utvecklare fixar det åt dig?

Du fortsätter designa i Lovable. Plutonapps utvecklare gör den riktiga produkten säker, testad och redo för produktion, som ett abonnemang.

Se planerna