Scannen
Öffentliche App von außen prüfen und nach Domainnachweis den Quellstand sicher ergänzen.
NALVRA SCAN prüft Ihre veröffentlichte Anwendung und auf Wunsch das zugehörige JS-/TS-Projekt. Jeder wichtige Befund kommt mit Evidenz, Konfidenz, Auswirkung und nachvollziehbarem Prüfweg – inklusive Fixpaket, Nachtest und Production-Readiness-Nachweis.
NALVRA SCAN endet nicht bei einer roten Warnung. Die Anwendung führt vom ersten Außencheck bis zur nachvollziehbaren Abnahme nach dem Fix.
Öffentliche App von außen prüfen und nach Domainnachweis den Quellstand sicher ergänzen.
Evidenz, Konfidenz, Auswirkung, Fundstelle und Gegenprüfung nachvollziehen.
Geprüftes Fixpaket für das verwendete AI-Coding-Werkzeug übernehmen.
Erkennen, was behoben, teilweise verbessert, neu oder verschlechtert ist.
Readiness-Gates, PDF-Report und verifizierbares Sicherheitssiegel nutzen.
NALVRA SCAN zeigt nicht nur, dass etwas auffällig ist. Sie sehen, was beobachtet wurde, wie sicher die Erkennung ist, welche Auswirkung möglich ist und wie der Befund unabhängig gegengeprüft wurde. Schwere Befunde ohne ausreichende Bestätigung werden automatisch herabgestuft.
Kostenloser Qualitätsbeleg: Wenn ein geeigneter Befund vorhanden ist, enthält der freie Report eine sichere, redigierte Beweis-Karte. Secrets, interne Endpunkte, personenbezogene Daten und verwertbare Angriffsinformationen werden nie öffentlich gezeigt.
Im ausgelieferten Verhalten wurde eine Abweichung beobachtet. Die Evidenz ist redigiert und zeigt keine verwertbaren Details.
NALVRA SCAN verbindet den tatsächlichen Zustand der Live-Anwendung mit dem Quellprojekt. So werden Schutzmaßnahmen sichtbar, die im Code vorhanden sind, im Deployment aber nicht zuverlässig wirken.
Exponierte Secrets, offene Datenbankregeln, Source Maps, Header, TLS, Cookies, CORS, vergessene Dateien, Subdomains und weitere öffentlich sichtbare Risiken.
Secrets, Authentifizierungsgrenzen, RLS-Signale, IDOR- und Mandantentrennungsrisiken, Injection, SSRF, dynamische Ausführung, CI- und Agent-Regeln.
Kopieren Sie ein deterministisch erzeugtes Fixpaket direkt in Lovable, Bolt, Cursor, Claude Code, Replit, v0, Base44 oder einen generischen Coding-Agenten.
Die Fixpakete werden lokal und deterministisch aus geprüften Vorlagen erzeugt. Ihr Quellcode wird nicht an einen AI-Anbieter übertragen.
NALVRA SCAN zeigt Gate für Gate, was für die Produktionsfreigabe bereits belegt ist und was noch fehlt. Ein fehlender Code-Scan macht einen vorhandenen Deep-Scan-Nachweis nicht rückwirkend ungültig – sein ausgewiesener Prüfumfang bleibt lediglich auf Runtime begrenzt.
Nach Kauf und erfolgreichem Domainnachweis können Sie ein JS-/TS-Projekt als ZIP hochladen. Die Analyse läuft isoliert in einer eigenen Warteschlange und verarbeitet unter anderem React, Next.js, Vite, Node.js, Supabase, Firebase, Stripe, Docker, nginx sowie CI- und Agent-Konfigurationen.
Stripe, GitHub, OpenAI, AWS, private Schlüssel und Supabase Service Role – öffentliche Publishable Keys werden bewusst unterschieden.
Auth-Grenzen, RLS-Signale, IDOR, Mandantentrennung, Webhook-Signaturen und Rate Limits.
HTML-Injection, dynamischer Code, Befehlsausführung, unsichere Fetch-Ziele und SSRF-Signale.
Verdächtige Instruktionen in CLAUDE.md, Cursor- und Agent-Dateien: Tests abschalten, Daten übertragen oder Sicherheitsregeln umgehen.
Maximal 50 MB komprimiert, 250 MB entpackt, 20.000 Dateien, 5 MB je analysierter Textdatei und zehn Minuten Laufzeit. Zip-Slip, absolute Pfade, Pfadtraversierung, Symlinks, Spezialdateien, verschlüsselte Archive, ZIP-Bomben sowie Größen- und Dateilimitüberschreitungen werden blockiert.
Eine Rate-Limit-Implementierung ist vorhanden und sieht technisch plausibel aus.
Die geprüfte Route begrenzt wiederholte Anfragen trotzdem nicht zuverlässig.
Nachtests unterscheiden nicht nur behoben und unverändert. Auch teilweise behobene oder nicht mehr verifizierbare Befunde bleiben im Verlauf nachvollziehbar.
Der freiwillige Wächter prüft eine technisch bestätigte Domain wöchentlich passiv und meldet nur wichtige Regressionen: neue Critical-/High-Befunde, Secrets, verschärfte Risiken, ungültige Siegel oder wiederholt fehlgeschlagene Prüfungen.
Sie schalten nur die Prüfung frei. Den Nachweis muss die App technisch bestehen. Das Siegel ist zeitlich begrenzt, technisch überprüfbar, widerrufbar und kann bei schweren Regressionen ungültig werden.
Der erweiterte Report bündelt Konfidenz, Auswirkung, Primär- und Gegenprüfung, Validierung, Evidenz und Behebung.
Alle Eingaben bleiben ausschließlich in Ihrem Browser und werden weder übertragen noch protokolliert.
Authentifizierung, RLS, Secrets, Webhooks, Rate Limits, Header, Backup und Rollback.
02Policies lokal auf RLS, auth.uid() und pauschal offene Regeln prüfen.
03Öffentliche, geheime und nicht eindeutige Schlüssel lokal unterscheiden.
04Startkonfigurationen für Vercel, Netlify, Cloudflare und nginx erzeugen.
NALVRA SCAN kombiniert Außenprüfung, statische Codeanalyse und deren Korrelation. Es ersetzt keinen manuellen Penetrationstest und keine individuelle Prüfung komplexer Geschäftslogik. Ein Report ohne Befund bedeutet nicht, dass eine Anwendung garantiert sicher ist – sondern dass die ausgewiesenen Prüfungen nichts bestätigt haben.
Nein. Das ZIP wird zufällig und temporär verarbeitet und nach Erfolg, Fehler oder Abbruch automatisch gelöscht. Dauerhaft gespeichert werden ausschließlich strukturierte Befunde und relative Dateipfade, nicht das vollständige Projekt.
Nein. Der Source-Scan hat keinen ausgehenden Netzwerkzugriff, und Fixpakete werden lokal aus geprüften Vorlagen erzeugt. Es findet kein externer LLM-Aufruf statt.
Nein. NALVRA SCAN führt keinen Projektcode aus, installiert keine npm-Pakete, startet keinen Build und erlaubt keine Lifecycle-Skripte.
Der Status fasst nachvollziehbare Gates zusammen: Domainnachweis, Aktualität der Prüfungen, offene Critical-/High-Befunde und mögliche Widersprüche zwischen Code und Live-Verhalten. Er ist eine technische Governance-Hilfe, keine Garantie.
Befund und redigierte Evidenz, Sicherheitsziel, technische Anforderungen, zu erhaltende Funktionalität, verbotene Scheinlösungen, Negativ- und Regressionstests sowie die abschließende NALVRA SCAN-Nachtestanweisung.
Nein. Automatisierte Außen- und Codeprüfung decken viele typische Fehlkonfigurationen und Risikosignale ab, aber keine vollständige manuelle Prüfung individueller Geschäftslogik und aller angemeldeten Rollen.
Starten Sie mit dem kostenlosen Außenscan. Wenn Sie tiefer prüfen, beheben und nachweisen möchten, führt NALVRA SCAN Sie durch den vollständigen 90-Tage-Sicherheitsprozess.
NALVRA SCAN kostenlos starten ↗Kostenloser Außenscan ohne Konto · vollständiger Bericht 9,49 € einmalig je Adresse · kein Abonnement