Spring til indhold

> KODE_&_APPLIKATIONER

Vibe Code Audit - sikkerhedsgennemgang af AI-genereret kode

I byggede det med AI på to uger. Vi finder ud af, hvad AI’en glemte.

AI-værktøjer skriver kode, der virker. Det er præcis problemet. En sprogmodel optimerer for, at funktionen kører - ikke for, at den ikke kan misbruges. Resultatet er apps, der fungerer perfekt i demoen, og som lækker hele kundedatabasen, første gang nogen åbner udviklerværktøjerne i browseren. Vi har set det nok gange til at vide, hvor vi skal kigge først.

// KORT_FORTALT

Pris fra
14.500 kr.
Varighed
3-10 arbejdsdage
Passer til
Startups og produktteams der har bygget en MVP med Cursor, Claude Code, Lovable, Bolt, v0, Replit eller GitHub Copilot
Inkluderet
  • Målrettet de fejlmønstre AI-genereret kode gentager
  • Både kildekodegennemgang og test af den kørende app
  • Gennemgang af Supabase-, Firebase- og RLS-regler
  • Rapport skrevet så et lille team kan rette det selv

Alle priser er ekskl. moms. I får fast pris efter afklaringsmødet - vi sender ingen efterregning.

Hvad er vibe code audit?

En Vibe Code Audit er en sikkerhedsgennemgang af en applikation, der primært er bygget med AI-kodeværktøjer. Vi gennemgår både kildekoden og den kørende app for de fejlmønstre, sprogmodeller gentager systematisk - manglende adgangskontrol på API-endpoints, hemmeligheder i klientkoden, åbne databaseregler og autentifikation der kun håndhæves i frontenden.

Det gennemgår vi

Omfanget tilpasses altid jeres system, men det her er de områder, der som udgangspunkt indgår.

  • Adgangskontrol på API-endpoints

    Det klassiske AI-hul: endpointet henter data ud fra et ID i requestet uden at tjekke, om den kaldende bruger må se det. Vi gennemgår hvert eneste endpoint for manglende autorisation.

  • Row Level Security og databaseregler

    Supabase-, Firebase- og PocketBase-projekter starter med åbne regler, og AI-værktøjer slår dem sjældent til. Vi tester om jeres database kan læses direkte fra browseren, uden om jeres backend.

  • Hemmeligheder i klientkoden

    API-nøgler, service role keys, OpenAI-tokens og databaseforbindelser der er endt i frontend-bundlen, i en NEXT_PUBLIC-variabel eller i et committet .env. Vi gennemgår også git-historikken.

  • Autentifikation der kun findes i frontenden

    Et redirect væk fra /admin er ikke adgangskontrol. Vi tester om beskyttede sider, data og handlinger kan tilgås ved at kalde API’et direkte, uden om brugerfladen.

  • Prompt injection og LLM-flader

    Bygger appen selv på en sprogmodel, tester vi for prompt injection, lækage af systemprompten, misbrug af tool calls og manglende omkostningsloft - efter OWASP Top 10 for LLM-applikationer.

  • Afhængigheder og forsyningskæde

    AI-værktøjer foreslår ofte forældede eller hallucinerede pakker. Vi gennemgår hele afhængighedstræet for kendte sårbarheder, ikke-eksisterende pakker og typosquatting.

  • Betaling, kvoter og misbrug

    Kan en bruger opgradere sig selv til Pro? Kan en webhook fra Stripe forfalskes? Kan nogen brænde jeres AI-budget af på én nat? Vi tester de flows, der koster penge.

  • Filupload og lagring

    Offentlige storage-buckets, gæt-bare filnavne, manglende validering af filtyper og billeder der kan tilgås af alle med linket - typiske fejl i AI-genererede uploadflows.

Sådan forløber det

  1. Read-only adgang

    I giver os læseadgang til repoet og en testbruger til appen. Vi underskriver NDA først, og vi rører aldrig produktionsdata.

  2. Automatiseret gennemløb

    Vi kører statisk analyse, hemmelighedsscanning og afhængighedsgennemgang på hele kodebasen for hurtigt at indsnævre, hvor det er værd at kigge manuelt.

  3. Manuel gennemgang

    Vi læser koden bag hvert endpoint, hver databaseregel og hvert autentifikationstjek. Det er her, de fund der betyder noget, bliver gjort.

  4. Udnyttelse i praksis

    Vi bekræfter hvert fund mod den kørende app. I får ikke en liste af "kan måske udnyttes" - I får en video eller et request, der viser præcis hvad en angriber kan.

  5. Rapport og rettevejledning

    Rapporten er skrevet til folk, der bygger med AI: hvert fund har en forklaring, en konkret kodeændring og en prompt, I kan give jeres AI-værktøj for at rette det korrekt.

Det får I

  • Rapport på dansk med hvert fund forklaret i kontekst af jeres kode
  • Konkret kodeforslag til hver rettelse - ikke bare en henvisning til OWASP
  • Klar-til-brug prompts I kan give jeres AI-værktøj for at rette fejlene korrekt
  • Gennemgang af databaseregler med forslag til en sikker opsætning
  • Tjekliste I kan bruge på al fremtidig AI-genereret kode
  • Genstest af kritiske fund inden for 30 dage

// FORRETNINGSVÆRDI

Hvad det er værd for jer

  • I kan lancere uden at gætte på, om databasen ligger åben
  • Jeres team lærer at se de fejl, AI’en bliver ved med at lave
  • Dokumenteret sikkerhedsgennemgang til investorer og enterprise-kunder

Spørgsmål om vibe code audit

Hvad er en Vibe Code Audit?

En Vibe Code Audit er en sikkerhedsgennemgang af en applikation, der er bygget helt eller delvist med AI-kodeværktøjer som Cursor, Claude Code, Lovable, v0 eller GitHub Copilot. Vi gennemgår kildekoden og tester den kørende app for de sårbarhedsmønstre, sprogmodeller gentager systematisk - først og fremmest manglende adgangskontrol, eksponerede API-nøgler og åbne databaseregler.

Er AI-genereret kode mindre sikker end kode skrevet af mennesker?

Ikke nødvendigvis dårligere linje for linje, men den fejler anderledes. En sprogmodel skriver kode der løser opgaven, og udelader typisk alt det, der ikke er nævnt i prompten - herunder autorisationstjek, rate limiting og inputvalidering. Fordi koden ser velstruktureret og professionel ud, bliver den sjældnere gennemgået kritisk. Kombinationen af høj hastighed og lav granskning er det egentlige problem.

Hvad koster en Vibe Code Audit?

Fra 14.500 kr. ekskl. moms for en MVP med én applikation og ét databaseskema. Større produkter med flere tjenester, baggrundsjobs og integrationer ligger typisk mellem 25.000 og 60.000 kr. I får fast pris efter et gratis afklaringsmøde på 30 minutter.

Hvilke AI-værktøjer arbejder I med?

Alle. Vi ser jævnligt kode fra Cursor, Claude Code, GitHub Copilot, Lovable, Bolt, v0, Replit Agent og Windsurf. Fejlmønstrene går igen på tværs af værktøjer, fordi de bunder i, hvordan sprogmodeller griber en opgave an - ikke i det enkelte værktøj.

Skal I have adgang til vores kildekode?

Ja, læseadgang til repoet giver den langt grundigste gennemgang, og vi underskriver NDA inden vi får adgang. Kan I ikke dele koden, laver vi i stedet en black box-test af den kørende applikation - det fanger stadig de fleste kritiske fund, men kræver typisk lidt mere tid.

Hvor hurtigt kan I gå i gang?

Typisk inden for 2-5 arbejdsdage. En audit af en MVP tager 3-5 arbejdsdage, og I har rapporten senest 2 arbejdsdage efter. Har I en investorpræsentation eller en kundedeadline, siger I bare til - vi har plads til hastesager.

Vi har kun 5 brugere endnu. Er det ikke for tidligt?

Det er præcis det rigtige tidspunkt. Det er billigere at rette adgangskontrol, mens der er 5 brugere i databasen end 5.000, og et databrud i en tidlig fase er ofte det, der slår produktet ihjel. Vores mindste audit er skruet sammen til netop den situation.

Har I et spørgsmål, der ikke står her? Skriv til os - I får svar fra en af dem, der laver arbejdet, ikke fra en salgsafdeling.

Klar til at få testet vibe code audit?

30 minutters afklaringsmøde, og I ved præcis hvad det koster, hvor lang tid det tager, og hvad I får. Uforpligtende.

Svar under 4 timer på hverdage · NDA underskrives inden første tekniske møde