> KODE_&_APPLIKATIONER
Vibe Code Audit - sikkerhedsgennemgang af AI-genereret kode
I byggede det med AI på to uger. Vi finder ud af, hvad AI’en glemte.
AI-værktøjer skriver kode, der virker. Det er præcis problemet. En sprogmodel optimerer for, at funktionen kører - ikke for, at den ikke kan misbruges. Resultatet er apps, der fungerer perfekt i demoen, og som lækker hele kundedatabasen, første gang nogen åbner udviklerværktøjerne i browseren. Vi har set det nok gange til at vide, hvor vi skal kigge først.
// KORT_FORTALT
- Pris fra
- 14.500 kr.
- Varighed
- 3-10 arbejdsdage
- Passer til
- Startups og produktteams der har bygget en MVP med Cursor, Claude Code, Lovable, Bolt, v0, Replit eller GitHub Copilot
- Inkluderet
- Målrettet de fejlmønstre AI-genereret kode gentager
- Både kildekodegennemgang og test af den kørende app
- Gennemgang af Supabase-, Firebase- og RLS-regler
- Rapport skrevet så et lille team kan rette det selv
Alle priser er ekskl. moms. I får fast pris efter afklaringsmødet - vi sender ingen efterregning.
Hvad er vibe code audit?
En Vibe Code Audit er en sikkerhedsgennemgang af en applikation, der primært er bygget med AI-kodeværktøjer. Vi gennemgår både kildekoden og den kørende app for de fejlmønstre, sprogmodeller gentager systematisk - manglende adgangskontrol på API-endpoints, hemmeligheder i klientkoden, åbne databaseregler og autentifikation der kun håndhæves i frontenden.
Det gennemgår vi
Omfanget tilpasses altid jeres system, men det her er de områder, der som udgangspunkt indgår.
Adgangskontrol på API-endpoints
Det klassiske AI-hul: endpointet henter data ud fra et ID i requestet uden at tjekke, om den kaldende bruger må se det. Vi gennemgår hvert eneste endpoint for manglende autorisation.
Row Level Security og databaseregler
Supabase-, Firebase- og PocketBase-projekter starter med åbne regler, og AI-værktøjer slår dem sjældent til. Vi tester om jeres database kan læses direkte fra browseren, uden om jeres backend.
Hemmeligheder i klientkoden
API-nøgler, service role keys, OpenAI-tokens og databaseforbindelser der er endt i frontend-bundlen, i en NEXT_PUBLIC-variabel eller i et committet .env. Vi gennemgår også git-historikken.
Autentifikation der kun findes i frontenden
Et redirect væk fra /admin er ikke adgangskontrol. Vi tester om beskyttede sider, data og handlinger kan tilgås ved at kalde API’et direkte, uden om brugerfladen.
Prompt injection og LLM-flader
Bygger appen selv på en sprogmodel, tester vi for prompt injection, lækage af systemprompten, misbrug af tool calls og manglende omkostningsloft - efter OWASP Top 10 for LLM-applikationer.
Afhængigheder og forsyningskæde
AI-værktøjer foreslår ofte forældede eller hallucinerede pakker. Vi gennemgår hele afhængighedstræet for kendte sårbarheder, ikke-eksisterende pakker og typosquatting.
Betaling, kvoter og misbrug
Kan en bruger opgradere sig selv til Pro? Kan en webhook fra Stripe forfalskes? Kan nogen brænde jeres AI-budget af på én nat? Vi tester de flows, der koster penge.
Filupload og lagring
Offentlige storage-buckets, gæt-bare filnavne, manglende validering af filtyper og billeder der kan tilgås af alle med linket - typiske fejl i AI-genererede uploadflows.
Sådan forløber det
Read-only adgang
I giver os læseadgang til repoet og en testbruger til appen. Vi underskriver NDA først, og vi rører aldrig produktionsdata.
Automatiseret gennemløb
Vi kører statisk analyse, hemmelighedsscanning og afhængighedsgennemgang på hele kodebasen for hurtigt at indsnævre, hvor det er værd at kigge manuelt.
Manuel gennemgang
Vi læser koden bag hvert endpoint, hver databaseregel og hvert autentifikationstjek. Det er her, de fund der betyder noget, bliver gjort.
Udnyttelse i praksis
Vi bekræfter hvert fund mod den kørende app. I får ikke en liste af "kan måske udnyttes" - I får en video eller et request, der viser præcis hvad en angriber kan.
Rapport og rettevejledning
Rapporten er skrevet til folk, der bygger med AI: hvert fund har en forklaring, en konkret kodeændring og en prompt, I kan give jeres AI-værktøj for at rette det korrekt.
Det får I
- Rapport på dansk med hvert fund forklaret i kontekst af jeres kode
- Konkret kodeforslag til hver rettelse - ikke bare en henvisning til OWASP
- Klar-til-brug prompts I kan give jeres AI-værktøj for at rette fejlene korrekt
- Gennemgang af databaseregler med forslag til en sikker opsætning
- Tjekliste I kan bruge på al fremtidig AI-genereret kode
- Genstest af kritiske fund inden for 30 dage
// FORRETNINGSVÆRDI
Hvad det er værd for jer
- I kan lancere uden at gætte på, om databasen ligger åben
- Jeres team lærer at se de fejl, AI’en bliver ved med at lave
- Dokumenteret sikkerhedsgennemgang til investorer og enterprise-kunder
Spørgsmål om vibe code audit
Hvad er en Vibe Code Audit?
En Vibe Code Audit er en sikkerhedsgennemgang af en applikation, der er bygget helt eller delvist med AI-kodeværktøjer som Cursor, Claude Code, Lovable, v0 eller GitHub Copilot. Vi gennemgår kildekoden og tester den kørende app for de sårbarhedsmønstre, sprogmodeller gentager systematisk - først og fremmest manglende adgangskontrol, eksponerede API-nøgler og åbne databaseregler.
Er AI-genereret kode mindre sikker end kode skrevet af mennesker?
Ikke nødvendigvis dårligere linje for linje, men den fejler anderledes. En sprogmodel skriver kode der løser opgaven, og udelader typisk alt det, der ikke er nævnt i prompten - herunder autorisationstjek, rate limiting og inputvalidering. Fordi koden ser velstruktureret og professionel ud, bliver den sjældnere gennemgået kritisk. Kombinationen af høj hastighed og lav granskning er det egentlige problem.
Hvad koster en Vibe Code Audit?
Fra 14.500 kr. ekskl. moms for en MVP med én applikation og ét databaseskema. Større produkter med flere tjenester, baggrundsjobs og integrationer ligger typisk mellem 25.000 og 60.000 kr. I får fast pris efter et gratis afklaringsmøde på 30 minutter.
Hvilke AI-værktøjer arbejder I med?
Alle. Vi ser jævnligt kode fra Cursor, Claude Code, GitHub Copilot, Lovable, Bolt, v0, Replit Agent og Windsurf. Fejlmønstrene går igen på tværs af værktøjer, fordi de bunder i, hvordan sprogmodeller griber en opgave an - ikke i det enkelte værktøj.
Skal I have adgang til vores kildekode?
Ja, læseadgang til repoet giver den langt grundigste gennemgang, og vi underskriver NDA inden vi får adgang. Kan I ikke dele koden, laver vi i stedet en black box-test af den kørende applikation - det fanger stadig de fleste kritiske fund, men kræver typisk lidt mere tid.
Hvor hurtigt kan I gå i gang?
Typisk inden for 2-5 arbejdsdage. En audit af en MVP tager 3-5 arbejdsdage, og I har rapporten senest 2 arbejdsdage efter. Har I en investorpræsentation eller en kundedeadline, siger I bare til - vi har plads til hastesager.
Vi har kun 5 brugere endnu. Er det ikke for tidligt?
Det er præcis det rigtige tidspunkt. Det er billigere at rette adgangskontrol, mens der er 5 brugere i databasen end 5.000, og et databrud i en tidlig fase er ofte det, der slår produktet ihjel. Vores mindste audit er skruet sammen til netop den situation.
Har I et spørgsmål, der ikke står her? Skriv til os - I får svar fra en af dem, der laver arbejdet, ikke fra en salgsafdeling.
Ofte kombineret med
Disse ydelser bestilles typisk sammen med denne - og giver rabat, når de købes samlet.
Kodeaudit
Vi læser koden, ikke kun det den viser udadtil.
- Fra
- 19.500 kr.
- Varighed
- 1-2 uger
- Mest efterspurgt
Web-pentest
Vi angriber jeres webapplikation, som en rigtig angriber ville.
- Fra
- 24.500 kr.
- Varighed
- 1-3 uger
API-sikkerhedstest
Jeres API er den største angrebsflade, I ikke kan se.
- Fra
- 18.500 kr.
- Varighed
- 1-2 uger
Klar til at få testet vibe code audit?
30 minutters afklaringsmøde, og I ved præcis hvad det koster, hvor lang tid det tager, og hvad I får. Uforpligtende.
Svar under 4 timer på hverdage · NDA underskrives inden første tekniske møde