decivo-rescue
v1.0.1
Published
Kostenloser Sicherheits-/Produktionsreife-Scan für KI-gebaute Web-Apps (Lovable, Bolt, v0, Cursor, Replit). Prüft eine öffentliche URL und liefert einen Vibe Readiness Score mit Go/Iterate/Stop-Verdikt.
Downloads
160
Maintainers
Readme
decivo-rescue
Kostenloser Sicherheits- und Produktionsreife-Scan für KI-gebaute Web-Apps (Lovable, Bolt, v0, Cursor, Replit, Base44 …). Prüft eine öffentliche URL und liefert den Vibe Readiness Score (VRS) mit einem klaren Go / Iterate / Stop-Verdikt.
npx decivo-rescue https://meine-app.lovable.appWas geprüft wird
Der Scan läuft ohne Login und ohne Repo-Zugang gegen die öffentliche URL:
- Security — Sicherheits-Header, im Client sichtbare Supabase-
service_role- Schlüssel, exponierte Stripe-/AWS-/Google-Keys, öffentlich erreichbare.env-/.git-/Backup-Pfade, anonym erreichbare Datenbank-Schemata, client-seitige Autorisierung. - Datenschutz (DSGVO) — Runtime-Google-Fonts, US-Tracker, Pflichtangaben.
- Skalierung & Kosten, Barrierefreiheit (BFSG), Architektur/SEO, Code (aus öffentlichen Source Maps, wenn vorhanden).
Jede Prüfung hat einen zitierfähigen Regel-Code (RSC-SEC-014 …):
https://www.decivo.de/de/rescue/regeln
Optionen
| Option | Wirkung |
| --------------- | ---------------------------------------------------------------------- |
| --json | Rohes JSON-Ergebnis (für Weiterverarbeitung) |
| --fail-on=<v> | Exit-Code ≠ 0 ab Verdikt go | iterate | stop (Default: stop) |
| --quiet | Nur Verdikt + Score |
Exit-Codes: go → 0, iterate → 1, stop → 2 (ab --fail-on-Schwelle).
In CI
# Bricht den Build ab, sobald das Verdikt „iterate" oder schlechter ist:
npx decivo-rescue "$PREVIEW_URL" --fail-on=iterateFür GitHub-PRs gibt es eine fertige Action: decivo/rescue-scan-action
(bzw. der Workflow unter .github/workflows/ in diesem Repo).
Im Editor (MCP)
Der Scan lässt sich direkt in Claude Code, Cursor & Co. einhängen — dort, wo KI-gebaute Apps entstehen. „Prüf mal meine App" liefert dann das Ergebnis in den Kontext, statt in einem Tab zu landen.
claude mcp add decivo-rescue -- npx -y --package=decivo-rescue decivo-rescue-mcpOder manuell in der MCP-Konfiguration (Cursor, Windsurf, Claude Desktop):
{
"mcpServers": {
"decivo-rescue": {
"command": "npx",
"args": ["-y", "-p", "decivo-rescue", "decivo-rescue-mcp"]
}
}
}Zwei Werkzeuge:
| Werkzeug | Zweck |
| ------------- | ------------------------------------------------------------------------------------ |
| rescue_scan | Prüft eine öffentliche URL und liefert Verdikt, Score, Bereiche und belegte Befunde. |
| rescue_rule | Schlägt einen Regel-Code nach (RSC-SEC-010) — Hintergrund, CWE/OWASP und Behebung. |
Der Server spricht JSON-RPC über stdio und hat keine Abhängigkeiten. Ein Sicherheitswerkzeug, das dafür einen Abhängigkeitsbaum mitbringt, widerspricht sich selbst.
Datenschutz
Der Scan speichert nichts von sich aus. Er betrachtet nur, was deine App öffentlich ausliefert. Kein Ergebnis wird persistiert, es sei denn, du erzeugst über die Website ausdrücklich einen geteilten Report.
MIT-Lizenz · https://www.decivo.de/rescue
