Lovable · Bolt · Replit · Base44 · v0 · Cursor

Розробник Lovable для останніх 20%: аудит, доробка, запуск

80% ви зробили самі: екрани, сценарії, ідею, яка працює. Ми знайдемо, що небезпечне чи крихке, виправимо у вашому ж коді й запустимо в продакшен. Без переписування з нуля, без прив’язки до нас, з фіксованою ціною після аудиту.

Аудит
від 8 000 грн
Звіт
за 2–3 робочі дні
Код
лишається вашим
launch-check · my-appприклад

$ scan --target production

  1. ок: збірка проходить
  2. помилка: RLS вимкнено для таблиці profilesвиправлено
  3. помилка: підпис вебхука Stripe не перевіряєтьсявиправлено
  4. попередження: ключ service_role у клієнтському бандлівиправлено
  5. попередження: немає ліміту запитів на /api/generateвиправлено
  6. попередження: скидання пароля веде на preview-URLвиправлено

2 критичні · 3 попередження · 1 ок

0100Готовність до запуску
  • 38зараз
  • 92після спринту

§ 01Визначення

Що таке аудит готовності до запуску

Аудит готовності до запуску — це перевірка за фіксовану ціну застосунку, зібраного в AI-конструкторі, до того, як до нього прийдуть справжні користувачі й справжні гроші. Senior-розробник перевіряє доступ до даних (RLS у Supabase), секрети, авторизацію, платежі, деплой і моніторинг та записує кожну знахідку з рівнем критичності, способом виправлення й вартістю. На виході — план дій, а не «ну, все залежить від обставин».

§ 02Чому це важливо зараз

  • $500 млнрічного темпу виручки Lovable показав у червні 2026TechCrunch · серпень 2026
  • 60%+нових баз даних Supabase на червень 2026 створювали AI-інструментиSacra · 2026
  • 2 000+серйозних вразливостей і 400+ відкритих секретів знайшли в 5 600 робочих vibe-coded застосункахEscape · жовтень 2025
  • 170+застосунків з Lovable відкривали дані через відсутній row-level security у SupabaseCVE-2025-48757 · Superblocks

Знайомо?

Зробили з AI, застрягли на 80%

Демо працює. Потім приходять справжні користувачі, і виявляється, що останні 20% — найскладніші. Кожен новий промпт лагодить одне й тихо ламає інше. Це не провал. Саме тут зазвичай підключається інженер.

Зроблено з AI: екрани, сценарії, модель даних80%

Останні 20%

  1. Авторизація
  2. Доступ до даних
  3. Платежі
  4. Деплой
  5. Моніторинг
  • «Користувачі бачать чужі дані»

    Що за цим стоїтьДля таблиці вимкнено row-level security, або політика пропускає всіх.

  • «Гроші списались, а тариф не змінився»

    Що за цим стоїтьВебхук Stripe падає чи не перевіряється, тож платежі й доступи живуть окремо.

  • «Лист для скидання пароля відкриває localhost»

    Що за цим стоїтьАдреси перенаправлення авторизації досі ведуть на preview, а не на ваш домен.

  • «У preview працює, на домені — білий екран»

    Що за цим стоїтьУ продакшені бракує змінних середовища, налаштувань збірки чи записів DNS.

  • «Рахунок за AI виріс за ніч»

    Що за цим стоїтьЕндпоінт, що викликає платний API, не має ні ліміту запитів, ні перевірки доступу.

  • «Кожен фікс ламає щось інше»

    Що за цим стоїтьНемає тестів і відстеження помилок, тож регресії першими бачать користувачі.

Далі беремо ми: у вашому коді, в окремій гілці, з поясненням кожної зміни.

Замовити аудит — від 8 000 грн

Аудит коду Lovable

Аудит коду Lovable: RLS, секрети, Stripe, авторизація і ще шість зон

Десять місць, де застосунки, зібрані з AI, найчастіше втрачають дані, гроші чи падають. Кожна знахідка — з рівнем критичності, місцем у коді й вартістю виправлення.

Звіт готовності до запускуmy-app · продакшен38ОЦІНКА · 38/1002 критичні · 2 високі · 2 середніКРИТИЧНОRLS вимкнено: profiles, invoicessupabase/migrationsКРИТИЧНОключ service_role у бандліsrc/integrations/supabaseВИСОКИЙвебхук Stripe без перевіркиfunctions/stripe-webhookВИСОКИЙскидання пароля → preview-URLauth · redirect URLsСЕРЕДНІЙнемає відстеження помилокfrontend + functionsСЕРЕДНІЙбекапи жодного разу не відновлювалиdatabase settingsПлан: 6 робочих днів, фіксована цінаПідготувала Myrado StudioЗРАЗОК
  1. Row-level security

    Критично

    RLS на кожній таблиці Supabase і політики, які справді обмежують доступ. Перевіряємо від імені різних користувачів, а не лише галочку «увімкнено».

  2. Секрети в клієнті

    Критично

    Жодного service_role, секрету Stripe чи ключів AI API у браузерному бандлі. Серверні виклики — через edge-функції.

  3. Платежі

    Високий

    Вебхуки Stripe з перевіркою підпису, стійкі до повторів і синхронні з підписками та доступами.

  4. Авторизація

    Високий

    Підтвердження email, скидання пароля, OAuth-редіректи й завершені сесії — на справжньому домені.

  5. Ліміти запитів

    Високий

    Обмеження на реєстрацію, вхід і AI-ендпоінти, щоб один скрипт не спалив ваш бюджет.

  6. Резервні копії

    Середній

    Бекапи є, і хтось хоч раз із них відновлювався.

  7. Відстеження помилок

    Середній

    Помилки фронтенду й сервера доходять до вас раніше за листи користувачів.

  8. Деплой і домен

    Середній

    Налаштування збірки, змінні середовища, власний домен, SSL, редіректи.

  9. Швидкодія

    Середній

    Повільні запити, відсутні індекси, завеликий бандл і важкі зображення.

  10. Тести

    Середній

    Автотести або хоча б письмовий чек-лист для реєстрації, оплати й головного сценарію.

За 2–3 робочі дні ви отримуєте

  • Письмовий звіт: кожна знахідка з критичністю, місцем у коді й способом виправлення
  • План робіт за пріоритетами й фіксовану ціну спринту
  • Дзвінок, на якому разом проходимо звіт
  • Про критичні витоки повідомляємо в день, коли знайшли

Самоперевірка

Самоперевірка готовності до запуску: 10 питань, 2 хвилини

Відповідайте чесно: «не знаю» — теж відповідь, і корисна. Отримаєте оцінку, головні ризики й пакет, який підходить. Нічого не надсилається, доки не натиснете кнопку.

  1. 01RLS увімкнено для кожної таблиці Supabase і перевірено від імені двох різних користувачів?
    Критично
  2. 02Усі секретні ключі (service_role, секрет Stripe, ключі AI API) лише на сервері?
    Критично
  3. 03Вебхуки Stripe перевіряють підпис? (Платежів ще немає — відповідайте «Так».)
    Високий
  4. 04Підтвердження email, скидання пароля і вхід через Google працюють на вашому домені?
    Високий
  5. 05На реєстрації, вході й AI-ендпоінтах є ліміти запитів?
    Високий
  6. 06Сповіщення про помилки (Sentry чи подібне) приходять до вас раніше за скарги користувачів?
    Середній
  7. 07Є резервні копії бази, і з них хоч раз відновлювалися?
    Середній
  8. 08Реєстрація, оплата й головний сценарій покриті тестами чи письмовим чек-листом?
    Середній
  9. 09Застосунок працює на власному домені з SSL і продакшен-змінними середовища?
    Середній
  10. 10Інший розробник зможе розгорнути й запустити застосунок за вашою документацією?
    Середній

Спринт «до запуску»

Довести застосунок до продакшену: що входить у спринт

Один-два тижні за фіксованою ціною після аудиту. Працюємо в окремій гілці вашого GitHub-репозиторію; кожна зміна приходить як pull request з поясненням людською мовою: що змінили й навіщо.

  • Авторизація

    Реєстрація, підтвердження email, скидання пароля, OAuth, ролі й захищені сторінки.

  • RLS і доступ до даних

    Політики для кожної таблиці й ролі, перевірені на справжніх акаунтах. Сховище файлів теж.

  • Платежі

    Stripe або український еквайринг (LiqPay, WayForPay): перевірені вебхуки, підписки, повернення — і доступи, що з ними збігаються.

  • Деплой і домени

    Vercel, Netlify чи Cloudflare: власний домен, SSL, середовища й preview.

  • Швидкодія

    Індекси, виправлені запити, менший бандл, легші зображення. Швидко й на телефоні.

  • Моніторинг

    Відстеження помилок, перевірка доступності, сповіщення на email чи в Telegram, бекапи, з яких уже відновлювалися.

  • Документація

    Як запускати, деплоїти й змінювати застосунок: для вас, наступного розробника чи AI.

  • Стек: React, TypeScript, Vite, Supabase, Stripe, Vercel, Netlify, Cloudflare.

    Фонові процеси й інтеграції, яким не місце в застосунку, винесемо в автоматизацію на n8n.

Працюємо у вашому репозиторії, а не на своїх серверах

Ви й далі будуєте в Lovable. Код синхронізується з GitHub; ми виправляємо його в гілці, проходять перевірки — і зміна йде в продакшен.

тут працюємо мисинхронізація в обидва бокиAI-конструкторLovable · Bolt · Replitви й далі пишете промптиРепозиторій GitHubmain ← fix/launchPull requestрев’ю + перевіркиПродакшенVercel · Netlify · CloudflareSupabaseRLS · міграції · бекапиПлатежіперевірені вебхукиМоніторингпомилки · аптайм · алертитут працюємо мисинхронізація в обидва бокиAI-конструкторLovable · Bolt · Replitви й далі пишете промптиРепозиторій GitHubmain ← fix/launchPull requestрев’ю + перевіркиПродакшенVercel · Netlify · CloudflareSupabaseRLS · міграції · бекапиПлатежіперевірені вебхукиМоніторингпомилки · аптайм · алерти

Доробити чи переписати

Доробити застосунок Lovable без переписування з нуля

Переписування викидає місяці ваших рішень і обнуляє лічильник багів. Більшості застосунків, зібраних з AI, потрібна операція, а не пересадка.

Рішення з ціною кожного варіанта — у звіті аудиту. Обираєте ви.

Залишаємо ваш код, коли

  • модель даних логічна, хай і неохайна
  • екрани й сценарії відповідають тому, що потрібно користувачам
  • проблеми локальні: політики, ключі, вебхуки, конфігурація

Переробляємо одну частину, коли

  • модуль ламається знову після кожного фіксу (часто платежі чи авторизація)
  • модель даних не вміщує те, що бізнесу потрібно далі
  • латати дорожче, ніж замінити цю частину; ви бачите обидві суми

Платформи

Аудит vibe coding: Bolt, Replit, Base44, v0, Cursor — не лише Lovable

Якщо код написав AI-інструмент і він працює на React, TypeScript і хмарній базі даних, ми його прочитаємо, виправимо й запустимо.

  • React · Vite · Supabase

    Lovable

    Завдяки синхронізації з GitHub працюємо в справжньому репозиторії, а ви й далі пишете промпти.

  • React · TypeScript

    Bolt.new

    Ті самі задачі: авторизація, ключі, платежі, деплой.

  • full-stack

    Replit

    Перенести секрети, налаштувати базу з бекапами, додати моніторинг — і в продакшен.

  • AI-конструктор

    Base44

    Ролі, платежі й інтеграції понад стандартні можливості конструктора.

  • React UI

    v0

    Інтерфейс згенеровано швидко. Додамо бекенд, авторизацію й правила доступу до даних.

  • AI-редактор коду

    Cursor

    Код, написаний з AI-редактором: рев’ю, прибирання, тести й безпечний деплой.

  • Flutter · Dart

    FlutterFlow

    Експортований Dart потребує справжньої архітектури: стан, навігація, тести.

  • Щось інше?

    Якщо під капотом React чи TypeScript, відповідь, найімовірніше, «так».

    Запитати

Myrado Studio — незалежна студія, не пов’язана з Lovable, Bolt, Replit, Base44, Vercel чи Supabase. Назви продуктів належать їхнім власникам.

Наступний крок

Зробимо з вебзастосунку Android-застосунок

Коли вебверсія стабільна, той самий бекенд може обслуговувати мобільний застосунок. Розробник за Myrado — senior Android-інженер: публікація в Google Play, пуш-сповіщення й оплати в застосунку — його звична територія. Чесно скажемо, чи вистачить обгортки над вебом, чи варто робити нативний застосунок на Kotlin.

Запитати про Android-застосунок
my-appНова реєстраціяТариф Pro · оплачено

Ціни

Розробник Lovable: фіксовані ціни

Почніть з аудиту. Якщо продовжуєте спринтом, вартість аудиту в нього зараховується, тож діагностика нічого не коштує понад спринт.

  1. Крок 1 · Діагностика

    Аудит готовності до запуску

    від 8 000 грн

    2–3 робочі дні. Письмовий звіт, план робіт, дзвінок.

    • Усі 10 зон з чек-листа
    • Фіксована ціна спринту
    • Вартість зараховується в спринт
    Замовити аудит
  2. Крок 2 · Доробка й запуск

    Спринт «до запуску»

    від 30 000 грн

    1–2 тижні. Обсяг і ціну фіксуємо за аудитом.

    • Виправлені критичні й високі знахідки
    • Авторизація, RLS, платежі, деплой, моніторинг
    • Документація й чек-лист запуску
    Спланувати спринт
  3. Крок 3 · Підтримка

    Підтримка

    від 6 000 грн/міс

    Моніторинг, оновлення й дрібні зміни після запуску.

    • Оновлення залежностей і безпеки
    • Дрібні фікси й функції щомісяця
    • Розробник, який уже знає ваш код
    Запитати про підтримку

Хочете AI всередині застосунку? Додамо AI-агента, що відповідає клієнтам і виконує дії, та інтеграції з CRM і обліком.

Заявка на аудит

Надішліть застосунок на аудит

Розкажіть, що зробили і де болить. Відповімо питаннями або запропонуємо час короткого дзвінка. Без скриптів продажу.

Що далі

  1. Читаємо відповіді й відкриваємо посилання на застосунок
  2. Надсилаємо інструкцію з доступу лише на читання; під час аудиту нічого не змінюємо
  3. Звіт — за 2–3 робочі дні після отримання доступу

Ви спілкуєтеся напряму з розробником, який виконує роботу, — без менеджерів-посередників.

01Ваш застосунок

Де зроблено
Що зламано чи турбує · можна кілька
Запуск
Доступ до коду
ТЗ, скріни, фото, голосові — перетягніть або вставте Ctrl+V
    • Для аудиту достатньо доступу на читання
    • NDA за запитом
    • Без спаму й дзвінків без потреби

    Питання

    Питання про доробку застосунків з Lovable

    Ціна, строки, доступи й що буде з вашим кодом.

    Скільки це коштує?

    Аудит готовності до запуску — від 8 000 грн, 2–3 робочі дні. Спринт «до запуску» — від 30 000 грн, 1–2 тижні; ціну фіксуємо після аудиту, і вартість аудиту в неї зараховується. Підтримка після запуску — від 6 000 грн на місяць.

    Скільки часу це займе?

    Звіт аудиту — за 2–3 робочі дні після отримання доступу. Типовий спринт триває 1–2 тижні. Про критичні витоки, як-от відкритий ключ чи таблицю, яку може прочитати будь-хто, повідомляємо в день, коли знайшли.

    Ви перепишете мій застосунок?

    Ні, не за замовчуванням. Виправляємо наявний код і залишаємо те, що працює. Якщо якусь частину дешевше переробити, ніж латати, у звіті будуть обидві ціни, а вирішуєте ви.

    Чи можна й далі працювати в Lovable?

    Так. Lovable синхронізується з GitHub, тож наші виправлення потрапляють у той самий репозиторій, а ви продовжуєте працювати в редакторі. Позначимо частини, з якими варто бути обережнішими в промптах, — наприклад, політики безпеки, які AI не слід переписувати.

    Який доступ вам потрібен?

    Для аудиту — читання репозиторію GitHub, адреса застосунку, перегляд Supabase (або експорт схеми) і Stripe. Для спринту — роль співавтора в репозиторії та доступ до хостингу. Жодних паролів у чаті, лише запрошення.

    Це безпечно? Підпишете NDA?

    Так, NDA за запитом підписуємо ще до того, як щось побачимо. Доступ — за запрошеннями, після роботи його відкликають. Знайдені відкриті ключі перевипускаємо разом з вами й нікуди не копіюємо.

    Кому належить код?

    Вам. Уся робота йде у ваш репозиторій і ваші акаунти: GitHub, Supabase, Stripe, хостинг. Нічого не працює на нашій інфраструктурі, тож прив’язки немає.

    Чи можна зробити з нього мобільний застосунок?

    Так. Коли вебзастосунок стабільний, той самий бекенд на Supabase може обслуговувати Android-застосунок. Розробник студії — senior Android-інженер, тож порадимо, чи вистачить обгортки над вебом, чи варто робити нативний застосунок.