Lovable · Bolt · Replit · Base44 · v0 · Cursor
Розробник Lovable для останніх 20%: аудит, доробка, запуск
80% ви зробили самі: екрани, сценарії, ідею, яка працює. Ми знайдемо, що небезпечне чи крихке, виправимо у вашому ж коді й запустимо в продакшен. Без переписування з нуля, без прив’язки до нас, з фіксованою ціною після аудиту.
- Аудит
- від 8 000 грн
- Звіт
- за 2–3 робочі дні
- Код
- лишається вашим
$ scan --target production
- ок: збірка проходить
- помилка: RLS вимкнено для таблиці profilesвиправлено
- помилка: підпис вебхука Stripe не перевіряєтьсявиправлено
- попередження: ключ service_role у клієнтському бандлівиправлено
- попередження: немає ліміту запитів на /api/generateвиправлено
- попередження: скидання пароля веде на preview-URLвиправлено
2 критичні · 3 попередження · 1 ок
- 38зараз
- 92після спринту
§ 01Визначення
Що таке аудит готовності до запуску
Аудит готовності до запуску — це перевірка за фіксовану ціну застосунку, зібраного в AI-конструкторі, до того, як до нього прийдуть справжні користувачі й справжні гроші. Senior-розробник перевіряє доступ до даних (RLS у Supabase), секрети, авторизацію, платежі, деплой і моніторинг та записує кожну знахідку з рівнем критичності, способом виправлення й вартістю. На виході — план дій, а не «ну, все залежить від обставин».
§ 02Чому це важливо зараз
- $500 млнрічного темпу виручки Lovable показав у червні 2026TechCrunch · серпень 2026
- 60%+нових баз даних Supabase на червень 2026 створювали AI-інструментиSacra · 2026
- 2 000+серйозних вразливостей і 400+ відкритих секретів знайшли в 5 600 робочих vibe-coded застосункахEscape · жовтень 2025
- 170+застосунків з Lovable відкривали дані через відсутній row-level security у SupabaseCVE-2025-48757 · Superblocks
Знайомо?
Зробили з AI, застрягли на 80%
Демо працює. Потім приходять справжні користувачі, і виявляється, що останні 20% — найскладніші. Кожен новий промпт лагодить одне й тихо ламає інше. Це не провал. Саме тут зазвичай підключається інженер.
«Користувачі бачать чужі дані»
Що за цим стоїтьДля таблиці вимкнено row-level security, або політика пропускає всіх.
«Гроші списались, а тариф не змінився»
Що за цим стоїтьВебхук Stripe падає чи не перевіряється, тож платежі й доступи живуть окремо.
«Лист для скидання пароля відкриває localhost»
Що за цим стоїтьАдреси перенаправлення авторизації досі ведуть на preview, а не на ваш домен.
«У preview працює, на домені — білий екран»
Що за цим стоїтьУ продакшені бракує змінних середовища, налаштувань збірки чи записів DNS.
«Рахунок за AI виріс за ніч»
Що за цим стоїтьЕндпоінт, що викликає платний API, не має ні ліміту запитів, ні перевірки доступу.
«Кожен фікс ламає щось інше»
Що за цим стоїтьНемає тестів і відстеження помилок, тож регресії першими бачать користувачі.
Далі беремо ми: у вашому коді, в окремій гілці, з поясненням кожної зміни.
Замовити аудит — від 8 000 грнАудит коду Lovable
Аудит коду Lovable: RLS, секрети, Stripe, авторизація і ще шість зон
Десять місць, де застосунки, зібрані з AI, найчастіше втрачають дані, гроші чи падають. Кожна знахідка — з рівнем критичності, місцем у коді й вартістю виправлення.
Row-level security
КритичноRLS на кожній таблиці Supabase і політики, які справді обмежують доступ. Перевіряємо від імені різних користувачів, а не лише галочку «увімкнено».
Секрети в клієнті
КритичноЖодного service_role, секрету Stripe чи ключів AI API у браузерному бандлі. Серверні виклики — через edge-функції.
Платежі
ВисокийВебхуки Stripe з перевіркою підпису, стійкі до повторів і синхронні з підписками та доступами.
Авторизація
ВисокийПідтвердження email, скидання пароля, OAuth-редіректи й завершені сесії — на справжньому домені.
Ліміти запитів
ВисокийОбмеження на реєстрацію, вхід і AI-ендпоінти, щоб один скрипт не спалив ваш бюджет.
Резервні копії
СереднійБекапи є, і хтось хоч раз із них відновлювався.
Відстеження помилок
СереднійПомилки фронтенду й сервера доходять до вас раніше за листи користувачів.
Деплой і домен
СереднійНалаштування збірки, змінні середовища, власний домен, SSL, редіректи.
Швидкодія
СереднійПовільні запити, відсутні індекси, завеликий бандл і важкі зображення.
Тести
СереднійАвтотести або хоча б письмовий чек-лист для реєстрації, оплати й головного сценарію.
За 2–3 робочі дні ви отримуєте
- Письмовий звіт: кожна знахідка з критичністю, місцем у коді й способом виправлення
- План робіт за пріоритетами й фіксовану ціну спринту
- Дзвінок, на якому разом проходимо звіт
- Про критичні витоки повідомляємо в день, коли знайшли
Самоперевірка
Самоперевірка готовності до запуску: 10 питань, 2 хвилини
Відповідайте чесно: «не знаю» — теж відповідь, і корисна. Отримаєте оцінку, головні ризики й пакет, який підходить. Нічого не надсилається, доки не натиснете кнопку.
Спринт «до запуску»
Довести застосунок до продакшену: що входить у спринт
Один-два тижні за фіксованою ціною після аудиту. Працюємо в окремій гілці вашого GitHub-репозиторію; кожна зміна приходить як pull request з поясненням людською мовою: що змінили й навіщо.
Авторизація
Реєстрація, підтвердження email, скидання пароля, OAuth, ролі й захищені сторінки.
RLS і доступ до даних
Політики для кожної таблиці й ролі, перевірені на справжніх акаунтах. Сховище файлів теж.
Платежі
Stripe або український еквайринг (LiqPay, WayForPay): перевірені вебхуки, підписки, повернення — і доступи, що з ними збігаються.
Деплой і домени
Vercel, Netlify чи Cloudflare: власний домен, SSL, середовища й preview.
Швидкодія
Індекси, виправлені запити, менший бандл, легші зображення. Швидко й на телефоні.
Моніторинг
Відстеження помилок, перевірка доступності, сповіщення на email чи в Telegram, бекапи, з яких уже відновлювалися.
Документація
Як запускати, деплоїти й змінювати застосунок: для вас, наступного розробника чи AI.
Стек: React, TypeScript, Vite, Supabase, Stripe, Vercel, Netlify, Cloudflare.
Фонові процеси й інтеграції, яким не місце в застосунку, винесемо в автоматизацію на n8n.
Працюємо у вашому репозиторії, а не на своїх серверах
Ви й далі будуєте в Lovable. Код синхронізується з GitHub; ми виправляємо його в гілці, проходять перевірки — і зміна йде в продакшен.
Доробити чи переписати
Доробити застосунок Lovable без переписування з нуля
Переписування викидає місяці ваших рішень і обнуляє лічильник багів. Більшості застосунків, зібраних з AI, потрібна операція, а не пересадка.
Рішення з ціною кожного варіанта — у звіті аудиту. Обираєте ви.
Залишаємо ваш код, коли
- модель даних логічна, хай і неохайна
- екрани й сценарії відповідають тому, що потрібно користувачам
- проблеми локальні: політики, ключі, вебхуки, конфігурація
Переробляємо одну частину, коли
- модуль ламається знову після кожного фіксу (часто платежі чи авторизація)
- модель даних не вміщує те, що бізнесу потрібно далі
- латати дорожче, ніж замінити цю частину; ви бачите обидві суми
Платформи
Аудит vibe coding: Bolt, Replit, Base44, v0, Cursor — не лише Lovable
Якщо код написав AI-інструмент і він працює на React, TypeScript і хмарній базі даних, ми його прочитаємо, виправимо й запустимо.
- React · Vite · Supabase
Lovable
Завдяки синхронізації з GitHub працюємо в справжньому репозиторії, а ви й далі пишете промпти.
- React · TypeScript
Bolt.new
Ті самі задачі: авторизація, ключі, платежі, деплой.
- full-stack
Replit
Перенести секрети, налаштувати базу з бекапами, додати моніторинг — і в продакшен.
- AI-конструктор
Base44
Ролі, платежі й інтеграції понад стандартні можливості конструктора.
- React UI
v0
Інтерфейс згенеровано швидко. Додамо бекенд, авторизацію й правила доступу до даних.
- AI-редактор коду
Cursor
Код, написаний з AI-редактором: рев’ю, прибирання, тести й безпечний деплой.
- Flutter · Dart
FlutterFlow
Експортований Dart потребує справжньої архітектури: стан, навігація, тести.
Щось інше?
Якщо під капотом React чи TypeScript, відповідь, найімовірніше, «так».
Запитати
Myrado Studio — незалежна студія, не пов’язана з Lovable, Bolt, Replit, Base44, Vercel чи Supabase. Назви продуктів належать їхнім власникам.
Наступний крок
Зробимо з вебзастосунку Android-застосунок
Коли вебверсія стабільна, той самий бекенд може обслуговувати мобільний застосунок. Розробник за Myrado — senior Android-інженер: публікація в Google Play, пуш-сповіщення й оплати в застосунку — його звична територія. Чесно скажемо, чи вистачить обгортки над вебом, чи варто робити нативний застосунок на Kotlin.
Запитати про Android-застосунокЦіни
Розробник Lovable: фіксовані ціни
Почніть з аудиту. Якщо продовжуєте спринтом, вартість аудиту в нього зараховується, тож діагностика нічого не коштує понад спринт.
Крок 1 · Діагностика
Аудит готовності до запуску
від 8 000 грн
2–3 робочі дні. Письмовий звіт, план робіт, дзвінок.
- Усі 10 зон з чек-листа
- Фіксована ціна спринту
- Вартість зараховується в спринт
Крок 2 · Доробка й запуск
Спринт «до запуску»
від 30 000 грн
1–2 тижні. Обсяг і ціну фіксуємо за аудитом.
- Виправлені критичні й високі знахідки
- Авторизація, RLS, платежі, деплой, моніторинг
- Документація й чек-лист запуску
Крок 3 · Підтримка
Підтримка
від 6 000 грн/міс
Моніторинг, оновлення й дрібні зміни після запуску.
- Оновлення залежностей і безпеки
- Дрібні фікси й функції щомісяця
- Розробник, який уже знає ваш код
Хочете AI всередині застосунку? Додамо AI-агента, що відповідає клієнтам і виконує дії, та інтеграції з CRM і обліком.
Заявка на аудит
Надішліть застосунок на аудит
Розкажіть, що зробили і де болить. Відповімо питаннями або запропонуємо час короткого дзвінка. Без скриптів продажу.
- Читаємо відповіді й відкриваємо посилання на застосунок
- Надсилаємо інструкцію з доступу лише на читання; під час аудиту нічого не змінюємо
- Звіт — за 2–3 робочі дні після отримання доступу
Ви спілкуєтеся напряму з розробником, який виконує роботу, — без менеджерів-посередників.
Питання
Питання про доробку застосунків з Lovable
Ціна, строки, доступи й що буде з вашим кодом.
Скільки це коштує?
Аудит готовності до запуску — від 8 000 грн, 2–3 робочі дні. Спринт «до запуску» — від 30 000 грн, 1–2 тижні; ціну фіксуємо після аудиту, і вартість аудиту в неї зараховується. Підтримка після запуску — від 6 000 грн на місяць.
Скільки часу це займе?
Звіт аудиту — за 2–3 робочі дні після отримання доступу. Типовий спринт триває 1–2 тижні. Про критичні витоки, як-от відкритий ключ чи таблицю, яку може прочитати будь-хто, повідомляємо в день, коли знайшли.
Ви перепишете мій застосунок?
Ні, не за замовчуванням. Виправляємо наявний код і залишаємо те, що працює. Якщо якусь частину дешевше переробити, ніж латати, у звіті будуть обидві ціни, а вирішуєте ви.
Чи можна й далі працювати в Lovable?
Так. Lovable синхронізується з GitHub, тож наші виправлення потрапляють у той самий репозиторій, а ви продовжуєте працювати в редакторі. Позначимо частини, з якими варто бути обережнішими в промптах, — наприклад, політики безпеки, які AI не слід переписувати.
Який доступ вам потрібен?
Для аудиту — читання репозиторію GitHub, адреса застосунку, перегляд Supabase (або експорт схеми) і Stripe. Для спринту — роль співавтора в репозиторії та доступ до хостингу. Жодних паролів у чаті, лише запрошення.
Це безпечно? Підпишете NDA?
Так, NDA за запитом підписуємо ще до того, як щось побачимо. Доступ — за запрошеннями, після роботи його відкликають. Знайдені відкриті ключі перевипускаємо разом з вами й нікуди не копіюємо.
Кому належить код?
Вам. Уся робота йде у ваш репозиторій і ваші акаунти: GitHub, Supabase, Stripe, хостинг. Нічого не працює на нашій інфраструктурі, тож прив’язки немає.
Чи можна зробити з нього мобільний застосунок?
Так. Коли вебзастосунок стабільний, той самий бекенд на Supabase може обслуговувати Android-застосунок. Розробник студії — senior Android-інженер, тож порадимо, чи вистачить обгортки над вебом, чи варто робити нативний застосунок.
Розробка під ключ
Інші напрями розробки студії
- Розробка MCP-серверівПідключимо Claude, ChatGPT чи Cursor до вашої CRM, обліку й баз — з правами доступу і журналом дій.
- Оновлення додатку під вимоги Google PlayTarget API 36, 16 KB, відхилені й видалені додатки — фіксована ціна й строк.
- Розробка Telegram Mini AppМагазин, запис чи програма лояльності всередині Telegram — разом з AI-агентом у тому ж боті.
- Інтеграція ПРРО і CheckboxАвтоматичні фіскальні чеки з сайту, CRM чи 1С/BAS: оплата карткою, накладений платіж, повернення.
Також на сайті