Lovable · Bolt · Replit · Base44 · v0 · Cursor

Разработчик Lovable для последних 20%: аудит, доработка, запуск

80% вы сделали сами: экраны, сценарии, идею, которая работает. Мы найдём, что небезопасно или хрупко, исправим в вашем же коде и запустим в продакшен. Без переписывания с нуля, без привязки к нам, с фиксированной ценой после аудита.

Аудит
от 8 000 грн
Отчёт
за 2–3 рабочих дня
Код
остаётся вашим
launch-check · my-appпример

$ scan --target production

  1. ок: сборка проходит
  2. ошибка: RLS выключен для таблицы profilesисправлено
  3. ошибка: подпись вебхука Stripe не проверяетсяисправлено
  4. предупреждение: ключ service_role в клиентском бандлеисправлено
  5. предупреждение: нет лимита запросов на /api/generateисправлено
  6. предупреждение: сброс пароля ведёт на preview-URLисправлено

2 критичных · 3 предупреждения · 1 ок

0100Готовность к запуску
  • 38сейчас
  • 92после спринта

§ 01Определение

Что такое аудит готовности к запуску

Аудит готовности к запуску — это проверка за фиксированную цену приложения, собранного в AI-конструкторе, до того, как к нему придут настоящие пользователи и настоящие деньги. Senior-разработчик проверяет доступ к данным (RLS в Supabase), секреты, авторизацию, платежи, деплой и мониторинг и записывает каждую находку с уровнем критичности, способом исправления и стоимостью. На выходе — план действий, а не «ну, всё зависит от обстоятельств».

§ 02Почему это важно сейчас

  • $500 млнгодового темпа выручки Lovable показал в июне 2026TechCrunch · август 2026
  • 60%+новых баз данных Supabase к июню 2026 создавали AI-инструментыSacra · 2026
  • 2 000+серьёзных уязвимостей и 400+ открытых секретов нашли в 5 600 работающих vibe-coded приложенияхEscape · октябрь 2025
  • 170+приложений из Lovable открывали данные из-за отсутствующего row-level security в SupabaseCVE-2025-48757 · Superblocks

Знакомо?

Сделали с AI, застряли на 80%

Демо работает. Потом приходят настоящие пользователи, и оказывается, что последние 20% — самые сложные. Каждый новый промпт чинит одно и тихо ломает другое. Это не провал. Именно здесь обычно подключается инженер.

Сделано с AI: экраны, сценарии, модель данных80%

Последние 20%

  1. Авторизация
  2. Доступ к данным
  3. Платежи
  4. Деплой
  5. Мониторинг
  • «Пользователи видят чужие данные»

    Что за этим стоитДля таблицы выключен row-level security, или политика пропускает всех.

  • «Деньги списались, а тариф не сменился»

    Что за этим стоитВебхук Stripe падает или не проверяется, поэтому платежи и доступы живут отдельно.

  • «Письмо сброса пароля открывает localhost»

    Что за этим стоитАдреса перенаправления авторизации всё ещё ведут на preview, а не на ваш домен.

  • «В preview работает, на домене — белый экран»

    Что за этим стоитВ продакшене не хватает переменных окружения, настроек сборки или записей DNS.

  • «Счёт за AI вырос за ночь»

    Что за этим стоитУ эндпоинта, который вызывает платный API, нет ни лимита запросов, ни проверки доступа.

  • «Каждый фикс ломает что-то другое»

    Что за этим стоитНет тестов и отслеживания ошибок, поэтому регрессии первыми видят пользователи.

Дальше берём мы: в вашем коде, в отдельной ветке, с объяснением каждого изменения.

Заказать аудит — от 8 000 грн

Аудит кода Lovable

Аудит кода Lovable: RLS, секреты, Stripe, авторизация и ещё шесть зон

Десять мест, где приложения, собранные с AI, чаще всего теряют данные, деньги или падают. Каждая находка — с уровнем критичности, местом в коде и стоимостью исправления.

Отчёт готовности к запускуmy-app · продакшен38ОЦЕНКА · 38/1002 критичных · 2 высоких · 2 среднихКРИТИЧНОRLS выключен: profiles, invoicessupabase/migrationsКРИТИЧНОключ service_role в бандлеsrc/integrations/supabaseВЫСОКИЙвебхук Stripe без проверкиfunctions/stripe-webhookВЫСОКИЙсброс пароля → preview-URLauth · redirect URLsСРЕДНИЙнет отслеживания ошибокfrontend + functionsСРЕДНИЙбэкапы ни разу не восстанавливалиdatabase settingsПлан: 6 рабочих дней, фиксированная ценаПодготовила Myrado StudioОБРАЗЕЦ
  1. Row-level security

    Критично

    RLS на каждой таблице Supabase и политики, которые действительно ограничивают доступ. Проверяем от имени разных пользователей, а не только галочку «включено».

  2. Секреты в клиенте

    Критично

    Никаких service_role, секрета Stripe или ключей AI API в браузерном бандле. Серверные вызовы — через edge-функции.

  3. Платежи

    Высокий

    Вебхуки Stripe с проверкой подписи, устойчивые к повторам и синхронные с подписками и доступами.

  4. Авторизация

    Высокий

    Подтверждение email, сброс пароля, OAuth-редиректы и истёкшие сессии — на настоящем домене.

  5. Лимиты запросов

    Высокий

    Ограничения на регистрацию, вход и AI-эндпоинты, чтобы один скрипт не сжёг ваш бюджет.

  6. Резервные копии

    Средний

    Бэкапы есть, и кто-то хоть раз из них восстанавливался.

  7. Отслеживание ошибок

    Средний

    Ошибки фронтенда и сервера доходят до вас раньше писем пользователей.

  8. Деплой и домен

    Средний

    Настройки сборки, переменные окружения, свой домен, SSL, редиректы.

  9. Скорость

    Средний

    Медленные запросы, отсутствующие индексы, слишком большой бандл и тяжёлые картинки.

  10. Тесты

    Средний

    Автотесты или хотя бы письменный чек-лист для регистрации, оплаты и главного сценария.

За 2–3 рабочих дня вы получаете

  • Письменный отчёт: каждая находка с критичностью, местом в коде и способом исправления
  • План работ по приоритетам и фиксированную цену спринта
  • Созвон, на котором проходим отчёт вместе
  • О критичных утечках сообщаем в день, когда нашли

Самопроверка

Самопроверка готовности к запуску: 10 вопросов, 2 минуты

Отвечайте честно: «не знаю» — тоже ответ, и полезный. Получите оценку, главные риски и пакет, который подходит. Ничего не отправляется, пока не нажмёте кнопку.

  1. 01RLS включён для каждой таблицы Supabase и проверен от имени двух разных пользователей?
    Критично
  2. 02Все секретные ключи (service_role, секрет Stripe, ключи AI API) только на сервере?
    Критично
  3. 03Вебхуки Stripe проверяют подпись? (Платежей ещё нет — отвечайте «Да».)
    Высокий
  4. 04Подтверждение email, сброс пароля и вход через Google работают на вашем домене?
    Высокий
  5. 05На регистрации, входе и AI-эндпоинтах есть лимиты запросов?
    Высокий
  6. 06Уведомления об ошибках (Sentry или аналог) приходят к вам раньше жалоб пользователей?
    Средний
  7. 07Есть резервные копии базы, и из них хоть раз восстанавливались?
    Средний
  8. 08Регистрация, оплата и главный сценарий покрыты тестами или письменным чек-листом?
    Средний
  9. 09Приложение работает на своём домене с SSL и продакшен-переменными окружения?
    Средний
  10. 10Другой разработчик сможет развернуть и запустить приложение по вашей документации?
    Средний

Спринт «до запуска»

Довести приложение до продакшена: что входит в спринт

Одна-две недели по фиксированной цене после аудита. Работаем в отдельной ветке вашего GitHub-репозитория; каждое изменение приходит как pull request с объяснением человеческим языком: что поменяли и зачем.

  • Авторизация

    Регистрация, подтверждение email, сброс пароля, OAuth, роли и защищённые страницы.

  • RLS и доступ к данным

    Политики для каждой таблицы и роли, проверенные на настоящих аккаунтах. Хранилище файлов тоже.

  • Платежи

    Stripe или украинский эквайринг (LiqPay, WayForPay): проверенные вебхуки, подписки, возвраты — и доступы, которые с ними совпадают.

  • Деплой и домены

    Vercel, Netlify или Cloudflare: свой домен, SSL, окружения и preview.

  • Скорость

    Индексы, исправленные запросы, меньший бандл, лёгкие картинки. Быстро и на телефоне.

  • Мониторинг

    Отслеживание ошибок, проверка доступности, уведомления на email или в Telegram, бэкапы, из которых уже восстанавливались.

  • Документация

    Как запускать, деплоить и менять приложение: для вас, следующего разработчика или AI.

  • Стек: React, TypeScript, Vite, Supabase, Stripe, Vercel, Netlify, Cloudflare.

    Фоновые процессы и интеграции, которым не место в приложении, вынесем в автоматизацию на n8n.

Работаем в вашем репозитории, а не на своих серверах

Вы и дальше строите в Lovable. Код синхронизируется с GitHub; мы исправляем его в ветке, проходят проверки — и изменение идёт в продакшен.

здесь работаем мысинхронизация в обе стороныAI-конструкторLovable · Bolt · Replitвы и дальше пишете промптыРепозиторий GitHubmain ← fix/launchPull requestревью + проверкиПродакшенVercel · Netlify · CloudflareSupabaseRLS · миграции · бэкапыПлатежипроверенные вебхукиМониторингошибки · аптайм · алертыздесь работаем мысинхронизация в обе стороныAI-конструкторLovable · Bolt · Replitвы и дальше пишете промптыРепозиторий GitHubmain ← fix/launchPull requestревью + проверкиПродакшенVercel · Netlify · CloudflareSupabaseRLS · миграции · бэкапыПлатежипроверенные вебхукиМониторингошибки · аптайм · алерты

Доработать или переписать

Доработать приложение Lovable без переписывания с нуля

Переписывание выбрасывает месяцы ваших решений и обнуляет счётчик багов. Большинству приложений, собранных с AI, нужна операция, а не пересадка.

Решение с ценой каждого варианта — в отчёте аудита. Выбираете вы.

Оставляем ваш код, когда

  • модель данных логичная, пусть и неаккуратная
  • экраны и сценарии соответствуют тому, что нужно пользователям
  • проблемы локальные: политики, ключи, вебхуки, конфигурация

Переделываем одну часть, когда

  • модуль снова ломается после каждого фикса (часто платежи или авторизация)
  • модель данных не вмещает то, что бизнесу нужно дальше
  • латать дороже, чем заменить эту часть; вы видите обе суммы

Платформы

Доработка после вайб-кодинга: Bolt, Replit, Base44, v0, Cursor

Если код написал AI-инструмент и он работает на React, TypeScript и облачной базе данных, мы его прочитаем, исправим и запустим.

  • React · Vite · Supabase

    Lovable

    Благодаря синхронизации с GitHub работаем в настоящем репозитории, а вы и дальше пишете промпты.

  • React · TypeScript

    Bolt.new

    Те же задачи: авторизация, ключи, платежи, деплой.

  • full-stack

    Replit

    Перенести секреты, настроить базу с бэкапами, добавить мониторинг — и в продакшен.

  • AI-конструктор

    Base44

    Роли, платежи и интеграции сверх стандартных возможностей конструктора.

  • React UI

    v0

    Интерфейс сгенерирован быстро. Добавим бэкенд, авторизацию и правила доступа к данным.

  • AI-редактор кода

    Cursor

    Код, написанный с AI-редактором: ревью, чистка, тесты и безопасный деплой.

  • Flutter · Dart

    FlutterFlow

    Экспортированный Dart требует настоящей архитектуры: состояние, навигация, тесты.

  • Что-то другое?

    Если под капотом React или TypeScript, ответ, скорее всего, «да».

    Спросить

Myrado Studio — независимая студия, не связанная с Lovable, Bolt, Replit, Base44, Vercel или Supabase. Названия продуктов принадлежат их владельцам.

Следующий шаг

Сделаем из веб-приложения Android-приложение

Когда веб-версия стабильна, тот же бэкенд может обслуживать мобильное приложение. Разработчик за Myrado — senior Android-инженер: публикация в Google Play, пуш-уведомления и оплаты в приложении — его привычная территория. Честно скажем, хватит ли обёртки над вебом или стоит делать нативное приложение на Kotlin.

Спросить про Android-приложение
my-appНовая регистрацияТариф Pro · оплачено

Цены

Разработчик Lovable: фиксированные цены

Начните с аудита. Если продолжаете спринтом, стоимость аудита в него засчитывается, так что диагностика ничего не стоит сверх спринта.

  1. Шаг 1 · Диагностика

    Аудит готовности к запуску

    от 8 000 грн

    2–3 рабочих дня. Письменный отчёт, план работ, созвон.

    • Все 10 зон из чек-листа
    • Фиксированная цена спринта
    • Стоимость засчитывается в спринт
    Заказать аудит
  2. Шаг 2 · Доработка и запуск

    Спринт «до запуска»

    от 30 000 грн

    1–2 недели. Объём и цену фиксируем по аудиту.

    • Исправленные критичные и высокие находки
    • Авторизация, RLS, платежи, деплой, мониторинг
    • Документация и чек-лист запуска
    Спланировать спринт
  3. Шаг 3 · Поддержка

    Поддержка

    от 6 000 грн/мес

    Мониторинг, обновления и мелкие изменения после запуска.

    • Обновления зависимостей и безопасности
    • Мелкие фиксы и функции каждый месяц
    • Разработчик, который уже знает ваш код
    Спросить про поддержку

Нужен AI внутри приложения? Добавим AI-агента, который отвечает клиентам и выполняет действия, и интеграции с CRM и учётом.

Заявка на аудит

Отправьте приложение на аудит

Расскажите, что сделали и где болит. Ответим вопросами или предложим время короткого созвона. Без скриптов продаж.

Что дальше

  1. Читаем ответы и открываем ссылку на приложение
  2. Присылаем инструкцию по доступу только на чтение; во время аудита ничего не меняем
  3. Отчёт — через 2–3 рабочих дня после получения доступа

Вы общаетесь напрямую с разработчиком, который выполняет работу, — без менеджеров-посредников.

01Ваше приложение

Где сделано
Что сломано или беспокоит · можно несколько
Запуск
Доступ к коду
ТЗ, скрины, фото, голосовые — перетащите или вставьте Ctrl+V
    • Для аудита достаточно доступа на чтение
    • NDA по запросу
    • Без спама и звонков без необходимости

    Вопросы

    Вопросы о доработке приложений из Lovable

    Цена, сроки, доступы и что будет с вашим кодом.

    Сколько это стоит?

    Аудит готовности к запуску — от 8 000 грн, 2–3 рабочих дня. Спринт «до запуска» — от 30 000 грн, 1–2 недели; цену фиксируем после аудита, и стоимость аудита в неё засчитывается. Поддержка после запуска — от 6 000 грн в месяц.

    Сколько времени это займёт?

    Отчёт аудита — через 2–3 рабочих дня после получения доступа. Типичный спринт длится 1–2 недели. О критичных утечках, например открытом ключе или таблице, которую может прочитать кто угодно, сообщаем в день, когда нашли.

    Вы перепишете моё приложение?

    Нет, не по умолчанию. Исправляем существующий код и оставляем то, что работает. Если какую-то часть дешевле переделать, чем латать, в отчёте будут обе цены, а решаете вы.

    Можно дальше работать в Lovable?

    Да. Lovable синхронизируется с GitHub, поэтому наши исправления попадают в тот же репозиторий, а вы продолжаете работать в редакторе. Отметим части, с которыми стоит быть осторожнее в промптах, — например, политики безопасности, которые AI не стоит переписывать.

    Какой доступ вам нужен?

    Для аудита — чтение репозитория GitHub, адрес приложения, просмотр Supabase (или экспорт схемы) и Stripe. Для спринта — роль соавтора в репозитории и доступ к хостингу. Никаких паролей в чате, только приглашения.

    Это безопасно? Подпишете NDA?

    Да, NDA по запросу подписываем ещё до того, как что-то увидим. Доступ — по приглашениям, после работы его отзывают. Найденные открытые ключи перевыпускаем вместе с вами и никуда не копируем.

    Кому принадлежит код?

    Вам. Вся работа идёт в ваш репозиторий и ваши аккаунты: GitHub, Supabase, Stripe, хостинг. Ничего не работает на нашей инфраструктуре, поэтому привязки нет.

    Можно сделать из него мобильное приложение?

    Да. Когда веб-приложение стабильно, тот же бэкенд на Supabase может обслуживать Android-приложение. Разработчик студии — senior Android-инженер, поэтому подскажем, хватит ли обёртки над вебом или стоит делать нативное приложение.