你用 AI 做出来的应用,准备好面对真实用户了吗?
它能用。也真的有人在用。但从来没有人检查过:它不能用的时候会怎么样——数据库被写满的时候,周五下午六点部署失败的时候,有人在表单里打了一个单引号的时候。这就是那次检查,写下来,固定价。
$450 5 个工作日出报告
这是给谁的
你用 AI 工具做了个东西——或者别人替你做的——它正在运行。它可能跑在 Vercel、Railway、Render、Fly、Supabase 上,可能跑在某个人当初随手搭起来的一台服务器上,也可能你根本说不清它在哪。演示的时候一切完美。现在真实用户就在上面。
你缺的是这样一个人:从头到尾把它读一遍,然后用文字写下哪里不对、修好要花多少钱。这项服务就只有这一件事。
为什么 AI 做出来的应用总在同样的地方出问题
那些让开发变快的工具,优化的是把东西显示到屏幕上,不是让它一直在线。它们很少产出那些没人拿去演示的部分:崩溃之后的自动重启,你真正从里面恢复过一次的备份,证书续期,以及更新把它弄坏之后,回到上一个能用版本的那条路。
这是能量出来的,不是江湖传闻。Escape 在 2026 年对 5,600 个公网可访问的 AI 应用做了一次审计,报告了 2,000 多个漏洞、400 多处泄露的密钥,以及 175 起个人数据就那么摆在外面的情况。不是因为做这些应用的人马虎——是因为整个开发过程里,没有哪一步问过这些事。
我们实际做的事
我们把代码库、以及它运行的那套环境读一遍。不是扫描——是一个人在读,在工具能帮上忙的地方用工具。
- 什么东西是暴露的:仓库里或者前端打包产物里的密钥,没有鉴权的接口,任何人猜中一个网址就能拿到的个人数据。
- 它倒下的时候会发生什么:它会不会自己重启,会不会有人知道,以及你会不会在客户告诉你之前就知道。
- 你的数据能不能活下来:备份了什么,多久备一次,以及有没有真正恢复过一次——没验证过的备份不是备份。
- 一次改动是怎么进到生产环境的,出错的时候又是怎么撤回去的。
- 那些会自己过期的东西:证书、令牌、付费套餐、免费额度。
- 现在跑起来要花多少钱,流量翻十倍之后又要花多少钱。
你拿到什么
五到十页大白话,按哪一条会先出事排序。每一条都写清楚:哪里不对,就这么放着会怎么样,以及修好要花多少钱,一个具体的数。
不管你之后有没有把活交给我们,它都归你。已经有好几个人把报告拿给了自己的开发者,这是个不错的结果——重点是终于有人读过它。
价格和范围
$450,一个代码库、一套环境。从我们拿到访问权限那一刻算起,五个工作日。如果你的系统比这个大,我们会在收钱之前说,而不是收完之后。
这 $450 会从你在 90 天内下单的任何工作里扣掉——所以如果报告最后变成了活,这次体检等于是免费的。
大家最先问的问题
我必须把代码的访问权限给你们吗?
是的——仓库,以及它运行的地方,都需要只读权限。光从外面看,我们没法告诉你什么会先出问题。除非你要我们动手修,否则权限一直是只读的;报告交付之后就交还。
如果报告说一切都没问题呢?
那它就这么写,你也就拿到了一份书面确认,出自一个没有理由给自己编活干的人。到目前为止,第一次体检还没出现过这种情况,不过那会是个好结果。
这算安全审计吗?
它包含安全,但比正式审计更宽、也更浅。它回答的是“什么会先咬到我”,不是“证明这套东西合规”。如果你需要给客户或保险公司出一份认证,这不是那份文件。
东西不是我自己做的,你们还能做吗?
这反而是更常见的情况。你不需要看懂代码——这份报告是写给拥有这门生意的人看的,不是写给写代码的人看的。
咨询这一项 一个工作日之内给你书面答复。发出去并不代表你答应了什么。