Säkerhet i AI-genererad kod: checklista före lansering
AI-verktyg skriver kod som fungerar. Om den är säker är en annan fråga — verktyget optimerar för att det du ber om ska synas på skärmen, inte för vad en angripare kan göra. Använd checklistan innan appen tar emot riktiga användare.
6 min läsning · Uppdaterad 9 okt 2026 · Av Nordkod

Varför AI-genererad kod behöver granskas
Det typiska felet är inte dålig kod utan saknad kod: en kontroll som bara görs i webbläsaren, en databastabell utan regler eller en nyckel som hamnat i frontend för att det var det snabbaste sättet att få något att fungera. Sådant syns inte i demon.
1. Data och behörigheter
- Har varje tabell åtkomstregler (i Supabase: Row Level Security påslaget)?
- Finns regler för både läsa, skapa, ändra och ta bort — inte bara läsa?
- Logga in som användare A och försök hämta användare B:s data via API:et. Går det?
- Är adminfunktioner skyddade på servern, eller bara dolda i menyn?
2. Hemligheter och nycklar
- Sök i koden efter nycklar: service role, Stripe secret, OpenAI eller andra API-nycklar. De får inte finnas i frontend.
- Ligger .env-filer utanför Git? Kontrollera även historiken — en nyckel som en gång committats ska bytas ut.
- Anropas externa API:er från servern (t.ex. en Edge Function), inte direkt från webbläsaren?
3. Inloggning och sessioner
- Krävs e-postverifiering eller annan kontroll innan kontot får göra något viktigt?
- Går det att byta roll genom att ändra ett fält i sin egen profil?
- Fungerar utloggning och lösenordsåterställning — och pekar länkarna på rätt domän?
Berätta kort vad du vill bygga — du får svar inom 24h.
4. Validering och betalningar
- Valideras all indata på servern, inte bara i formuläret?
- Räknas priset fram på servern? Ett pris som skickas från webbläsaren går att ändra.
- Verifieras signaturen på webhooks från betalleverantören?
- Finns gränser för hur ofta ett formulär eller API kan anropas?
5. Beroenden
- Kör npm audit och uppdatera paket med kända sårbarheter.
- Kontrollera att alla paket faktiskt finns och heter rätt — AI-verktyg kan föreslå paketnamn som inte finns, och sådana namn kan registreras av någon annan.
- Ta bort paket som inte används.
6. Persondata och GDPR
- Var lagras datan? Välj en region inom EU när det går.
- Skickas persondata till AI-tjänster eller andra tredje parter — och står det i integritetspolicyn?
- Loggas känsliga uppgifter i klartext?
- Går det att radera en användare och all hens data?
Hittar du något på listan: rätta det före lansering. Är du osäker på hur — en kodgranskning ger en prioriterad lista över vad som måste göras.
Vanliga frågor
Är appar byggda med Lovable eller Bolt osäkra?
Inte i sig. Men verktygen bygger det du ber om, och säkerhet är sällan det man ber om. Därför behöver koden granskas innan den tar emot riktig data.
Räcker det att be AI:n göra appen säker?
Det hjälper, men du vet inte vad den missat. Testa själv enligt checklistan eller låt en utvecklare granska koden.
Vad är Row Level Security?
Regler i databasen som styr vilka rader en inloggad användare får läsa och ändra. Utan dem kan den publika nyckeln i frontend ge åtkomst till hela tabellen.
Vad kostar en säkerhetsgranskning?
Det beror på storleken på kodbasen. Vi går igenom priser och vad som ingår i guiden om vad en kodgranskning kostar.
Läs vidare

Från Lovable till produktion: så flyttar du appen till egen hosting
Steg för steg från Lovable-prototyp till app i drift: GitHub, eget Supabase-projekt, Vercel, miljövariabler och säkerhetsgranskning.
7 min läsning · Läs mer →
Vad kostar en kodgranskning?
Prisnivåer för kodgranskning, vad som ingår, vad du får i handen och när granskningen betalar sig — innan du tar över, köper eller lanserar.
5 min läsning · Läs mer →
GDPR för appar — en praktisk checklista
Vad GDPR kräver av din app, en konkret checklista, och hur du hanterar samtycke, datalagring, kryptering och tredjepartstjänster.
6 min läsning · Läs mer →
Supabase — vad det är och när det passar bättre än Firebase
Supabase och Firebase jämförda: databas, behörigheter, mobilfunktioner, inlåsning och kostnad — och när ett eget backend är bättre än båda.
6 min läsning · Läs mer →
Vad är vibe coding? Lovable, Bolt, Cursor och v0 jämförda
Vad vibe coding är, hur Lovable, Bolt.new, Cursor och v0 skiljer sig åt, vad de är bra på och när det är dags att ta in en utvecklare.
6 min läsning · Läs mer →
AI-automation för företag — automatisera med AI
AI-automation låter dig ta bort repetitivt arbete — kategorisera, sammanfatta, dirigera och följa upp automatiskt. Här är var det lönar sig, vad det kostar och hur du börjar rätt.
6 min läsning · Läs mer →
AI-agenter för företag — vad de är och vad de kan
AI-agenter går från snack till nytta 2026. Här förklarar vi vad en AI-agent faktiskt är, hur den skiljer sig från en vanlig chatbot, var den gör verklig nytta och vad det kostar att komma igång.
7 min läsning · Läs mer →
AI på hemsidan — chatt och automatisering
AI-chatt, smart sök och automatiska svar kan spara tid och öka försäljningen — om det görs rätt. Så skiljer du verklig nytta från hype på din sajt.
6 min läsning · Läs mer →