Checklista

Säkerhet i AI-genererad kod: checklista före lansering

AI-verktyg skriver kod som fungerar. Om den är säker är en annan fråga — verktyget optimerar för att det du ber om ska synas på skärmen, inte för vad en angripare kan göra. Använd checklistan innan appen tar emot riktiga användare.

6 min läsning · Uppdaterad 9 okt 2026 · Av Nordkod

Säkerhet i AI-genererad kod: checklista före lansering

Varför AI-genererad kod behöver granskas

Det typiska felet är inte dålig kod utan saknad kod: en kontroll som bara görs i webbläsaren, en databastabell utan regler eller en nyckel som hamnat i frontend för att det var det snabbaste sättet att få något att fungera. Sådant syns inte i demon.

1. Data och behörigheter

  • Har varje tabell åtkomstregler (i Supabase: Row Level Security påslaget)?
  • Finns regler för både läsa, skapa, ändra och ta bort — inte bara läsa?
  • Logga in som användare A och försök hämta användare B:s data via API:et. Går det?
  • Är adminfunktioner skyddade på servern, eller bara dolda i menyn?

2. Hemligheter och nycklar

  • Sök i koden efter nycklar: service role, Stripe secret, OpenAI eller andra API-nycklar. De får inte finnas i frontend.
  • Ligger .env-filer utanför Git? Kontrollera även historiken — en nyckel som en gång committats ska bytas ut.
  • Anropas externa API:er från servern (t.ex. en Edge Function), inte direkt från webbläsaren?

3. Inloggning och sessioner

  • Krävs e-postverifiering eller annan kontroll innan kontot får göra något viktigt?
  • Går det att byta roll genom att ändra ett fält i sin egen profil?
  • Fungerar utloggning och lösenordsåterställning — och pekar länkarna på rätt domän?
Har du ett projekt på gång?

Berätta kort vad du vill bygga — du får svar inom 24h.

Begär offert

4. Validering och betalningar

  • Valideras all indata på servern, inte bara i formuläret?
  • Räknas priset fram på servern? Ett pris som skickas från webbläsaren går att ändra.
  • Verifieras signaturen på webhooks från betalleverantören?
  • Finns gränser för hur ofta ett formulär eller API kan anropas?

5. Beroenden

  • Kör npm audit och uppdatera paket med kända sårbarheter.
  • Kontrollera att alla paket faktiskt finns och heter rätt — AI-verktyg kan föreslå paketnamn som inte finns, och sådana namn kan registreras av någon annan.
  • Ta bort paket som inte används.

6. Persondata och GDPR

  • Var lagras datan? Välj en region inom EU när det går.
  • Skickas persondata till AI-tjänster eller andra tredje parter — och står det i integritetspolicyn?
  • Loggas känsliga uppgifter i klartext?
  • Går det att radera en användare och all hens data?

Hittar du något på listan: rätta det före lansering. Är du osäker på hur — en kodgranskning ger en prioriterad lista över vad som måste göras.

Vanliga frågor

Är appar byggda med Lovable eller Bolt osäkra?

Inte i sig. Men verktygen bygger det du ber om, och säkerhet är sällan det man ber om. Därför behöver koden granskas innan den tar emot riktig data.

Räcker det att be AI:n göra appen säker?

Det hjälper, men du vet inte vad den missat. Testa själv enligt checklistan eller låt en utvecklare granska koden.

Vad är Row Level Security?

Regler i databasen som styr vilka rader en inloggad användare får läsa och ändra. Utan dem kan den publika nyckeln i frontend ge åtkomst till hela tabellen.

Vad kostar en säkerhetsgranskning?

Det beror på storleken på kodbasen. Vi går igenom priser och vad som ingår i guiden om vad en kodgranskning kostar.

Läs vidare

How-to

Från Lovable till produktion: så flyttar du appen till egen hosting

Steg för steg från Lovable-prototyp till app i drift: GitHub, eget Supabase-projekt, Vercel, miljövariabler och säkerhetsgranskning.

7 min läsning · Läs mer →
Prisguide

Vad kostar en kodgranskning?

Prisnivåer för kodgranskning, vad som ingår, vad du får i handen och när granskningen betalar sig — innan du tar över, köper eller lanserar.

5 min läsning · Läs mer →
Juridik & data

GDPR för appar — en praktisk checklista

Vad GDPR kräver av din app, en konkret checklista, och hur du hanterar samtycke, datalagring, kryptering och tredjepartstjänster.

6 min läsning · Läs mer →
Jämförelse

Supabase — vad det är och när det passar bättre än Firebase

Supabase och Firebase jämförda: databas, behörigheter, mobilfunktioner, inlåsning och kostnad — och när ett eget backend är bättre än båda.

6 min läsning · Läs mer →
Förklaring

Vad är vibe coding? Lovable, Bolt, Cursor och v0 jämförda

Vad vibe coding är, hur Lovable, Bolt.new, Cursor och v0 skiljer sig åt, vad de är bra på och när det är dags att ta in en utvecklare.

6 min läsning · Läs mer →
Guide

AI-automation för företag — automatisera med AI

AI-automation låter dig ta bort repetitivt arbete — kategorisera, sammanfatta, dirigera och följa upp automatiskt. Här är var det lönar sig, vad det kostar och hur du börjar rätt.

6 min läsning · Läs mer →
Guide

AI-agenter för företag — vad de är och vad de kan

AI-agenter går från snack till nytta 2026. Här förklarar vi vad en AI-agent faktiskt är, hur den skiljer sig från en vanlig chatbot, var den gör verklig nytta och vad det kostar att komma igång.

7 min läsning · Läs mer →
System & automatisering

AI på hemsidan — chatt och automatisering

AI-chatt, smart sök och automatiska svar kan spara tid och öka försäljningen — om det görs rätt. Så skiljer du verklig nytta från hype på din sajt.

6 min läsning · Läs mer →

Redo att bygga något enastående?

Berätta kort vad du vill bygga så återkommer vi med en tydlig offert inom 24 timmar.

Du pratar direkt med utvecklaren
08-446 821 58 · offert@nordkod.se

✉ MejlaBegär offert