Naprawa i dokończenie aplikacji z Lovable, Bolt i v0.
Przychodzisz z tym, co wypluł generator. Wychodzisz z aplikacją, która nie wycieka danych, a płatności trafiają na Twoje konto. Zamykamy otwartą bazę, domykamy logowanie, wystawiamy treść tak, żeby Google ją widział. Kiedy łatanie prototypu nie ma sensu, mówimy to wprost i wyceniamy przepisanie na własny kod. Decyzja zapada po bezpłatnej diagnozie.
Konkrety z każdej realizacji.
Zamykamy bazę, zanim ktoś ją przeczyta.
Najczęstsza dziura w aplikacjach z Lovable: baza Supabase bez reguł dostępu (Row Level Security). Klucz anon z założenia siedzi w kodzie strony, więc bez RLS każdy czyta i nadpisuje cudze rekordy, bez logowania. Badacze opisali 170 produkcyjnych projektów z tak otwartą bazą (CVE-2025-48757), a w skanie 1 072 aplikacji na Supabase problemy bezpieczeństwa miało 98%. Przechodzimy tabelę po tabeli: polityki dostępu, uprawnienia, osobne role dla funkcji serwerowych. Bez tego reszta napraw jest kosmetyką.
Wyprowadzamy klucze API z kodu strony.
Generator wkleja klucz tam, gdzie kod zaczyna działać, czyli zwykle prosto do przeglądarki. W skanie 5 600 publicznych aplikacji z narzędzi AI znaleziono ponad 400 ujawnionych sekretów: klucze do płatności, mailingu i modeli AI. Rachunek za cudze zapytania idzie do właściciela. Szukamy sekretów w kodzie frontendu i w historii repozytorium, przenosimy je na serwer, rotujemy wszystkie, które zdążyły wyciec.
Domykamy logowanie i dostęp do danych.
Typowy wzorzec z generatora: uprawnienia sprawdzane tylko w interfejsie. Przycisk znika, ale endpoint zostaje otwarty, więc wystarczy podmienić identyfikator w adresie, żeby zobaczyć cudze dane. Sprawdzamy każdy endpoint i każdą funkcję serwerową: kto pyta, o co pyta, co ma prawo dostać. Autoryzacja ląduje na serwerze.
Płatności, które naprawdę księgują pieniądze.
Klasyka niedokończonych wdrożeń Stripe: w produkcji zostały klucze testowe, więc płatność „przechodzi", ale nikt nie płaci naprawdę. Albo nie ma obsługi webhooków: pieniądze schodzą z karty, a subskrypcja nigdy się nie aktywuje. Konfigurujemy tryb live, podpisy webhooków, obsługę nieudanych płatności i faktury. Przed przekazaniem testujemy prawdziwą kartą.
Google widzi pełną treść strony.
Aplikacje z Lovable sprzed maja 2026 i te z v0 renderują treść JavaScriptem w przeglądarce, więc robot wyszukiwarki dostaje prawie pusty HTML. Boty AI (GPTBot, ClaudeBot, PerplexityBot) JavaScriptu nie wykonują wcale. Nowsze projekty Lovable mają już SSR, starsze dostają prerendering dla wybranych botów, a to i tak nie załatwia reszty: brakuje meta tagów, Open Graph, schema.org i sitemapy. Przenosimy treść do HTML z serwera i uzupełniamy całą warstwę SEO.
Kod, który przeżyje kolejną zmianę.
„Poprawiłem przycisk, przestało działać logowanie" to nie pech. Tak pracuje generator: przy każdej poprawce przepisuje całe pliki i dokleja kolejne kopie komponentów zamiast użyć istniejących. Sprzątamy duplikaty, dokładamy obsługę błędów i podstawowe testy, porządkujemy migracje bazy. Po naprawie zmianę robi się w godzinach pracy.
Jak to przebiega.
-
01 dz. 1-3
Bezpłatna diagnoza
Rozmowa do 60 minut i dostęp do repozytorium oraz bazy, wystarczy rola tylko do odczytu. Przechodzimy aplikację checklistą: bezpieczeństwo bazy i kluczy, logowanie i uprawnienia, płatności, widoczność w Google, jakość kodu. Niczego nie ruszamy bez Twojej zgody. Jeśli aplikacja aktywnie wycieka dane, dzwonimy tego samego dnia.
-
02 dz. 3-5
Raport i decyzja: łatamy czy przepisujemy
Dostajesz listę problemów ułożoną po skutkach: co wycieka, co blokuje sprzedaż, co może poczekać. Do tego wycena obu ścieżek. Jeśli prototyp nadaje się tylko do walidacji pomysłu, mówimy to wprost, bo taniej przepisać raz, niż łatać co miesiąc. Decyzja należy do Ciebie. Obie kwoty są zamknięte: jedna liczba, jeden termin.
-
03 tydz. 1-6
Naprawa albo przepisanie
Zaczynamy od tego, co wycieka i co blokuje przychód. Pracujemy na osobnym środowisku, zmiany wchodzą partiami, po każdej partii aplikacja działa. Przy przepisaniu prototyp jest specyfikacją: przepływy zwalidowane na użytkownikach zostają, tylko budujemy je na własnym kodzie.
-
04 dz. 1-2
Przekazanie i opieka
Wszystko ląduje na Twoich kontach: repozytorium, baza, domena, płatności. Dostajesz dokumentację, instrukcję wdrażania zmian i listę sekretów po rotacji. Jeśli mamy zostać przy projekcie, opieka techniczna zaczyna się od 400 zł/mc, bez długiego okresu wypowiedzenia.
Zakresy współpracy
Policz wycenęDiagnoza projektu
0 zł
raport w 3-5 dni
- Przegląd bezpieczeństwa bazy i kluczy API
- Test logowania i uprawnień na endpointach
- Kontrola płatności w trybie produkcyjnym
- Sprawdzenie, co z aplikacji widzi Google
- Lista problemów ułożona po skutkach
- Zamknięta wycena naprawy i przepisania
Naprawa aplikacji
od 3 500 zł netto
1-3 tygodnie
- Reguły dostępu RLS w Supabase, tabela po tabeli
- Rotacja i ukrycie kluczy API po stronie serwera
- Autoryzacja po stronie serwera
- Stripe: tryb live, webhooki, nieudane płatności
- Obsługa błędów i porządek w migracjach bazy
- Meta tagi, Open Graph, schema.org, sitemapa
Przepisanie na własny kod
od 15 000 zł netto
4-8 tygodni
- Prototyp jako specyfikacja nowego kodu
- Własny stack: Astro albo Next.js, Node, Postgres
- Pełna własność repozytorium i infrastruktury
- SEO od pierwszego dnia: HTML z serwera
- Testy i automatyczny deploy, zanim wejdą klienci
- Zero abonamentu za kreator i jego limity
Masz stronę firmową z kreatora? Migracja i przeniesienie strony przenosi treść na własny kod i domenę, a pozycje w Google zostają.
Zobacz w praktyce
Wgrzewamy
Headless storefront dla marki streetwear „Wgrzewamy”. Wygląd miał być własny, a obsługa zamówień zostać w Shoperze, który klient już zna. Front w Astro 5 + Tailwind 4 (Archivo Black, twarde cienie), backend i panel admina po stronie Shopera. Checkout jest nasz, ale zamówienia zakłada Shoper Orders API, a dostawy i 6 metod płatności front pobiera na żywo z panelu klienta. Maile transakcyjne w 100% przez Shoper SMTP. Sprawdzone end-to-end na realnych zamówieniach testowych. Deploy: Cloudflare Workers, repo na koncie klienta.
6 · metod płatności live z Shoper
Lepiej Małymi Krokami
Sklep z ebookami „Lepiej Małymi Krokami”. PDF łatwo przekazać dalej, więc każdy egzemplarz wychodzi stąd z watermarkiem kupującego, a zamówienie realizuje się bez udziału autorki: front w Astro, płatności Tpay, Supabase pod spodem. Pierwszy tytuł „47 deserów”, 79 zł.
79zł · pierwszy ebook