"Vibe coding" — sites bouwen door een AI te prompten in plaats van zelf code te schrijven — is razendsnel populair geworden. Het probleem: bijna niemand controleert wat er live gaat. En dat zien wij terug in bijna elke audit.
Het meest voorkomende lek
API keys in de frontend. Een OpenAI-key, een Stripe secret of een Supabase service role, hardcoded in de JavaScript-bundle die elke bezoeker downloadt. Open Chrome DevTools, tab "Sources", en je vindt ze met Ctrl+F op sk-.
Zodra die key gevonden is — en bots scannen GitHub en live sites continu — kan iedereen ermee weg. We hebben klanten gezien met €4.000 aan OpenAI-kosten in één weekend, omdat hun key in een AI-chatbot op de homepage stond.
"Alles wat in de browser draait is publiek. Een 'verborgen' key bestaat niet."
3 checks die wij standaard doen
- 1.Secret scan op de bundle. We grepen door de geminifieerde JS op patronen als
sk-,pk_live,AIza. - 2.Network tab review. Welke calls gaan rechtstreeks naar OpenAI, Anthropic of een database? Dat hoort altijd via een eigen backend te gaan.
- 3.Environment variables in de repo. Een
.envin Git is een datalek. We checken de hele history, niet alleen de laatste commit.
Wat je nu kunt doen
Open je site in een incognito-venster, open DevTools en zoek naar je provider-prefixen. Vind je iets? Roteer de key direct bij de provider en zet de logica in een server-side functie of edge function.
Niet zeker? Wij doen een gratis security-check op AI-gebouwde sites — meestal binnen een werkdag.

