Checklista

Från Lovable till produktion i verksamheten

Med Lovable och Supabase går det att bygga en fungerande intern app på några dagar. Att köra den säkert för hundratals medarbetare med riktig företagsdata är ett annat jobb. Det här är checklistan vi går igenom.

1. Single sign-on med Entra ID

Ersätt konton med e-post och lösenord med SSO via Microsoft Entra ID (SAML eller OIDC). Koppla Entra-grupper till roller i applikationen, lagrade i en separat rolltabell — aldrig på användarprofilen — och ta bort åtkomst automatiskt när någon slutar.

2. Granskning av radnivåsäkerhet (RLS)

Varje tabell behöver RLS och regler som matchar den verkliga åtkomstmodellen. Leta efter tabeller utan regler, regler som litar på värden från klienten, för bred läsåtkomst och administratörskontroller som görs i webbläsaren.

3. Hemligheter

Inga privata nycklar i frontend eller i kodförrådet. Flytta API-nycklar till hemligheter på serversidan, byt ut allt som någon gång exponerats och ge varje miljö egna inloggningsuppgifter.

4. Miljöer

Separera utveckling, test och produktion — med separata databaser och data. Produktionsdata används aldrig för experiment; testdata är syntetisk eller anonymiserad.

5. CI/CD

Koden i ert eget Git-förråd, granskning via pull requests, automatiska tester, versionerade databasmigreringar som körs via pipelinen, skanning av beroenden och hemligheter, och en upprepbar driftsättning med möjlighet att backa.

6. Observerbarhet

Strukturerade loggar, felspårning, tillgänglighetsövervakning och larm som når en ägare. För AI-funktioner: spårning av promptar och verktygsanrop med maskering av personuppgifter, samt mått på kostnad och kvalitet.

7. Datalagring och regelefterlevnad

Bestäm var data lagras och behandlas — normalt i en EU-region — och dokumentera underbiträden, lagringstider och personuppgiftsbiträdesavtal. Klassa datan appen hanterar och kontrollera skyldigheter enligt GDPR och EU:s AI-förordning.

8. Ägarskap och support

Utse en ansvarig produktägare och en teknisk ägare, skriv en driftmanual och kom överens om supporttider och incidenthantering. Ett produktionssystem är en produkt, inte en demo.

Vill ni prata om det?

Berätta var ni står i dag. Vi berättar vad som krävs för att nå produktion.

Starta en dialog