AI rescue··8 dk okuma

Lovable mı Bolt.new mu: hangisi sonra daha çok iş çıkarıyor

İkisi de aynı demoyu üç dakikada çıkarıyor. Fark iki hafta sonra, kod tabanını devraldığın gün ortaya çıkıyor. Gerçek farklar ve her iki araç için de işleyen bir devralma kontrol listesi.

Lovable ve Bolt.new aynı demoyu aynı üç dakikada çıkarıyor: giriş formu çalışıyor, liste doluyor, ödeme ekranı görünüyor. Farkı gösteren an bu değil. Fark, kod tabanını günler ya da haftalar sonra devraldığında ve onu prodüksiyona taşırken ortaya çıkıyor. Bu yazı hangisi daha iyi sorusuna cevap vermiyor. Hangisini seçtiysen seç, altında gerçekte ne farklı olduğunu ve hangi araç yapmış olursa olsun işleyen bir kontrol listesini anlatıyor.

Özet
Lovable varsayılan olarak kendi Cloud backend'ini ya da bağladığın Supabase projesini kullanıyor, secret'lar ikisinde de sunucu tarafında kalıyor. Bolt.new kendi veritabanını otomatik oluşturuyor, auth'u panelden yapılandırıyorsun, GitHub senkronu iki yönlü ve 30 saniyede bir kontrol ediyor. Hiçbiri diğerinden kutudan çıkışta daha güvenli değil. Devralmanın ne kadar süreceğini belirleyen, hangi logonun üstte durduğu değil, aşağıdaki kontrol listesini uygulayıp uygulamadığın.

İkisi de neden demoda aynı hızda hissettiriyor

İki aracın arkasındaki model de aynı işi çözüyor: birkaç saniye içinde ekranda çalışan bir şey üretmek. Çalışan bir giriş formuna ve dolu bir listeye giden en kısa yolu seçiyor, en kısa yol da genelde izin verici bir varsayılan demek: her şeyi okuyup yazabilen bir veritabanı rolü, uç durumları ele almayan bir auth akışı, imzası kontrol edilmeyen bir webhook. Bunların hiçbiri önizlemede tıklarken görünmüyor. Görünür olduğu an, ikinci bir geliştiricinin ya da gerçek bir kullanıcının uygulamaya dokunduğu an.

Bu ikisi için de doğru, çünkü şirketlerin mühendislik tercihinden değil, yaklaşımın kendisinden kaynaklanıyor. "Demo çalışsın" diye optimize eden bir model ile "demo güvenli çalışsın" diye optimize eden bir model farklı işler ve bugünün araçları birincisine ayarlı.

Kod çıktısı farkı: proje yapısı ve dışa aktarma

İkisi de işin sonunda sana kara kutu değil, sıradan bir npm projesi veriyor. Fark, kodun yanında ne geldiğinde ve onu kendi makinene nasıl aldığında.

Lovable'ın çıktısı

React, TypeScript, Tailwind. İki ortam değişkeni okuyan bir Supabase istemci modülü.
GitHub bağlantısı: iki yol var, bağlan ya da indir. Bağlantıyı kesip yeniden kurmak yeni bir repo oluşturuyor.
Varsa migration dosyaları supabase/migrations/ altında duruyor.

Bolt.new'in çıktısı

Seçtiğin framework'te sıradan bir npm projesi, çalışırken tarayıcı içi bir WebContainer'da koşuyor.
GitHub senkronu: sürekli, iki yönlü. Bolt, GitHub'ı dışarıdan yapılan değişiklikler için 30 saniyede bir kontrol edip içeri çekiyor.
Proje ihtiyaç duyduğunda Bolt kendi veritabanını otomatik oluşturuyor, ayrı bir Secrets bölümü var.

Devralma açısından pratik okuma şu: Bolt'un sürekli senkronu, repodaki commit geçmişinin gerçek ve kesintisiz bir günlük olduğu anlamına geliyor, bir şeyin ne zaman bozulduğunu bulmak için bisect edebiliyorsun. Lovable'ın bağlantısı da iki yönlü, ama belgelenmiş arıza noktası net ve hemen kontrol etmeye değer: önceki geliştirici herhangi bir anda GitHub bağlantısını kesip yeniden kurduysa, geçmiş orada bölünmüş demektir ve "eski" repo bağlantısı geri gelmiyor. Reponun ilk commit tarihini projenin gerçek başlangıç tarihiyle karşılaştır. Uyuşmazlık varsa bir yeniden bağlanma olmuş ve eksik bir geçmiş var demektir.

Auth, veritabanı ve GitHub senkronu: kim daha çok elle iş bırakıyor

Lovable'ın kendi Cloud backend'i varsayılan olarak açık, yani çoğu proje ayrı bir Supabase hesabına hiç ihtiyaç duymuyor. Cloud'da da bağlı bir Supabase projesinde de secret'lar sunucu tarafında saklanıyor ve edge function'lar tarafından okunuyor; Lovable'ın kendi dokümantasyonuna göre uygulamanın koduna ya da reposuna asla görünmüyorlar. Bir özellik API anahtarı istediğinde Lovable güvenli bir giriş alanı üzerinden soruyor ve buna göre saklıyor. Proje hangi backend'i kullanırsa kullansın bu kısım tutarlı.

Bolt.new'in veritabanı, proje ihtiyaç duyduğunda otomatik oluşuyor. Kimlik doğrulama yerleşik ve panelden yapılandırılabiliyor: e-posta onayı, şifre sıfırlama, Google ile giriş dokümante edilmiş seçenekler arasında. Database ayarları altında credential'lar için ayrı bir Secrets bölümü var. Okuyabildiğimiz sayfalarda dokümantasyonun ayrıntı vermediği kısım, özel roller ya da SSO'nun tam mekaniği; bunu bir varsayım olarak değil, devralırken araştırılacak bir madde olarak ele al.

İki aracın varsayılan kurulumu da kağıt üzerinde birbirinden daha güvenli değil. İkisi de tasarım gereği secret'ları istemciden uzak tutuyor. Gerçek açığı belirleyen şey, hangi araç yapmış olursa olsun aynı beş kontrol: RLS ya da eşdeğeri satır seviyesi erişim kontrolünün açık ve politikanın doğru olması, tarayıcıya sızmış yükseltilmiş yetkili bir anahtarın olmaması, storage bucket'larının varsayılan olarak private olması, yetkinin sunucuda kontrol edilmesi ve sadece arayüzde gizlenmemesi, ödeme webhook'larının imzasının doğrulanması. Lovable ve Bolt uygulamalarının neyi açıkta bıraktığına dair yazımız kendi projeni bu beşine karşı 15 dakikada nasıl test edeceğini anlatıyor.

Hangi görevde hangisi daha az temizlik istiyor

"Hangi araç daha iyi" tek bir cevap değil, ne inşa ettiğine göre değişiyor. Aşağıdaki tablo yukarıdaki kaynaklı varsayılanların dört yaygın görev türü için gerçekte ne anlama geldiği, ikisinin karşılaştırmalı olarak test edildiği bir benchmark değil.

Form / CRUD ekranı
Tablo artı yazman gereken bir RLS politikası; kalıp iyi belgelenmiş.
Bolt'un kendi veritabanına karşı aynı şekilde iş; politika modeli ayrı ayrıntılı belgelenmemiş, doğrudan doğrula.
Gerçek zamanlı (chat, canlı pano)
Supabase'in Realtime kanalları bilinen, geniş belgelenmiş bir primitif.
Bolt'un kendi veritabanı belgeleri okuyabildiğimiz sayfalarda canlı güncelleme primitifi ayrıntısı vermiyor. Devralmadan önce test et.
Üçüncü parti entegrasyon (ödeme, webhook)
Secret güvenli bir soru alanından giriyor; imza doğrulamayı eklemek yine sana kalıyor.
Secret ayrı Secrets panelinden giriyor; aynı elle-imza-kontrolü boşluğu var.
Özel auth (roller, davet, SSO)
Supabase Auth üzerine kurulu. Roller ve özel claim'ler elle de olsa belgelenmiş bir kalıp.
Panel yaygın akışları kapsıyor (onay, sıfırlama, Google). Roller ve SSO okuyabildiğimiz belgelerde ayrıntılı değil, araştırma süresi ayır.

Aracından bağımsız ortak devralma kontrol listesi

Altı adım, gerçekten zaman kazandıran sırayla. Hiçbiri kodu hangi aracın ürettiğine bağlı değil.

1

Reponun commit geçmişini projenin gerçek başlangıç tarihiyle karşılaştır

Eski bir projede kısa bir geçmiş, bir yerde yeniden bağlanma olduğu ve hikayenin bir kısmının eksik olduğu anlamına geliyor.

2

Her tabloyu listele, satır seviyesi erişim kontrolünün açık ve gerçek bir politikayla olduğunu doğrula

Hiç politikası olmayan bir tablo, çoğu zaman yanlış politikalı bir tablodan daha kötüdür: en azından yanlış olan birinin verdiği bir karardır.

3

Yayınlanan JS'te yükseltilmiş yetkili bir anahtara benzeyen bir şey ara

Backend fark etmeksizin aynı test: derlenmiş dosyaları çek, yükseltilmiş bir role çözülen bir token ara.

4

Kodun okuduğu ortam değişkenlerini ve gerçekte tanımlı olanları yaz

İkisi arasındaki fark, kendini bitmiş hissettikten dakikalar sonra yerelde ilk çalıştırmada tam olarak bozulan şey.

5

Her webhook'u gerçek bir imza kontrolüyle test et, tek bir mutlu senaryo tıklamasıyla değil

Ödeme ve auth webhook'ları, iki aracın da hızlı yolunda sessizce doğrulamasız kalan iki nokta.

6

Gerçekten bir kez veritabanı geri yüklemesi çalıştır, gerçekten ihtiyacın olmadan önce

Yedeğin var olması ile geri yüklenebilir olması farklı iddialar. Sadece biri, denenerek test edilmiş olur.

Bu karşılaştırma ne zaman önemsiz

Projenin henüz gerçek kullanıcısı ve tutulmaya değer verisi yoksa yukarıdakilerin hiçbiri acil değil. İstediğin araçla temiz baştan kur, kontrol listesini bir teslim tarihi değil öğrenme egzersizi olarak kullan. Karşılaştırma, uygulamadan para geçmeye başladığı, kaybedilemeyecek gerçek kullanıcı kayıtları olduğu ya da orijinal geliştiriciden başka birinin projeyi ayakta tutması gerektiği anda önem kazanıyor. Bu, araç seçmekten farklı bir iş ve genelde önce bir yeniden yazım değil, bir kod incelemesi gerektiriyor.

Sonuç: araç seçimi değil, prodüksiyona geçiş planı belirleyici

Lovable ve Bolt.new ilk üç dakikayı ayrıntıda farklı, sonuçta aynı şekilde çözüyor: çalışan bir demo ve henüz var olmayan bir prodüksiyon yolu. Nasıl çalışmayı sevdiğine göre seç, Lovable'ın Cloud öncelikli akışı ya da Bolt'un tarayıcı içi WebContainer kurulumu, ve seçimi zor kısım sanmayı bırak. Zor kısım yukarıdaki altı maddelik liste, ve hangi araç olursa olsun aynı liste. Kod tabanı tek başına okumak istediğinden büyükse, yapay zeka projesi tamamlama işimiz tam bu noktadan başlıyor: önce kod incelemesi, ne var ne tehlikeli net olsun, sonra kapsam söz verilsin.

Sık sorulan sorular

Bu iki araçtan biri objektif olarak daha mı güvenli?
Hayır. İkisi de tasarım gereği secret'ları sunucu tarafına yönlendiriyor ve ikisi de elle bir gözden geçirme geçişi gerektiren izin verici erişim kalıplarıyla başlıyor. Fark araçta değil, sonradan kimsenin kontrol listesini çalıştırıp çalıştırmamasında.

Bir projeyi Lovable'dan Bolt.new'e, ya da tersine taşıyabilir miyim?
Kodu taşıyabilirsin, ikisi de standart bir framework projesine dışa aktarıyor. Barındırılan backend'i otomatik taşıyamazsın: veritabanı, auth kullanıcıları ve secret'lar hangi platform oluşturduysa ona bağlı, ikisini de göç ettirmek elle iş.

Bolt.new'in veritabanı arka planda Supabase mi çalıştırıyor?
Bunu Bolt'un kendi dokümantasyonundan doğrulayamadık ve tahmin etmeyeceğiz. Devraldığın projede gerçek motoru ve erişim kontrolü modelini doğrudan doğrula, Lovable'ın yığınıyla aynı olduğunu varsaymadan.

Hangisi bir MVP'yi daha hızlı çıkarır?
İlk çalışan demo için ikisi de birbirine yakın, fark takvimini belirlemeyecek kadar küçük. Gerçek zaman altı adımlık devralma listesine gidiyor ve bu, hangi araç olursa olsun aynı boyutta.

Zaten birini seçtim ve proje ortasındayım. Değiştirmeli miyim?
Neredeyse hiçbir zaman sadece bu yüzden değil. Değiştirmek, zaten yeniden kurman gereken backend'i sana ödettiriyor, hangi aracı kullanmaya devam edersen et yukarıdaki kontrol listesinin zaten kapattığı bir fark için.

Bu konuda yardıma ihtiyacın var mı?

45 dakikalık keşif görüşmesinde konuşalım.

Görüşme ayarla