Có. Phần lớn prototype làm bằng vibe coding đều đưa lên production được, nhưng rất ít bản nên ship nguyên trạng. Tính đến tháng 10/2026, việc sửa thường đi theo một trong ba hướng. Gia cố mất vài ngày: khóa quyền truy cập dữ liệu, secret và thanh toán. Refactor mất vài tuần: thêm test, cấu trúc lại và gắn giám sát cho các luồng quan trọng. Xây lại phần lõi mất khoảng 6–10 tuần trên một nền sạch, giữ lại UI và những gì bạn đã học được. Chọn hướng nào là do kết quả audit quyết định, không phải do bạn dùng công cụ gì để làm ra app.
Lovable, Bolt, Replit, v0 hay Cursor đều rất giỏi tạo ra một thứ chạy được trong bản preview. Production thì hỏi những câu khó hơn. Ai được đọc dữ liệu của ai? Webhook đến hai lần thì sao? Khi 1.000 người cùng dùng tính năng AI thì tốn bao nhiêu? Hệ thống hỏng thì ai nhận cảnh báo? Bài này đưa ra bảng ra quyết định, mức giá công khai năm 2026, checklist 25 điểm bạn tự chạy được, và mô tả cụ thể BeevR làm gì khi một prototype cần trở thành sản phẩm thật.
Thường là không, ít nhất phải review bảo mật và quyền truy cập dữ liệu trước. Code do công cụ AI viết có thể hoàn toàn ổn. Vấn đề là chưa ai kiểm tra những phần bản demo không bao giờ chạm tới: phân quyền, secret, xử lý lỗi, giới hạn chi phí và khôi phục dữ liệu. Prototype được làm để chạy trơn tru luồng chính một lần. Sản phẩm thì phải sống sót qua mọi luồng còn lại, mỗi ngày, với dữ liệu thật của người dùng thật.
Một quy tắc dễ áp dụng: nếu app lưu dữ liệu cá nhân, nhận thanh toán, hoặc cho người dùng xem bản ghi của nhau, hãy coi như app chưa được kiểm tra cho đến khi có người rà soát phân quyền từ đầu đến cuối. Nếu đó là công cụ một người dùng, không có dữ liệu nhạy cảm, một lượt gia cố nhẹ có thể là đủ.
Chúng hỏng đúng ở những chỗ prototype bỏ qua phần nhàm chán. Dữ liệu 2025–2026 cho thấy vẫn chỉ vài điểm lỗi đó lặp đi lặp lại:
Hai lưu ý thực tế cho năm 2026. Supabase cho biết sẽ ngừng dùng key anon và service_role cũ trước cuối năm 2026, thay bằng key publishable và secret. Nhiều prototype vẫn đang dùng key cũ, nên hãy lên kế hoạch chuyển đổi. Nguyên tắc của chính Supabase vẫn giữ nguyên: key dùng ở trình duyệt chỉ chạm được tới phần Row Level Security cho phép, còn secret key bỏ qua Row Level Security nên tuyệt đối không được lọt ra client.

Hãy chọn theo triệu chứng. Nhiều founder hoảng nên xây lại khi không cần, hoặc hy vọng quá nên sửa không đủ. Đây là bảng ra quyết định chúng tôi dùng khi review một prototype:
| Audit phát hiện gì | Hướng xử lý | Công việc cụ thể | Thời gian thường gặp |
|---|---|---|---|
| Code đọc hiểu được, mô hình dữ liệu hợp lý, nhưng thiếu phân quyền, secret để sai chỗ hoặc webhook không được kiểm tra | Gia cố | Bật và test phân quyền theo dòng, chuyển secret về server và xoay vòng key, xác thực webhook thanh toán, thêm rate limit và backup | Vài ngày đến ~2 tuần |
| Tính năng chạy được nhưng động vào là hỏng; không có test; logic lặp lại khắp nơi; không theo dõi lỗi | Refactor | Viết test quanh 3–5 luồng tạo ra doanh thu, gom logic dùng chung, thêm log, cảnh báo và pipeline deploy | ~3–5 tuần |
| Mô hình dữ liệu sai với nghiệp vụ, auth tự viết, bị khóa vào nền tảng, hoặc sửa chỗ này hỏng hai chỗ khác | Xây lại phần lõi | Backend và mô hình dữ liệu mới trên stack tiêu chuẩn, giữ lại UI và nội dung đã được kiểm chứng, chuyển dữ liệu sang | ~6–10 tuần |
| Có dữ liệu thuộc diện quản lý chặt (y tế, thẻ thanh toán, tài chính) | Xây lại với tuân thủ được thiết kế sẵn | Khoanh vùng dữ liệu nhạy cảm vào một phạm vi nhỏ, tách biệt, thêm audit log, ký các thỏa thuận với nhà cung cấp (ví dụ BAA) trước khi go-live | Tùy phạm vi; nên dự trù ở mức cao |
Hai dấu hiệu cho thấy bạn cần xây lại chứ không phải refactor: bạn không giải thích nổi mô hình dữ liệu của chính mình trong một trang giấy, hoặc app chỉ chạy được trên hosting của công cụ đã tạo ra nó. Xuất được code mà không mang được môi trường chạy đi thì chưa phải là sở hữu.

Các mức giá công khai vào tháng 10/2026 trải từ vài trăm USD cho một lượt audit nhanh đến 15.000–50.000 USD cho việc xây lại toàn bộ. Chúng tôi đã kiểm tra các trang báo giá công khai ngày 7/10/2026:
| Loại dịch vụ | Mức giá công khai (10/2026) | Thời gian công bố | Bạn nhận được gì |
|---|---|---|---|
| Audit chẩn đoán nhanh | 299 – 900 USD | 48 giờ – 3 ngày | Quét bảo mật và rò rỉ dữ liệu, báo cáo phát hiện, kế hoạch sửa |
| Audit codebase chuyên sâu | ~3.000 USD | ~1 tuần | Báo cáo toàn bộ codebase, danh sách việc cần sửa theo ưu tiên, khuyến nghị refactor hay xây lại |
| Sprint cứu hộ / ổn định | Từ ~6.000 – 10.000 USD | ~3–5 tuần | Sửa lỗi nghiêm trọng, auth, thanh toán, test, pipeline deploy |
| Xây lại / chuyển đổi toàn bộ | ~15.000 – 50.000 USD | ~4–8 tuần | Kiến trúc production, chuyển dữ liệu, bàn giao |
Để so sánh, BeevR công khai ba gói MVP giá cố định trên trang chi phí phát triển MVP. Pitch Demo 4K USD: khoảng 10 ngày, một luồng nghiệp vụ chính chạy trên hạ tầng thật. Investor MVP 18K USD: khoảng 6 tuần, 3–5 luồng chính, có auth và phân quyền theo vai trò, được test để vượt qua thẩm định kỹ thuật. Flagship Sprint 38K USD: khoảng 10 tuần, 5–8 luồng, bộ test đầy đủ và load test, deploy tự động có rollback, giám sát đầy đủ. Việc xây lại phần lõi của một app vibe code thường có phạm vi tương đương Investor MVP. Sản phẩm cần mở rộng sau vòng gọi vốn thì gần với Flagship Sprint hơn. Nếu có dữ liệu thuộc diện quản lý, quy tắc BeevR công bố là: làm tuân thủ ngay từ đầu cộng thêm khoảng 15–25% chi phí, còn vá thêm về sau cộng thêm 40–80%.
Kết quả rẻ nhất hiếm khi đến từ con số rẻ nhất. Một lượt audit 300 USD khuyên bạn xây lại có thể giúp bạn tránh 10.000 USD refactor cho đống code rồi cũng phải bỏ. Hãy chi cho audit trước.
Chạy 25 điểm kiểm tra này trước khi người dùng thật hoặc tiền thật chạm vào app. Mỗi điểm chỉ có có hoặc không. Bất kỳ câu "không" nào ở hai nhóm đầu đều chặn việc ra mắt.
Truy cập dữ liệu và xác thực (chặn ra mắt)
Secret và thanh toán (chặn ra mắt)
Độ tin cậy
Giám sát
Tính năng AI
Quyền sở hữu
Bạn có thể bắt được phần lớn lỗi chặn ra mắt trong khoảng bốn giờ mà không cần là kỹ sư. Làm lần lượt như sau:
secret, service_role, sk_live và tên các nhà cung cấp bạn dùng. Có publishable key hay anon key là bình thường. Có secret key là lỗi chặn ra mắt.Nếu bước 1–3 đều qua, nhiều khả năng bạn chỉ cần gia cố. Nếu trượt ở nhiều chỗ, hãy nhờ chuyên gia review trước khi chi tiền sửa.
Chúng tôi bắt đầu bằng một lượt review của kỹ sư senior trên những gì đang có, giữ lại phần chạy tốt, rồi báo giá cố định theo từng giai đoạn, không tính theo giờ. Cụ thể, theo những gì đã công bố trên beevr.ai:
Các dự án khác có ở trang case study. Nếu prototype của bạn sắp đến tay nhà đầu tư, hãy đọc thêm nhà đầu tư kiểm tra gì trong MVP.
Có thể, nhưng chỉ sau khi đã có người kiểm tra phân quyền, secret và thanh toán. Các nền tảng này tạo app chạy được rất nhanh. Bảo vệ dữ liệu người dùng vẫn là trách nhiệm của chủ app, như tranh cãi quanh CVE-2025-48757 đã cho thấy.
Các mức giá công khai tháng 10/2026 vào khoảng 299–3.000 USD cho audit, khoảng 6.000–10.000 USD để bắt đầu một sprint cứu hộ, và lên tới 15.000–50.000 USD nếu xây lại toàn bộ. Để so sánh, gói Investor MVP giá cố định của BeevR là 18K USD trong khoảng 6 tuần.
Sửa nếu mô hình dữ liệu ổn và vấn đề chỉ là thiếu kiểm soát. Xây lại phần lõi nếu mô hình dữ liệu sai, auth tự viết, hoặc sửa gì cũng làm hỏng chỗ khác. Dù chọn hướng nào, hãy giữ lại UI và những hiểu biết về người dùng.
Được. Khi đã có test, phân quyền và bước review, dùng công cụ AI an toàn hơn nhiều, vì lỗi bị bắt trước khi ship chứ không phải do người dùng phát hiện.
Gia cố mất vài ngày đến khoảng hai tuần, refactor khoảng 3–5 tuần, xây lại phần lõi khoảng 6–10 tuần. Có dữ liệu thuộc diện quản lý thì nên dự trù ở mức cao.
BeevR là studio phần mềm và AI do founder dẫn dắt, đội ngũ senior, đặt tại Hà Nội. Chúng tôi làm giá cố định theo từng giai đoạn, bạn sở hữu toàn bộ code và IP từ ngày đầu, và chuyên xây AI production cho các ngành có quy định chặt. Nếu bạn có một prototype chạy ngon trong bản preview, hãy kể cho chúng tôi nghe bạn đã làm gì. Chúng tôi sẽ nói thẳng nó cần gia cố, refactor hay xây lại, kèm một con số cố định.