← Volver al blog
SeguridadEquipo de Scanaris · 2 min de lectura · 11 de julio de 2026

Los errores de seguridad más comunes en Firebase

Firebase es cómodo porque conecta tu app a una base de datos sin backend, pero esa comodidad es también la trampa: la seguridad depende casi por completo de las reglas que escribas. Estos son los errores que más se repiten.

Dejar las reglas en modo test

Al crear Firestore o Realtime Database, Firebase ofrece un modo de prueba que permite lectura y escritura a todo el mundo durante un tiempo. Es cómodo para empezar, pero mucha gente lanza con esas reglas puestas. El resultado: cualquiera puede leer y modificar toda tu base de datos desde la consola del navegador.

Antes de lanzar, cambia las reglas para exigir autenticación y limitar cada usuario a sus propios datos.

Confundir clave pública con seguridad

La configuracion de Firebase que pegas en el frontend (apiKey, projectId, etc.) es pública por diseño y no es un secreto. Eso confunde a mucha gente: piensan que porque va en el cliente Google la protege. No es asi. Lo que protege tus datos son las reglas de seguridad, no ocultar esa clave. Asumir lo contrario lleva a bases de datos abiertas.

Reglas que permiten leer todo

Una regla como allow read: if true deja tus colecciones abiertas a cualquiera. El error clasico es querer que la app funcione y aflojar las reglas hasta que deja de dar errores, sin volver a apretarlas. Escribe reglas por coleccion: comprueba request.auth y compara el usuario con el propietario del documento.

Datos sensibles en documentos legibles

Aunque exijas login, revisa qué guardas. Correos, roles de administrador o flags internos en documentos que cualquier usuario autenticado puede leer siguen siendo una fuga. Separa lo privado en colecciones con reglas más estrictas y no confíes en que nadie mire.

Otras claves escondidas en el bundle

La config de Firebase es pública, pero suele venir acompañada de otras claves que no lo son: tokens de servicios de pago, correo o IA. Esas sí son secretas y no deben acabar en el JavaScript del navegador. La IA a veces las incrusta para que algo funcione al momento.

Scanaris detecta lo que quedó expuesto

Scanaris hace comprobaciones de solo lectura sobre tu sitio publicado: busca claves y secretos expuestos en el frontend, archivos sensibles accesibles y configuración débil de cabeceras. No explota nada; solo mira lo que ya es público y te avisa. Cada hallazgo trae un prompt para arreglarlo en tu IA. Escanea tu app antes de que lo haga otro.

¿Y tu web, cómo va?

Pásale Scanaris y compruébalo en 30 segundos, gratis.

Escanear mi web

Checks relacionados

Guías de seguridad por stack