Cuando pides a una IA que "conecte tu app con Stripe/OpenAI/Supabase", muchas veces mete la clave directamente en el código del frontend. El problema: todo lo que llega al navegador es público. Cualquiera puede leerlo.
Cómo lo ve un atacante
Abre las DevTools (F12) → pestaña "Network" o "Sources", y busca cadenas como sk_live_, AKIA o eyJ.... Si tu clave secreta está ahí, ya la tiene.
Qué claves son peligrosas
- Claves secretas (Stripe
sk_live, OpenAI, AWS): nunca deben salir del servidor. - La service_role de Supabase: salta toda la seguridad de tu base de datos. Jamás en el frontend.
- Tokens de acceso guardados en
localStorage: robables con un simple XSS.
La regla de oro
Las claves secretas viven en el servidor (variables de entorno, funciones serverless). El frontend solo usa claves públicas pensadas para ello (como la anon de Supabase, protegida con RLS).
Cómo comprobarlo
Scanaris analiza el JavaScript de tu web y te avisa si detecta claves de API o secretos expuestos — antes de que lo haga otro.