← Volver al blog
SeguridadEquipo de Scanaris · 1 min de lectura · 20 de julio de 2026

Los secretos que tu app con Cursor o Lovable está filtrando en el navegador

Cuando pides a una IA que "conecte tu app con Stripe/OpenAI/Supabase", muchas veces mete la clave directamente en el código del frontend. El problema: todo lo que llega al navegador es público. Cualquiera puede leerlo.

Cómo lo ve un atacante

Abre las DevTools (F12) → pestaña "Network" o "Sources", y busca cadenas como sk_live_, AKIA o eyJ.... Si tu clave secreta está ahí, ya la tiene.

Qué claves son peligrosas

  • Claves secretas (Stripe sk_live, OpenAI, AWS): nunca deben salir del servidor.
  • La service_role de Supabase: salta toda la seguridad de tu base de datos. Jamás en el frontend.
  • Tokens de acceso guardados en localStorage: robables con un simple XSS.

La regla de oro

Las claves secretas viven en el servidor (variables de entorno, funciones serverless). El frontend solo usa claves públicas pensadas para ello (como la anon de Supabase, protegida con RLS).

Cómo comprobarlo

Scanaris analiza el JavaScript de tu web y te avisa si detecta claves de API o secretos expuestos — antes de que lo haga otro.

¿Y tu web, cómo va?

Pásale Scanaris y compruébalo en 30 segundos, gratis.

Escanear mi web

Checks relacionados

Guías de seguridad por stack