Vercel despliega tu app con un git push y eso es maravilloso, pero cada facilidad esconde una decisión de seguridad que tomas sin darte cuenta. Estos son los puntos a vigilar cuando lanzas ahí.
Variables de entorno y el prefijo público
Vercel distingue variables de servidor y de cliente. En frameworks como Next.js, todo lo que lleva un prefijo público (por ejemplo NEXT_PUBLIC_) se incrusta en el bundle y viaja al navegador. Guarda ahí solo lo que no te importe enseñar. Las claves privadas van sin prefijo y solo se usan en el servidor. Un descuido aquí filtra tokens de forma permanente.
Los deploys de preview son públicos
Cada rama y cada pull request genera una URL de preview. Por defecto esas URLs son accesibles para quien las conozca, y suelen apuntar a datos reales o a claves de entornos de prueba. No las trates como privadas: si tu preview conecta con una base de datos con datos sensibles, protege el acceso o usa datos de mentira.
Cabeceras de seguridad
Vercel sirve HTTPS de serie, pero no añade cabeceras defensivas por ti. Configura en tu proyecto Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options y una Content-Security-Policy. Sin ellas tu app queda más expuesta a clickjacking e inyección de scripts, aunque el candado del navegador se vea verde.
Source maps que enseñan tu código
Muchos builds suben source maps a producción. Eso permite a cualquiera reconstruir tu código original desde el navegador, incluidos comentarios y estructura interna. A veces revela endpoints o lógica que creías oculta. Decide de forma consciente si quieres publicarlos; para la mayoría de apps, desactívalos en producción.
Archivos y endpoints que no deberían estar ahí
Revisa que no queden accesibles .env, .git, backups o manifiestos como package.json. Comprueba también endpoints de depuración o rutas de API sin autenticación que dejaste para probar y olvidaste quitar. Lo que funciona en local sigue funcionando en producción, para ti y para cualquiera.
Scanaris lo comprueba en 30 segundos
Scanaris escanea tu despliegue en Vercel de forma no intrusiva: cabeceras HTTP, cookies, TLS, archivos sensibles accesibles, secretos en el JavaScript y CORS. Solo lee lo que ya es público, no ataca nada. Cada hallazgo llega con un prompt listo para pegar en tu IA y corregirlo. Pásalo tras cada deploy importante y lanza con tranquilidad.