← Volver al blog
Vibe codingEquipo de Scanaris · 2 min de lectura · 10 de julio de 2026

Seguridad al desplegar en Vercel

Vercel despliega tu app con un git push y eso es maravilloso, pero cada facilidad esconde una decisión de seguridad que tomas sin darte cuenta. Estos son los puntos a vigilar cuando lanzas ahí.

Variables de entorno y el prefijo público

Vercel distingue variables de servidor y de cliente. En frameworks como Next.js, todo lo que lleva un prefijo público (por ejemplo NEXT_PUBLIC_) se incrusta en el bundle y viaja al navegador. Guarda ahí solo lo que no te importe enseñar. Las claves privadas van sin prefijo y solo se usan en el servidor. Un descuido aquí filtra tokens de forma permanente.

Los deploys de preview son públicos

Cada rama y cada pull request genera una URL de preview. Por defecto esas URLs son accesibles para quien las conozca, y suelen apuntar a datos reales o a claves de entornos de prueba. No las trates como privadas: si tu preview conecta con una base de datos con datos sensibles, protege el acceso o usa datos de mentira.

Cabeceras de seguridad

Vercel sirve HTTPS de serie, pero no añade cabeceras defensivas por ti. Configura en tu proyecto Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options y una Content-Security-Policy. Sin ellas tu app queda más expuesta a clickjacking e inyección de scripts, aunque el candado del navegador se vea verde.

Source maps que enseñan tu código

Muchos builds suben source maps a producción. Eso permite a cualquiera reconstruir tu código original desde el navegador, incluidos comentarios y estructura interna. A veces revela endpoints o lógica que creías oculta. Decide de forma consciente si quieres publicarlos; para la mayoría de apps, desactívalos en producción.

Archivos y endpoints que no deberían estar ahí

Revisa que no queden accesibles .env, .git, backups o manifiestos como package.json. Comprueba también endpoints de depuración o rutas de API sin autenticación que dejaste para probar y olvidaste quitar. Lo que funciona en local sigue funcionando en producción, para ti y para cualquiera.

Scanaris lo comprueba en 30 segundos

Scanaris escanea tu despliegue en Vercel de forma no intrusiva: cabeceras HTTP, cookies, TLS, archivos sensibles accesibles, secretos en el JavaScript y CORS. Solo lee lo que ya es público, no ataca nada. Cada hallazgo llega con un prompt listo para pegar en tu IA y corregirlo. Pásalo tras cada deploy importante y lanza con tranquilidad.

¿Y tu web, cómo va?

Pásale Scanaris y compruébalo en 30 segundos, gratis.

Escanear mi web

Checks relacionados

Guías de seguridad por stack