Seguridad para apps hechas con IA
Las apps vibe-coded se lanzan en horas, pero los básicos de seguridad —secretos expuestos, reglas de base de datos ausentes, CORS abierto, cabeceras que faltan— se quedan por el camino. Esta guía explica los fallos que de verdad afectan a las apps hechas con IA, cómo comprobarlos en 30 segundos y dónde profundizar según tu stack.
Qué significa "seguridad en vibe coding"
Las herramientas de IA generan apps donde el navegador habla directamente con tu base de datos y tus servicios. Eso es cómodo, pero mueve la seguridad de tu código a tu configuración: lo que te protege son las reglas de la base de datos, las cabeceras y qué claves viven dónde, no el código bonito de la interfaz.
El problema es que esas piezas no vienen bien puestas por defecto, y la IA rara vez las configura por ti. El resultado: apps que se ven perfectas pero exponen datos o claves a cualquiera que sepa mirar.
Los fallos que más afectan a las apps hechas con IA
Claves de API en el navegador: al "conectar" un servicio, la clave acaba en el JavaScript del cliente, donde es pública para siempre.
Reglas de base de datos ausentes o débiles: sin Row-Level Security bien puesto (Supabase) o con reglas en modo test (Firebase), cualquiera lee y escribe tus tablas sin iniciar sesión.
CORS permisivo: una política que refleja cualquier origen con credenciales expone los datos de tus usuarios.
Cabeceras de seguridad ausentes: sin CSP, HSTS ni X-Frame-Options, tu app queda expuesta a clickjacking, inyección y downgrade.
Archivos sensibles accesibles: .env, source maps o backups que dejan reconstruir tu código o filtran secretos.
Que la app "se vea bien" no significa que sea segura
Ocultar un botón en la interfaz no protege nada: la petición sigue siendo una URL pública que cualquiera puede llamar directamente. La seguridad de verdad vive en el servidor y en la base de datos, no en lo que el usuario ve. Por eso comprobarlo desde fuera —como lo haría un atacante— es la única forma de saber qué está realmente expuesto.
Cómo comprobarlo en 30 segundos
Scanaris escanea tu web ya publicada en modo solo lectura: no toca tu código ni cambia nada. Detecta estos fallos, los ordena por impacto (primero lo crítico) y te da un prompt de arreglo listo para pegar en tu IA por cada hallazgo. Pega tu URL y sal de dudas antes de compartir tu app.
Profundiza según tu stack
Next.js
Seguridad para tu app Next.js
Supabase
Seguridad para tu app con Supabase
Firebase
Seguridad para tu app con Firebase
Vercel
Seguridad al desplegar en Vercel
Lovable
Seguridad y visibilidad para tu app de Lovable
Bolt
Seguridad para tu app hecha con Bolt
v0
Seguridad para tu app hecha con v0
Replit
Seguridad para tu app en Replit
Cursor
Seguridad para el código que escribes con Cursor
Comprobaciones de seguridad clave
Guías relacionadas
Preguntas frecuentes
¿Es segura mi app hecha con Lovable, Bolt o Cursor?
Puede serlo, pero por defecto suele salir con claves en el frontend, reglas de base de datos incompletas y sin cabeceras de seguridad. La única forma de saberlo es comprobar tu web ya publicada: Scanaris lo hace en 30 segundos, en modo solo lectura.
¿Escanear mi web es peligroso para mi sitio?
No. Scanaris hace comprobaciones de solo lectura sobre información ya pública (cabeceras, cookies, certificados, archivos accesibles). No modifica, borra ni inyecta nada. Solo debes escanear webs propias o para las que tengas autorización.
¿Necesito saber de seguridad para usarlo?
No. Cada hallazgo viene con una explicación clara y un prompt de arreglo listo para pegar en tu IA, así que puedes solucionarlo sin ser experto.