Seguridad para apps hechas con IA

Las apps vibe-coded se lanzan en horas, pero los básicos de seguridad —secretos expuestos, reglas de base de datos ausentes, CORS abierto, cabeceras que faltan— se quedan por el camino. Esta guía explica los fallos que de verdad afectan a las apps hechas con IA, cómo comprobarlos en 30 segundos y dónde profundizar según tu stack.

Qué significa "seguridad en vibe coding"

Las herramientas de IA generan apps donde el navegador habla directamente con tu base de datos y tus servicios. Eso es cómodo, pero mueve la seguridad de tu código a tu configuración: lo que te protege son las reglas de la base de datos, las cabeceras y qué claves viven dónde, no el código bonito de la interfaz.

El problema es que esas piezas no vienen bien puestas por defecto, y la IA rara vez las configura por ti. El resultado: apps que se ven perfectas pero exponen datos o claves a cualquiera que sepa mirar.

Los fallos que más afectan a las apps hechas con IA

Claves de API en el navegador: al "conectar" un servicio, la clave acaba en el JavaScript del cliente, donde es pública para siempre.

Reglas de base de datos ausentes o débiles: sin Row-Level Security bien puesto (Supabase) o con reglas en modo test (Firebase), cualquiera lee y escribe tus tablas sin iniciar sesión.

CORS permisivo: una política que refleja cualquier origen con credenciales expone los datos de tus usuarios.

Cabeceras de seguridad ausentes: sin CSP, HSTS ni X-Frame-Options, tu app queda expuesta a clickjacking, inyección y downgrade.

Archivos sensibles accesibles: .env, source maps o backups que dejan reconstruir tu código o filtran secretos.

Que la app "se vea bien" no significa que sea segura

Ocultar un botón en la interfaz no protege nada: la petición sigue siendo una URL pública que cualquiera puede llamar directamente. La seguridad de verdad vive en el servidor y en la base de datos, no en lo que el usuario ve. Por eso comprobarlo desde fuera —como lo haría un atacante— es la única forma de saber qué está realmente expuesto.

Cómo comprobarlo en 30 segundos

Scanaris escanea tu web ya publicada en modo solo lectura: no toca tu código ni cambia nada. Detecta estos fallos, los ordena por impacto (primero lo crítico) y te da un prompt de arreglo listo para pegar en tu IA por cada hallazgo. Pega tu URL y sal de dudas antes de compartir tu app.

Escanear mi web gratis

Profundiza según tu stack

Comprobaciones de seguridad clave

Guías relacionadas

Preguntas frecuentes

¿Es segura mi app hecha con Lovable, Bolt o Cursor?

Puede serlo, pero por defecto suele salir con claves en el frontend, reglas de base de datos incompletas y sin cabeceras de seguridad. La única forma de saberlo es comprobar tu web ya publicada: Scanaris lo hace en 30 segundos, en modo solo lectura.

¿Escanear mi web es peligroso para mi sitio?

No. Scanaris hace comprobaciones de solo lectura sobre información ya pública (cabeceras, cookies, certificados, archivos accesibles). No modifica, borra ni inyecta nada. Solo debes escanear webs propias o para las que tengas autorización.

¿Necesito saber de seguridad para usarlo?

No. Cada hallazgo viene con una explicación clara y un prompt de arreglo listo para pegar en tu IA, así que puedes solucionarlo sin ser experto.