Auditoría y correcciones de seguridad para apps vibe-coded.
La construiste con Lovable, Bolt, Cursor, v0 o Replit y funciona. Pero las apps hechas con IA salen con un conjunto reconocible de agujeros de seguridad, y los atacantes buscan justo esos. Auditamos tu app de principio a fin, corregimos lo que encontramos y te la devolvemos protegida y vigilada. Precio fijo, acordado antes de empezar.
Los fallos que encontramos en casi toda auditoría.
Secretos en el bundle del cliente
Claves de servicio de Supabase, claves de OpenAI y tokens de administrador compilados en el JavaScript que descargan tus visitantes. Cualquiera puede leerlos en DevTools y actuar como tu backend.
Row-level security ausente
La IA cablea la base de datos pero omite las políticas RLS, así que cualquier usuario con sesión puede leer o editar las filas de otro a través de la misma API que usa la app.
Endpoints de auth sin proteger
Sin límite de tasa en el inicio de sesión o el registro, el relleno de credenciales corre a toda velocidad. Los restablecimientos de contraseña que revelan si un correo existe lo empeoran.
Archivos .env versionados
El historial del repo arrastra URL de base de datos, credenciales de correo y claves de pago, aunque el commit actual parezca limpio. Los forks y las fugas los mantienen vivos para siempre.
Buckets de almacenamiento abiertos de par en par
Las subidas caen en un bucket que se lista públicamente o acepta escrituras de cualquiera, lo que convierte tu almacenamiento en el alojamiento de archivos de otro.
Confiar en el cliente
Precios, roles y cuotas comprobados solo en el frontend. Cualquiera con soltura en la consola del navegador puede pagar 0, volverse administrador o saltarse tus límites.
Código, config, datos y runtime, con evidencia en cada paso.
Es una auditoría de ingeniería práctica, no un PDF automatizado. Cada hallazgo nombra el archivo, el riesgo y la corrección, y las correcciones llegan como cambios revisables en tu propio repo.
- Repositorio: secretos versionados, fugas de historial, CVE de dependencias
- Backend: flujos de auth, autorización, RLS, límites de tasa, manejo de entradas
- Frontend: claves expuestas, lógica de confianza en el cliente, superficies XSS
- Infraestructura: buckets, CORS, cabeceras, TLS, paneles de administración expuestos
- Runtime: atacamos la app en ejecución como lo haría un atacante real
De hallazgos a correcciones
Cada hallazgo lleva su evidencia y su corrección fusionada.
Presupuesto, corrección, protección.
PASO 1
Envía la app
Acceso al repo o solo la URL. La delimitamos y respondemos con un precio fijo y un plazo en dos días laborables.
PASO 2
Auditar y corregir
Los hallazgos llegan con evidencia; las correcciones llegan como pull requests que puedes leer. Nada se fusiona sin tu revisión.
PASO 3
Sigue protegido
Armamos el WAF, la monitorización y las alertas en la entrega, para que las correcciones aguanten y el próximo error se atrape pronto.
¿Necesitas también que construyamos las funciones que faltan? Mira terminar apps vibe-coded. ¿Gestionas tu propio VPS? Mira endurecimiento de servidor.
¿La lanzaste rápido? Ahora lánzala segura.
Cuéntanos qué construiste y dónde duele. Un ingeniero de verdad responde en un día hábil.