Ir al contenido principal

Gratis · sin registro · 20 preguntas

¿Es seguro lanzar la app que has creado con IA?

Veinte preguntas que conviene repasar antes de poner delante de usuarios reales una app creada con Claude Code, Cursor o Lovable. No necesitas leer nada de código. Responde sí / no / no lo sé y obtendrás tus riesgos ordenados por gravedad, además de instrucciones de corrección que puedes pegar directamente en tu herramienta de IA.

Nada de lo que escribes sale de tu navegador — ni se envía, ni se guarda

Respondidas0 / 20

Contraseñas y claves de API

Si tus claves están en algún sitio donde otras personas pueden leerlas. La IA optimiza para que algo funcione, y eso suele significar poner la clave donde antes funcione.

  • Crítico¿Tu clave `service_role` de Supabase y la contraseña de la base de datos se mantienen fuera del navegador, es decir, nunca en una variable de entorno que empiece por `NEXT_PUBLIC_`?
  • Importante¿Todas las claves de API y contraseñas quedan fuera de tu código y fuera de GitHub, sin ningún archivo `.env` bajo control de versiones?
  • Recomendado¿Has rotado todas las claves que hayan podido verse en algún sitio a la vista de otras personas: una ventana de chat con una IA, una captura de pantalla, un repositorio público?

Permisos de la base de datos

La causa más frecuente de incidentes reales. Un solo ajuste que falta deja los datos de todos tus usuarios al alcance de cualquiera.

  • Crítico¿Está activada la seguridad a nivel de fila en todas las tablas de la base de datos, con reglas que limitan las filas a la persona propietaria que ha iniciado sesión?
  • Importante¿Están también restringidas las escrituras (altas y modificaciones), de forma que nadie pueda crear ni modificar filas en nombre de otra persona?
  • ImportanteSi se borran o se corrompen datos, ¿tienes una copia de seguridad desde la que restaurar?

Inicio de sesión y permisos

Tener una pantalla de inicio de sesión y mantener privados los datos de otras personas son dos cosas distintas.

  • CríticoSi alguien cambia un identificador de la dirección (el 123 de `/orders/123`) por el de otra persona, ¿se le sigue bloqueando?
  • Importante¿Las pantallas y acciones de administración (listar todos los usuarios, borrar, devolver dinero) son realmente imposibles de ejecutar para un usuario normal?
  • Recomendado¿Funcionan de verdad en producción la verificación de correo y el restablecimiento de contraseña?
  • Recomendado¿El cierre de sesión funciona de forma fiable y las sesiones inactivas acaban caducando?

Pagos

Aquí los errores se convierten de inmediato en devoluciones y confianza perdida. Si tu app no tiene pagos, responde que sí a todo este bloque.

  • CríticoSi el mismo aviso de pago llega dos veces, ¿está el cliente protegido frente a un cobro o un abono duplicado? (Responde que sí si no tienes pagos.)
  • Importante¿El importe que se cobra se decide en el servidor en lugar de tomarse del navegador? (Responde que sí si no tienes pagos.)
  • Importante¿Verificas la firma de los avisos de pago entrantes? (Responde que sí si no tienes pagos.)

En cuanto guardas información de otras personas, hay obligaciones que dejan de ser opcionales.

  • Importante¿Publicas una política de privacidad? (Hace falta en cuanto guardas aunque sea una dirección de correo.)
  • ImportanteSi cobras dinero, ¿publicas la información legal de venta a distancia que exige tu jurisdicción? (Responde que sí si todo es gratis.)
  • Recomendado¿Recoges solo los datos personales que realmente necesitas y evitas que acaben en tus registros o avisos de error?
  • RecomendadoSi un usuario pide que borres su cuenta y sus datos, ¿puedes hacerlo de verdad?

Operación, coste y recuperación

Esto es lo que muerde después del lanzamiento. Una factura desbocada y “no sé volver atrás” son las dos cosas más dolorosas para quien trabaja solo.

  • Importante¿Has puesto límites de gasto o alertas de facturación en tus servicios en la nube y en tus interfaces de programación?
  • Recomendado¿Te enterarías de que producción está rota antes de que te lo diga un usuario?
  • RecomendadoSi un despliegue rompe producción, ¿sabes volver rápido a la versión anterior?

Tu resultado

Todavía no has respondido nada. Responde a las preguntas de arriba y aquí aparecerá tu veredicto, junto con todo lo que requiere atención, empezando por lo peor.

Esto es una lista declarada por ti, no una lectura de tu código real. No puede confirmar que los puntos que has respondido que sí estén bien implementados. Si tu app maneja dinero o datos personales, que la mire una persona antes de lanzar.

Sobre este autodiagnóstico

Veinte preguntas, ordenadas por lo que de verdad puede hacerte daño

La IA escribe rápido código que funciona, pero no implementa “quién puede ver qué datos”, “a nadie se le cobra dos veces” ni “podemos volver atrás” si no se lo pides. Este autodiagnóstico cubre exactamente esos huecos, en lenguaje llano.

  1. 1

    1. Responde 20 preguntas

    Sí, no o no lo sé. No hace falta leer código. Elige “no lo sé” con honestidad: sin verificar es casi tan arriesgado como sin hacer, y la puntuación lo trata así.

  2. 2

    2. Mira tus riesgos en orden

    Clasificados en crítico, importante y recomendado. Mientras quede un solo punto crítico pendiente, el resultado dice que no lances, sea cual sea tu puntuación.

  3. 3

    3. Pega las correcciones en tu herramienta de IA

    Cada punto lleva una instrucción que puedes pegar en Claude Code o Cursor, y puedes copiarlas todas juntas como un único encargo. A una persona solo la traes para lo que no puedas cerrar tú.

FAQ

  • ¿Puedo usarlo si no sé leer código?

    Sí. Las preguntas van sobre cómo se comporta tu app, no sobre cómo está escrita: por ejemplo, si cambiar un identificador en la dirección deja al descubierto los datos de otra persona. Elige “no lo sé” donde no lo sepas; cuenta como riesgo, y el resultado te dice cómo averiguarlo.

  • ¿Se envía a algún sitio lo que escribo?

    No. Las respuestas y el resultado se calculan enteros en tu navegador. No se sube nada, no se guarda nada y no hay ningún campo de correo. Cierra la página y tus respuestas desaparecen.

  • He respondido “no lo sé” muchas veces y tengo una puntuación baja. ¿Significa que estoy en riesgo?

    Significa que todavía no se puede saber. Este autodiagnóstico pondera “no lo sé” con 0,7× el riesgo de un “no”, porque tratar lo no verificado como seguro dejaría el resultado sin valor. Empieza por los puntos críticos.

  • Si todo es que sí, ¿puedo lanzar sin riesgo?

    Significa que no falta nada grave dentro de lo que cubre este autodiagnóstico. Pero lo declaras tú, no es una lectura de tu código: responder “RLS está configurado” no demuestra que la regla limite de verdad como debe. Si manejas dinero o datos personales, que lo mire antes una persona.

  • ¿Sirve para Claude Code, Cursor, Lovable, v0 y Bolt?

    Sí. Las preguntas apuntan a huecos comunes de las apps generadas con IA, no a una herramienta concreta. Dicho esto, los creadores que te montan el backend por ti (Lovable, Bolt, v0) suelen arrancar con huecos invisibles en los permisos de base de datos, así que presta especial atención a la sección de base de datos.

  • ¿Qué hago con los puntos que no puedo arreglar yo?

    Pega en Claude Code o Cursor la instrucción de cada punto: con eso se cierran la mayoría. Para lo que sigas sin poder valorar, sobre todo el diseño de permisos, los pagos y los datos personales, en una revisión ligera (desde 210 $, unos 3 días laborables) un desarrollador lee el código real. Una primera llamada gratuita es un buen punto de partida.

Para los puntos que no puedes cerrar tú

El diseño de permisos, los pagos y los datos personales son las áreas donde preguntarle a una IA no converge en una única respuesta correcta. Yo leo el código real y te digo qué pasaría en tu app. Construyo SaaS B2B en producción con Claude Code, así que no voy a decirte que el error fue usar IA.

No hace falta que sepas programar — yo te guío para compartir el repositorio.