ClearedToShip
Autorización de seguridad para apps creadas con IA

Programaste un producto de verdad con IA.
No lo lances con una brecha incluida.

Pega la URL de tu app para un escaneo gratuito de preparación para el lanzamiento. Luego obtén una autorización revisada por una persona y respaldada por seguro, para que lances sabiendo que los datos de tus usuarios están realmente seguros.

  • Escaneo gratis, sin tarjeta
  • Hallazgos en lenguaje claro
  • Pensado para fundadores no técnicos

Escaneo gratuito de preparación para el lanzamiento

Al instante

Gratis, sin tarjeta. Calificación instantánea de encabezados de seguridad en pantalla, y luego un informe de preparación para el lanzamiento revisado por una persona, por correo.

Plataformas
LovableSupabaseReplitBoltv0FirebaseBase44CursorClaude CodeGitHub CopilotWindsurfOpenAI CodexWebflowClineGemini CLIConvexRetoolFlutterFlowBubbleFramerAppwrite

45% of AI-generated code samples introduced a security vulnerability in testing.

Veracode 2025 GenAI Code Security Report

Brecha

Las herramientas de IA lanzan funciones rápido, y agujeros de seguridad aún más rápido.

Las herramientas que permiten a cualquiera crear una app no te avisan cuando la base de datos está totalmente abierta, la clave de API está en el navegador o el panel de administración no tiene ningún candado. Los fundadores lo descubren por las malas.

I vibe-coded an MVP in 2 days. Took 3 months to clean up the security debt. The AI never warned me once.
Indie Hackers post-mortem
I know I have RLS enabled so I'm fine — I was so WRONG. Lovable tends to leave read wide open.
Lovable founder, DEV.to
My Stripe secret key shipped to the frontend. 175 customers were charged $500 each before I could rotate it.
Founder, LinkedIn
Brecha

Esto sigue ocurriendo.

Una breve historia documentada de lo que significa lanzar sin una autorización de seguridad.

BrechaApr 2026

Lovable mass data exposure

Every project before Nov 2025

A disclosure claimed every Lovable project created before November 2025 was exposed — driven by missing row-level security on user databases.

Public disclosure, Apr 2026 (amplified across X/HN)

BrechaJun 2025

Lovable CVE-2025-48757

CVSS up to 9.3 · 170+ apps

Missing row-level security let anyone read and write other users' data across 170+ deployed Lovable apps.

CVE-2025-48757

BrechaJul 2025

Base44 authentication bypass

Full auth bypass

Researchers found an authentication bypass exposing private apps; patched by the vendor within 24 hours of disclosure.

Wiz / Gal Nagli, disclosed Jul 9 2025

BrechaOct 2025

Escape scan of vibe-coded apps

2,000+ vulns · 400+ secrets

A scan of 5,600 vibe-coded apps surfaced 2,000+ vulnerabilities, 400+ leaked secrets and 175 PII instances.

Escape research, Oct 2025

Brecha2025

Moltbook token leak

1.5M API tokens · 35k emails

An exposed backend leaked roughly 1.5 million API tokens and tens of thousands of user emails.

Public incident report

BrechaMay 2026

Red Access 'Shadow Builders'

380,000 exposed apps

A scan of the no-code/vibe-coding ecosystem found roughly 380,000 publicly exposed applications.

Red Access, Shadow Builders report, May 2026

No lo lances con una brecha incluida.

Obtener mi escaneo gratis

De la URL a la autorización en tres pasos.

01

Escanear

Pega la URL de tu app. Hacemos una pasada automatizada en busca de los problemas que hunden lanzamientos: bases de datos abiertas, claves expuestas, falta de autenticación, encabezados débiles.

02

Revisión humana

Un ingeniero de seguridad de verdad revisa los hallazgos, elimina el ruido y confirma qué es realmente explotable en tu app, no una lista de verificación genérica.

03

Autorizado para lanzar

Recibes una autorización firmada y una lista de correcciones en lenguaje claro. La aprobación está respaldada por un seguro de errores y omisiones (E&O) y por un ingeniero con nombre y responsabilidad.

Un informe no es responsabilidad. Una autorización sí.

Ocho escáneres se lanzaron en una sola semana. Casi todos te entregan un PDF y te desean suerte. ClearedToShip está hecho de otra manera.

Un escáner genérico
  • Un PDF automatizado, sin contexto
  • Falsos positivos que tienes que filtrar tú mismo
  • Nadie responde si algo se le pasa
  • Compitiendo entre sí para llegar a una etiqueta de $5
ClearedToShip
  • Una atestación humana firmada de preparación para el lanzamiento
  • Respaldada por un seguro de errores y omisiones (E&O)
  • Un ingeniero con nombre que responde por la aprobación
  • Correcciones en lenguaje claro, priorizadas según el riesgo real

A signed human attestation, backed by E&O insurance and a named accountable engineer — not just another automated report.

Acerca de y responsabilidad
Lo que realmente recibes

Una autorización que puedes mostrar a tus usuarios.

No un PDF de 40 páginas que se pudre en tu carpeta de descargas. Una autorización firmada y verificable, emitida por el ingeniero que revisó tu app y respaldada por un seguro de E&O. Inserta el sello en tu sitio, envía el certificado a un cliente o entrégalo a un inversor que esté haciendo due diligence.

  • Un ingeniero con nombre y responsabilidad firma cada autorización
  • Un enlace de verificación público que cualquiera puede comprobar
  • Una firma asegurada: responsabilidad financiera real
Obtener mi escaneo gratis
Ejemplo
Certificado de
Autorización de lanzamiento
Cleared to ShipSecurity Verified★ ★ ★CTS-2026-0F3A1C
Aplicación
app.example.com
ID de autorización
CTS-2026-0F3A1C
Fecha de autorización
14 May 2026
Resultado
AAutorizado para lanzar
  • Seguridad a nivel de fila aplicada en todas las tablas
  • Ninguna clave secreta accesible desde el navegador
  • Autenticación y autorización verificadas
  • Cabeceras de seguridad y HTTPS reforzados
  • Reglas de almacenamiento y acceso a archivos bloqueadas
Firmado por
Tu ingeniero de revisión asignado
Respaldado por seguro de E&O
Verificar: clearedtoship.com/v/CTS-2026-0F3A1C
Metodología

Sin caja negra. Esto es exactamente lo que revisamos.

Estos son los problemas que hunden un lanzamiento y que buscamos en cada app, mapeados a cómo fallan de verdad las herramientas de IA. Después, una persona confirma qué es realmente explotable en la tuya, para que arregles lo que importa.

Acceso a la base de datos

Seguridad a nivel de fila (RLS) y reglas de Firestore/RTDB: el agujero de base de datos abierta detrás de la mayoría de las brechas de vibe-coding.

Secretos expuestos

Claves de servicio, tokens de API y credenciales de administrador que acabaron en el navegador o en un repo público.

Autenticación y autorización

Si el inicio de sesión realmente protege los datos, y si un usuario puede llegar a los registros de otro.

Cabeceras y transporte

CSP, HSTS y las cabeceras que bloquean el clickjacking, el MIME-sniffing y los ataques de downgrade.

Almacenamiento y archivos

Buckets públicos y reglas de subida que exponen sin querer archivos de usuarios y datos personales.

Abuso y límites de tasa

Endpoints que un atacante puede forzar por fuerza bruta, raspar o usar para disparar tu factura.

CríticoHallazgo de ejemplo

profiles es legible públicamente: cualquiera puede volcar el correo y los datos privados de todos los usuarios. Solución: activa la seguridad a nivel de fila y añade una política de lectura solo para el propietario. Verificado como resuelto antes de la autorización.

Responsabilidad

Lleva el nombre de alguien.

Un escáner genérico no tiene a nadie a quien llamar cuando se equivoca. Cada autorización de ClearedToShip la firma una persona real y la respalda un seguro real.

Firmada por un ingeniero con nombre

El ingeniero de seguridad que realiza tu revisión firma personalmente la autorización: una persona con nombre y responsabilidad, no una herramienta anónima. Tu revisor aparece nombrado en la propia autorización.

Respaldada por un seguro de E&O

Nuestra firma está respaldada por un seguro profesional de Errores y Omisiones (E&O), de modo que la autorización conlleva una responsabilidad financiera real y recuperable, no solo un descargo de responsabilidad.

Empieza gratis: revisa tu base de datos de Supabase ahora mismo.

La causa número uno de las brechas en apps programadas con IA es una base de datos de Supabase que queda legible para el público. Nuestro verificador de RLS gratuito te lo dice en segundos: sin registro, sin instalación.

Las cuentas

Una autorización cuesta menos que la limpieza.

Una sola tabla abierta puede volcar todos los usuarios que tienes. Lo que viene tras una brecha —rotar claves, avisos de filtración, reembolsos, confianza perdida, semanas rehaciendo la arquitectura— supera con creces el precio de autorizarte primero.

380,000

apps no-code / vibe-coded expuestas públicamente, halladas en un solo escaneo del ecosistema.

Red Access, 2026

1.5M

tokens de API y 35 000 correos de usuarios filtrados desde un backend expuesto.

Public incident report

170+

apps desplegadas donde cualquiera podía leer y escribir datos de otros usuarios por un fallo de RLS ausente.

CVE-2025-48757

Precios simples y honestos.

Empieza gratis
Escaneo gratis
$0

Escaneo automatizado de preparación para el lanzamiento y un resumen en lenguaje claro de lo que encontramos.

Obtener mi escaneo gratis
Auditoría atestada
$1,500+

Revisión humana y una autorización firmada, respaldada por un seguro de errores y omisiones (E&O) y un ingeniero con nombre.

Unirse al acceso anticipado
Autorización continua
Iguala mensual

Mantente autorizado a medida que avanzas. Monitoreo continuo y re-atestación para apps en crecimiento.

Unirse al acceso anticipado
Cleared to ShipSecurity Verified★ ★ ★

Obtén la autorización antes de lanzar.

Únete a la lista de acceso anticipado. Daremos prioridad a fundadores con una app ya desplegada y una fecha de lanzamiento en el calendario.

  • Escaneo gratis, sin tarjeta
  • Hallazgos en lenguaje claro
  • Pensado para fundadores no técnicos

Preguntas

¿Qué es ClearedToShip?
Una revisión de seguridad de preparación para el lanzamiento, para apps creadas con herramientas de IA como Lovable, Supabase, Replit, Bolt y v0. Obtienes un escaneo gratis, una revisión humana de los hallazgos y una autorización firmada antes de lanzar.
¿En qué se diferencia esto de los escáneres gratuitos?
Los escáneres automatizados te entregan un PDF y desaparecen. ClearedToShip respalda su aprobación con un ingeniero con nombre y un seguro de errores y omisiones (E&O): una autorización con responsabilidad y asegurada, no solo un informe.
¿Necesito ser técnico?
No. La mayoría de nuestros usuarios son fundadores no técnicos con una URL ya desplegada. Pega tu enlace, nosotros nos encargamos del resto y te explicamos cada hallazgo en lenguaje claro.
¿Cuánto cuesta?
El escaneo es gratis. Una auditoría atestada completa cuesta $1,500–$2,500 según el alcance, con monitoreo continuo opcional.
Escaneo gratuito de preparación para el lanzamiento
Obtener mi escaneo gratis