Guías de corrección para apps creadas con IA
Los huecos de seguridad que hunden los lanzamientos programados con IA, y exactamente cómo cerrar cada uno. Pasos en lenguaje claro, priorizados según el riesgo real.
- critical→
Cómo agregar seguridad a nivel de fila (RLS) a una app de Lovable
Lovable aprovisiona una base de datos de Supabase, pero a menudo deja las tablas legibles por la clave anon pública. Hasta que actives y escribas políticas de seguridad a nivel de fila, cualquiera puede leer los datos de tus usuarios.
- critical→
Cómo activar la seguridad a nivel de fila (RLS) en Supabase
Una tabla de Supabase sin RLS es totalmente legible por cualquiera que tenga tu clave anon, que se distribuye en tu frontend. Activar RLS correctamente es el paso más importante para asegurar una app de Supabase.
- critical→
Cómo corregir una clave de Supabase expuesta
Hay dos casos. La clave anon está pensada para ser pública: si es lo único que está expuesto, RLS es tu corrección. Pero si tu clave service-role llegó al cliente o a un repositorio público, toda tu base de datos queda expuesta y debes rotarla de inmediato.
- critical→
Cómo rotar una clave de API expuesta
Toda clave de API que llegó al frontend o a un repositorio público debe considerarse comprometida. Un fundador envió una clave secreta de Stripe al frontend y se cobró a 175 clientes antes de que pudiera rotarla. Rota rápido, pero en el orden correcto.
- medium→
Cómo agregar encabezados de seguridad a tu app
Las apps generadas por IA casi siempre se entregan sin encabezados de seguridad, lo que te deja expuesto a clickjacking, degradación de protocolo y ataques de inyección de contenido. Agregarlos es rápido y de alto impacto.
- medium→
Cómo corregir un error de CORS (de forma segura)
La "solución" más rápida para un error de CORS —permitir todos los orígenes con un comodín— también es un agujero de seguridad: deja que cualquier sitio web llame a tu API desde el navegador de una víctima. La corrección correcta permite solo los orígenes en los que confías.
- critical→
Cómo asegurar tus variables de entorno y secretos
Las apps creadas con IA rutinariamente filtran secretos al ponerlos en variables de entorno del lado del cliente, al confirmar archivos .env o al exponerlos en el paquete. Todo lo que está en el navegador es público: los secretos deben vivir únicamente en el servidor.
- high→
Buenas prácticas de RLS en Supabase
Activar RLS es solo la mitad del trabajo. Las políticas permisivas o incorrectas dejan los datos expuestos incluso con RLS "activado". Estas son las prácticas que hacen que la seguridad a nivel de fila de Supabase realmente proteja tus datos.
- critical→
Cómo asegurar tus reglas de seguridad de Firebase
La causa número uno de las filtraciones de datos en Firebase son las reglas dejadas en modo de prueba ('allow read, write: if true'), que hacen pública toda tu base de datos. Las reglas seguras restringen cada lectura y escritura a usuarios autenticados y autorizados.
¿Quieres que lo verifiquen, no solo que lo corrijan?
Corregirlo es el primer paso. Una revisión de ClearedToShip confirma que la corrección realmente se sostiene y te entrega una autorización firmada y asegurada para lanzar. Únete al acceso anticipado: