Fundamentos de seguridad
Escaneo de seguridad de Base44: lo que solo él ve
El escaneo de seguridad de Base44 revisa siete tipos de problema desde dentro. Esta es la mitad que lee y nadie más puede leer, y la mitad que nunca mira.

En resumen
- El escaneo de seguridad de Base44 se ejecuta desde dentro de tu proyecto y revisa siete tipos de problema, desde las reglas de acceso a tus datos hasta las librerías de las que depende tu app. Está incluido en todos los planes, y una de las siete revisiones solo corre desde Builder en adelante.
- En una app de Base44 es el único escaneo capaz de responder a lo que la gente quiere decir con "¿es segura mi app?": si un desconocido puede leer tus datos. Calificamos 5.442 apps de Base44 en vivo y pudimos preguntarle a 2.
- Lo que no tiene motivo para leer es la página que descargan tus visitantes. En 95 de esas 5.442 apps había ahí una clave de API de Google.
Abres el Dashboard de tu app de Base44, haces clic en Security, pulsas Run Security Scan y unos segundos después vuelve una lista. O no vuelve nada. En ambos casos tienes un resultado en la mano y te preguntas si esa era toda la revisión.
La mayoría de los textos sobre esto lo cuentan al revés. El argumento habitual dice que un escaneo lanzado desde dentro de tu proyecto no puede ver lo que ve internet, así que el de fuera es el fiable. En Base44 es justo al contrario en la mitad que importa: el escaneo de seguridad de Base44 es lo único capaz de comprobar si un desconocido puede leer tus datos, y podemos enseñarte que nosotros no podemos. Lo intentamos en 1.466 apps de Base44 y obtuvimos respuesta de dos.
Así que esto es un reparto del trabajo. Un escaneo trabaja dentro del edificio. El otro se queda en la acera y lee lo que se entrega por delante. Los dos valen la pena, y en Base44 el de dentro hace la mitad más pesada.
¿Qué revisa el escaneo de seguridad de Base44?
Siete tipos de problema, leídos desde dentro de tu proyecto. Tu dirección publicada no la pide nunca.
| Qué revisa | Qué significa | Planes |
|---|---|---|
| Data permission issues | Una tabla de datos sin reglas de acceso, o gente con más acceso del que le corresponde | Todos |
| Exposed secrets | Claves de API, contraseñas o tokens dejados en un sitio al que llegan los visitantes de la app | Todos |
| Unauthenticated backend functions | Algo entre bastidores que entrega datos sin comprobar quién pregunta. Titulado "Anyone can run this function" | Todos |
| Credit protection | Tus funciones de IA, imagen o correo alcanzables desde fuera de tu app, así que otro gasta tus créditos | Todos |
| App dependencies | Una librería de terceros con un fallo conocido, y la versión a la que conviene pasar | Todos |
| Code vulnerabilities | Patrones en tu propio código: comprobaciones de acceso que faltan, manejo imprudente de lo que alguien escribió | Desde Builder |
| Security header recommendations | Dos protecciones del navegador, la incrustación en iframe y las funciones del navegador que no usas | Todos |
Todo eso se leyó el 10 de octubre de 2026 en la documentación de Base44, en las
páginas Running a security scan y Base44 security: An overview. Tres cosas
de ahí conviene conocerlas antes de fiarte del resultado:
- El escaneo nunca aplica una corrección por su cuenta. Tú pulsas Fix y Base44 escribe el cambio en el chat de IA de tu app con un checkpoint delante, de modo que una corrección que rompa algo se puede deshacer desde el chat.
- El botón Fix with AI en una función no autenticada rechaza a cualquiera que llame sin estar la sesión iniciada. Base44 dice acto seguido que eso puede romper una página pensada para visitantes sin sesión, un webhook o una integración que llame a esa función. Prueba esos caminos después.
- Avisa al publicar y no te detiene. El panel de publicación muestra un estado de Security, y Base44 lo describe como un aviso que no te impide publicar.
Lo que solo él puede ver
Si la gente que usa tu app puede llegar a datos que no son suyos. En una app de Base44, nada fuera de la plataforma puede comprobarlo.
En la mayoría de los builders tu app habla con su base de datos directamente desde el navegador de tu visitante. Eso hace que la base tenga una dirección pública, que tu página lleve esa dirección encima y que cualquiera pueda sacarla y empezar a preguntar. Si obtiene respuestas depende de un ajuste tabla por tabla que la mayoría de los dueños no ha abierto nunca. Una app de Base44 manda sus peticiones a través de Base44, así que no hay ninguna dirección en la calle que alguien pueda probar.
La medición es lo bastante desigual como para zanjarlo. 1.466 de las 5.442 apps de Base44 que calificamos nombran un proyecto de Supabase en algún punto de la página. Nuestra revisión de Row Level Security obtuvo una respuesta utilizable de 2 de ellas. En Lovable, donde la base responde directamente a la calle, respondieron 3.553 de 6.535. En Bolt, 35 de 267.
Dos apps no son una tasa y no vamos a imprimir ninguna. Lo que el número zanja es quién puede mirar: en una app de Base44 las reglas de acceso a tus datos se leen desde la página Security de tu propio panel y desde ningún otro sitio. El recuento completo de cómo puntuaron 5.442 apps de Base44 tiene el resto de las cifras.
Por qué tu app publicada puede seguir llevando una clave
Porque el escaneo lee tu proyecto y tus visitantes descargan un archivo. Cuatro cosas de la propia documentación de Base44 separan ambas:
- La versión publicada puede ser más antigua que la que leyó el escaneo. El hallazgo de credit protection de Base44 tiene un estado para exactamente esto, y el aviso dice "Publish changes before protecting credits" cuando tu app en vivo sigue corriendo una versión anterior.
- El estado al publicar es un aviso. Risks found abre la página Security, y aun así puedes publicar.
- Un hallazgo que ignoras no vuelve. Los hallazgos ignorados pasan a su propia sección al final de la lista y, en palabras de Base44, no reaparecen en el siguiente escaneo. Una lista limpia puede significar que alguien descartó el hallazgo en junio.
- La mitad del código necesita un plan de pago. Code vulnerability scanning corre desde Builder, igual que la integración opcional con Wiz, que añade análisis estático usando tu propio tenant de Wiz.
Desde la acera, esa distancia tiene un tamaño. De las 5.442 apps de Base44 que calificamos, 95 servían una clave de API de Google en la página, 11 tenían algo con forma de contraseña o de token, una una clave restringida de Stripe y otra una clave secreta de Stripe. La revisión de credenciales respondió en las 5.442 apps, así que son recuentos y no una muestra.
Esos 95 son una proporción menor que la de los vecinos, y conviene decirlo claro: en el mismo barrido, 727 de 18.563 apps de Lovable y 200 de 3.050 de Replit llevaban una clave de API de Google. En esta medición las apps de Base44 están más tranquilas que las construidas al lado.
Es además el hallazgo de esta lista que más probablemente esté bien. Google emite un solo tipo de clave de API y espera verla en el navegador; lo que decide si un desconocido puede hacerte subir una factura con ella es si la restringiste a tu propio dominio, y esa restricción vive en la consola de Google, no en tu app. Qué revisar en una clave de Google que has encontrado en tu propia página son los dos ajustes que hay que leer.
Si prefieres ver la lista completa de lo que entrega tu app de Base44 publicada, nuestro escaneo gratuito lee tu dirección en vivo y cuenta lo que ve desde fuera. Tarda unos 20 segundos y no pide cuenta: escanea tu app gratis.
La revisión de esa lista con la que nadie cuenta
Alguien llamando a las funciones de pago de tu app directamente, sin pasar por tu app en ningún momento.
Base44 lo llama credit protection, y el hallazgo aparece cuando una función tuya que usa IA, generación de imágenes o correo es alcanzable desde fuera de tu app. Su documentación es clara sobre la consecuencia: quien la encuentre puede ejecutarla y gastar tus créditos de integración. Está valorada como High, y según tu app la corrección es un solo botón Fix que restringe esas funciones sin tocar tu propio acceso, o un Resolve with AI que mueve las llamadas a tu backend.
Esto es de lo que un escaneo de dentro hace bien y uno de fuera no tiene forma honesta de probar. Averiguar si alguien puede ejecutar gratis tu función de correo supondría ejecutarla, así que nuestro escaneo le deja esa a Base44 y cuenta lo que puede leer sin gastar nada tuyo.
Lo que no revisa ninguno de los dos
Tres cosas, y la última es la única de esta página que no se arregla después.
Tu certificado y tu dominio, si la app está en tu propia dirección. Una app
de Base44 en una dirección base44.app hereda los de Base44. Múdala a un
dominio que hayas comprado y las fechas de renovación pasan a ser tuyas, que es
la forma más silenciosa en que una app que funciona se apaga.
Los archivos de un bucket de Supabase Storage que hayas conectado. De las 1.466 apps de Base44 que nombran un proyecto de Supabase, nuestra revisión de buckets pudo responder en 5. La misma pared que tapa la base tapa el bucket, y la revisión de accesos de Base44 cubre las tablas que ella gestiona, no un bucket de un proyecto que conectaste tú.
Si existe una copia de tus datos. Eso no lo revisa ningún escaneo a ningún lado de la pared, porque no es una propiedad de tu app. Es una propiedad de lo que montaste en otro sitio, y decide si una migración que sale mal o un agente con acceso a la base acaba en una restauración o en un correo a tus usuarios. El día en que un agente de IA borró una base de datos de producción enseña cómo se lee lo segundo.
Mantener cubiertas las dos mitades después de publicar
Vuelve a lanzar los dos después de cualquier cambio. Un resultado de la semana pasada describe la app de la semana pasada, y en Base44 publicar es un botón, así que una tabla añadida esta mañana o una clave pegada a medianoche está en vivo en cuanto lo pulsas.
Reeve Monitor vuelve a pasar las nueve revisiones de fuera por ti:
- las nueve revisiones cada hora, en hasta tres apps
- si la app responde, cada 60 segundos
- un mensaje cuando un resultado cambia, para que un hallazgo nuevo no espere a que mires
- un informe mensual de lo que vio
Si tu app de Base44 guarda sus datos en tu propio proyecto de Supabase, Reeve Care conserva una copia:
- una copia cifrada de tu base de datos de Supabase cada noche, guardada donde tu proyecto no llega
- cada copia verificada antes de contar, contando las filas de cada tabla
- una restauración en un clic cuando la necesites
- también tus archivos subidos, en cuanto conectes una credencial de Storage
- todo lo que hace Monitor
Los dos están en la página de precios, que a veces está por debajo de la cifra de lista de aquí y nunca por encima.
Qué hacer hoy
Qué hacer
- Lanza el escaneo desde Dashboard → Security antes de tu próxima publicación y lee los hallazgos antes de pulsar Fix all issues. La corrección de una función no autenticada puede dejar fuera una página que querías abierta.
- Mira la sección Ignored al final de la lista. Un hallazgo que alguien ignoró hace meses sigue ignorado hoy.
- Si tu app gasta créditos de integración en IA, imágenes o correo, lee primero el hallazgo de credit protection. Es el de la lista que cuesta dinero por sí solo.
- Escanea después la dirección publicada desde fuera, porque la app en vivo puede ser una versión anterior a la que leyó el escaneo.
- Guarda una copia de tus datos donde tu app no llegue, si conectaste tu propio proyecto de Supabase. Ninguno de los dos escaneos puede decirte si existe.
Empieza por la sección Ignored, se hace en segundos y es el único sitio donde un informe limpio puede estar escondiendo un hallazgo de verdad. Si quieres la versión en lenguaje llano de todo lo que se puede revisar desde fuera en una app de Base44, tenemos una guía para apps de Base44.
Preguntas frecuentes
¿Base44 revisa mi app en busca de problemas de seguridad?
Sí. Abre el editor de tu app, haz clic en Dashboard, luego en Security y luego en Run Security Scan. Revisa siete tipos de problema: las reglas de acceso a tus datos, credenciales expuestas, funciones de backend que responden sin comprobar quién pregunta, funciones que gastan tus créditos de integración, librerías de terceros con fallos conocidos, patrones en tu propio código y dos cabeceras de seguridad del navegador. Cada hallazgo llega con una corrección sugerida que puedes aplicar, y el escaneo no aplica ninguna por su cuenta. Está incluido en todos los planes, también en el gratuito, aunque la mitad que lee el código solo corre desde Builder. Leído el 10 de octubre de 2026.
¿Es suficiente el escaneo de seguridad de Base44?
Es el único escaneo capaz de revisar la parte más importante de una app de Base44, porque tus datos están detrás de Base44 y no en una dirección pública. Lo que no tiene motivo para hacer es traerse tu página publicada y leer lo que salió en ella. Calificamos 5.442 apps de Base44 en vivo: la pregunta sobre la base de datos tuvo respuesta en 2 de ellas, y 95 servían una clave de API de Google en la página. Ejecuta el escaneo de dentro antes de publicar y uno de fuera después.
¿Por qué un escáner externo no puede revisar mi base de datos de Base44?
Porque no hay nada en la calle a lo que llamar. En la mayoría de los builders tu app habla con su base de datos directamente desde el navegador del visitante, así que la base tiene una dirección pública, tu página la lleva encima y cualquiera puede sacarla y hacer preguntas. Una app de Base44 manda sus peticiones a través de Base44. De las 1.466 apps de Base44 que calificamos y que nombran un proyecto de Supabase en algún punto de la página, nuestra revisión de Row Level Security obtuvo una respuesta utilizable de 2. En Lovable, donde la base responde directamente a la calle, respondieron 3.553 de 6.535.
¿Qué encuentra un escaneo externo que Base44 no encuentra?
Lo que tus visitantes reciben ahora mismo. Base44 lee el proyecto que está en tu editor, y cuatro cosas de su propia documentación separan eso de la app en vivo: la versión publicada puede ser más antigua que la que leyó el escaneo, el escaneo avisa al publicar sin bloquearlo, un hallazgo que ignoras una vez no vuelve, y el análisis del código necesita el plan Builder. En las 5.442 apps de Base44 que calificamos, 95 tenían una clave de API de Google en la página, 11 algo con forma de contraseña o de token, una una clave restringida de Stripe y otra una clave secreta de Stripe.
¿Debería ejecutar los dos?
Responden a mitades distintas, así que uno no sustituye al otro. Ejecuta el escaneo de Base44 desde la página Security antes de publicar, lee los hallazgos antes de pulsar Fix all issues y después revisa la dirección publicada desde fuera. Un escaneo externo tarda unos 20 segundos y no pide cuenta.