Saltar al contenido

Fundamentos de seguridad

¿Es seguro Base44? Lo que vimos en 5.442 apps Base44

¿Es seguro Base44? Pasamos nueve comprobaciones a 5.442 apps Base44 en producción. Casi todas sacaron B por motivos que su dueño nunca eligió.

Vlad Tkachenko11 min de lectura
Una tarjeta de app Base44 delante de un panel de plataforma cerrado con una base de datos dentro, y visitantes que llegan a la app desde la derecha.

En resumen

  • ¿Es seguro Base44? 4.231 de las 5.442 apps Base44 que calificamos sacaron B, y cuatro hallazgos que pertenecen a Base44 y no al dueño de la app explican casi todo.
  • Lo que el dueño sí hizo mal era raro: 103 de esas apps publicaron una clave o un secreto en la página, 95 de ellas una clave de API de Google y una una clave secreta de Stripe real.
  • La pregunta que casi todo el mundo quiere decir con "¿es seguro?" no se puede responder desde fuera de una app Base44. 1.466 nombran un proyecto de Supabase y solo 2 nos dejaron preguntar si un desconocido puede leerlo.

Has construido algo en Base44, funciona, y estás a punto de poner gente de verdad encima. Así que escribiste "is base44 safe" en un buscador, y lo que volvió fue el propio blog de Base44, sus propias páginas de producto y dos guías escritas a partir de ellas. Nada de eso es una respuesta, y tu propio informe de escaneo, si lo lanzaste, probablemente decía B y te dejó igual de a oscuras sobre el porqué.

Podemos responder una parte. Durante el último año hemos pasado las mismas nueve comprobaciones a cada app en producción que hemos podido encontrar, y 5.442 de ellas eran apps Base44. Esta es la parte que guía tras guía se equivoca: una app Base44 y una app Lovable fallan en sitios opuestos, y el informe que Base44 te da no va, en su mayor parte, sobre ti.

¿Es seguro Base44?

Dentro de esas tres palabras se esconden tres preguntas distintas, y separarlas es la mayor parte del trabajo.

La primera es si Base44 como empresa es de fiar para dejarle tu app. La segunda es si el código que escribe para ti es bueno. La tercera es si la app que publicaste es segura de visitar para un desconocido. Solo la tercera se puede medir desde fuera, y en Base44 hasta esa vuelve respondida a medias.

Número de apps sobre 5.442, en una sola escala. Las barras grises las decide Base44. La turquesa es la única línea del informe que salió de algo que había en la app.

Lo que encontramos en 5.442 apps Base44

Cuatro hallazgos, en casi todas las apps, y los cuatro son de la plataforma.

Lo que encontró la comprobaciónApps
Faltan cabeceras de seguridad5.438
La API responde a cualquier web5.417
Un source map publicado3.229
Una dirección que responde sin login2.705
Una clave publicada en la página95

Las dos primeras son cabeceras de respuesta, y en una app Base44 una cabecera de respuesta la pone el alojamiento de Base44, no nada que hayas escrito tú. La tercera y la cuarta quedan alarmantes en un informe y tampoco son tuyas: el único source map que responde en una app Base44 pertenece al propio script de insignia de Base44, y la dirección que responde es la misma siempre. En septiembre de 2026 volvimos sobre 30 de las apps marcadas y escribimos qué significan de verdad esas dos líneas, porque son las dos líneas peor leídas de un informe de Base44.

Quedan 103 apps de 5.442 que llevan en la página algo que una persona pegó ahí: 95 de ellas una clave de API de Google, 11 otra cadena con forma de secreto y una una clave secreta de Stripe real. Esas son las líneas de un informe de Base44 que alguien puso ahí, y las únicas que alguien puede quitar.

Por qué casi toda app Base44 saca B

Porque la nota está limitada por el peor hallazgo, y casi toda app Base44 tiene el mismo hallazgo medio.

NotaBase44 (5.442)Lovable (18.563)
A1.205 (22%)15.972 (86%)
B4.231 (78%)370 (2%)
C41.814 (10%)
D2402 (2%)
F05

Lee la forma, no la clasificación. El informe de Base44 es una barra alta en B y casi nada por debajo: seis apps de 5.442 por debajo de B, y ni una sola F. Lovable tiene la otra forma entera, 86% en A y alrededor de una de cada ocho en C o peor. Las mismas nueve comprobaciones dieron una distribución plana en una plataforma y una partida en la otra, y ninguna de las dos imágenes es un veredicto sobre una app concreta, tampoco sobre la tuya.

Así que una B en una app Base44 está cerca del suelo de la plataforma, y la lectura útil de tu informe no es la letra. Es si la línea de claves y la línea de secretos están vacías.

Las 95 claves que sí eran tuyas

Una clave en tu página publicada es el único hallazgo de un informe de Base44 que no puso nadie más.

95 de las 5.442 apps entregaron una clave de API de Google y 11 entregaron otra cosa que parecía un secreto. Una entregó una clave secreta de Stripe real, y otra una restringida. Una clave de API de Google en una página suele ser inofensiva y a veces es una factura, según si se restringió al crearla, y eso se comprueba y se arregla en cinco minutos. Una clave secreta de Stripe en una página no entra en esa categoría en absoluto: lee clientes, mueve dinero y emite devoluciones, y hay que rotarla antes de que acabes de leer esto.

Si no tienes claro cuáles de tus claves deben ser públicas, esa pregunta tiene una respuesta corta y la escribimos: qué claves van en un navegador y cuáles nunca.

Nuestro escaneo gratuito lee tu app Base44 en producción desde fuera y te dice qué claves y direcciones ve. Tarda unos 20 segundos y no necesita cuenta: escanea tu app.

Lo único que nadie puede comprobar desde fuera

Si un desconocido puede leer tus datos. Ni nosotros, ni ningún otro escáner, y el motivo es el propio diseño de Base44.

En casi todos los builders tu app habla con su base de datos directamente desde el navegador del visitante. Eso significa que la base de datos tiene una dirección pública, que tu app la lleva encima y que cualquiera puede sacarla y hacerle preguntas. Si obtiene respuestas depende de un ajuste por tabla que el dueño puede no haber visto nunca. Es la mayor causa individual de datos filtrados en apps construidas así, y en Base44 ese camino no está disponible para ti, porque las peticiones pasan por Base44.

La medición lo dice sin rodeos. 1.466 de las 5.442 apps Base44 nombran un proyecto de Supabase en algún punto de su página. Nuestra comprobación de Row Level Security consiguió una respuesta utilizable de 2 de ellas.

La tercera barra son dos apps. La parte discontinua son las 1.464 que no le dieron nada que leer a la comprobación, que es justo lo que parece desde la calle una base de datos sin dirección pública.

Compáralo con los builders donde la puerta da a la calle. En Lovable, 6.535 apps nombran un proyecto de Supabase, 3.553 le dieron a la comprobación una respuesta utilizable, y 2.017 de ellas entregaron filas a una petición sin inicio de sesión. En Bolt respondieron 35 de 267. En v0, ninguna de 17.

Dos apps no son una tasa, y no vamos a publicar ninguna. El resumen honesto es que tus datos de Base44 están detrás de una puerta a la que no llegamos, lo cual es mejor que una puerta abierta, y no es lo mismo que saber que está cerrada con llave. Lo que lo decide está dentro: quién puede registrarse, qué ve una cuenta registrada y si alguna pantalla se construyó dando por hecho que nadie miraría.

Lo que significa: aquí la comprobación de dentro es la que cuenta

Base44 tiene una, y en una app Base44 ve la mitad que nosotros no vemos.

La página de seguridad de Base44 dice que puedes lanzar un escaneo de seguridad desde la pestaña Security de cada app y que comprueba dependencias de terceros, patrones de código inseguros, secretos expuestos, comprobaciones de inicio de sesión que faltan y reglas débiles de acceso a datos. Esas dos últimas son exactamente las preguntas a las que un escaneo desde fuera no llega en una app Base44. Leído el 6 de octubre de 2026.

Lo contrario también es cierto, y por eso las 95 están en este artículo. Un escáner de dentro lee tu proyecto; no tiene ningún motivo especial para pedir tu página publicada y leer lo que salió en ella. Así que los dos responden a mitades distintas, y quien, siendo dueño de una app Base44, solo lanza uno, está ciego de una forma concreta:

  • La pestaña Security de Base44 lee el proyecto: tus dependencias, tu código, tus comprobaciones de inicio de sesión, tus reglas de acceso a datos.
  • Un escaneo desde fuera lee lo que reciben tus visitantes: las claves de la página, las direcciones a las que llama, las cabeceras que vuelven y si salió un mapa con ella.

Lanza el de dentro antes de publicar y el de fuera después. La documentación de Base44 describe ese escaneo con más detalle que su página de seguridad, y la repasamos entera: qué comprueba y por qué puede salir limpio mientras tu página publicada sigue llevando una clave.

Si conectaste tu propio proyecto de Supabase

Entonces la puerta a la calle vuelve, y el ajuste por tabla es tuyo otra vez.

Base44 te deja conectar tu propio proyecto de Supabase en lugar de usar la base de datos que trae. Eso cambia lo más importante de este artículo: tu proyecto responde a internet directamente, tu página lleva su dirección, y Row Level Security es ahora lo único entre un desconocido y una tabla. Está desactivada por defecto en cualquier tabla creada ejecutando SQL.

A la izquierda, una app Base44 sobre la base de datos propia de Base44. A la derecha, la misma app con tu proyecto de Supabase conectado. La puerta de la derecha es Row Level Security, y es la que configuras tú.

Este es el único camino por el que el clásico problema de la base de datos abierta llega a una app Base44, y se puede comprobar en los dos sentidos: nuestro escaneo puede hacerle a tu proyecto de Supabase la misma pregunta que le hace en cualquier otro builder, y la versión de cinco minutos de la comprobación es una página de tu propio panel. Si tienes tablas con cualquier cosa sobre personas, activarla en todas las tablas es lo primero que toca hoy.

Un proyecto de Supabase que es tuyo es también una base de datos de cuya copia respondes tú. Care guarda una copia de tu base de datos de Supabase con una periodicidad fija y te da una restauración en un clic, y si conectas una credencial de Storage tus archivos subidos vienen también. Cubre Supabase, así que es para esta rama del artículo y no para una app Base44 sobre la base de datos propia de Base44: cómo funcionan las copias.

La comprobación de cinco minutos en tu propia app Base44

Cuatro cosas, en el orden en que merecen la pena.

Abre tu app publicada y mira qué salió con ella. Pulsa F12, abre la pestaña Network, recarga y lee las peticiones. Buscas una clave en una URL o en una respuesta, y una dirección que no reconozcas. Nuestro escaneo hace esto desde fuera y lista lo que encontró, que es más rápido que leerlo tú: escanea tu app.

Si encuentras una clave, identifícala antes de asustarte. Una clave de API de Google quiere que la restrinjas, no que la rotes. Cualquier cosa que empiece por sk_ quiere que la rotes ya.

Abre la pestaña Security de Base44 y lanza también el escaneo de ahí. Es el único de los dos que puede ver tus comprobaciones de inicio de sesión y tus reglas de acceso a datos.

Y luego regístrate en tu propia app como lo haría un desconocido. Crea una segunda cuenta, no le des nada y mira hasta dónde llega. Esa es la pregunta que el escaneo desde fuera no puede hacer, y un registro la responde.

Tu app cambia cada vez que publicas

Un escaneo es la lectura de un momento, y el momento termina la próxima vez que pulsas publicar.

Eso no es un problema de Base44, es cómo funcionan todos estos builders: un prompt que añade una función puede añadir una clave, una página nueva o una dirección que responde. Las 95 apps en las que encontramos una clave no las construyó gente que quisiera una clave en la página. Se construyeron un prompt detrás de otro.

  • Monitor vuelve a pasar las nueve comprobaciones con una periodicidad fija y te avisa cuando una respuesta cambia.
  • Care añade una copia de tu base de datos de Supabase, guardada con una periodicidad fija, con restauración en un clic.

Los dos leen las mismas nueve comprobaciones sobre las que está construido este artículo: mira qué cubre cada uno.

Qué hacer esta semana

Qué hacer

  • Lee la línea de claves y la línea de secretos de tu informe, no la letra. Una B en una app Base44 es el suelo de la plataforma, y 4.231 de las 5.442 apps que calificamos están sentadas en él.
  • Si hay una clave en tu página publicada, identifícala primero. Una clave de API de Google se restringe; cualquier cosa que empiece por sk_ se rota hoy.
  • Lanza también el propio escaneo de Base44 desde la pestaña Security de tu app. En una app Base44 es el único de los dos que puede ver tus comprobaciones de inicio de sesión y tus reglas de acceso a datos.
  • Regístrate en tu propia app como un desconocido y mira hasta dónde llega la cuenta nueva. Eso no lo puede responder ningún escaneo desde fuera, en ningún builder.
  • Si conectaste tu propio proyecto de Supabase, activa Row Level Security en todas las tablas y comprueba después que de verdad funciona, porque esa es la única vía por la que un desconocido llega directo a tus datos.

Si prefieres recorrerlo como una lista, la checklist de seguridad de 10 minutos cubre esto y las demás cosas que conviene apagar en una app recién lanzada. La explicación en lenguaje llano para esta plataforma es ¿es segura tu app Base44?, y la comparativa entre builders está en su propio artículo.

Preguntas frecuentes

¿Base44 es seguro para un producto real?

En lo que podemos leer desde fuera, las apps Base44 son tranquilas. De 5.442 que calificamos, seis sacaron peor que B y ninguna sacó F. Lo que nos impide responder bien a la pregunta es que una app Base44 guarda sus datos detrás de Base44 y no en una dirección pública, así que la comprobación que condenó a miles de apps en otros builders aquí no puede ejecutarse. Eso es de verdad mejor que una base de datos pública abierta, y no es lo mismo que un certificado de buena salud. La parte sobre la que puedes actuar hoy son tus propias claves: 95 de esas 5.442 apps entregaron una clave de API de Google en la página.

¿Por qué mi app Base44 saca una B?

Casi con seguridad por dos cabeceras de respuesta que Base44 pone en cada app que aloja, y no por nada que hayas construido tú. A 5.438 de las 5.442 apps que calificamos les faltaban cabeceras de seguridad, y 5.417 le decían a cualquier web del mundo que podía llamar a su API. Las dos las decide el alojamiento. La línea del source map en tu informe también es la plataforma y no tú: el único mapa que responde en una app Base44 pertenece al propio script de insignia de Base44.

¿Puede la gente ver el código de mi app Base44?

Pueden leer la mitad que vive en el navegador de cualquier app, porque un navegador no puede dibujar una página que no ha recibido. Tus archivos originales con sus comentarios y nombres son otra cosa, y en las apps Base44 que volvimos a revisar en septiembre de 2026 no estaban publicados. 3.229 de 5.442 apps salieron marcadas por un source map, y en todas las que abrimos había código del propio script de insignia de Base44, no el tuyo. Eso lo escribimos aparte.

¿Están seguros mis datos en una app Base44?

Nadie fuera de tu app puede decírtelo, nosotros incluidos, y eso es un hecho sobre cómo está construido Base44, no un hueco en nuestro escaneo. Tu app le pide datos a Base44 y Base44 se los pide a la base de datos, así que no hay una dirección que un desconocido pueda teclear. Las preguntas que deciden la respuesta están por tanto todas dentro: quién puede registrarse, qué ve una cuenta registrada y si alguna pantalla se construyó dando por hecho que nadie miraría. El propio escaneo de seguridad de Base44 lee esa mitad. Un escaneo desde fuera lee la otra.

¿El propio escaneo de seguridad de Base44 detecta esto?

Lee la mitad que nosotros no podemos. La página de seguridad de Base44 dice que puedes lanzar un escaneo desde la pestaña Security de cada app y que comprueba dependencias de terceros, patrones de código inseguros, secretos expuestos, comprobaciones de inicio de sesión que faltan y reglas débiles de acceso a datos. Esas dos últimas son exactamente lo que un escaneo desde fuera no puede ver, por estructura, en una app Base44. Lo que él no tiene motivo para mirar es lo que tu página publicada le entrega a un visitante, que es donde encontramos las 95 claves de API de Google. Lanza los dos y léelos como dos mitades de una respuesta.

¿Base44 es más seguro que Lovable?

Sus informes parecen opuestos y la diferencia es real. 15.972 de 18.563 apps Lovable sacaron A, y alrededor de una de cada ocho sacó C o peor, porque una app Lovable habla con su base de datos directamente desde el navegador y esa base de datos a menudo queda legible. Base44 casi no tiene cola grave: seis apps de 5.442 por debajo de B. Lo que entregas a cambio es la posibilidad de comprobarlo tú mismo desde fuera. Comparamos los cinco builders en un artículo aparte en lugar de repetir la tabla aquí.

Escrito por

Vlad Tkachenko

Fundador de Reeve

Me paso el día mirando apps creadas con Lovable, Bolt, v0, Cursor y Replit, y la corta lista de errores que aparecen en ellas una y otra vez.

Más sobre el autor

Sigue leyendo

Todos los artículos

¿No sabes cómo está tu propia app?

Haz un escaneo gratuito y obtén una nota clara de la A a la F en unos 20 segundos. Sin cuenta y sin tarjeta.

Analizar mi app gratis

Comprobación externa automatizada, no una auditoría completa. La ausencia de hallazgos no es garantía de seguridad.