Saltar al contenido

Fundamentos de seguridad

¿Qué builder de apps con IA es más seguro? 30.998 apps escaneadas

¿Qué builder de apps con IA es más seguro? Escaneamos 30.998 apps activas de Lovable, Base44, Replit, v0 y Bolt. El builder no es lo que decide tu nota.

Vlad Tkachenko9 min de lectura
Cinco fichas blancas idénticas en fila sobre fondo oscuro, del mismo tamaño y bien repartidas, cada una con el logo de un builder.

En resumen

  • No hay un builder de apps con IA más seguro. Los cinco que escaneamos salieron entre el 99 % y el 100 % con al menos un hallazgo, y casi todo eso es una cabecera de navegador que pone su alojamiento.
  • Lo que cambia entre builders son los ajustes por defecto, y las distancias son enormes. Los 3.229 source maps de Base44 sobre 5.434 son el script de distintivo de la plataforma, no la app de nadie; los 225 de Lovable sobre 18.553 son código del dueño.
  • Lo que decide una nota seria no es el builder. Es si conectaste una base de datos y dejaste una tabla legible.

Elegiste un builder antes de saber nada de ninguno de ellos. Puede que un hilo recomendara uno, puede que te gustara la demo, puede que fuera el que usaba tu amigo. Y en algún momento desde entonces has visto a alguien afirmar que el que elegiste es el inseguro, y te has preguntado si el builder de apps con IA más seguro era otro desde el principio.

Así que lo medimos. En agosto de 2026 escaneamos 30.998 apps activas publicadas desde Lovable, Base44, Replit, v0 y Bolt, y pasamos las mismas nueve comprobaciones externas por todas ellas.

Esta es la parte que las comparativas hacen mal: el builder que elegiste casi nunca es lo que decide si tu app está expuesta. Los cinco salieron entre el 99 % y el 100 % con al menos un hallazgo. Las diferencias reales entre ellos son grandes, y son diferencias de ajustes por defecto más que de seguridad.

¿Qué builder de apps con IA es más seguro?

Ninguno, y la clasificación que buscas no existe.

Todos los builders de este escaneo produjeron apps con hallazgos, a un ritmo parecido, porque el hallazgo más frecuente lo pone el alojamiento y no la persona que construyó la app. Por debajo de ese titular los builders se separan mucho, pero se separan en cosas como si tu código fuente se publica junto a tu app, no en si un desconocido puede leer a tus usuarios.

Lo que separa una A de una D es algo que hiciste después de elegir el builder. Normalmente es una decisión: conectaste una base de datos.

Qué medimos

Las mismas nueve comprobaciones que pasaríamos por tu app, leídas desde fuera, sin iniciar sesión y sin acceso a la cuenta de nadie.

Escaneamos cada app entre el 12 y el 14 de agosto de 2026, y 30.998 dieron un resultado que pudimos clasificar. Cada porcentaje de abajo es una parte de las apps en las que esa comprobación llegó a responder, nunca una parte de todo lo que escaneamos. Una comprobación que no pudo completarse se registra como desconocida, no como aprobada, y por eso los denominadores se mueven en las tablas. El método completo y los datos de base están en el informe.

Dos cosas que no hicimos. No iniciamos sesión en ningún sitio y no leímos las filas de nadie: donde una tabla respondió, le preguntamos a la base cuántas filas entregaría y ahí paramos. Ninguna app aparece nombrada aquí ni en nada de lo que publicamos.

Todos los builders están al 99 %, y ese número dice menos de lo que parece

Porque casi todo es un solo hallazgo, y ese hallazgo es de la plataforma.

Las cabeceras de seguridad que faltan aparecieron en 18.539 de 18.554 apps de Lovable, en las 5.438 de Base44, en 1.790 de 1.790 de v0, en 1.121 de 1.123 de Bolt y en 2.924 de 3.042 de Replit. Las cabeceras las envía lo que sirve tu app, así que en el dominio de un builder son una propiedad de ese dominio e idénticas en todas las apps que están ahí.

Es un hallazgo real y conviene cerrarlo cuando pases a tu propio dominio. Pero es la línea menos urgente de un informe, y es la mayor parte de lo que cuenta la frase "el 99 % de las apps tiene un problema".

La diferencia real entre builders son los ajustes por defecto

Cada builder entrega un juego distinto de ajustes por defecto, y esos aparecen en casi todas las apps que fabrica.

BuilderApps escaneadasAl menos un hallazgoCódigo fuente publicadoHallazgo cross-originClave secreta publicadaNota D o F
Lovable18.55499 %225 de 18.5538 de 18.518822 (4 %)407
Base445.438100 %3.229 de 5.434 (59 %)5.418 de 5.419 (99 %)103 (2 %)2
Replit3.04299 %168 de 3.041 (6 %)1.129 de 3.037 (37 %)219 (7 %)9
v01.790100 %0 de 1.7900 de 1.78600
Bolt1.123100 %13 de 1.1235 de 1.12075 (7 %)15

La columna de source maps es la que hay que leer con cuidado, porque en Base44 no mide lo mismo que en las otras cuatro. Reabrimos 30 apps de Base44 marcadas en septiembre: en 27, el único mapa que respondía era /static/js/badge.js.map, el del script de distintivo de Base44, y en ninguna de las 30 había un mapa que cubriera los archivos del dueño. Así que ese 59 % es una plataforma publicando uno de sus propios archivos en cada app que aloja, y no 3.229 dueños perdiendo su código. En Lovable, Replit y Bolt la misma columna sí significa el código del dueño, y por eso 1 %, 6 % y 59 % no se leen de arriba abajo como una clasificación. Lo que encontramos dentro de esos mapas de Base44 es el relato completo.

La columna del 99 % es la de verdad, y también es cosa de Base44: la plataforma fija el CORS para cada app que aloja y no ofrece ningún ajuste por app. Código fuente publicado significa, cuando es el tuyo, que los archivos originales detrás de tu app se pueden leer desde las herramientas de desarrollo del navegador. Qué expone y qué no merece una lectura si estás en una de las otras cuatro.

La columna de las claves secretas es la que todo el mundo espera que domine, y no domina. Una clave digna de mención apareció en el 4 % al 7 % de las apps en tres de los cinco builders, y en ninguna de las apps de v0.

Si quieres la versión en lenguaje claro para el builder que de verdad usas, cada uno tiene su página: Lovable, Base44, Replit, v0 y Bolt.

O sáltate la lectura: nuestro escaneo gratuito pasa estas mismas comprobaciones por tu sitio en vivo y te dice en cuáles tropieza tu app. Unos 20 segundos, sin cuenta: escanea tu app.

Qué decide de verdad una D o una F

Una base de datos, y lo que hiciste con ella.

Lovable produjo 407 apps con nota D o F de 18.554. v0 no produjo ninguna de 1.790. Parece un veredicto sobre los dos builders hasta que miras qué son esas apps: el 35 % de las de Lovable nombra un proyecto de base de datos, frente a alrededor del 1 % de las de v0.

Las comprobaciones que pueden producir una D o una F son casi todas comprobaciones de base de datos. Una app sin base tiene menos cosas que puedan salir mal y menos cosas que mirar. Así que la fila de Lovable no mide un builder peor, mide un builder cuyos usuarios conectan bases de datos, que es la mayor parte del motivo por el que la gente lo elige.

Las comprobaciones exteriores salen igual en las dos. Todo lo que puede producir una nota seria vive en la parte que conectaste tú.

De las 3.553 apps de Lovable cuya base nos respondió, 2.017 tenían al menos una tabla que un desconocido podía leer sin iniciar sesión. Ese es el hallazgo que conviene arreglar primero, y no tiene nada que ver con qué builder generó tu interfaz.

En Lovable esa cifra es lo bastante grande como para merecer su propio artículo: lo que vimos en 18.554 aplicaciones Lovable pasa las mismas nueve comprobaciones por la cohorte más grande que tenemos.

Por qué no vamos a clasificarlos

Porque en tres de los cinco no pudimos comprobar bases suficientes para decir nada en absoluto.

Esta es la parte de los datos que toda tabla de clasificación deja fuera:

BuilderNombra un proyecto de baseBases que nos respondieronTenía una tabla legible
Lovable35 %3.5532.017, o el 57 %
Base4427 %22 de las 2 que alcanzamos
Bolt24 %3527 de las 35 que alcanzamos
Replit1 %54 de las 5 que alcanzamos
v01 %0nada que comprobar
La parte sólida de cada barra es lo que pudimos comprobar de verdad. Cuatro de las cinco son demasiado finas para sostener un porcentaje.

Mira la fila de Base44. Más de una cuarta parte de sus apps nombra un proyecto de base de datos, y exactamente dos de esas bases llegaron a respondernos. No vamos a convertir dos apps en una tasa y ponerla al lado de una cifra construida sobre 3.553. Y nadie más que haya escaneado desde fuera puede hacerlo tampoco, diga lo que diga su tabla comparativa.

Qué comprobar en tu propia app

Qué hacer

  • Deja de buscar un builder más seguro. Nada en estos datos justifica una mudanza, y mudarse reconstruye tu app entera para cambiar una fila por la que nunca te calificaron.
  • Empieza por tus tablas de base de datos, sea cual sea el builder que usaste. Una tabla que un desconocido puede leer es el hallazgo que vacía una app, y es lo único aquí que solo puedes arreglar tú.
  • Averigua si tu builder publica tu código fuente y desactívalo si lo hace. Es un ajuste, y en una de las cinco plataformas de arriba viene activado de fábrica en tres de cada cinco apps.
  • Trata el hallazgo de las cabeceras como mantenimiento. Es real, afecta a casi todas las apps en el dominio de un builder, y no es lo que alguien va a usar en tu contra.
  • Comprueba cualquier clave en tu código publicado antes de preocuparte por nada más de esta página, porque ese es el único hallazgo que ya está costando dinero mientras lees.

Todo esto se puede comprobar a mano. Mantener la respuesta cierta el mes que viene es la parte que no se queda hecha, y para eso existe Reeve Care: vuelve a pasar estas mismas comprobaciones según un calendario y te avisa cuando una respuesta empeora, y guarda copias verificadas de tu base fuera de la cuenta de tu proveedor para que haya algo que devolver. Esa segunda mitad importa aquí porque nosotros solo comprobamos la lectura, y la misma regla permisiva que deja a un desconocido leer una tabla suele dejarle escribir en ella. Qué vigila y cuánto cuesta.

Si prefieres avanzar con una lista, la lista de seguridad de 10 minutos cubre el conjunto en lenguaje claro.

Preguntas frecuentes

¿Qué builder hace las apps más seguras?

Ninguno de forma medible. En 30.998 apps activas, todos los builders que escaneamos salieron entre el 99 % y el 100 % con al menos un hallazgo, y el grueso son cabeceras de seguridad que faltan, puestas por el alojamiento y no por ti. Las diferencias entre builders son diferencias de ajustes por defecto: qué se publica junto a tu app y cómo está configurada la conexión con tu API. Ninguno de esos ajustes produce una nota seria.

¿Importa siquiera qué builder elegí?

Importa para lo que heredas el primer día, y bastante poco para lo que pasa después. Algunos builders publican tu código fuente con cada app y otros no. Algunos ponen por defecto una regla cross-origin abierta de par en par y otros no. Eso conviene saberlo y casi siempre conviene cambiarlo. Pero el hallazgo que de verdad le cuesta los datos a la gente es una tabla de base de datos legible, y eso se consigue conectando una base y escribiendo una regla permisiva. Se puede hacer en cualquier builder.

Todas las apps de mi builder fallan la comprobación de cabeceras. ¿Es culpa mía?

No, y normalmente tampoco puedes cambiarlo desde dentro del builder. Las cabeceras de seguridad las envía lo que sirve tu app, así que en un dominio del builder son el ajuste por defecto de la plataforma e idénticas en todas las apps que están ahí. Por eso la cifra es del 99 % o del 100 % en los cinco. Por ese mismo motivo es la línea menos urgente de un informe: es real, conviene cerrarla cuando pases a tu propio dominio, y no dice nada sobre si alguien puede llegar a tus datos.

v0 no tuvo ninguna app con nota D o F. ¿Eso lo hace el más seguro?

Lo hace el que tiene menos bases de datos conectadas. Solo un 1 % aproximado de las apps de v0 que escaneamos nombraba algún proyecto de base de datos, frente al 35 % de las de Lovable, y las comprobaciones que producen una D o una F son comprobaciones de base de datos. Una app sin base tiene menos cosas que puedan salir mal y menos cosas que podamos mirar. Lee esa fila como información sobre qué son esas apps, no sobre lo bien que las protege el builder.

¿Debería mudar mi app a otro builder para que sea más segura?

No. Mudarse significa reconstruirlo todo y no cambia casi nada de esta lista, porque los hallazgos que importan viven en los servicios que conectaste y no en el builder que generó tu código. Los dos que merecen la pena son las reglas de tus tablas y cualquier clave secreta que esté en tu código publicado. Los dos te siguen a cualquier builder al que te mudes, y los dos se arreglan donde ya estás.

Escrito por

Vlad Tkachenko

Fundador de Reeve

Me paso el día mirando apps creadas con Lovable, Bolt, v0, Cursor y Replit, y la corta lista de errores que aparecen en ellas una y otra vez.

Más sobre el autor

Sigue leyendo

Todos los artículos

¿No sabes cómo está tu propia app?

Haz un escaneo gratuito y obtén una nota clara de la A a la F en unos 20 segundos. Sin cuenta y sin tarjeta.

Analizar mi app gratis

Comprobación externa automatizada, no una auditoría completa. La ausencia de hallazgos no es garantía de seguridad.