Saltar al contenido

Fundamentos de seguridad

Escáneres de seguridad vibe coding comparados, el nuestro incluido

El mejor escáner de seguridad para vibe coding depende de tres preguntas que ninguna lista de funciones responde. Diez herramientas, con precios.

Vlad Tkachenko18 min de lectura
Una lupa a la izquierda lanza arcos de sonar sobre un campo disperso de ventanas de aplicación, cada arco más tenue que el anterior.

En resumen

  • No hay un único mejor escáner de seguridad para vibe coding, porque la mayoría lee la misma superficie y se diferencian en qué hacen con ella. Siete de los diez de aquí funcionan con nada más que una URL.
  • Tres preguntas los separan: si una herramienta distingue una clave que pertenece a tu aplicación de una que no, si avisa cuando una comprobación no obtuvo respuesta, y si algo devuelve tus datos después.
  • Reeve responde que sí a las tres, por $12 al mes para vigilar una aplicación y $49 para copiarla, que es lo que cobran aquí las suscripciones de solo escaneo por no hacer ninguna de las dos. Lo hacemos nosotros, así que los tres trabajos que Reeve no hace están cerca del final.

Escribiste "mejor escáner de seguridad para vibe coding" en un buscador, y la primera comparativa que salió la había escrito uno de los escáneres. El aviso estaba ahí, en una línea debajo de la tabla.

Reeve es una de las diez herramientas de abajo, así que esta página tiene el mismo problema. Reeve es un escáner de seguridad gratuito que lee una URL en directo en unos veinte segundos sin cuenta, y una suscripción de pago que sigue vigilando la aplicación después y guarda una copia verificada de su base de datos. Lo que sí podemos hacer con ese conflicto es enseñar el trabajo. Cada fila se leyó en la página del propio vendedor el 7 de septiembre de 2026, cada precio está impreso incluido el nuestro, aquí no hay nada patrocinado, y cerca del final hay una sección que nombra los tres trabajos de esta página que Reeve no hace en absoluto.

Esto es lo que las comparativas de los fabricantes se dejan fuera. La mayoría de estas herramientas lee la misma superficie. Cargan tu aplicación en directo, se bajan el JavaScript que le manda al navegador, leen las cabeceras que vinieron con él, le hacen a tu base de datos una pregunta que podría hacer cualquier desconocido, y anotan qué respondió. El escaneo es la parte que tienen en común. Tres preguntas las separan:

  1. ¿Distingue una clave que pertenece a tu aplicación de una que no?
  2. ¿Avisa cuando una comprobación no obtuvo respuesta?
  3. ¿Pasa algo el día en que tus datos ya no están?

¿Cuál es el mejor escáner de seguridad para vibe coding?

El que pueda leer la superficie donde está tu problema. Esa pregunta ordena la lista más rápido que cualquier lista de funciones, y parte diez herramientas en tres grupos.

Herramientas a las que das una URL. SafeToShip, LaunchGuard, Vibe App Scanner, VibeEval, SupaExplorer y Reeve. Pegas una dirección, cargan tu aplicación como lo haría un visitante, y en un minuto o dos vuelve un informe. Nada que instalar, ninguna cuenta que conectar, ningún acceso a nada tuyo.

Herramientas a las que das tu código. CheckVibe lee una URL en directo y también se conecta a un repositorio de GitHub si le dejas. Leer el código fuente responde preguntas que un escaneo de URL no puede hacer, y trae su propio punto ciego, y por eso qué se le escapa a un escaneo de URL vale la pena antes de pagar por cualquiera de los dos.

Herramientas a las que das tu cuenta de Supabase. El propio Security Advisor de Supabase vive en tu panel y lee la configuración del proyecto. Defencecore pide acceso de solo lectura a los registros de un proyecto y luego los vigila. Supabomb es una herramienta de línea de comandos de código abierto escrita para gente que se dedica a esto. Las tres alcanzan desde dentro de la cuenta cosas que no puede ver nada que esté fuera de tu aplicación.

Si estás en Supabase y nunca has abierto el Security Advisor, abre ese antes de pagarle a nadie de esta página. Es gratis, funciona solo, y le escribe un correo al dueño del proyecto cuando aparece una tabla con Row Level Security apagada. Tampoco compite con nada de aquí: lee tu configuración, mientras que un escaneo lee qué le está haciendo tu configuración a los desconocidos, y esas dos cosas se separan más a menudo de lo que nadie espera.

Qué se le entrega a cada tipo de herramienta y qué le permite leer. Una herramienta de esta página compra dos de estas filas. Ninguna compra las tres.

¿Qué lee de verdad cada escáner?

Siete de los diez funcionan con nada más que una URL. Los otros tres quieren algo para lo que hay que iniciar sesión, y esa es la columna que se lee antes que cualquier lista de funciones. Las dos de la derecha son las que deciden si puedes probar una herramienta esta mañana: cinco escanean sin ninguna cuenta, y cuatro de esos cinco te enseñan el informe entero.

HerramientaQué leeQué le entregasEscanea sin registrarteHallazgos completos gratis
Supabase Security AdvisorLa configuración de tu propio proyectoTu acceso a SupabaseEs tu propia cuenta
CheckVibeTu aplicación en directo, y tu repositorio si lo conectasUna URL, y GitHub si quieresNo, su botón es /signupNo, lo abre un plan de pago
DefencecoreTus registros de SupabaseAcceso de solo lectura a un proyectoNo, quiere una pruebaNo
LaunchGuardTu aplicación en directoUna URLSí, de lo que escanea
ReeveTu aplicación en directoUna URLNo, primero un correo
SafeToShipTu aplicación en directoUna URLSí, "no account needed"No, $9 o un plan
SupaExplorerTu aplicación en directo, o un proyecto que conectesUna URL
SupabombTu proyecto de Supabase, desde la línea de comandosCredenciales que le des túLo ejecutas túSí, es de código abierto
Vibe App ScannerTu aplicación en directo, con sesión en el plan más altoUna URLSu página no lo diceNo, un escaneo, en parte
VibeEvalTu aplicación en directo, incluso páginas tras un loginUna URLNo, quiere una pruebaNo

Cada fila se leyó en las páginas de la propia herramienta el 7 de septiembre de 2026. Esta es una categoría joven y las páginas se mueven, así que trata la fila como más vieja que el sitio del que salió.

En esa tabla es donde paran casi todas las comparativas, y es la parte que menos separa a estas herramientas.

Las tres preguntas, herramienta por herramienta

Reeve es la única de las diez que responde que sí a las tres.

HerramientaDistingue clave publicable de secretaAvisa cuando una comprobación no respondióPuede devolver tus datos
ReeveSí, descifra el rol de la claveSí, imprime "No se pudo comprobar"Sí, con suscripción
CheckVibeSu página no lo diceSu página no lo diceNo
DefencecoreNo es lo suyoSu página no lo diceNo
LaunchGuardSu página no lo diceSu página no lo diceNo
SafeToShipSu página no lo diceSu página no lo diceNo
SupaExplorerSu página no lo diceSu página no lo diceNo
Supabase Security AdvisorNo es lo suyoNo aplica, está dentroNo
SupabombTendrías que leer el códigoTendrías que leer el códigoNo
Vibe App ScannerSu página no lo diceSu página no lo diceNo
VibeEvalPuso una clave pk_live_ como CRITSu página no lo diceNo

"Su página no lo dice" quiere decir exactamente eso. Podemos leer lo que estas herramientas publican sobre sí mismas; el informe que recibirías tú no lo podemos ver. Las tres secciones de abajo explican cada columna y te dan una manera de comprobarlo en tu propia aplicación, escaneándola con dos de estas herramientas y leyendo los dos informes en paralelo.

¿Distingue tus claves seguras de las peligrosas?

Reeve sí, descifrando la clave y leyendo el rol que lleva escrito dentro. Esa única capacidad es la diferencia entre un informe con el que puedes hacer algo y una lista de cuarenta cosas por las que aprendes a pasar de largo.

Empieza por qué los recuentos se separan tanto. Un número de comprobaciones es una cifra de marketing y no una medida: CheckVibe anuncia más de cien, Reeve ejecuta nueve y publica con qué frecuencia salta cada una de las nueve en 30.998 aplicaciones. Una lista más larga sobre la misma aplicación es una lista más larga. La causa mayor es que algunos escáneres tratan como problema cualquier clave que encuentran en tu JavaScript, y algunas de esas claves deben estar ahí.

Tu clave publicable de Supabase pertenece a tu frontend. Una clave de Stripe que empieza por pk_live_ también. Las dos viajan a cada visitante por diseño, porque la petición que identifican se hace desde el navegador del visitante, y ninguna concede nada por sí sola. Qué claves son seguras en tu frontend es esa distinción entera.

El 7 de septiembre de 2026, la portada de VibeEval listaba "Stripe pk_live_ found in /assets/app.js" entre cinco hallazgos de ejemplo, marcado CRIT. Esa es una clave publicable, en el sitio exacto donde Stripe la publica. No podemos ver los informes que estas herramientas mandan a sus clientes reales, así que léelo como una página de marketing y no como un veredicto sobre el producto. Es un ejemplo limpio de lo que hay que comprobar, y el daño no es esa línea equivocada. Un escáner que te da un hallazgo crítico por haber hecho algo bien te enseña a encogerte de hombros con el siguiente, y el siguiente es el hallazgo de verdad.

Una clave antigua de Supabase es un JWT, y su sección central dice "role": "anon" o "role": "service_role" en texto legible. Reeve lee esa palabra. Una clave publicable en tu bundle vuelve bajo un encabezado que dice que esto lo hiciste bien y no te cuesta nada, y una clave service_role en ese mismo bundle es lo peor que el escáner sabe encontrar. Las dos se parecen muchísimo en el panel de Supabase, una al lado de la otra, y así es como se copia la que no era.

Una aplicación, dos informes. La fila que importa es la clave publicable, y la última fila de la derecha es una comprobación sin respuesta, dibujada como ninguna respuesta.

¿Avisa cuando una comprobación no obtuvo respuesta?

Reeve sí, con esas palabras. Una comprobación termina de tres maneras y solo una es aprobado: encuentra algo, recibe un no claro, o no recibe nada en absoluto porque la petición agotó su tiempo, el servidor la rechazó, o la página nunca terminó de cargar. Ese tercer final es la casilla vacía a la derecha de la imagen de arriba. Se imprime como "No se pudo comprobar" y deja tu nota en paz.

Esto es lo más silencioso de la página y lo que decide si un informe vale algo, porque una sonda que no obtuvo respuesta se parece exactamente a una sonda que volvió limpia en cuanto alguien la redondea hacia una marca de aprobado. Actuarías según esa marca. Detrás no hay nada.

Fuimos a buscar la misma promesa en los otros nueve sitios el 7 de septiembre de 2026 y no la encontramos en ninguno. Eso no prueba que ninguno redondee hacia arriba. Es una afirmación que ninguno pone por escrito, y es la que querríamos por escrito antes de creernos un informe verde sobre una aplicación que nos importa.

La misma regla gobierna las cifras que Reeve publica sobre todos los demás. Entre el 12 y el 14 de agosto de 2026 pasamos las nueve comprobaciones sobre 30.998 aplicaciones vibe-coded en directo construidas con Lovable, Bolt, v0, Cursor, Replit, Windsurf y Base44, publicamos cada agregado bajo CC BY 4.0 para que cualquiera lo reutilice, y anotamos con qué frecuencia saltó cada comprobación, a qué proporción de aplicaciones no llegó, y cómo se contaron esas. Una comprobación sin respuesta va en su propia columna y no en el montón limpio, así que nada de esa página está inflado por contar el silencio como seguridad. La portada de LaunchGuard publica 96 aplicaciones probadas y 2,37 millones de registros expuestos. Ninguno de los otros ocho sitios que leímos publicaba cifra alguna.

¿Qué pasa el día en que tus datos ya no están?

Nada, en nueve de los diez. Un escáner encuentra la puerta abierta. No puede decirte quién ya pasó por ella, y no puede devolver una tabla que alguien vació el martes.

Reeve Care es el décimo, y cerrar ese hueco es la razón de que exista esta empresa. Toma copias de tu base de datos de Supabase con un horario, abre cada copia y la cuenta contra lo que entró antes de que la copia cuente como respaldo, las guarda fuera de tu cuenta de Supabase para que un proyecto suspendido o un acceso que no puedes recuperar las deje donde están, y sustituye tus datos desde una de ellas cuando lo pides. Antes de reemplazar nada, se toma primero una copia del estado actual.

Tus archivos subidos viajan con las filas en cuanto conectas una credencial de Storage, que es una segunda clave que se pide aparte y la única que Reeve guarda capaz de escribir, porque Supabase no emite ninguna clave de solo lectura para archivos. Qué hace eso exactamente está dibujado en la página de copias.

Supabase es lo único que Care puede copiar, así que si tus datos viven en Firebase o en otro sitio, esta sección entera no está a tu alcance y la mitad que escanea es lo que Reeve tiene que ofrecerte. Vibe App Scanner y SafeToShip comprueban las reglas de seguridad de Firebase, que es lo más parecido que hay en esta página.

¿Qué te llevas por una suscripción mensual?

En nueve de los diez, más escaneos. En Reeve, los escaneos y además lo que pasa después de que uno de ellos encuentre algo.

Una suscripción de escaneoReeve MonitorReeve Care
Reescaneos con horarioSí, en los planes de pagoCada horaCada hora
Comprobaciones de disponibilidadCheckVibe, cada 60 segundosCada 60 segundosCada 60 segundos
Aviso cuando algo cambiaEn algunos
Un informe mensualEn ninguno que leyéramos
Aplicaciones incluidasVaríaTresUna, cinco en Pro
Una copia de tu base de datosNoNoDiaria
Releída antes de contarNoNo
Puntos de restauración guardadosNoNo30, 90 en Pro
Tus archivos subidosNoNoCon una clave Storage
Devolverla es un botónNoNo
Qué puede copiarNadaNadaSolo Supabase
Prueba gratuita7 a 14 días en algunos7 días7 días
Precio cuando lo leímos$24 a $49 al mes$12 al mes$49 al mes

Esas cifras de los demás son las que enseñaban el 7 de septiembre de 2026 los cinco vendedores que publican alguna: SafeToShip $24, Vibe App Scanner $29 o $49, VibeEval $49 con un plan de equipo de $149, Defencecore $29 y SupaExplorer más abajo, en $6.75 detrás de un banner de descuento. CheckVibe y LaunchGuard no publican ninguna cifra. Lee el precio actual en la página del propio vendedor antes de comprar nada, y eso incluye el nuestro, que a veces está por debajo de la cifra de lista de aquí y nunca por encima.

Todos los planes de pago de aquí se pueden probar antes de que te cobren. Reeve te da siete días, Defencecore siete, y VibeEval anuncia catorce sin tarjeta. Los demás no lo dicen en sus páginas de precios.

De esa última fila salen dos cosas. Reeve Monitor cuesta $12 al mes por tres aplicaciones, por debajo de todos los planes de pago de aquí salvo uno rebajado, y es la mitad de vigilancia completa: reescaneos cada hora, una sonda de disponibilidad cada 60 segundos, avisos cuando algo cambia y un informe mensual. Y Reeve Care cuesta $49 al mes, que es exactamente lo que cobran VibeEval Pro y Vibe App Scanner Pro, siendo la única suscripción de la página que además guarda una copia verificada de tu base de datos y la devuelve cuando la pides. Por encima, Care Pro a $79 añade cinco aplicaciones, copias dos veces al día y una página de estado pública, y Care Max a $139 las toma cuatro veces al día y queda por debajo del plan de equipo de VibeEval de $149.

Dónde Reeve no es la respuesta

Tres trabajos de esta página que Reeve no hace en absoluto.

  • Leer tu código fuente. CheckVibe lo hace si conectas GitHub, y los escáneres de secretos especializados en ese trabajo llegan más hondo que cualquiera de los dos. Es además la única forma de encontrar una clave que se fue de tu aplicación hace meses y sigue en su historial.
  • Probar la aplicación con la sesión iniciada. VibeEval conduce un navegador de verdad por las pantallas de acceso, Vibe App Scanner hace escaneos autenticados en su plan más alto, y el plan de pago de LaunchGuard lleva a Claude Code por escenarios de autorización. Reeve nunca inicia sesión, nunca escribe y nunca se descarga una fila, que es lo que hace seguro apuntarlo a una aplicación en producción con clientes reales, y que es también por lo que un fallo que solo se le muestra a un usuario con sesión nos queda invisible.
  • Ser abierto, o dejarse conducir por tu agente. Supabomb es de código abierto y está escrito en Python. Vibe App Scanner publica un servidor MCP, CheckVibe lleva sus hallazgos a Claude o Cursor, y el advisor de Supabase se alcanza por el propio servidor MCP de Supabase. Reeve no publica ni su código ni un servidor MCP.

Dónde sí es Reeve la respuesta: tu aplicación está en directo, quieres saber qué les entrega a los desconocidos ahora mismo sin conectarle ninguna cuenta a nada, quieres un informe que te diga lo que hiciste bien con la misma claridad que lo que está abierto, y te gustaría que alguien tuviera una copia verificada de tu base de datos el día en que salga mal.

¿Qué estás entregando cuando una herramienta lee tu código?

Acceso permanente a todo lo del repositorio, que es una cosa mucho más grande que la aplicación.

Tu repositorio no es tu aplicación. Guarda cada clave que subiste alguna vez y luego quitaste, los archivos de semilla y de prueba con datos de clientes que parecen reales, la rama a medias que nadie desplegó, y las instrucciones que escribiste para tu constructor de IA. Eso último sorprende a la gente. Tu CLAUDE.md, tus .cursorrules, tu AGENTS.md, el prompt largo que describe cómo se supone que se comporta el producto: eso es tu forma de pensar el producto, en texto plano, dentro del repositorio. Un escaneo de URL ve la aplicación que ven tus visitantes. Una conexión al repositorio lo ve todo, y ahora una segunda empresa guarda una copia.

Tres cosas que comprobar antes de conceder uno:

  • Es acceso permanente y no una visita. Una GitHub App o una autorización OAuth sigue funcionando hasta que vayas a revocarla, así que también lee lo que subas el mes que viene. Averigua si puedes limitarla a un repositorio, y encuentra el botón de revocar antes de necesitarlo.
  • Su brecha se convierte en la tuya. Todo lo que un proveedor guarda sobre ti queda expuesto cuando el proveedor lo queda. Defencecore hace exactamente ese argumento a su favor en su propia página, y es un buen argumento: una herramienta que solo lee puede "never become the incident".
  • Una herramienta que inicia sesión puede cambiar cosas. Un escáner que conduce un navegador por tu login hace lo que hace un usuario, sobre tus datos en directo. Lee qué dice que va a pulsar y qué no.

Esto es un intercambio y no un aviso. Un escáner de repositorio encuentra la clave que borraste en abril y nada que lea tu sitio en directo lo hará nunca, así que si esa es tu pregunta, el acceso es lo que cuesta responderla.

¿Cuál deberías elegir?

Cinco situaciones, y dos de ellas no terminan con nosotros.

  • Quieres saber ahora mismo y gratis qué le enseña tu aplicación a un desconocido. El escaneo de Reeve o LaunchGuard. Ninguno te pide registrarte, y los dos vuelven en menos de un minuto. SafeToShip y SupaExplorer también escanean sin cuenta.
  • Estás en Supabase y nunca has abierto el Security Advisor. Ese primero, antes que nada con precio en esta página. Es gratis y lee lo que ningún escaneo desde fuera puede leer.
  • Quieres que lean tu código fuente, o que prueben la aplicación con la sesión iniciada. CheckVibe para el repositorio, VibeEval o el plan más alto de Vibe App Scanner para lo que hay detrás del login. Lee la sección de arriba sobre lo que cuesta ese acceso antes de concederlo.
  • Quieres la aplicación vigilada y estás contando cada euro. Reeve Monitor, $12 al mes por tres aplicaciones: reescaneos cada hora, una sonda de disponibilidad cada 60 segundos, avisos y un informe mensual, y ninguna copia de seguridad.
  • Tienes clientes reales y a nadie que vaya a ejecutar una restauración bajo presión. Reeve Care, $49 al mes, que es el escaneo y la vigilancia y una copia verificada de tu base de datos que vuelve con un botón. Si tus datos no están en Supabase, la mitad de las copias no te aplica.

Qué hacer esta semana

Qué hacer

  • Abre tu Supabase Security Advisor antes de pagarle a nadie. Es gratis, ya está en tu panel, y lee cosas a las que no llega ningún escaneo desde fuera.
  • Pasa dos escáneres de URL gratuitos por la misma aplicación y pon los informes uno al lado del otro. Donde no coincidan es donde uno de los dos está adivinando.
  • Mira qué dice cada uno sobre la clave publicable de tu bundle. Una herramienta que la marca crítica lo marcará todo como crítico, y aprenderás a ignorarlo todo.
  • Lee las líneas que dicen que una comprobación no pudo ejecutarse antes que las que dicen que una pasó. Un informe sin ninguna línea así no te está diciendo que no hubo ninguna.
  • Antes de conectar un repositorio o una cuenta de Supabase a nada, comprueba qué abarca la autorización, si se puede limitar a un proyecto, y dónde está el botón de revocar.
  • Decide aparte quién guarda una copia de tu base de datos. Nueve de las diez herramientas de arriba paran en contártelo, y las suscripciones altas de solo escaneo cuestan lo mismo que la única que no.

El escaneo de seguridad gratuito de Reeve lee una URL en directo en unos veinte segundos sin cuenta, califica lo que encontró, y lista lo que hiciste bien junto a lo que está abierto. Que vigilen una aplicación después empieza en $12 al mes, y las copias con restauración de un botón en $49; los planes están aquí. Si prefieres repasar tu aplicación tú mismo primero, la lista de seguridad de 10 minutos es el mismo terreno sin una herramienta de por medio.

Preguntas frecuentes

¿Qué escáner de seguridad para vibe coding es gratis?

Varios escanean sin cobrar, y cada uno entiende algo distinto por ello. Supabase Security Advisor es gratis del todo y vive en el panel al que ya entras. Cinco escanean sin ninguna cuenta: Reeve, LaunchGuard, SupaExplorer, SafeToShip, cuya página de precios dice "no account needed", y Supabomb, porque lo ejecutas en tu propia máquina. De esos cinco, LaunchGuard, SupaExplorer y Supabomb además enseñan el informe entero gratis, mientras que Reeve muestra la nota, la puntuación y los recuentos en unos veinte segundos y pide un correo antes de los hallazgos detallados, y SafeToShip cobra $9 por ellos. CheckVibe te manda a una página de registro, y VibeEval y Defencecore dejan el informe detrás de una prueba.

¿Cuánto cuesta un escáner de seguridad para vibe coding?

Entre $24 y $49 al mes en los cinco que publicaban una cifra cuando los leímos el 7 de septiembre de 2026: SafeToShip $24, Vibe App Scanner $29 o $49, VibeEval $49 con un plan de equipo de $149, Defencecore $29 y SupaExplorer más abajo, en $6.75 detrás de un banner de descuento. Reeve Monitor cuesta $12 al mes por reescaneos cada hora, comprobaciones de disponibilidad cada 60 segundos, avisos y un informe mensual sobre tres aplicaciones, lo que queda por debajo de todos los planes de pago de arriba salvo el rebajado. Reeve Care cuesta $49, lo mismo que cobran los planes altos de escaneo, y añade copias diarias de tu base de datos de Supabase que se releen antes de contar, con restauración de un botón. Comprueba cada cifra en la página del vendedor antes de comprar, la nuestra incluida.

¿Alguno necesita la contraseña de mi base de datos?

Ninguno de los escáneres de URL, Reeve incluido. Leen tu aplicación desde fuera, así que no hay nada que conectar. Defencecore te pide autorizar acceso de solo lectura a los registros de un proyecto de Supabase, que es un permiso de cuenta y no tu contraseña. Supabase Security Advisor necesita tu acceso a Supabase porque forma parte de Supabase. Supabomb es una herramienta de línea de comandos que ejecutas tú, así que lo que le des depende de ti.

¿Cuáles detectan problemas de RLS en Supabase?

La mayoría de esta lista dice que sí, y encuentran cosas distintas. Un escáner de URL como Reeve le pregunta a tu proyecto si una petición anónima recibe filas, que es la consecuencia, y lee el recuento de una cabecera de respuesta sin traer ni una fila. Supabase Security Advisor lee la configuración e informa de las tablas con Row Level Security apagada o sin ninguna política, que es la causa. Las dos cosas se separan más a menudo de lo que uno espera, así que un advisor limpio y un escáner que encuentra filas en esa misma tabla no se contradicen.

¿Por qué una herramienta dice 40 problemas y otra dice 2?

Porque cuentan con reglas distintas. Las herramientas anuncian desde nueve comprobaciones hasta más de cien, y una lista más larga produce un informe más largo sobre la misma aplicación. La causa mayor es que algunos escáneres tratan como problema cualquier clave que encuentran en tu JavaScript, incluidas las publicables, que deben estar ahí. Reeve descifra la clave y lee el rol que lleva dentro, así que una clave publicable vuelve como algo que hiciste bien y no como un hallazgo. Mira qué dice cada herramienta sobre tu clave publicable de Supabase antes de creerte su total.

¿Esta comparativa está sesgada?

Sí. Reeve es una de las diez herramientas de la tabla y la hacemos nosotros, así que lee la página sabiéndolo. Lo que hemos hecho al respecto: nombrar los tres trabajos de esta página que Reeve no hace en absoluto, mandarte a la herramienta gratuita de tu propio panel de Supabase antes que a ninguna de pago, imprimir los precios de los demás junto al nuestro, y publicar el conjunto de datos entero que hay detrás de nuestras comprobaciones bajo una licencia abierta para que se puedan auditar. Cada fila se leyó en la página del propio vendedor el 7 de septiembre de 2026 y ninguna está enlazada, así que aquí no hay nada patrocinado.

Escrito por

Vlad Tkachenko

Fundador de Reeve

Me paso el día mirando apps creadas con Lovable, Bolt, v0, Cursor y Replit, y la corta lista de errores que aparecen en ellas una y otra vez.

Más sobre el autor

Sigue leyendo

Todos los artículos

¿No sabes cómo está tu propia app?

Haz un escaneo gratuito y obtén una nota clara de la A a la F en unos 20 segundos. Sin cuenta y sin tarjeta.

Analizar mi app gratis

Comprobación externa automatizada, no una auditoría completa. La ausencia de hallazgos no es garantía de seguridad.