¿Es segura tu app de Bolt?
Bolt te deja describir una app y verla construirse y desplegarse en minutos. Es realmente impresionante — pero una construcción rápida puede enviar en silencio un ajuste o una clave que no debería, y desde el editor nunca lo verías.
Reeve comprueba los problemas más comunes desde fuera, gratis, y explica lo que encuentra en lenguaje claro. Sin instalación, sin acceso a tus cuentas — solo miramos lo que ya es público.
Pega el enlace de tu app. Unos 20 segundos. Ve tu nota sin registrarte.
Qué puede salir mal de verdad con una app de Bolt
Nada de esto significa que hicieras algo mal — son los efectos secundarios habituales de construir rápido. Esto es lo que vale la pena comprobar:
Una clave secreta acabando en el navegador (la trampa VITE_)
Las apps de Bolt suelen construirse con Vite, que tiene una regla que pilla a la gente: cualquier ajuste cuyo nombre empiece por VITE_ se hornea en el código que se ejecuta en el navegador de tu visitante — donde cualquiera puede leerlo. Llama a un secreto real VITE_ALGO y se publica. Algunas claves se supone que deben ser públicas (como una clave «anon» de Supabase), lo cual está bien — Reeve distingue las seguras de las peligrosas, así que sin falsas alarmas.
Tu base de datos abierta (RLS de Supabase desactivado)
Bolt a menudo conecta tu app a Supabase para los datos. Supabase tiene un interruptor llamado Row Level Security (RLS) que decide quién puede leer o cambiar cada fila. Si está desactivado, tus tablas pueden ser legibles — o editables — por cualquiera que encuentre la dirección. Es el problema serio más común en apps hechas por IA, e invisible a menos que lo compruebes.
Un archivo .env o de configuración expuesto
El archivo .env guarda las claves y contraseñas de un proyecto. A veces se publica por accidente junto con la app desplegada. Si es accesible desde fuera, es un atajo a todo lo sensible. Reeve comprueba si el tuyo está accesible sin que lo sepas.
Almacenamiento de archivos público
Si la gente sube archivos a tu app, estos viven en «buckets» de almacenamiento. Un bucket dejado público significa que cualquiera puede listar o descargar lo que hay dentro — así que una subida privada puede acabar visible para todos. Reeve comprueba si tus buckets son listables; nunca descarga los archivos de nadie.
Source maps dejados activos
Un «source map» es un archivo de ayuda que revela el código original de tu app. Útil mientras construyes, pero si llega a producción entrega a extraños un mapa legible de cómo funciona tu app — haciendo más fácil de encontrar cualquier otra puerta. Poca urgencia, pero conviene ordenarlo.
Cabeceras de seguridad ausentes y endpoints abiertos
Pequeños ajustes que le dicen a los navegadores cómo proteger a tus visitantes, más si tus endpoints de datos responden a cualquiera o a cualquier sitio. Menores por sí solos; juntos amplían la brecha. Reeve señala los que faltan.
Qué es Reeve — y qué no
Reeve es una comprobación gratuita, de solo lectura y desde fuera — como un inspector que rodea el edificio y prueba las puertas. Es rápida y detecta los errores comunes de alto impacto. No es una auditoría de seguridad completa, y una nota limpia no es garantía — significa que las puertas obvias están cerradas.
Bolt y StackBlitz siguen mejorando lo que se genera, y si tu app usa Supabase, el propio asesor de Supabase señala problemas de base de datos en su panel. Ambos ayudan. Lo que Reeve añade: tú vives en Bolt, no en un panel, y esas herramientas hablan en lenguaje de desarrollador. Reeve mira toda tu app desplegada desde fuera — como lo haría un extraño — y te dice lo que encuentra en palabras con las que puedes actuar. Y si prefieres no pensar en ello, podemos vigilarla por ti.
¿Quieres que se gestione, no solo que se compruebe?
Reeve Care sigue vigilando tu app, respalda tus datos y te ayuda a arreglar cosas cuando se rompen — para que puedas seguir creando en vez de preocuparte.
Conoce Reeve CarePreguntas, respondidas con honestidad
¿Mi app de Bolt es segura por defecto?
Bolt te da una app que funciona rápido, pero «seguro por defecto» depende de cómo esté conectada — especialmente de tus variables de entorno y, si usas Supabase, de las reglas de tu base de datos. La única forma de saberlo es comprobar qué está realmente expuesto, que es lo que Reeve hace gratis en unos 20 segundos.
¿Por qué se filtró mi clave de API en una app de Bolt?
Normalmente porque estaba guardada en un ajuste que empieza por VITE_. Vite incrusta esos a propósito en el bundle del navegador, así que cualquier secreto con ese nombre se hace público. Reeve lee el código cargado de tu app, encuentra las claves y te dice cuáles son seguras de exponer y cuáles deben moverse al servidor.
¿Bolt usa Supabase, y es seguro?
Bolt conecta apps a Supabase con frecuencia. Supabase es seguro cuando Row Level Security está activado y solo tu clave pública «anon» está en el front-end. Si el RLS está desactivado o se filtró una clave «service_role», tus datos pueden quedar expuestos. Reeve comprueba ambos sin leer nunca tus datos reales.
¿Analizar mi app de Bolt cambiará algo?
No. Reeve solo mira lo que ya es público desde fuera. Nunca inicia sesión, nunca cambia nada y nunca descarga tus archivos — solo lectura, como comprobar si una puerta está cerrada sin entrar.
¿La creaste en otro sitio? Tenemos el mismo repaso honesto para:
Comprobación externa automatizada, no una auditoría completa. La ausencia de hallazgos no es garantía de seguridad.