¿Es segura tu app de Cursor?
Cursor te deja crear software de verdad describiendo lo que quieres, con la IA escribiendo gran parte del código. Es potente — pero también significa que puede publicarse código que nunca leíste con atención, y una clave o un ajuste perdido puede salir con él.
Reeve comprueba los problemas más comunes desde fuera, gratis, y explica lo que encuentra en lenguaje claro. Sin instalación, sin acceso a tus cuentas — solo lo que ya es público.
Pega el enlace de tu app. Unos 20 segundos. Ve tu nota sin registrarte.
Qué puede salir mal de verdad con una app creada con Cursor
Nada de esto significa que hayas hecho algo mal — son los efectos secundarios normales de dejar que la IA escriba código rápido. Esto es lo que vale la pena comprobar:
Una clave secreta escrita directamente en el código
Cuando la IA conecta un servicio, a veces pone la clave directamente en el código para que funcione — y si ese código se ejecuta en el navegador, cualquiera puede leerla. Algunas claves se supone que deben ser públicas y eso está bien; Reeve lee el código cargado de tu app, encuentra todas las claves y te dice cuáles son seguras y cuáles deben moverse al servidor.
Un .env commiteado o una carpeta .git expuesta
Las claves se supone que viven en un archivo .env que nunca se publica. Pero es fácil commitear .env por accidente — o desplegar la carpeta oculta .git — de modo que todo el historial, claves incluidas, queda descargable. Reeve comprueba si cualquiera de los dos es accesible desde fuera.
Tu base de datos abierta (RLS desactivado)
Si tu app guarda datos — a menudo en Supabase u otro Postgres — hay una regla (Row Level Security) sobre quién puede leer o cambiar cada fila. Si está desactivada, tus tablas pueden estar abiertas para cualquiera que encuentre la dirección. Es el problema serio más común, e invisible a menos que lo compruebes.
Almacenamiento de archivos público
Si tu app acepta subidas, estas viven en «buckets» de almacenamiento. Un bucket público significa que cualquiera puede listar o descargar lo que hay dentro, así que un archivo privado puede acabar visible para todos. Reeve comprueba si tus buckets son listables; nunca descarga los archivos de nadie.
Source maps dejados activos
Un «source map» revela el código original de tu app a cualquiera que mire. Útil mientras construyes, pero en producción da a extraños una copia legible de cómo funciona tu app y hace más fáciles de encontrar otras brechas. Conviene ordenarlo. Reeve comprueba si los tuyos están expuestos.
Cabeceras de seguridad ausentes y endpoints abiertos
Pequeños ajustes que le dicen a los navegadores cómo proteger a tus visitantes, más si tus endpoints de datos responden a cualquiera o a cualquier sitio. Menores por sí solos; juntos suman. Reeve señala lo que falta.
Qué es Reeve — y qué no
Reeve es una comprobación gratuita, de solo lectura y desde fuera — como un inspector que prueba las puertas sin entrar. Es rápida y detecta los errores comunes de alto impacto. No es una auditoría de seguridad completa, y una nota limpia no es garantía — significa que las puertas obvias están cerradas.
Cursor es un editor, no un hosting, así que no despliega ni vigila tu app por ti — más de eso recae en ti y en el código que la IA produjo. Las propias herramientas de Cursor pueden ayudar a revisar el código sobre la marcha, y si usas Supabase su asesor señala problemas de base de datos. Lo que Reeve añade: una vista desde fuera de la app que realmente publicaste, en palabras sencillas con las que puedes actuar. Y si prefieres no pensar en ello, podemos vigilarla por ti.
¿Quieres que se gestione, no solo que se compruebe?
Reeve Care sigue vigilando tu app, respalda tus datos y te ayuda a arreglar cosas cuando se rompen — para que puedas seguir creando en vez de preocuparte.
Conoce Reeve CarePreguntas, respondidas con honestidad
¿Es seguro el código escrito por la IA de Cursor?
Puede ser buen código, pero «escrito por IA» no significa «comprobado en seguridad». La IA optimiza para que las cosas funcionen, lo que a veces significa una clave en el lugar equivocado o una regla de base de datos ausente. La única forma de saberlo es comprobar qué está expuesto — Reeve lo hace gratis en unos 20 segundos.
Creo que commiteé un archivo .env — ¿es peligroso?
Puede serlo, si el archivo (o la carpeta oculta .git) es accesible en tu sitio desplegado, porque puede contener claves activas. Reeve comprueba desde fuera si cualquiera de los dos es descargable, para que sepas si debes rotar esas claves.
¿Cómo sé si mi app de Cursor está filtrando claves de API?
La causa habitual es una clave escrita directamente en código que se ejecuta en el navegador. Reeve lee el código cargado de tu app, encuentra todas las claves y te dice cuáles son seguras de hacer públicas y cuáles deben moverse al servidor — sin guardar los valores reales.
¿Analizar mi app cambiará algo?
No. Reeve solo mira lo que ya es público desde fuera. Nunca inicia sesión, nunca cambia nada y nunca descarga tus archivos — solo lectura, como comprobar si una puerta está cerrada sin entrar.
¿La creaste en otro sitio? Tenemos el mismo repaso honesto para:
Comprobación externa automatizada, no una auditoría completa. La ausencia de hallazgos no es garantía de seguridad.