Saltar al contenido

¿Es tu app hecha con IA realmente segura?

Pega el enlace de tu app o web y obtén una nota de seguridad clara de la A a la F en unos 20 segundos. Sin instalación, sin tecnicismos, y nunca tocamos tus datos.

Gratis · Sin registro · Comprobación externa de solo lectura · Al analizar aceptas nuestros Términos del servicio y nuestra Política de privacidad.

Analizamos apps reales hechas con vibe coding. Este es el recuento.

No es una encuesta. Cada cifra de aquí sale de las mismas nueve comprobaciones que haríamos en la tuya.

99%de las apps analizadas tenía al menos un problema

Qué encontramos, y en cuántas apps

El color del punto indica la versión más grave que hemos visto.

  • Cabeceras de seguridad , hasta Medio99%
  • Compartición entre sitios , hasta Alto22%
  • Source maps , hasta Medio13%
  • Acceso a la base de datos , hasta Crítico8%
  • Secretos expuestos , hasta Crítico4%

En 3680 de estas apps pudimos llegar a su base de datos de Supabase. El 57% tenía tablas que un desconocido podía leer.

A partir de 30.998 apps hechas con vibe coding que estaban en línea cuando las revisamos. Comprobación externa automatizada, no una auditoría completa.

Leer el informe completo

¿El análisis es seguro para mi app?

Sí. Solo miramos lo que ya es visible públicamente desde fuera, como comprobar si tu puerta está cerrada sin entrar nunca.

Antes de empezar confirmas que la app es tuya, y guardamos constancia de ello. Un análisis se parece a un visitante corriente que llega a tu sitio.

Leemos, nunca escribimosNo se cambia, se crea ni se borra nada en ninguna parte de tu app.
Nunca iniciamos sesiónSin contraseñas, sin cuentas, sin saltarnos nada. Si una puerta está cerrada, anotamos que está cerrada.
Nunca descargamos los datos de tus usuariosPara probar la base de datos contamos filas y leemos el recuento. No traemos ni una sola. De los archivos comprobamos si se pueden listar, nunca se abren.
Nunca nos quedamos una clave que encontramosSi un secreto está expuesto, guardamos solo una pista enmascarada como sk_live_…a1b2 y nada más. El valor real nunca se anota.

¿Qué significa la nota de la A a la F?

«A» significa que no encontramos nada arriesgado. «F» significa que algo serio está expuesto ahora mismo. Empiezas con 100, y cada hallazgo cuesta puntos.

HallazgoCuesta
Crítico · tus datos están al alcance40
Alto · una puerta abierta15
Medio · facilita un ataque5
Bajo · conviene ordenarlo1
Algo que hiciste bien · se muestra, nunca cuenta en tu contra0

Después, una regla se coloca encima de la aritmética. Un hallazgo crítico te limita a D, dos te limitan a F, y un solo hallazgo alto te limita a C. Una app ordenada con una base de datos abierta no puede salir con buen aspecto.

Informe de seguridadtu-app.com
ANotaPuntuación 100/100
Protección de la base de datos
Buckets de almacenamiento
Claves secretas
Cabeceras de seguridad
Reeve

Cada análisis viene con una insignia que puedes compartir y que lleva esta tarjeta. Publica tu A, o arregla en silencio esa D antes de que alguien la vea. En cualquier caso, tus usuarios ven que te tomas en serio sus datos.

Analiza para conseguir tu insignia

¿Creada con Lovable, Bolt, v0, Cursor, Replit, Windsurf o Base44?

O con Claude Code, Codex o Grok. Analizamos lo que está publicado, no lo que lo escribió.

Los logotipos son propiedad de sus respectivos dueños y se muestran solo para indicar compatibilidad.

También te decimos lo que hiciste bien

Dos claves pueden parecer casi idénticas en el mismo archivo. Una es la forma en que tu app tiene que funcionar. La otra entrega toda tu base de datos. La mayoría de los escáneres gratuitos señalan las dos y te dejan a ti decidir.

OKComprobación 01 · secretos

Tu clave anon de Supabase está visible en tu código

Ahí es donde va. Sin ella tu app no puede llegar a su base de datos. Tus datos los protegen las reglas que hay detrás de esa clave, y eso lo comprobamos aparte.

eyJhbGciOiJIUzI1NiIs… "role": "anon"
CríticoComprobación 01 · secretos

Hay una clave service_role en el mismo bundle

Esta se salta todas las reglas que pusiste. Cualquiera que abra tu app puede leer, cambiar o borrar todo. Rótala ahora y muévela a tu servidor.

eyJhbGciOiJIUzI1NiIs… "role": "service_role"
Cómo lo sabemos

Decodificamos el token, leemos el rol escrito dentro y te lo decimos con palabras. Sin adivinar por el nombre del archivo, y sin un muro de rojo sobre la clave sin la que tu app no funciona.

Un solo despliegue puede darle la vuelta en silencio.

Una nota es una fotografía. Cierta en el segundo en que la haces, y caducada en cuanto publicas. Nadie abre una base de datos a propósito, y nada te avisa cuando pasa.

tu-app.comJulio · la nota, día a día
1 julHiciste un análisis gratis. Nota A, puntuación 100. Compartiste la insignia y te olvidaste del tema.
18 julUn despliegue desactivó la seguridad a nivel de fila en una tabla para que una página cargara. Nota F. Ahora cualquiera con el enlace puede leer todas sus filas.
19–31 julNo pasó nada. Ni un correo, ni un aviso, nadie mirando. Esa insignia sigue siendo lo único que se dice sobre tu seguridad, y dice «A».

Una regla desactivada para arreglar un fallo

La página dejó de cargar, el modelo propuso desactivar la seguridad a nivel de fila, y funcionó. Sigue desactivada.

Una clave que se pasó al lado equivocado

Una clave de servidor acaba pegada en el front-end para que una función salga esta noche. También sale en el bundle.

Un bucket abierto para una sola subida

Se hizo público para probar un avatar y nunca se volvió a hacer privado. Todo lo que hay dentro se puede listar.

Te presentamos Reeve Monitor

Seguimos vigilando la salud de tu app, de día y de noche.

El análisis completo, cada hora

Las nueve comprobaciones, repetidas en tu app en vivo mientras duermes.

720 comprobaciones al mes

Vigilancia de la disponibilidad

Llamamos a la puerta: si una app o una web se cae, lo sabes en minutos.

Cada 60 segundos

Un correo, solo cuando importa

Qué cambió, qué significa y la solución. Lista para pegar.

Solo cuando algo cambia

Un solo precio, todo lo que necesitas

La revisión de seguridad completa en bucle, más disponibilidad, más un informe que puedes reenviar. Sin más configuración que pegar tu enlace.

Prueba gratis de 7 días

Reeve Monitor

€12/mes

  • La revisión de seguridad completa, repetida cada hora. 720 revisiones al mes. Te avisamos el día que algo cambie.
  • Disponibilidad vigilada cada 60 segundos. Cuándo se cae y cuándo vuelve, en palabras claras.
  • Hasta 3 apps o sitios, vigilados a la vez.
  • Avisos de caídas y de seguridad, en el momento en que te necesitan.
  • Informe mensual en lenguaje claro (PDF). Qué vigilamos y qué encontramos.
Empezar con Monitor · 7 días gratis

Cancela cuando quieras · tus datos siguen siendo tuyos

Monitor + copias de seguridad + restauración con un clic. Ver planes →

Cómo se compara este escáner de seguridad web gratis

Sin nombres de marca, porque lo que decide si una herramienta puede ayudarte es la categoría. Hay otros dos tipos de escáner de seguridad gratis, y son buenos en cosas distintas.

ReeveVerificadores de cabeceras y certificadosEscáneres de apps de IA con registro obligatorio
Una nota sin registrarteReeveNota, puntuación y recuentos en pantalla en unos 20 segundos. El correo solo para las soluciones detalladas.Verificadores de cabeceras y certificados Normalmente sí, y normalmente al instante.Escáneres de apps de IA con registro obligatorio No. Primero la cuenta, después los resultados.
Sabe qué claves van en un navegadorReeveUna clave publicable se marca como correcta. Una clave secreta es crítica. Leemos el rol que hay dentro del token.Verificadores de cabeceras y certificados Nunca miran tu código.Escáneres de apps de IA con registro obligatorio A menudo señalan todas las claves que encuentran, así que no sabes cuál importa.
Comprueba tu base de datos desde fueraReeveCuenta las filas que tus reglas deberían estar ocultando, y no lee ni una.Verificadores de cabeceras y certificados No. Solo cabeceras y TLS.Escáneres de apps de IA con registro obligatorio A veces, después de conectarlo a tu cuenta.
Escrito para alguien que no programaReeveLenguaje claro en siete idiomas, y una solución que puedes pegar en tu creador de apps.Verificadores de cabeceras y certificados Nombres de cabeceras, suites de cifrado y una nota propia.Escáneres de apps de IA con registro obligatorio Un informe escrito para el desarrollador que quizá no tengas.
Qué te da el plan de pagoReeveVigilancia: las nueve comprobaciones cada hora, disponibilidad cada 60 segundos y un informe que puedes reenviar. Desde €12 al mes.Verificadores de cabeceras y certificados Normalmente no hay nada que comprar. Es un vistazo puntual.Escáneres de apps de IA con registro obligatorio Más análisis y más puestos. Sigue siendo un escáner.

Un verificador de cabeceras es de verdad útil, y más barato que gratis no hay. Esa comprobación también la hacemos, como una de las nueve.

Qué comprobamos, en lenguaje claro

Nueve comprobaciones de solo lectura que cubren cómo se queman de verdad la mayoría de las apps hechas con vibe coding.

  • Claves secretas filtradas

    ¿Hay una clave de API de pago o de administrador visible en el código de tu app, donde cualquiera puede copiarla?

  • Base de datos sin proteger

    ¿Pueden extraños leer los datos de tus usuarios porque la seguridad a nivel de fila está desactivada?

  • Archivos privados expuestos

    ¿Se pueden descargar desde tu sitio archivos como .env o volcados de la base de datos?

  • Cerrojos de seguridad del navegador

    ¿Están activadas las cabeceras de seguridad que protegen a tus visitantes?

  • Buckets de almacenamiento abiertos

    ¿Puede cualquiera listar o leer los archivos que subieron tus usuarios?

  • Source maps publicados

    ¿Es legible tu código fuente original para cualquiera que mire?

  • APIs abiertas y CORS

    ¿Responden tus endpoints de API a extraños o a cualquier sitio que lo pida?

  • Caducidad del certificado SSL

    ¿Tu certificado HTTPS es válido y no está a punto de caducar, o tus visitantes se toparán con una advertencia del navegador que asusta?

  • Renovación del dominio

    ¿Se renueva tu dominio a tiempo, para que tu app no desaparezca de golpe y nadie pueda quedarse con el nombre?

  • Y cuando algo está bien configurado (como una clave pública que se supone que debe ser pública), también te lo decimos. Sin falsas alarmas que te asusten.

Una página al mes, escrita para ti y no para un desarrollador

El día uno de cada mes te llega un PDF a la bandeja de entrada: tu nota y cómo se movió, cuánto del mes estuvo en pie tu app, cuántas comprobaciones hicimos, qué cambió y qué sigue esperándote a ti.

Es lo que reenvías cuando un cliente pregunta si se está cuidando el sitio que pagó. Guárdalos y tendrás un año de pruebas de que alguien estaba mirando.

  • English
  • Deutsch
  • Français
  • Español
  • Português
  • Italiano
  • Українська
REEVE MONITORINFORME MENSUAL

julio de 2026

Julio fue tranquilo, y aquí está la prueba. Tu app respondió a todas las comprobaciones menos cuatro, y lo único que cambió está en la página 2.

A
Nota al cierre del mes
95 / 100 · el 1 de julio era B

99.97%

En pie y respondiendo

720

Comprobaciones de seguridad

2

Cambios detectados

1

Sigue esperándote

Desactivaste las source maps el 8 de julio. La nota pasó de B a A.
Caída de 6 minutos el 12 de julio, volvió sola. La vigilamos todo el tiempo.
reeve.page1 / 4

Lo que Monitor no hace

Vigila y te avisa. No hace copias de seguridad de tus datos, no puede devolver tu app a su sitio después de un cambio malo y no aplicará una solución por ti. Esas tres cosas son Reeve Care, que guarda copias verificadas de tu base de datos fuera de tu cuenta de Supabase y las restaura con un clic.

Sobre Reeve Monitor

¿Qué pasa cuando Monitor encuentra algo?

Recibes un correo, normalmente dentro de la hora en que ocurre. Dice qué cambió, qué significa para tus usuarios y cómo de serio es, en el mismo lenguaje claro que tu primer informe. Debajo está la solución, escrita para el creador que usaste, lista para pegar.

Si tu app deja de responder del todo, ese correo sale en minutos en vez de en horas, y llega un segundo cuando vuelve.

¿Arregla los problemas?

No, y preferimos decirlo en la página antes que en una respuesta de soporte. Monitor vigila, explica y te pone la reparación en la mano. El botón lo pulsas tú.

Si prefieres que lo hagamos nosotros, un plan mayor añade copias de seguridad, restauración con un clic y una persona que aplica la solución por ti.

¿Qué hay en el informe mensual?

Un PDF: tu nota y cómo se movió, cuánto del mes estuvo tu app en pie y respondiendo, cuántas comprobaciones hicimos, cada cambio que detectamos y todo lo que sigue abierto. Llega en tu propio idioma.

Está pensado para reenviarlo. Nada de lo que hay dentro necesita explicación para la persona a la que se lo mandes.

¿Las comprobaciones cada hora ralentizarán mi app?

No. Una comprobación por hora son un puñado de peticiones de solo lectura desde fuera, menos tráfico que una persona navegando por tu sitio durante un minuto. El ping de disponibilidad es una sola petición que pregunta si la puerta se abre.

Nada inicia sesión, nada se escribe y nada de lo que hacen tus usuarios se toca.

¿Necesito tarjeta para empezar la prueba gratis?

Sí. La tarjeta se toma al empezar, para que la vigilancia siga sin un segundo registro, y no se cobra nada durante los días gratis.

Te escribimos antes del primer pago, con el importe y la fecha. Si cancelas antes, no pagas nada.

¿Puedo cancelar cuando quiera?

Sí, desde tu panel, en dos clics. La vigilancia se detiene al final del periodo que ya has pagado, y la prueba termina sola si no haces nada.

Sin penalización por salir, sin permanencia, y no se retiene nada tuyo.

¿Basta con un análisis gratis, o necesito un pentest?

Esto es una comprobación externa automatizada, no una auditoría completa. Detecta las formas más comunes en que se queman las apps hechas con vibe coding, y un resultado limpio no es garantía de seguridad.

Un test de intrusión es una persona pasando días con tu app, y si manejas pagos o historiales médicos acabarás queriendo uno. La mayoría de las apps que analizamos aún no han cerrado las puertas que se ven desde la calle, y para eso está esto.

Creé con Lovable, Bolt, v0 o Replit. ¿Es seguro?

El creador rara vez es el problema. Todos pueden producir una app bien cerrada y todos pueden producir una abierta, porque las partes arriesgadas son ajustes que elegiste tú o el modelo: si la seguridad a nivel de fila está activada, dónde acabó una clave, si un bucket es público.

Tenemos una guía en lenguaje claro para cada uno, ¿Es segura mi app?, que cubre lo que ese creador hace bien y lo que te deja a ti. El análisis responde la misma pregunta sobre tu app concreta en 20 segundos.

¿Puedo comprobar parte de esto yo mismo, sin una herramienta?

Sí, y lo escribimos en vez de esconderlo detrás del análisis. La checklist de seguridad de 10 minutos te lleva por el puñado de cosas que causan casi todo el daño (dónde están tus claves, si la seguridad a nivel de fila está activada, si un bucket es público) desde los ajustes de tu propio creador, sin instalar nada.

Hazlo a mano primero si lo prefieres. El análisis está para las partes que no puedes ver desde dentro.

¿De dónde salen las cifras de esta página?

De nuestro propio barrido: 30.998 apps hechas con vibe coding que estaban en línea en agosto de 2026, cada una pasada por las mismas nueve comprobaciones que esta página te ofrece. No es una encuesta ni el conjunto de datos de otro.

El método, la muestra, lo que no pudimos medir y cada cifra detrás del recuento están en el informe de investigación completo.

Consigue la nota. Y luego deja de pensar en ello.

El análisis es gratis y siempre lo será. La vigilancia cuesta €12 al mes, y la primera semana corre de nuestra cuenta.