Lista de verificación de seguridad previa al lanzamiento para aplicaciones generadas por IA (Lovable, v0, Bolt, Cursor). 69 comprobaciones que cubren Supabase RLS, claves expuestas e inyección de prompts. Los mismos patrones detrás de CVE-2025-48757 (170 aplicaciones) y la filtración de Moltbook (1,5 millones de tokens de API).
Antes de que tuitees tu lanzamiento, ejecuta estas 69 comprobaciones. Se corresponden con los patrones exactos detrás del CVE de RLS de Lovable (CVE-2025-48757, 170+ apps, 2025), la filtración de Moltbook (1,5 millones de tokens de API, febrero de 2026) y la brecha de la plataforma Lovable de abril de 2026 (código fuente + claves de servicio de proyectos de otros usuarios, expuestos durante ~2,5 meses).
¿Quieres el kit completo? 50 habilidades de auditoría, 15 .cursorrules, 1 configuración de MCP + 4 recetas CLI, 30 prompts de revisión adversarial, 10 estudios de caso. Instalación en 5 minutos. $10 fijos.
En una auditoría publicada en octubre de 2025, Escape.tech escaneó 5.600 aplicaciones reales generadas por IA en 14.600 activos (metodología). Informaron de 2.038 vulnerabilidades críticas, más de 400 secretos filtrados y 175 casos de PII expuesta en 1.400 de esas aplicaciones (hallazgos). Los secretos salieron directamente de los bundles del frontend: claves de Stripe, OpenAI y Supabase que estaban en el JavaScript del lado del cliente. Y no ha mejorado desde entonces: el informe de GitGuardian de 2026 contabilizó 28,6 millones de secretos nuevos en GitHub público en 2025 (+34 % interanual), los secretos de servicios de IA subieron un 81 % y los commits coautorados por agentes de codificación filtran secretos a aproximadamente el doble de la tasa humana. Esta es una lista de verificación de 69 elementos específicos y comprobables. Cada uno se corresponde con un patrón real de incidente. Si puedes marcar los 69, publica. Si no puedes, arregla lo que te lo impide.
No es un SaaS. No es un escáner. Una lista plana que repasas antes de hacer push a producción.
Estás a 30 minutos de publicar. Detente. Ejecuta esto primero.
Solo la vulnerabilidad de RLS de Lovable (CVE-2025-48757, 2025, CVSS 9.3) expuso más de 170 aplicaciones en producción. Moltbook expuso 1,5 millones de tokens de API en febrero de 2026 — consultables con un solo curl. No fueron casos límite: fueron lanzamientos normales y corrientes.
Esta lista agrupa 69 elementos específicos y comprobables en autenticación, secretos, APIs, bases de datos, frontend, IA/LLM, herramientas de agentes y despliegue. Si no puedes marcar los 69, no publiques.
NEXT_PUBLIC_ y audita todas las variables.git log --all -p | grep -i "api_key\|secret".*. Los orígenes permitidos están hardcodeados y no incluyen localhost en producción.grep -r "service_role" src/. Debería devolver cero resultados en archivos del frontend.auth.uid() o team_id. Ninguna consulta devuelve todos los registros de todos los usuarios.