Guía de seguridad
¿El Bolt.new es seguro? Guía de seguridad para apps hechas con Bolt
Bolt.new genera una aplicación full-stack completa a partir de un prompt, y — a diferencia de herramientas que solo hacen frontend — te deja elegir el backend. Esa flexibilidad es genial para construir rápido, pero significa que la superficie de riesgo cambia de app en app.
Respuesta rápida
Bolt como plataforma es seguro. Lo que varía es la app que genera: si conectaste Supabase o Firebase, aplican los mismos riesgos de base de datos abierta del resto del mercado de "vibe coding". Como Bolt cubre más terreno (genera un backend entero, no solo una interfaz), hay más superficie que revisar.
Lo que más aparece
Base de datos abierta (Supabase o Firebase)
El patrón del mercado se repite aquí: RLS desactivada en Supabase, o reglas de seguridad permisivas en Firebase Realtime Database/Firestore. El resultado es el mismo — cualquiera lee (a veces escribe) los datos sin ninguna contraseña.
Claves de API expuestas en el paquete
Igual que en cualquier app generada por IA: una clave de API pegada directo en el código, en vez de quedarse solo en el servidor, se filtra a cualquier visitante que vea el código fuente de la página.
CORS permisivo
Apps full-stack generadas rápido a veces habilitan `Access-Control-Allow-Origin: *` en una ruta que debería estar restringida, dejando que otro sitio lea respuestas que debían quedar privadas.
Cabeceras de seguridad ausentes
CSP, HSTS y X-Frame-Options no vienen configuradas por defecto — la misma brecha común a casi toda herramienta de esta categoría.
Revisa el tuyo
Herramientas gratis, sin registro, enfocadas exactamente en lo que describe esta guía:
¿Quieres el barrido completo?
Estas herramientas revisan una página y un ángulo a la vez. El scan completo recorre todas las páginas de tu sitio y, con el dominio verificado, prueba si la base de datos está realmente bloqueada.
Ejecutar el scan completo — gratis →