Guía de seguridad
¿El Lovable es seguro? Guía de seguridad para apps hechas con Lovable
Lovable se volvió la forma más rápida de convertir una idea en algo real — describes lo que quieres, obtienes una app funcionando, base de datos Supabase incluida. La pregunta que nadie hace al construir: ¿qué queda expuesto cuando esa app sale al aire?
Respuesta rápida
Lovable como plataforma es seguro — corre sobre Supabase, obliga HTTPS y corrige sus propias fallas de infraestructura. El problema está en las apps que GENERA: por defecto, no vienen con Row Level Security (RLS) activada en todas las tablas, lo que deja toda la base de datos pública para quien sepa dónde mirar.
Lo que más aparece
RLS desactivada — el problema #1, con CVE registrado
En enero de 2025, investigadores de seguridad documentaron el CVE-2025-48757: más de 170 apps hechas en Lovable con Row Level Security mal configurada en Supabase, exponiendo más de 300 endpoints. Cualquiera con la URL del proyecto podía leer — y en algunos casos escribir — correos, contraseñas con hash, datos de pago. Lovable crea una tabla nueva con cada función que agregas, pero no siempre activa la RLS en ella: una app que empezó segura puede terminar abierta después de un solo "agrega un campo de comentarios".
Clave service_role filtrada en el navegador
La clave service_role de Supabase ignora toda la RLS — es la clave maestra de la base de datos. Cuando termina dentro del paquete JavaScript que descarga el navegador (en vez de quedarse solo en el servidor), cualquier visitante que abra el DevTools la encuentra, y desde ahí lee, edita y borra toda la base de datos.
Cabeceras de seguridad ausentes
Lovable no configura CSP, HSTS ni X-Frame-Options por defecto. Sin ellas, es más fácil inyectar un script malicioso en la página o secuestrar la pantalla vía clickjacking.
Archivo .env o credencial pegada directo en el código
Cuando una clave de API (Stripe, OpenAI) se pega directo en el prompt en vez de configurarse como variable de entorno, también termina en el paquete público — la misma falla que la clave service_role, con cualquier proveedor.
Revisa el tuyo
Herramientas gratis, sin registro, enfocadas exactamente en lo que describe esta guía:
¿Quieres el barrido completo?
Estas herramientas revisan una página y un ángulo a la vez. El scan completo recorre todas las páginas de tu sitio y, con el dominio verificado, prueba si la base de datos está realmente bloqueada.
Ejecutar el scan completo — gratis →