Guía de seguridad
¿El Replit es seguro? Guía de seguridad para apps hechas con Replit
Replit existe desde antes de la ola reciente de "vibe coding", y se nota: tiene un gestor de Secrets dedicado, base de datos propia, y la opción de conectar Supabase/Firebase igual que las otras herramientas. El problema es que tener la herramienta correcta no significa que todos la usen.
Respuesta rápida
Replit ofrece una forma segura de guardar una credencial (el panel de Secrets) — pero nada obliga a usarlo. El error más común sigue siendo pegar la clave directo en el código en vez de usar lo que ya existe justo para eso.
Lo que más aparece
Secreto pegado en el código en vez del gestor de Secrets
Replit tiene un lugar correcto para guardar una clave de API — el panel de Secrets, que no termina en el código ni en el paquete público. Aun así, es común que la clave termine directo en una variable del código, expuesta a quien abra el Repl o inspeccione la página publicada.
Repl marcado como público
Si el Repl (no solo la app publicada, el PROYECTO) tiene visibilidad pública, todo el código fuente queda visible — incluyendo cualquier secreto que se haya pegado ahí por error, historial de commits incluido.
Base de datos abierta (Supabase/Firebase conectado)
Cuando el backend es Supabase o Firebase en vez de la base nativa de Replit, aplican los mismos riesgos de RLS/reglas permisivas del resto del mercado.
Cabeceras de seguridad ausentes
Igual que en las otras herramientas, CSP/HSTS/X-Frame-Options no vienen configuradas por defecto en la app publicada.
Revisa el tuyo
Herramientas gratis, sin registro, enfocadas exactamente en lo que describe esta guía:
¿Quieres el barrido completo?
Estas herramientas revisan una página y un ángulo a la vez. El scan completo recorre todas las páginas de tu sitio y, con el dominio verificado, prueba si la base de datos está realmente bloqueada.
Ejecutar el scan completo — gratis →