Analiza tu app de Bolt antes de publicarla.
Bolt.new te lleva a una app funcionando con un solo prompt. La seguridad no forma parte de ese prompt. VibeZero lee tu repositorio de Bolt en cinco capas, devuelve una decisión de publicar o no, y verifica cada corrección con un reescaneo.
Los 3 primeros análisis son gratis, sin tarjeta. Ves la puntuación de lanzamiento antes de pagar.
Qué sale mal en las apps de Bolt
Claves de API escritas directamente en el bundle del cliente
Bolt conecta servicios de terceros por el camino más corto que puede, y eso significa poner la clave en el código del frontend. Funciona al instante, va a cada visitante y es la forma más rápida de perder una clave de OpenAI o de Stripe.
Rutas de API generadas sin ninguna comprobación de autenticación
Un prompt que pide un endpoint recibe un endpoint. A menos que pidieras autenticación en la misma frase, la ruta es accesible para quien encuentre el camino, y el frontend es lo único que finge lo contrario.
CORS abierto de par en par y cabeceras de seguridad ausentes
Los valores permisivos se eligen porque hacen que la app funcione durante el desarrollo. Se quedan al desplegar, así que cualquier origen puede llamar a tu API y las protecciones que el navegador te daría gratis quedan apagadas.
Las versiones de paquete que el modelo casualmente conocía
Los manifiestos generados buscan versiones de los datos de entrenamiento del modelo, no la versión parcheada actual, así que un proyecto de Bolt recién creado puede empezar su vida con vulnerabilidades conocidas ya instaladas.
Mueve los secretos al servidor, luego protege las rutas
Los hallazgos de Bolt se agrupan bien: saca cada clave del cliente y ponla tras una ruta de servidor o un secreto de entorno, pon una comprobación de autorización real en cada endpoint generado, cierra el CORS a los orígenes que de verdad atiendes y actualiza los paquetes que salieron vulnerables. VibeZero convierte cada grupo en una tarea de corrección con evidencia y criterios de aceptación, formateada como un prompt que puedes devolver directamente a Bolt, Cursor o Claude Code.
La mayoría de escáneres de vibe coding solo recibe tu URL.
Sondear una app publicada desde fuera encuentra lo que casualmente estaba accesible ese minuto. No puede leer la política que nunca escribiste, la clave parada en tu historial de git ni el CVE tres niveles más abajo en tu lockfile. VibeZero se conecta al repositorio, analiza las cinco capas y entonces puntúa la release.
- Código
OpenGrep en cada lenguaje que detectamos, más Bandit, gosec y ESLint-security donde aplican.
- Dependencias
OSV-Scanner y Grype sobre tus lockfiles, para que un CVE transitivo no se esconda.
- Secretos
Gitleaks y TruffleHog sobre el árbol de trabajo y el historial de git detrás.
- Configuración
Escáneres de mala configuración de Trivy sobre tu infra, políticas de base de datos y ajustes de despliegue.
- App en vivo
Comprobaciones en vivo contra tu URL publicada, una vez que pruebes que es tuya.