Seguridad en Bolt.new

Analiza tu app de Bolt antes de publicarla.

Bolt.new te lleva a una app funcionando con un solo prompt. La seguridad no forma parte de ese prompt. VibeZero lee tu repositorio de Bolt en cinco capas, devuelve una decisión de publicar o no, y verifica cada corrección con un reescaneo.

Los 3 primeros análisis son gratis, sin tarjeta. Ves la puntuación de lanzamiento antes de pagar.

Qué sale mal en las apps de Bolt

Claves de API escritas directamente en el bundle del cliente

Bolt conecta servicios de terceros por el camino más corto que puede, y eso significa poner la clave en el código del frontend. Funciona al instante, va a cada visitante y es la forma más rápida de perder una clave de OpenAI o de Stripe.

Detectado por Gitleaks y TruffleHog, capa de secretos

Rutas de API generadas sin ninguna comprobación de autenticación

Un prompt que pide un endpoint recibe un endpoint. A menos que pidieras autenticación en la misma frase, la ruta es accesible para quien encuentre el camino, y el frontend es lo único que finge lo contrario.

Detectado por OpenGrep, capa de código

CORS abierto de par en par y cabeceras de seguridad ausentes

Los valores permisivos se eligen porque hacen que la app funcione durante el desarrollo. Se quedan al desplegar, así que cualquier origen puede llamar a tu API y las protecciones que el navegador te daría gratis quedan apagadas.

Detectado por Trivy, capa de configuración

Las versiones de paquete que el modelo casualmente conocía

Los manifiestos generados buscan versiones de los datos de entrenamiento del modelo, no la versión parcheada actual, así que un proyecto de Bolt recién creado puede empezar su vida con vulnerabilidades conocidas ya instaladas.

Detectado por OSV-Scanner y Grype, capa de dependencias

Mueve los secretos al servidor, luego protege las rutas

Los hallazgos de Bolt se agrupan bien: saca cada clave del cliente y ponla tras una ruta de servidor o un secreto de entorno, pon una comprobación de autorización real en cada endpoint generado, cierra el CORS a los orígenes que de verdad atiendes y actualiza los paquetes que salieron vulnerables. VibeZero convierte cada grupo en una tarea de corrección con evidencia y criterios de aceptación, formateada como un prompt que puedes devolver directamente a Bolt, Cursor o Claude Code.

Cinco capas, una decisión

La mayoría de escáneres de vibe coding solo recibe tu URL.

Sondear una app publicada desde fuera encuentra lo que casualmente estaba accesible ese minuto. No puede leer la política que nunca escribiste, la clave parada en tu historial de git ni el CVE tres niveles más abajo en tu lockfile. VibeZero se conecta al repositorio, analiza las cinco capas y entonces puntúa la release.

  • Código

    OpenGrep en cada lenguaje que detectamos, más Bandit, gosec y ESLint-security donde aplican.

  • Dependencias

    OSV-Scanner y Grype sobre tus lockfiles, para que un CVE transitivo no se esconda.

  • Secretos

    Gitleaks y TruffleHog sobre el árbol de trabajo y el historial de git detrás.

  • Configuración

    Escáneres de mala configuración de Trivy sobre tu infra, políticas de base de datos y ajustes de despliegue.

  • App en vivo

    Comprobaciones en vivo contra tu URL publicada, una vez que pruebes que es tuya.