Analiza tu app de Lovable antes de que filtre.
Lovable entrega apps funcionando rápido, y entrega con ellas un conjunto predecible de agujeros de seguridad. VibeZero lee tu repositorio en cinco capas, te dice si la app puede lanzarse con seguridad y verifica cada corrección con un reescaneo.
Los 3 primeros análisis son gratis, sin tarjeta. Ves la puntuación de lanzamiento antes de pagar.
Qué sale mal en las apps de Lovable
Tablas de Supabase con Row Level Security desactivado
Cuando Lovable crea una tabla no activa RLS ni escribe una política, así que cualquier usuario autenticado lee y escribe todas las filas que pertenecen a todos los demás. Es el hallazgo más común en apps de Lovable. Una mala configuración de RLS divulgada a principios de 2025 expuso correos, claves de API y datos de pago en más de 170 proyectos de Lovable publicados.
Claves service-role empaquetadas en el navegador
El código generado llama a APIs de terceros directamente desde el cliente en lugar de pasar por un backend, así que el secreto acaba en el bundle de JavaScript, donde cualquiera lo lee desde DevTools. Los bots que recolectan credenciales encuentran claves en un bundle público a las pocas horas del despliegue.
Rutas que autentican pero nunca autorizan
Lovable añade login de forma fiable. Es bastante menos fiable comprobando que el usuario que ha iniciado sesión puede tocar el registro concreto que pidió, lo que convierte cualquier cuenta válida en una lectura de la tabla entera.
Dependencias fijadas a lo que era actual al generar
El lockfile se congela en el momento en que se generó la app y nada lo actualiza después, así que los CVE conocidos se acumulan en silencio mientras la app sigue funcionando perfectamente.
La corrección suele ser una Edge Function, no una reescritura
La mayoría de hallazgos de Lovable se reduce a un puñado de causas raíz: activar RLS y escribir la política, mover la llamada a terceros a una Supabase Edge Function que guarde el secreto para que el navegador solo vea la clave anon, y añadir la comprobación de propiedad que la ruta generada se saltó. VibeZero escribe cada una como una tarea de corrección con los archivos afectados y los criterios de aceptación adjuntos, lista para el agente que construyó la app en primer lugar.
La mayoría de escáneres de vibe coding solo recibe tu URL.
Sondear una app publicada desde fuera encuentra lo que casualmente estaba accesible ese minuto. No puede leer la política que nunca escribiste, la clave parada en tu historial de git ni el CVE tres niveles más abajo en tu lockfile. VibeZero se conecta al repositorio, analiza las cinco capas y entonces puntúa la release.
- Código
OpenGrep en cada lenguaje que detectamos, más Bandit, gosec y ESLint-security donde aplican.
- Dependencias
OSV-Scanner y Grype sobre tus lockfiles, para que un CVE transitivo no se esconda.
- Secretos
Gitleaks y TruffleHog sobre el árbol de trabajo y el historial de git detrás.
- Configuración
Escáneres de mala configuración de Trivy sobre tu infra, políticas de base de datos y ajustes de despliegue.
- App en vivo
Comprobaciones en vivo contra tu URL publicada, una vez que pruebes que es tuya.