Herramientas pequeñas que responden una pregunta cada una.
Todas gratis, sin cuenta. Unas revisan una URL, otras revisan algo que pegas.
Comprobador de cabeceras de seguridad
Cabeceras de respuestaDiez comprobaciones de cabecera de respuesta en cualquier URL, con la configuración exacta para corregir cada una en Vercel, Netlify, Cloudflare o Next.js.
Revisa una URLEscáner de claves de API expuestas
Claves y secretosLee los archivos de script que carga tu página y reporta las credenciales de base de datos, de pago, de correo y de proveedores de modelos que nunca debieron salir de tu servidor.
Revisa una URLComprobador de seguridad de cookies
CookiesLista cada cookie que fija tu sitio y si lleva Secure, HttpOnly y SameSite.
Revisa una URLValidador de CSP
Cabeceras de respuestaPega una política y mira qué permite en realidad, incluidos los casos en que strict-dynamic o un nonce anulan una directiva sin avisar.
Funciona en tu navegadorComprobador de clave Supabase
TokensTe dice si una clave de Supabase es la anon o la service_role, que se salta el RLS. Nunca sale de tu navegador.
Funciona en tu navegadorQué te puede decir una herramienta gratis, y dónde se detiene
Cada herramienta de arriba mira una cosa desde fuera. Le pide una página a tu sitio igual que el navegador de un visitante, lee lo que vuelve y reporta sobre una familia de comprobaciones. Eso es genuinamente útil, porque la mayoría de estos problemas es una sola cabecera que falta o una sola flag, y porque normalmente puedes corregirlos en un archivo de configuración en un minuto. También es genuinamente estrecho, y sería deshonesto fingir lo contrario.
Lo que ninguna de estas herramientas puede ver es tu código. No saben si la consulta detrás de tu panel comprueba quién está preguntando. No pueden decirte que una dependencia que instalaste la primavera pasada tiene un agujero conocido, o que una clave se subió hace seis meses, se borró del archivo y se quedó en el historial de git, donde todavía funciona. Nunca ven tus ajustes de despliegue. Esos son los fallos que de verdad tumban una app, y ninguno aparece en la puerta de entrada.
Así que la división es deliberada. Usa estas cuando quieras una respuesta rápida, o cuando estés comprobando que una corrección que acabas de publicar entró de verdad. Usa el análisis gratuito de URL cuando quieras todo lo que el exterior de tu sitio revela en un solo informe. Conecta un repositorio cuando quieras también el interior, que es la única vista capaz de decirte si la app puede lanzarse con seguridad en lugar de si sus cabeceras están ordenadas.
Nada de esto es una prueba temporal, y nada está limitado para empujarte a un upgrade. Revisa sitios que sean tuyos o que tengas autorización para probar.
Estas revisan la puerta. VibeZero lee el edificio entero.
Conecta tu repositorio y VibeZero analiza el código, las dependencias, los secretos en tu historial de git, la configuración de despliegue y la app en vivo, todo junto, y te da una decisión de publicar o no en lugar de un montón de resultados sueltos. Cada hallazgo vuelve como una tarea que tu agente de IA puede recoger, y es un reescaneo lo que la marca corregida, no tu palabra.