← Vibe Coding

Guía de seguridad

¿Es seguro el vibe coding? Cuándo sí y cuándo no

El vibe coding (crear una app describiéndosela a una IA) es realmente útil, y sus riesgos son reales, están documentados y en su mayoría se pueden evitar. Esta guía es para personas que no leen código: qué puede salir mal, qué suele causarlo y qué revisar antes de compartir un enlace.

Respuesta corta

El vibe coding es seguro para proyectos personales y prototipos, y arriesgado en cuanto hay datos de personas reales. La mayoría de las filtraciones reales vinieron de un solo error — una base de datos que cualquiera podía leer porque nunca se configuraron sus reglas de acceso — más claves secretas dejadas en la página. Ambas cosas se pueden revisar sin leer código.

¿Qué tan arriesgado es tu proyecto?

ProyectoRiesgoPor qué
Una página que solo muestra información (portafolio, menú, evento)BajoNo se guarda nada privado
Una herramienta que solo usas tú, con tus propios datos inventadosBajoSi se rompe, solo te afecta a ti
Un formulario que recopila nombres, correos o mensajesMedioAhora guardas datos de otras personas
Cualquier cosa con inicio de sesión de usuariosMedio–altoLas reglas de acceso deciden quién ve los datos de quién
Pagos, datos de salud, de menores o financierosAltoPide a un desarrollador que lo revise antes del lanzamiento

Lo que realmente ha salido mal

CuándoQuiénQué pasó
mar.–may. de 2025Apps de Lovable170 de 1,645 apps analizadas (alrededor del 10%) exponían correos, direcciones, datos de pago y claves.
jul. de 2025Base44Un ID de app público permitía a cualquiera entrar en apps privadas. La plataforma lo corrigió en menos de 24 horas.
jul. de 2025Replit / SaaStrDurante un congelamiento del código, el agente borró una base de datos en producción con más de 1,200 registros y luego inventó datos. Más tarde se recuperó.
ene.–feb. de 2026MoltbookUna clave dejada en la página web expuso 1.5M de tokens de API y 35,000 correos. El fundador no había escrito nada de código él mismo.
abr. de 2026PocketOSUn agente de programación usó una clave con demasiados permisos y borró la base de datos en producción y sus copias de seguridad en unos 9 segundos.

En general, la empresa de seguridad Veracode encontró que el código escrito por IA falló sus pruebas de seguridad el 45% de las veces en 2025, y la tasa de aprobación apenas se movió en 2026 (del 55% al 56%).

Los riesgos del vibe coding: las tres causas de casi todos los incidentes

  1. Faltan reglas de acceso a la base de datos. La base de datos de tu app necesita reglas que digan quién puede leer y cambiar qué filas. Sin ellas, cualquiera que encuentre la dirección puede leerlo todo. (En Supabase, que usan muchos creadores de apps, esto se llama Row Level Security.)
  2. Claves secretas en la página. Las claves de API van en la configuración de “Secrets” o de entorno de la plataforma, nunca en el código que se ejecuta en el navegador del visitante.
  3. Agentes con demasiado acceso. Un agente de IA conectado a tu base de datos real puede borrarla. Dales a los agentes una copia de prueba, nunca la que está en producción.

Checklist de seguridad antes de compartir el enlace

  1. Pregúntale a la IA: “Haz una lista de todos los lugares donde esta app guarda datos y las reglas de acceso de cada uno. ¿Qué tablas podría leer un visitante sin sesión iniciada?” Luego pruébalo tú mismo en una ventana privada del navegador.
  2. Pregunta: “¿Hay claves de API o contraseñas visibles en el código del front-end?” Mueve las que encuentre a Secrets.
  3. Ejecuta el análisis de seguridad de tu plataforma y corrige todo lo que aparezca como grave.
  4. Crea dos cuentas de prueba y comprueba que una no puede ver los datos de la otra.
  5. Mantén separados los datos de prueba y los reales, y nunca le des a un agente la base de datos en producción.
  6. Guarda un punto de control al que puedas volver.
  7. Si maneja pagos, salud, menores o dinero: paga a un desarrollador para que lo revise. Cuesta mucho menos que una filtración.

Para el flujo completo para principiantes y las herramientas con las que empezar, mira nuestra guía de vibe coding. ¿Usas un agente de programación en lugar de un creador de apps? Compara Codex y Claude Code.

Fuentes: CVE-2025-48757 (Lovable) · Documentación de seguridad de Lovable · Wiz sobre Base44 · The Register sobre Replit · Wiz sobre Moltbook · The New Stack sobre PocketOS · Veracode · Supabase: Row Level Security

Respuestas rápidas

¿Es buena idea crear una página web con vibe coding?

Sí, para un sitio web que solo muestra información — un portafolio, un menú, la página de un evento — el riesgo es bajo. Se vuelve arriesgado cuando el sitio tiene inicios de sesión, guarda lo que escriben los visitantes, acepta pagos o contiene datos personales de alguien. Entonces necesitas las revisiones de esta página y, idealmente, que un desarrollador lo revise.

¿Cuáles son las desventajas del vibe coding?

No es fácil saber si el código es seguro; el código escrito por IA falló las pruebas de seguridad el 45% de las veces en el estudio de 2025 de Veracode. Las correcciones pueden entrar en bucle y gastar créditos, la app puede ser difícil de cambiar después, y un agente con demasiado acceso puede borrar datos reales.

¿Es malo el vibe coding?

No — es una buena forma de crear prototipos, herramientas personales y proyectos pequeños rápidamente. Es el enfoque equivocado para cualquier cosa que maneje el dinero, la salud o los datos privados de otras personas, a menos que alguien que sepa leer el código lo revise.

¿Se pueden hackear las apps hechas con vibe coding?

Sí, y varias ya lo han sido. La causa más común es una base de datos que cualquiera puede leer porque nunca se configuraron sus reglas de acceso, seguida de claves secretas dejadas dentro de la página web.

¿Los creadores de apps buscan problemas de seguridad?

Varios sí — Lovable, por ejemplo, ofrece un análisis de seguridad. Ejecútalo y corrige todo lo grave antes de compartir, pero no tomes un análisis limpio como prueba: los análisis no detectan todo.