Sereno
exposición confirmada · read-only

Qué expone tu app,
confirmado.

Hiciste tu app con Lovable, Bolt o v0. Sereno la mira desde afuera y te confirma qué datos, secretos y archivos puede alcanzar cualquiera desde Internet — con la prueba a la vista, y el fix listo para pegar. Read-only. Sin scareware.

Solo lectura · nunca escribimos ni tocamos tus datos · verificamos que la app es tuya antes de escanear

Por qué esto importa

70%

de las apps hechas con IA shippean con al menos una tabla de tu base abierta a cualquiera.

73%

de los hallazgos críticos son secretos expuestos: service_role, Stripe, OpenAI en el bundle.

1 de 4

apps tiene control de acceso roto: cualquiera puede leer —y a veces modificar— registros.

$95–199

cobran por app al mes los scanners de siempre. Su queja #1: falsos positivos. Sereno confirma.

Fuentes: estudios de apps vibe-coded (Lovable/Bolt/Base44), CVE-2025-48757, OWASP. 2026.

El diferencial · Mapa de acceso

Nadie más te muestra esto: exactamente qué consultas puede hacer el público contra tu base — leer, insertar, modificar, borrar — confirmado en vivo, sin escribir nada.

Mapa de acceso · qué consultas puede hacer el público3 leíbles · 2 escribibles
Tabla · rol anonSELECTINSERTUPDATEDELETEFilas
customers
emailsteléfonosdatos de pago
12.481
orders
direcciones
3.902
profiles
emails
845
audit_log

✓ confirmado en vivo · ~ inferido (no lo ejecutamos) · ✗ denegado · · no testeado. Escritura confirmada por permiso (OPTIONS), nunca escribiendo. El rol autenticado no se testea (no tenemos su token).

Cómo funciona

01

Pegás la URL de tu app

Verificás que es tuya (un meta tag). Nadie escanea apps ajenas.

02

Sereno la mira desde afuera

Confirma en vivo qué datos, secretos y archivos alcanza cualquiera desde Internet — con la prueba censurada a la vista.

03

Arreglás y verificás

Copiás el fix (o el contrato para tu agente), y “Verificar fix” confirma que la exposición quedó cerrada.

Qué detecta

Base sin RLS

Tablas legibles sin autenticación.

Claves de admin

service_role o connection string en el bundle.

Secretos de terceros

Stripe, AWS, OpenAI, GitHub, y +30 más.

Secretos en el payload RSC

Config del servidor serializada al cliente en el HTML de Next.

Storage público

Buckets listables sin auth.

Archivos expuestos

.env, .git, dumps SQL, source maps.

Endpoints de debug

Rutas que filtran config o secretos.

Headers / cookies / CORS

Configuración insegura de transporte.

GraphQL / RPC / CVEs

Introspección abierta, funciones anon, libs viejas.

Por qué Sereno

Read-only, siempre

Solo lee lo que ya sirve tu app. Nunca escribe, modifica ni explota nada.

Confirmado, no opinado

No te decimos “quizás tenés un problema”: te mostramos el dato saliendo. Sin scareware.

Con el fix, y lo re-verifica

El SQL/config exacto para cerrarlo, y un botón que confirma que cerró.

Precios

Saber es gratis. Solucionar y no volver a exponerte, es lo que se paga.

Free

$0

Saber si estás expuesto

  • Scan completo + Blast Radius
  • Mapa de acceso (preview): cuántas tablas leíbles/escribibles, filas y PII — sin nombres
  • La prueba censurada a la vista

Pro

$29

Solucionar y no volver a exponerte

  • Mapa de acceso completo (tablas y operaciones nombradas)
  • El fix exacto por hallazgo (SQL/policy de RLS)
  • “Verificar fix”: confirma que cerró
  • Monitoreo: te avisamos si algo se reabre

Agencia

$99+

Todas tus apps, vigiladas

  • Multi-app + dashboard
  • Reporte white-label, client-safe
  • Monitoreo de todas las apps
  • Onboarding con el equipo de Dorvia

Preguntas

¿Puede escanear una app que no es mía?

No. Verificás la propiedad con un meta tag antes de escanear. Escanear apps ajenas es ilegal y Sereno lo bloquea.

¿Toca o modifica mis datos?

Nunca. Sereno es read-only: solo lee lo que tu app ya sirve. La escritura la muestra como permiso confirmado (vía OPTIONS), jamás la ejecuta.

¿Y los falsos positivos?

Confirmamos en vivo y te mostramos el dato saliendo (censurado). Un heads-up informativo nunca marca tu app como “expuesta”. Sin scareware.

¿Qué stacks cubre?

Apps de Lovable, Bolt, v0 y cualquier web pública, con foco en Supabase y Firebase. Detecta secretos de +30 proveedores.

¿Cómo cierro lo que encuentra?

Con el fix exacto (SQL/config) o un contrato para tu agente de IA. Después, “Verificar fix” confirma que la exposición quedó cerrada.