Qué expone tu app,
confirmado.
Hiciste tu app con Lovable, Bolt o v0. Sereno la mira desde afuera y te confirma qué datos, secretos y archivos puede alcanzar cualquiera desde Internet — con la prueba a la vista, y el fix listo para pegar. Read-only. Sin scareware.
Por qué esto importa
de las apps hechas con IA shippean con al menos una tabla de tu base abierta a cualquiera.
de los hallazgos críticos son secretos expuestos: service_role, Stripe, OpenAI en el bundle.
apps tiene control de acceso roto: cualquiera puede leer —y a veces modificar— registros.
cobran por app al mes los scanners de siempre. Su queja #1: falsos positivos. Sereno confirma.
Fuentes: estudios de apps vibe-coded (Lovable/Bolt/Base44), CVE-2025-48757, OWASP. 2026.
El diferencial · Mapa de acceso
Nadie más te muestra esto: exactamente qué consultas puede hacer el público contra tu base — leer, insertar, modificar, borrar — confirmado en vivo, sin escribir nada.
| Tabla · rol anon | SELECT | INSERT | UPDATE | DELETE | Filas |
|---|---|---|---|---|---|
customers emailsteléfonosdatos de pago | ✓ | ✓ | ✓ | ✗ | 12.481 |
orders direcciones | ✓ | ✓ | ✗ | ✗ | 3.902 |
profiles emails | ✓ | ✗ | ✗ | ✗ | 845 |
audit_log | ✗ | ✗ | ✗ | ✗ | — |
✓ confirmado en vivo · ~ inferido (no lo ejecutamos) · ✗ denegado · · no testeado. Escritura confirmada por permiso (OPTIONS), nunca escribiendo. El rol autenticado no se testea (no tenemos su token).
Cómo funciona
Pegás la URL de tu app
Verificás que es tuya (un meta tag). Nadie escanea apps ajenas.
Sereno la mira desde afuera
Confirma en vivo qué datos, secretos y archivos alcanza cualquiera desde Internet — con la prueba censurada a la vista.
Arreglás y verificás
Copiás el fix (o el contrato para tu agente), y “Verificar fix” confirma que la exposición quedó cerrada.
Qué detecta
Base sin RLS
Tablas legibles sin autenticación.
Claves de admin
service_role o connection string en el bundle.
Secretos de terceros
Stripe, AWS, OpenAI, GitHub, y +30 más.
Secretos en el payload RSC
Config del servidor serializada al cliente en el HTML de Next.
Storage público
Buckets listables sin auth.
Archivos expuestos
.env, .git, dumps SQL, source maps.
Endpoints de debug
Rutas que filtran config o secretos.
Headers / cookies / CORS
Configuración insegura de transporte.
GraphQL / RPC / CVEs
Introspección abierta, funciones anon, libs viejas.
Por qué Sereno
Read-only, siempre
Solo lee lo que ya sirve tu app. Nunca escribe, modifica ni explota nada.
Confirmado, no opinado
No te decimos “quizás tenés un problema”: te mostramos el dato saliendo. Sin scareware.
Con el fix, y lo re-verifica
El SQL/config exacto para cerrarlo, y un botón que confirma que cerró.
Precios
Saber es gratis. Solucionar y no volver a exponerte, es lo que se paga.
Free
$0Saber si estás expuesto
- Scan completo + Blast Radius
- Mapa de acceso (preview): cuántas tablas leíbles/escribibles, filas y PII — sin nombres
- La prueba censurada a la vista
Pro
$29Solucionar y no volver a exponerte
- Mapa de acceso completo (tablas y operaciones nombradas)
- El fix exacto por hallazgo (SQL/policy de RLS)
- “Verificar fix”: confirma que cerró
- Monitoreo: te avisamos si algo se reabre
Agencia
$99+Todas tus apps, vigiladas
- Multi-app + dashboard
- Reporte white-label, client-safe
- Monitoreo de todas las apps
- Onboarding con el equipo de Dorvia
Preguntas
¿Puede escanear una app que no es mía?
No. Verificás la propiedad con un meta tag antes de escanear. Escanear apps ajenas es ilegal y Sereno lo bloquea.
¿Toca o modifica mis datos?
Nunca. Sereno es read-only: solo lee lo que tu app ya sirve. La escritura la muestra como permiso confirmado (vía OPTIONS), jamás la ejecuta.
¿Y los falsos positivos?
Confirmamos en vivo y te mostramos el dato saliendo (censurado). Un heads-up informativo nunca marca tu app como “expuesta”. Sin scareware.
¿Qué stacks cubre?
Apps de Lovable, Bolt, v0 y cualquier web pública, con foco en Supabase y Firebase. Detecta secretos de +30 proveedores.
¿Cómo cierro lo que encuentra?
Con el fix exacto (SQL/config) o un contrato para tu agente de IA. Después, “Verificar fix” confirma que la exposición quedó cerrada.