Daniel Brosed
Portada de Vibe Check nº 1: Bienvenido a Vibe Check

Vibe Check · Nº 01 · Julio 2026

Bienvenido a Vibe Check

Seguridad de las apps hechas con IA, contada por quien las construye y las audita.

La IA te monta una app en un fin de semana. Bonita, funcional, en producción el lunes. Y nadie ha mirado si es segura. De eso va esta newsletter.

Soy Daniel Brosed. Construyo software desde los 14 años: webs, apps, automatizaciones. Desde 2022 estoy metido en cripto, donde fundé VaultBit. Este último año lo he juntado todo en una sola cosa: inteligencia artificial y seguridad. Construyo con IA a diario, y reviso la seguridad de lo que la IA construye.

Escribo esto porque hay un hueco que nadie está tapando. Herramientas como Lovable, Cursor o Bolt han puesto a construir a mucha gente que antes no podía. Eso es bueno. Lo que no cuenta nadie es que esas apps salen a producción con los mismos agujeros una y otra vez, y sus creadores ni lo saben.

Vibe Check es para ti si construyes rápido con IA y no quieres llevarte un susto el día que tengas usuarios de verdad, pagos de verdad o datos de verdad. Cada mes: dónde se rompen las apps hechas con IA, cómo cerrarlo con metodología OWASP, y algún tema de IA o automatización que merezca la pena.

Los tres fallos que veo casi siempre

Uno. Claves y secretos a la vista. La clave que debía quedarse en el servidor acaba viajando al navegador. Cualquiera que abra las herramientas de desarrollador la ve. Es el fallo más común y el más caro.

Dos. La base de datos abierta de par en par. Casi todas estas apps usan Supabase, y casi ninguna configura las políticas de acceso. Traducido: cualquier usuario registrado puede leer, y a veces modificar, los datos de todos los demás. La app parece funcionar perfecta. Y está abierta.

Tres. Sin validar nada, con las cabeceras por defecto. La app se fía de todo lo que le mandan y sale sin las cabeceras de seguridad básicas. Es la puerta de entrada a medio catálogo de OWASP, y no cuesta casi nada cerrarla.

Ninguno de los tres se ve a simple vista. Por eso pedirle a la propia IA que revise su código no sirve: repite los mismos puntos ciegos que creó. Hace falta alguien que mire desde fuera, a mano, sabiendo qué buscar.

Mi primer caso

Acabo de entregar el primero: repasé la seguridad a nivel de aplicación de Balority, una red social que conecta a emprendedores, inversores, mentores y talento. De builder a builder, con OWASP delante. Con ese primer caso salgo al mercado, y aquí te iré contando lo que aprendo por el camino.

Si te ha servido, suscríbete y lo tendrás cada mes. Y si ahora mismo tienes una app que nadie ha revisado, en danielbrosed.com están los precios y cómo trabajo.

¿Tienes una app que nadie ha revisado?

En danielbrosed.com tienes los precios y cómo trabajo. Sin discurso de venta: una llamada de 30 minutos y una propuesta con precio cerrado.

Ver la auditoríaLeer y suscribirte en LinkedIn

← Todas las ediciones