Vibe Check · Nº 01 · Julio 2026
Bienvenido a Vibe Check
Seguridad de las apps hechas con IA, contada por quien las construye y las audita.
La IA te monta una app en un fin de semana. Bonita, funcional, en producción el lunes. Y nadie ha mirado si es segura. De eso va esta newsletter.
Soy Daniel Brosed. Construyo software desde los 14 años: webs, apps, automatizaciones. Desde 2022 estoy metido en cripto, donde fundé VaultBit. Este último año lo he juntado todo en una sola cosa: inteligencia artificial y seguridad. Construyo con IA a diario, y reviso la seguridad de lo que la IA construye.
Escribo esto porque hay un hueco que nadie está tapando. Herramientas como Lovable, Cursor o Bolt han puesto a construir a mucha gente que antes no podía. Eso es bueno. Lo que no cuenta nadie es que esas apps salen a producción con los mismos agujeros una y otra vez, y sus creadores ni lo saben.
Vibe Check es para ti si construyes rápido con IA y no quieres llevarte un susto el día que tengas usuarios de verdad, pagos de verdad o datos de verdad. Cada mes: dónde se rompen las apps hechas con IA, cómo cerrarlo con metodología OWASP, y algún tema de IA o automatización que merezca la pena.
Los tres fallos que veo casi siempre
Uno. Claves y secretos a la vista. La clave que debía quedarse en el servidor acaba viajando al navegador. Cualquiera que abra las herramientas de desarrollador la ve. Es el fallo más común y el más caro.
Dos. La base de datos abierta de par en par. Casi todas estas apps usan Supabase, y casi ninguna configura las políticas de acceso. Traducido: cualquier usuario registrado puede leer, y a veces modificar, los datos de todos los demás. La app parece funcionar perfecta. Y está abierta.
Tres. Sin validar nada, con las cabeceras por defecto. La app se fía de todo lo que le mandan y sale sin las cabeceras de seguridad básicas. Es la puerta de entrada a medio catálogo de OWASP, y no cuesta casi nada cerrarla.
Ninguno de los tres se ve a simple vista. Por eso pedirle a la propia IA que revise su código no sirve: repite los mismos puntos ciegos que creó. Hace falta alguien que mire desde fuera, a mano, sabiendo qué buscar.
Mi primer caso
Acabo de entregar el primero: repasé la seguridad a nivel de aplicación de Balority, una red social que conecta a emprendedores, inversores, mentores y talento. De builder a builder, con OWASP delante. Con ese primer caso salgo al mercado, y aquí te iré contando lo que aprendo por el camino.
Si te ha servido, suscríbete y lo tendrás cada mes. Y si ahora mismo tienes una app que nadie ha revisado, en danielbrosed.com están los precios y cómo trabajo.
¿Tienes una app que nadie ha revisado?
En danielbrosed.com tienes los precios y cómo trabajo. Sin discurso de venta: una llamada de 30 minutos y una propuesta con precio cerrado.
