¿Acabas de crear tu primera app con vibe coding? 6 comprobaciones de seguridad antes de compartirla
🔄 Vida y negocios How-To

¿Acabas de crear tu primera app con vibe coding? 6 comprobaciones de seguridad antes de compartirla

El código escrito por IA es rápido, pero una clave API filtrada puede costarte miles de euros. Así se cierra todo en 30 minutos.

Este artículo fue escrito por IA. Pasó controles automáticos de datos y calidad; ningún editor humano lo revisó.

Acabas de publicar tu primera app. Quizá es una herramienta que resume tus correos, un pequeño widget que convierte fotos en dibujos animados, o un cuestionario que ayuda a tu hijo a practicar ortografía. Le dijiste a la IA lo que querías, la IA escribió el código, pulsaste "Deploy" y ahora tu creación ya está en el mundo.

Esa sensación es genial. También es el momento de tomarte media hora con calma.

Las apps creadas con IA —a veces llamadas apps vibe-coded, porque describiste el ambiente de lo que querías en lugar de escribir cada línea a mano— tienen un modo de fallo concreto y doloroso que pilla a mucha gente primeriza: una clave API (piensa en ella como una contraseña secreta que permite a tu app hablar con un servicio de pago como OpenAI o Anthropic) se queda directamente en el código, el código vive en un sitio público, y alguien la encuentra y empieza a usarla. La factura llega a la mañana siguiente. Pueden ser cientos. Pueden ser cuatro cifras. Le ha pasado a gente que no tenía ni idea de que su proyecto estaba expuesto.

Esta guía recorre las seis comprobaciones que tapan los agujeros más habituales. Ninguna requiere experiencia programando. Solo necesitas una cuenta en el servicio que use tu app (OpenAI, Anthropic, Google Cloud, etc.) y unos minutos para hacer clic en algunos ajustes.

Una nota rápida antes de empezar: las herramientas de programación con IA como Cursor, Bolt, v0 y Replit funcionan de forma algo distinta por dentro. Los nombres exactos de los botones varían, pero la idea de fondo —"mantén los secretos fuera del código en sí"— es la misma en todas partes. Si un paso no encaja al 100 % con tu herramienta, el principio sigue aplicando.

Paso 1 — Busca cualquier secreto que pueda estar escondido en tu código

Abre los archivos de tu proyecto y busca cualquier cosa que parezca una clave. El patrón más habitual es una cadena larga de letras y números al lado de una palabra como key, token, secret o api.

En la mayoría de editores, pulsa Ctrl+F (o Cmd+F en Mac) y busca sk- —es el prefijo que usa OpenAI para sus claves, y es la pista más común. Prueba también con api_key, API_KEY, OPENAI_API_KEY y sk-ant- (el prefijo de Anthropic).

💬 Ejemplo de línea que podrías encontrar: openai.api_key = "sk-abc123xyz..."

Sabrás que ha funcionado cuando no veas ninguna coincidencia, o cuando hayas encontrado al menos una y estés listo para hacer algo con ella (que es el siguiente paso).

Si encuentras una clave: no entres en pánico y no la pegues en un chat para preguntar si es "del tipo peligroso" —asume que cualquier clave que esté en tu código está expuesta, y pasa al paso 2 para rotarla.

Paso 2 — Mueve cada secreto a una variable de entorno

Una variable de entorno es un ajuste que vive fuera de tu código, en un archivo aparte o en un panel, y que tu código lee al ejecutarse. Imagina la diferencia entre escribir la llave de tu casa en la puerta de entrada (visible para cualquiera que pase por delante) y llevarla en el bolsillo (sigue siendo accesible para ti, pero no está a la vista).

En la mayoría de herramientas de vibe coding, esto significa crear un archivo llamado .env en la raíz de tu proyecto y poner ahí tu clave:

💬 Ejemplo: OPENAI_API_KEY=sk-tu-clave-aqui

Luego, en tu código, haces referencia a la variable por su nombre en vez de pegar la clave real. La sintaxis exacta depende de tu herramienta, pero el patrón es el mismo: el código dice "busca la clave en el entorno", no "aquí está la clave".

La mayoría de herramientas de vibe coding también tienen una forma de definir estos secretos desde su interfaz (busca "Secrets", "Environment" o "Vars" en la barra lateral o en los ajustes del proyecto). Si tu herramienta tiene ambas opciones, usa la versión del panel —es más difícil que se suba sin querer a un sitio público.

Sabrás que ha funcionado cuando tu código ya no contenga la cadena de la clave real —solo el nombre de la variable— y tu app siga funcionando igual que antes.

Paso 3 — Comprueba si tu código es público

Las herramientas de vibe coding suelen publicar tu proyecto en una URL pública o en un repositorio de código público por defecto. Así de fácil se vuelve "compartir mi trabajo". Así de fácil también encuentran extraños las claves filtradas.

Abre tu proyecto y fíjate si hay alguna de estas señales:

  • Una URL pública (algo como tunombre-herramienta.example.com)
  • Un repositorio de GitHub o GitLab marcado como público
  • Un botón "Share" o "Deploy" que diga "Public"

Si tu proyecto es público a propósito —por ejemplo, una herramienta de código abierto—, está bien, pero eso hace que los pasos 1 y 2 sean aún más importantes. Si se ha hecho público por accidente y no era tu intención, cambia el ajuste de visibilidad ahora. La mayoría de plataformas tienen un interruptor "Private", normalmente en los ajustes del proyecto o en un enlace "Make private".

Sabrás que ha funcionado cuando puedas explicarle a un amigo cómo alguien podría (o no podría) ver tu código sin tu permiso.

Paso 4 — Fija un tope de gasto en el servicio que estés usando

Este es el paso más importante, y el que más gente que empieza con vibe coding se salta.

Todos los grandes servicios de IA tienen una página de facturación donde puedes fijar un tope máximo de lo que te pueden cobrar. Si una clave robada se usa para hacer miles de peticiones caras, quieres que el servicio diga "no" después de los primeros pocos dólares —no al final del mes.

Busca "Billing" o "Plans" en los ajustes de tu cuenta y luego un interruptor de "Usage limit" o "Monthly cap". La ruta exacta cambia según el servicio, pero la idea es la misma: elige una cifra que estés dispuesto a perder, fíjala como tope duro y activa alertas por correo para actividad inusual.

💬 Ejemplo de prompt para pedirle a tu herramienta de IA: "Encuentra dónde puedo fijar un tope de gasto mensual en mi cuenta de OpenAI y guíame paso a paso."

Sabrás que ha funcionado cuando el tope sea visible en tu panel y tengas alertas por correo configuradas al menos al 50 % y al 90 % del límite.

Paso 5 — Rota cualquier clave que haya estado alguna vez en tu código

Si encontraste una clave en el paso 1, trátala como comprometida —incluso si tu repositorio era privado. La gente comparte enlaces, se hacen capturas de pantalla, y "privado" a veces no lo es tanto.

Rotar una clave solo significa generar una nueva y borrar la antigua. En el panel del servicio, busca "API keys", haz clic en "Create new key", copia la nueva y ponla en tu archivo .env o en el panel de secretos. Luego vuelve al servicio y borra la clave antigua.

La clave antigua deja de funcionar en cuanto la borras. Los cargos nuevos que se hayan generado antes de ese momento siguen en tu cuenta —que es exactamente por qué el paso 4 va antes que el paso 5. El tope de gasto es lo que limita el daño; la rotación es lo que lo detiene.

Sabrás que ha funcionado cuando la clave antigua devuelva un error tipo "invalid" o "revoked" al intentar usarla, y tu app siga funcionando con la nueva.

Paso 6 — Añade un límite de peticiones básico a tu app

Un límite de peticiones es una regla que dice "no más de X peticiones por minuto" desde un mismo usuario. Sin él, incluso un usuario legítimo con una conexión a internet lenta puede disparar sin querer miles de llamadas a la API.

Si usaste una herramienta de vibe coding, lo normal es que la IA no haya añadido un límite de peticiones a menos que se lo pidieras expresamente. Puedes arreglarlo con un único prompt —abre tu proyecto y escribe algo como:

💬 Ejemplo de prompt: "Añade un límite de peticiones para que cualquier usuario pueda hacer como máximo 20 peticiones por hora. Devuelve un mensaje de error amable si se pasa."

La IA se encargará de colocarlo en el sitio correcto. Muchas herramientas de vibe coding también tienen un panel de ajustes donde puedes fijar un límite de peticiones para todo el proyecto sin tocar código.

Sabrás que ha funcionado cuando pruebes a lanzar 30 peticiones seguidas desde tu propia app y las últimas 10 se bloqueen con un mensaje educado en lugar de pasar.

Errores comunes que debes evitar

  • Pegar una clave en un chat para "probar si funciona". Ahora ya está en otro sistema, posiblemente registrada. Rota la clave en su lugar —nunca escribas una clave real en una conversación.
  • Poner una alerta de presupuesto "blanda" en vez de un tope duro. Las alertas te avisan de que algo pasa; los topes lo detienen. Usa ambas, pero el tope es lo que realmente te ahorra dinero.
  • Olvidar que el archivo .env es especial. La mayoría de herramientas de vibe coding saben ignorar los archivos .env al publicar tu código. Si la tuya no lo hace, añade .env a un archivo llamado .gitignore para que los secretos no se suban nunca por accidente.
  • Suponer que "repositorio privado" significa "seguro para siempre". Los repositorios cambian de visibilidad, se comparten enlaces, se hacen capturas. Los hábitos de los pasos 1–5 importan independientemente de tu ajuste de privacidad actual.

Qué significa esto para ti

  • Si estás haciendo un proyecto personal: incluso una herramienta "solo por diversión" puede generar una factura de cuatro cifras si se filtra una clave. Los 30 minutos que llevan estos seis pasos son el seguro más barato que vas a comprar nunca.
  • Si estás creando algo para tu negocio o tu proyecto secundario: trata tu app como cualquier otro producto. Topes de gasto, rotación de claves y una revisión rápida de monitorización deberían estar en tu checklist de lanzamiento, junto a "¿funciona el enlace?".
  • Si estás empezando y todo esto te parece demasiado: haz hoy los pasos 1, 2 y 4. Solo esos tres cubren el desastre más habitual. El resto puede esperar a tu segundo proyecto.

Cierre

El vibe coding es una forma remarkable de construir algo real sin aprender a programar antes. La contraprestación es que también heredas responsabilidades que a la mayoría de programadores les lleva años aprender —y una de esas responsabilidades es mantener los secretos en secreto. Seis comprobaciones rápidas, media hora, y habrás cerrado las puertas por las que entra la mayoría de principiantes.

Tu próximo paso: abre tu proyecto ahora mismo y haz el paso 1. Busca sk-. Lo que encuentres, ya has ganado —porque ahora puedes arreglarlo.

Sigue leyendo

¿Te ha resultado útil?

✦ Generado por IA en la redacción automática de AI World HQ, a partir de fuentes oficiales. Pasó controles automáticos de datos y calidad; ningún editor humano revisó este artículo. ¿Ves un error? Usa los botones de arriba.

☕ Gratis, sin anuncios ni muro de pago — lo mantienen los lectores. Apóyanos (puntual o mensual)

← Volver a las noticias