Checklist
antes del
release.
25 comprobaciones técnicas pensadas para el stack habitual de vibecoding (Next.js, Supabase, Stripe, Vercel y APIs de IA). Sin teoría innecesaria.
- Adaptado a proyectos hechos con Cursor, Lovable, Bolt, v0 o Claude
- Prevención de fugas de API keys, bypass de RLS y consumo abusivo de IA
- Validación de firmas de Stripe e idempotencia en pagos
- Revisión básica de RGPD, privacidad de prompts y titularidad legal
Pruébala online o descarga el PDF
Puedes ir marcando los puntos en el checklist interactivo de abajo o rellenar el formulario para descargar el PDF maquetado.

Documento PDF
Checklist-Seguridad-Vibe2Prod.pdf
Comprueba tu nivel antes del deploy
Marca los puntos que tengas claros en tu proyecto. Verás en qué estado te encuentras y qué pasos te faltan para salir con tranquilidad.
Tu proyecto tiene puntos ciegos importantes en variables de entorno, autenticación o costes de IA. Antes de abrir tráfico real conviene resolver al menos los fallos críticos.
0 / 25
Checks aprobados (0%)
Autenticación, Sesiones y Secretos
Cero secretos en el cliente
Claves privadas (OPENAI_API_KEY, STRIPE_SECRET_KEY, SUPABASE_SERVICE_ROLE) aisladas en .env de servidor.
Sesiones verificadas en backend
Cada Server Action o Route Handler valida la sesión activamente con el proveedor de auth.
Control de acceso anti-IDOR (Acceso cruzado)
Cada consulta y mutación comprueba que el recurso pertenezca al usuario autenticado.
Gestión segura de cookies y tokens
Cookies de sesión configuradas con flags httpOnly, Secure y SameSite=Lax/Strict.
Aislamiento estricto de entornos
Variables independientes entre desarrollo y producción (evitar usar Stripe live o BD productiva en local).
Base de Datos y Row Level Security
Row Level Security (RLS) activo y probado
RLS habilitado en TODAS las tablas públicas de Supabase/PostgreSQL con políticas restrictivas.
Conexión con mínimos privilegios (Anti-Superuser)
La app se conecta con un rol restringido y jamás usa service_role en el navegador.
Consultas parametrizadas y tipadas
Uso de ORM o query builders; cero concatenación manual de cadenas en SQL o funciones RPC.
Backups y persistencia verificados
Backups automáticos activos con retención clara y base de datos que no se pausa por inactividad.
Protección de Costes de IA y Rate Limiting
Rate limiting en endpoints de IA y Auth
Límites de peticiones por IP y usuario en rutas que consumen cuota de LLM o intentos de login.
Hard limits y alertas en proveedores de IA
Presupuestos máximos y avisos de consumo configurados en OpenAI, Anthropic o Replicate.
Streaming y manejo de timeouts serverless
Llamadas a LLMs largas mediante Server-Sent Events (SSE) o colas asíncronas.
Sanitización de respuestas de IA (Anti-XSS)
Renderizado de Markdown/HTML de la IA protegido con sanitizadores (rehype-sanitize / DOMPurify).
Pagos, Webhooks y Lógica Crítica
Verificación de firma criptográfica en Webhooks
Webhooks de Stripe/LemonSqueezy validan stripe-signature con el webhook secret antes de procesar eventos.
Idempotencia en entrega de créditos/suscripción
La lógica de cobro tolera reintentos de webhooks sin duplicar saldos ni compras.
Validación estricta de esquemas (Zod / Valibot)
Todos los datos de formularios y payloads JSON recibidos en backend se validan contra esquemas estrictos.
Infraestructura, Logs y Resiliencia
Monitoreo de errores con sourcemaps privados
Error tracking activo (Sentry, GlitchTip) en frontend y backend para capturar excepciones reales.
Filtrado de datos sensibles en logs
Los logs de servidor no registran contraseñas, tokens de auth, tarjetas de crédito ni PII.
Plan de Rollback instantáneo verificado
Verificación de que el hosting permite revertir a un despliegue anterior en un clic ante un fallo crítico.
Manejo elegante de errores en UI
La interfaz muestra fallos comprensibles ante caídas de APIs de IA sin romper la navegación ni exponer stack traces.
Legal, RGPD y Cumplimiento de IA
Aviso Legal y Términos con titularidad real
Documentos legales publicados con identificación real del responsable (NIF/CIF, razón social o autónomo, domicilio y contacto).
Política de Privacidad adaptada a IA
Información explícita sobre qué APIs de IA procesan datos y garantía de no-entrenamiento con datos de usuarios.
Acuerdos de Tratamiento de Datos (DPA)
DPAs formalizados con hosting, base de datos y proveedores de IA (OpenAI, Anthropic) bajo la UE.
Gestión legal de cookies y analítica
Banner con bloqueo previo si se usan cookies de terceros; o analítica cookieless respetuosa (Plausible).
Canal para derechos RGPD (Acceso y Borrado)
Canal de contacto operativo para atender solicitudes de borrado, rectificación o portabilidad.
Auditoría preproducción antes de abrir tráfico
Revisamos tu repositorio, configuración de Supabase/Postgres, endpoints de IA, webhooks de Stripe y variables de entorno para que lances sin sorpresas.