Malinois
Guías de seguridad
Malinois Field Guide

Checklist de seguridad para apps con IA

Los constructores rápidos reducen el tiempo hasta producción, pero no eliminan las decisiones de seguridad del propietario. Convierte esta lista en una revisión repetible antes de publicar y después de cada cambio relevante.

Define lo que proteges

Anota hostname público, hosting, base de datos, autenticación, APIs y cada almacén de secretos. Lo que no aparece en el mapa suele quedar fuera de la revisión.

Separa datos públicos y privados. Una página puede ser pública mientras los registros, acciones administrativas, archivos y credenciales siguen restringidos.

Revisión de lanzamiento

  1. Confirma propiedad y alcance

    Elige solo entornos que controles y registra cuál revisas.

  2. Prueba límites de autorización

    Comprueba con usuarios normales que no acceden a registros ajenos, rutas administrativas, exportaciones o archivos.

  3. Revisa recursos públicos

    Busca credenciales, endpoints internos, mapas de código y datos de depuración en HTML y JavaScript.

  4. Comprueba defensas del navegador

    Verifica HTTPS y políticas de contenido, marcos, MIME, referer y capacidades.

  5. Reduce dependencias

    Elimina paquetes sin uso, fija versiones importantes y revisa origen y avisos de compilación.

  6. Prepara la recuperación

    Documenta rotación, restauración, desconexión de integraciones, avisos y reversión.

  7. Verifica la versión pública

    Publica las correcciones y revisa otra vez la URL final.

Evidencia que conviene guardar

  • Hostname y entorno exactos
  • Hallazgos, responsables, correcciones y estado
  • Fechas de rotación sin copiar secretos
  • Instrucciones de recuperación ejecutables

Integra la revisión en cada entrega

Haz una revisión corta en cada versión y la completa al cambiar autenticación, datos, hosting o pagos. El análisis pasivo detecta regresiones visibles; el propietario debe revisar autorización y recuperación.

Comprueba el despliegue, no solo la lista

Con autorización del propietario, Malinois revisa respuestas públicas para detectar archivos, secretos, señales de acceso a datos y cabeceras ausentes.

Ejecutar análisis pasivo gratuito

Revisión externa pasiva. Sin explotación ni pruebas de penetración.

Continuar la revisión

Checklist de cabeceras de seguridad

Entiende qué protección aporta cada cabecera y compruébala en la respuesta final.

Leer la guía →

Evitar fugas de claves API

Evita claves en paquetes públicos, registros, repositorios y flujos del navegador.

Leer la guía →