Auditoría de Seguridad
Pídele a la IA que revise la postura de seguridad de tu app, sigue las mejores prácticas que se describen a continuación y mantén los secretos en la página Settings.
La seguridad en Proyecta se gestiona con una combinación de configuraciones predeterminadas de la plataforma, revisiones impulsadas por IA y algunos hábitos que debes desarrollar. Así es como debes pensarlo.
Ejecutar una auditoría de seguridad
Sección titulada «Ejecutar una auditoría de seguridad»Abre el Command Palette (Cmd+K / Ctrl+K) y selecciona Run Security Audit. Esto envía un prompt de seguridad completo a la IA, que lee todo tu código fuente y muestra vulnerabilidades con hallazgos priorizados y soluciones específicas.
La auditoría verifica:
- Claves de API, tokens o contraseñas escritas directamente en el código fuente
- Variables de entorno con prefijo
VITE_que filtran secretos al cliente - Falta de validación de inputs en el servidor en los endpoints de la API
- Páginas o endpoints de la API sin autenticación
- Contenido de usuario sin escapar (riesgos de XSS)
- Vulnerabilidades en dependencias
- Contenido mixto o URLs
http://escritas directamente en el código - Falta de validación en la carga de archivos
También puedes ejecutar una auditoría de seguridad manualmente desde el chat, o limitarla a un área específica:
"Review my checkout flow for security issues""Check the admin pages — who can access what?""Look at every endpoint that writes to the database and tell me if any of them are missing authorization"
Mejores prácticas de seguridad
Sección titulada «Mejores prácticas de seguridad»Mantén los secretos seguros
- Guarda cada clave de API, credencial de base de datos y token de terceros en la sección Variables de Entorno de la página Settings
- Nunca pegues secretos en mensajes del chat ni los incluyas en el código
- Si un secreto queda expuesto, revócalo con el proveedor externo de inmediato y crea uno nuevo
Limita el acceso
- Implementa permisos basados en roles en tu app (
"Add admin and member roles. Only admins can access /admin pages.") - Restringe las páginas y endpoints sensibles a usuarios autenticados
- Valida siempre los inputs del usuario en el servidor, nunca solo en el cliente
Usa HTTPS en todos lados
- Todas las apps de Proyecta publicadas se sirven sobre HTTPS automáticamente
- Los certificados SSL se aprovisionan y renuevan por ti
- Para dominios personalizados, aplica lo mismo una vez que el DNS esté configurado correctamente
Mantén las dependencias actualizadas
- Pregúntale a la IA periódicamente:
"Check my dependencies for known security vulnerabilities and upgrade the vulnerable ones." - Revisa los cambios que hace la IA — las actualizaciones de dependencias a veces incluyen cambios que rompen compatibilidad
Audita después de cambios importantes
- Vuelve a ejecutar una auditoría después de agregar autenticación, pagos, carga de archivos o cualquier cosa que toque datos de usuarios
- Antes de publicar en producción por primera vez, haz una revisión completa
Lo que Proyecta gestiona por ti
Sección titulada «Lo que Proyecta gestiona por ti»- HTTPS y certificados para tu subdominio
*.proyecta.live - Dónde viven los datos de tu app — el contenido, los registros y el catálogo de tu app se almacenan en la capa de datos de la plataforma Proyecta (respaldada por Postgres), delimitada a tu organización y cifrada en reposo. Tu app publicada accede a ella con una publishable key (
pk_pub_*) que es segura para incluir en la página: el servidor limita las solicitudes anónimas únicamente al contenido publicado, y las acciones de administrador además requieren una sesión iniciada con el rol adecuado. Cada solicitud se autoriza contra tu organización — una app nunca puede leer los datos de otra. - Variables de entorno — los secretos se almacenan en un almacén de secretos dedicado, se sincronizan con el backend de tu app donde corresponde, y nunca se incluyen en tu código. Nota: los secretos son visibles para los miembros del workspace con acceso al proyecto.
- Runtimes aislados — cada proyecto corre en su propio contenedor, por lo que los problemas del entorno de desarrollo no afectan a otros usuarios
Consejos
Sección titulada «Consejos»- Ejecuta una auditoría antes de tu primera publicación — una revisión completa detecta problemas antes de que salgan a producción.
- Vuelve a ejecutar después de cambios importantes — agregar autenticación, pagos o carga de archivos introduce nueva superficie de ataque.
- Limita el alcance — las auditorías sobre áreas específicas son más rápidas y minuciosas que las revisiones de toda la app.