Saltar al contenido
Volver al blog
Seguridad

Checklist de seguridad y LGPD antes de lanzar tu app (2026)

2 min de lectura

Antes de anunciar tu app — creada con IA o a mano — repasa esta lista. Son los puntos que más hunden a las apps nuevas: datos expuestos, código vulnerable y falta de cumplimiento con la LGPD.

La prisa por lanzar es el peor enemigo de la seguridad. Las herramientas de IA entregan una app funcionando en horas, pero optimizan para "que funcione", no para "que resista un ataque" — y si no programas, no tienes forma de revisar lo que se generó. Este es el checklist mínimo, dividido en tres frentes, para pasar antes de poner tu app frente al mundo.

1. Seguridad de la aplicación web

  • Archivos sensibles no expuestos: confirma que .env, .git, backup.sql y docker-compose.yml no sean accesibles públicamente.
  • Cabeceras de seguridad presentes: Content-Security-Policy (CSP), Strict-Transport-Security (HSTS), X-Frame-Options y X-Content-Type-Options.
  • HTTPS forzado y TLS válido: todo acceso HTTP debe redirigir a HTTPS, con certificado vigente.
  • Cookies protegidas: atributos Secure, HttpOnly y SameSite configurados.
  • CORS restringido: evita Access-Control-Allow-Origin: * en rutas que devuelven datos.
  • Sin secretos en el front-end: las claves de API y los tokens no pueden estar en el JavaScript que llega al navegador.

2. Seguridad del código y del backend

  • Autenticación y autorización reales: la API debe validar quién llama y si esa persona puede ver ese dato — no confíes en el front-end para ocultar información. Fue exactamente esa falla la que filtró los datos de Kippu.
  • Sin vulnerabilidades clásicas: ejecuta un análisis estático (SAST) en busca de SQL Injection, Cross-Site Scripting (XSS) y fallas de autenticación.
  • Dependencias sin CVEs conocidos: los paquetes desactualizados son una puerta de entrada — audita package.json / requirements.txt.
  • Ningún secreto en el historial de Git: las claves y contraseñas commiteadas permanecen en el historial aunque se eliminen del código.

3. Cumplimiento de la LGPD

  • Política de privacidad activa y accesible dentro de la app.
  • Aviso de cookies con consentimiento real — no solo un banner decorativo.
  • Base legal definida para cada dato personal recolectado (Arts. 7 y 9 de la LGPD).
  • Canal para que el titular ejerza sus derechos: acceso, corrección, eliminación y portabilidad (Art. 18).
  • Contacto del Encargado de Datos (DPO) visible, como exige el Art. 41.

La buena noticia: casi todo en esta lista se puede verificar automáticamente, antes del lanzamiento. El análisis de seguridad y LGPD de ecoa ejecuta estas verificaciones a partir de la URL de tu app (y del repositorio, para el código), indica la gravedad de cada hallazgo y genera un prompt de corrección listo para pegar en tu herramienta de IA. Detectar una brecha cuando tu app todavía tiene pocos usuarios es incomparablemente más barato que lidiar con una filtración después — en dinero, reputación y cumplimiento.

Pon en práctica lo aprendido

Recibe feedback real y ejecuta análisis de seguridad y privacidad en tu app, creada con IA o a mano.

Crear cuenta gratis