Saltar al contenido

¿Está su app creada con IA lista para usuarios reales?

La revisión para producción de Plutonapps puntúa sobre 100 una app creada con Lovable o con cualquier constructor con IA, en unos tres minutos. Responda 19 preguntas sobre seguridad, datos, versiones, supervisión, pagos, privacidad y propiedad, y vea los tres riesgos que debe corregir primero. Es gratuita y sus respuestas se quedan en esta página salvo que pida el informe completo por correo electrónico.

Las preguntas

Seguridad y acceso

Quién puede iniciar sesión y qué permite leer la base de datos a cada uno.

1.¿Cómo inician sesión las personas en su app?

Iniciar sesión es autenticación: demostrar quién es alguien.

2.¿Está activada la autenticación multifactor en todas las cuentas que pueden cambiar producción: Supabase, hosting, GitHub, Stripe, su dominio?

Una sola contraseña robada por phishing en cualquiera de ellas es una puerta a todo.

3.¿Está activada la seguridad a nivel de fila en cada tabla con datos de usuarios, con políticas que ha probado como un segundo usuario?

RLS es lo que impide que un usuario con sesión iniciada lea las filas de otro a través de su API pública.

4.¿Dónde está la clave service role (secreta) de Supabase?

La clave service role se salta por completo la seguridad a nivel de fila.

5.¿Dónde guarda sus otros secretos: la clave secreta de Stripe y las claves de API de correo y de IA?

Un secreto en un repositorio de Git permanece en su historial aunque lo borre.

Protección de datos

Si sus datos sobreviven a un mal despliegue, a un mal prompt o a un mal día.

6.Si un cambio erróneo borrara una tabla a las 15:00, ¿qué podría restaurar?

Las copias diarias pierden todo lo ocurrido desde la última; la recuperación a un punto en el tiempo, no.

7.¿Ha restaurado una copia de seguridad en un proyecto aparte para demostrar que funciona?

Una copia que nadie ha restaurado es una esperanza, no un plan.

8.¿Cómo llegan a producción los cambios de la base de datos?

Una migración es un archivo SQL versionado que se aplica igual en todas partes.

Versiones y pruebas

Cómo se comprueba un cambio antes de que lo vean sus usuarios.

9.¿Hay un entorno de staging, con su propia base de datos, donde se comprueban primero los cambios?

Staging es una copia privada de producción donde se prueba cada versión antes de publicarla.

10.¿Cubren las pruebas automáticas sus flujos principales: el registro, el pago y lo principal que hace su app?

Las pruebas de regresión detectan que se rompe la función que no tocó por culpa de la que sí tocó.

11.¿Cómo llega el código a producción?

CI/CD ejecuta las mismas comprobaciones en cada cambio y solo despliega lo que las supera.

Operación en producción

Saber que algo se rompió antes de que se lo digan sus usuarios, y qué pasa después.

12.Si la app fallara ahora mismo para los usuarios, ¿cómo se enteraría?

La observabilidad es saber qué está haciendo el sistema en marcha a partir de sus registros, métricas y errores.

13.¿Tienen límite de peticiones el registro, el inicio de sesión y todo lo que envía correos o llama a una API de pago (como un modelo de IA)?

Sin un límite, un solo script puede disparar su factura o dejar fuera a sus usuarios.

14.Si producción se cayera esta noche, ¿hay una persona concreta y un plan por escrito?

La respuesta a incidentes es decidir antes de que ocurra quién actúa y cómo.

Pagos

Cobrar sin guardar datos de tarjetas ni fiarse del navegador.

15.¿Cómo cobra su app?

Quién guarda los datos de las tarjetas decide cuánto trabajo de cumplimiento recae en usted.

16.¿Se comprueba la firma de los webhooks entrantes, y es seguro recibirlos dos veces?

Los proveedores reintentan los webhooks, así que el mismo evento puede llegar más de una vez.

Privacidad y cumplimiento

Lo básico del RGPD y un registro de quién cambió qué.

17.¿Tiene lo básico del RGPD: una política de privacidad que nombra a sus proveedores, un acuerdo de tratamiento de datos con cada uno y una forma de borrar los datos de un usuario cuando lo pida?

Si tiene usuarios en la UE o en el Reino Unido, son obligaciones legales, no extras.

18.¿Puede saber quién cambió qué en su área de administración, y cuándo?

Un registro de auditoría es un registro de las acciones importantes al que solo se pueden añadir entradas.

Propiedad

Si la app es suya para trasladarla, entregarla y mantenerla en marcha.

19.¿Está el código en un repositorio de Git que es suyo, y podría otro equipo desplegarlo sin la persona que lo construyó?

Si solo una herramienta o una persona puede lanzarlo, está atado.

0 de 19 respondidas

Cómo funciona la puntuación

Cada pregunta tiene un peso fijo, y los pesos suman 100. Su respuesta obtiene todo, parte o nada de ese peso; «No estoy seguro» no obtiene nada. Una pregunta que no se aplica a su app se deja fuera y el resto se reescala a 100. Cualquier carencia crítica limita la puntuación a 49. Las reglas son las mismas en su navegador y en nuestro servidor, y no interviene ninguna IA.

Peso de cada área, sobre 100
ÁreaPreguntasPeso
Seguridad y acceso525
Protección de datos320
Versiones y pruebas315
Operación en producción315
Pagos210
Privacidad y cumplimiento210
Propiedad15

Niveles: 90 o más, lista para producción; de 75 a 89, casi lista; de 50 a 74, necesita trabajo; menos de 50, no está lista. Lo que significa cada término está en nuestro glosario (en inglés).

Preguntas sobre la revisión

¿Qué mide la revisión para producción?

19 preguntas en siete áreas que deciden si una app es segura para usuarios reales: seguridad y acceso, protección de datos, versiones y pruebas, operación en producción, pagos, privacidad y cumplimiento, y propiedad. Cada respuesta se puntúa frente a un peso fijo, y las áreas suman 100.

¿Cómo se calcula la puntuación?

Cada pregunta tiene un peso, y los pesos suman 100. Su respuesta obtiene todo, parte o nada de ese peso. «No estoy seguro» no obtiene nada, porque si no puede afirmar que está hecho, lo prudente es suponer que no lo está. Una pregunta que no se aplica a su app, como los pagos cuando no cobra, se deja fuera y el resto se reescala a 100. Una carencia crítica, como una clave service role en el navegador, limita la puntuación a 49. Las mismas reglas se ejecutan en nuestro servidor, sin ninguna IA.

¿Qué puntuación se considera lista para producción?

90 o más es lista para producción; de 75 a 89, casi lista; de 50 a 74, necesita trabajo antes del lanzamiento, y menos de 50, no está lista para usuarios reales. Una sola carencia crítica mantiene una app por debajo de 50, tenga lo que tenga en marcha.

¿Guardan mis respuestas?

No, salvo que pida el informe por correo electrónico. La puntuación se calcula en su navegador. Si pide el informe, guardamos durante 24 meses su correo electrónico, el nombre y la dirección de la app que indique, sus respuestas, su puntuación, si marcó la casilla de novedades, las etiquetas de campaña del enlace y la página de la que llegó (ninguna de las dos si su navegador envía Do Not Track o Global Privacy Control), y un hash unidireccional de su dirección IP. Le enviamos el informe una vez y avisamos a nuestro equipo. Solo le enviamos algo más si marca la casilla. Nunca visitamos ni analizamos la dirección de su app.

¿Es solo para apps creadas con Lovable?

No. Sirve para cualquier app creada con un constructor de apps con IA, como Lovable, Bolt, v0 o Replit, o construida a mano. Algunas preguntas mencionan Supabase porque la mayoría de las apps creadas con IA funcionan sobre él, pero las mismas comprobaciones se aplican a cualquier app con base de datos, inicio de sesión y pagos.

¿Qué debo corregir primero?

Empiece por los tres riesgos que le muestra la revisión. Primero las carencias críticas y después las respuestas que perdieron más puntos. Cada una enlaza a una definición sencilla en nuestro glosario (en inglés). Si prefiere que unos ingenieros las corrijan, eso es lo que hace un plan de Plutonapps.

¿Prefiere que lo corrijan unos ingenieros?

Usted sigue diseñando en Lovable. Los ingenieros de Plutonapps hacen que el producto real sea seguro, esté probado y esté listo para producción, por suscripción.

Ver los planes