Skip to content

Producto

Una auditoría de seguridad de la aplicación que realmente has publicado

Audixa analiza tu repositorio y, tras verificar que tienes su control, la configuración real que sirve tu dominio. Detalla qué encontramos, en qué evidencia se fundamenta y qué quedó fuera de análisis.

Las comprobaciones

Ocho categorías clave

Utilizamos herramientas consolidadas donde existen soluciones sólidas y redactamos reglas propias especializadas donde no las hay. Todo normalizado en un único formato estructurado.
  • Secretos y credenciales

    Claves de API, tokens de acceso, claves privadas, credenciales en texto plano y archivos .env subidos por error. Coincidencia por entropía y patrones específicos, validados frente al contexto de código.

    gitleaks + reglas propias especializadas

  • Dependencias

    Tu archivo de bloqueo (lockfile) se convierte en un inventario exacto de versiones contrastado contra avisos de seguridad oficiales. Nada se instala ni se ejecuta.

    Datos de avisos OSV

  • Patrones de código inseguro

    Evaluación dinámica de cadenas (eval), comandos de sistema montados desde entradas de usuario, deserialización insegura, generación de números pseudoaleatorios predecibles y rutas de archivo no saneadas.

    Opengrep + paquetes de reglas propios

  • Autenticación

    Rutas que acceden a datos sensibles sin control de sesión, tokens firmados con secretos débiles o ausentes y flujos de acceso que revelan si un correo está registrado.

  • Autorización y permisos

    La categoría que genera los incidentes más graves: comprobaciones de permisos exclusivas en el frontend, filtros de rol omitidos en rutas intermedias y consultas directas por ID sin validación de pertenencia.

  • APIs y exposición de datos

    Endpoints de depuración e introspección GraphQL activos en producción, rutas internas accesibles desde internet y respuestas que serializan registros completos de base de datos.

  • Configuración en vivo

    Comprobaciones sobre tu dominio en producción verificado: certificados y protocolos TLS, cabeceras HTTP de seguridad, atributos de cookies, reglas CORS y redirecciones seguras.

  • Pasarelas de pago

    Cuando se detecta un proveedor de pagos: claves secretas expuestas en el cliente, webhooks sin validación criptográfica de firma o estados de plan procesados en el navegador.

Lo que recibes

Cuatro elementos clave en cada análisis

  1. Un hallazgo sobre el que puedes actuar

    Resumen en lenguaje claro, impacto en el negocio, la evidencia exacta de código, pasos de resolución y el detalle técnico para quien lo necesite.

  2. Gravedad y nivel de confianza, separados

    La gravedad del problema y nuestra certeza son preguntas distintas. Si detectamos un riesgo alto con margen de duda, lo indicamos honestamente.

  3. Comparación con tu último análisis

    Nuevos hallazgos, problemas persistentes, incidencias resueltas o regresiones. Dos escaneos te demuestran con certeza si tu corrección funcionó.

  4. Cobertura transparente del análisis

    Qué análisis se ejecutaron, cuáles se omitieron y el motivo exacto. Un informe sin alertas solo tiene valor si conoces su alcance real.

Ejemplo real

Qué contiene la vista de un hallazgo

El orden es claro: qué impacto podría tener, la evidencia directa, cómo resolverlo y el contexto técnico.
CríticaConfianza: altaControl de acceso

Un usuario autenticado podría consultar el pedido de otro cliente cambiando un ID en la barra de direcciones

Este endpoint busca un pedido directamente por el ID en la URL y lo devuelve sin verificar la identidad de quien lo solicita. Cualquier usuario con cuenta puede introducir el ID de otro cliente y acceder a su nombre, dirección y artículos comprados. Los IDs son secuenciales, por lo que no es necesario adivinarlos.

// app/api/orders/[id]/route.ts export async function GET(request, { params }) {  const order = await db.order.findUnique({    where: { id: params.id },  });   return Response.json(order);}

Tres líneas a cada lado de la coincidencia, ofuscando previamente cualquier dato que parezca un secreto.

Cómo solucionarlo

  1. Identifica en el servidor quién está realizando la petición a partir de la sesión, nunca de parámetros en la URL o en el cuerpo.
  2. Añade el identificador de usuario a la propia consulta a la base de datos, para que no devuelva registros si el pedido no le pertenece.
  3. Responde con un código 404 (No encontrado) en lugar de 403 (Prohibido), para no confirmar la existencia de registros de otros clientes.
  4. Vuelve a ejecutar el análisis para validar que el hallazgo se ha resuelto con evidencia técnica.
Detalle técnico

Vulnerabilidad de autorización a nivel de objeto (IDOR / BOLA). El controlador realiza una búsqueda por clave primaria con un identificador suministrado por el cliente sin predicado de propiedad.

Regla authz/idor-route-param, activada en un controlador de ruta que alcanza una llamada a datos con parámetro de URL sin restricción de inquilino o propietario en la consulta.

Límites claros

Qué no hace este producto

Transparencia absoluta antes de registrarte. Si necesitas alguna de estas cosas, preferimos que lo sepas desde el principio.
  • No ejecutamos tu código fuente ni instalamos paquetes de dependencias.
  • No modificamos tu repositorio ni abrimos pull requests sin tu aprobación.
  • No prometemos de forma fraudulenta que tu aplicación sea 100% segura e invulnerable.
  • No enviamos tu código fuente completo a modelos o proveedores externos de IA.
  • No almacenamos tu repositorio tras finalizar la ejecución del análisis.

Una puntuación es un resumen, no una medida absoluta

La cifra en tu panel es una ponderación de los hallazgos encontrados según su gravedad y certeza, calibrada por la cantidad de componentes que pudimos examinar. Resulta muy útil para medir la evolución entre análisis.

No es una medida matemática de invulnerabilidad. Cada puntuación en la plataforma incluye la explicación exacta de cómo se calculó, y la preparación para publicación nunca dirá que una aplicación es 'segura'; a lo sumo indica que no se han detectado bloqueadores.

Pruébalo en tu proyecto y compruébalo

Un proyecto y un análisis al mes son gratuitos. Verás cuántos hallazgos hay y su gravedad; títulos y evidencia se desbloquean en un plan de pago.

Analyze my projectVer qué añaden los planes de pago

Empieza gratis. Sin modificaciones automáticas en tu código.