Skip to main content
El análisis de seguridad verifica todo tu app y te muestra una lista clara de los problemas encontrados. Para cada uno, explica cuál es el problema y te da una corrección recomendada que puedes aplicar con un clic.
Tú eres responsable de la seguridad de tu app. El chat de IA puede ayudar a configurar las cosas, pero siempre revisa tus configuraciones y ejecuta un análisis de seguridad para asegurarte de que todo esté configurado como pretendías.
El análisis de seguridad, incluyendo Fix All, está disponible en todos los planes, incluido el plan gratuito.

Ejecutando un análisis

Para ejecutar un análisis de seguridad:
  1. Haz clic en Dashboard en el editor de tu app.
  2. Haz clic en Security.
  3. Haz clic en Run Security Scan.
  4. Revisa los problemas que encuentra el análisis. Cambia entre las vistas Cards y Table, y usa los menús desplegables para ir a un grupo de problemas o a un nivel de severidad.
  5. Aplica las correcciones:
    • Haz clic en Fix all issues para aplicar todas las correcciones recomendadas de una vez, o en Fix All en un grupo para corregir solo ese grupo.
    • Selecciona problemas específicos y haz clic en Fix selected para corregir solo los que elijas.
    • Expande un problema individual para revisarlo y corregirlo por separado. Los botones por problema aparecen en la vista Cards.
Ejecutando un análisis de seguridad en tu app

Ejecutando un análisis de seguridad en tu app

El análisis no aplica correcciones automáticamente. Revisa las recomendaciones antes de aplicarlas. Para problemas de secretos expuestos, pega el problema en el chat de IA en modo Discuss para recibir instrucciones paso a paso.

Entendiendo los resultados del análisis

El análisis verifica 7 tipos de problemas.

Problemas de permisos de datos

Aparecen cuando una tabla de datos no tiene reglas de permisos, o cuando las personas tienen más acceso del que deberían. Cada problema muestra la tabla afectada, una descripción del problema y una tabla de reglas recomendadas. Haz clic en Fix All para aplicar las recomendaciones, o haz clic en la tabla para personalizar los permisos manualmente.

Secretos expuestos

Aparecen cuando claves de API, contraseñas o tokens se encuentran en algún lugar donde los visitantes del app podrían acceder a ellos. Cualquiera que encuentre estas credenciales podría usarlas para acceder a tus servicios externos o datos. Para corregir una credencial expuesta, quítala del área afectada y guárdala de forma segura. Pega el problema en el chat de IA en modo Discuss para recibir instrucciones paso a paso.

Funciones de backend sin autenticación

Aparecen cuando una parte de tu app que corre detrás de escena entrega datos sin verificar quién es la persona primero. Por ejemplo, devolver los detalles de la cuenta de alguien sin confirmar que está iniciada sesión. Pega el problema en el chat de IA en modo Discuss y te guiará por la corrección.

Protección de créditos

Aparecen cuando las funciones de tu app que usan créditos, como IA, generación de imágenes o correo, pueden alcanzarse directamente desde fuera de tu app. Alguien que las encuentre podría ejecutarlas y gastar tus créditos de integraciones. El problema se titula Prevent unauthorized credit usage y tiene severidad High. Lo que ofrece el problema depende de tu app:
  • Tu app puede protegerse tal como está: haz clic en Fix. Restringe el acceso a esas funciones y conserva el acceso que tu app ya permite, así que no cambia cómo funciona tu app.
  • Algunas funciones son accesibles desde el lugar equivocado: haz clic en Resolve with AI. Mueve esas llamadas al backend de tu app y actualiza tu app para usarlas allí. Prueba los flujos afectados y ejecuta el análisis de nuevo.
  • Tu app publicada está desactualizada: si tus últimos cambios están listos pero tu app en vivo aún ejecuta una versión anterior, el problema dice Publish changes before protecting credits. Haz clic en Publish changes y ejecuta el análisis de nuevo.

Dependencias de la app

Aparecen cuando una biblioteca o herramienta de terceros que tu app usa tiene un problema de seguridad conocido. Cada problema incluye un nivel de severidad (Critical, High, Medium o Low) y la versión recomendada para actualizar. A veces no hay una versión a la que actualizar, porque aún no se ha publicado una corrección para la vulnerabilidad. Esos problemas ofrecen Resolve with AI en lugar de una versión. Envía el paquete y sus vulnerabilidades a tu chat de IA, que busca un reemplazo seguro y lo aplica. Ejecuta el análisis de nuevo después para confirmar que el problema desapareció.

Vulnerabilidades de código

Aparecen cuando el análisis revisa el código propio de tu app y encuentra patrones que podrían explotarse, como verificaciones de acceso faltantes, manejo inseguro de la entrada del usuario o datos sensibles sin la protección adecuada. Cada problema muestra un nivel de severidad (Critical, High, Medium o Low) y el archivo afectado. Expande un problema y se desglosa en:
  • Impacto: lo que alguien podría hacer con la debilidad.
  • Categoría de seguridad: las clasificaciones de la industria a las que corresponde, como una categoría del OWASP Top 10 y un número CWE.
  • Evidencia: la parte de tu código que causó el hallazgo.
  • Escenario de ataque: un recorrido de cómo podría explotarse.
  • Corrección sugerida: el cambio a realizar, que puedes expandir cuando estés listo para aplicarlo.
El escaneo de vulnerabilidades de código está disponible en el plan Builder y superiores.

Recomendaciones de encabezados de seguridad

Aparecen cuando tu app no tiene protecciones a nivel de navegador que el análisis recomienda con base en el perfil de riesgo de tu app. Por ejemplo, si tu app tiene login o pagos, marca los encabezados faltantes como alta severidad. Cada problema muestra el nivel de severidad y un botón Fix que habilita el encabezado al instante. También puedes habilitar estos encabezados en cualquier momento sin ejecutar un análisis primero. Hay 2 encabezados que el análisis verifica:
  • Bloquear la inserción en iframes (X-Frame-Options): Impide que tu app se muestre dentro de un iframe en otro sitio. Esto protege contra ataques de clickjacking, donde alguien engaña a un usuario para que haga clic en algo en tu app sin darse cuenta. Al hacer clic en Fix, la inserción de tu app se establece en No one.
  • Restringir funciones del navegador no usadas (Permissions-Policy): Limita qué funciones del navegador puede acceder tu app, como la cámara, micrófono y ubicación. Restringirlos reduce la superficie de ataque de tu app si no las necesita.
Importante:
  • Si tu espacio de trabajo tiene una política de inserción, tu app la sigue y solo puedes hacer la inserción más estricta.
  • Si antes activaste Prevent Embedding, tu app ahora está configurada en No one, así que nada cambió.
Para habilitar los encabezados de seguridad:
  1. Haz clic en Dashboard en el editor de tu app.
  2. Haz clic en Security.
  3. Haz clic en Advanced Security arriba a la derecha.
  4. Bajo Security Headers, elige Anyone, Only these sites o No one, y activa o desactiva Restrict Browser Features.
Una captura de pantalla de Advanced Security Settings con las opciones de inserción Anyone, Only these sites y No one resaltadas

Configuración avanzada de seguridad en Base44


Preguntas frecuentes

Ejecuta el análisis antes de publicar tu app por primera vez, y de nuevo cada vez que hagas cambios significativos, como agregar nuevas tablas de datos, actualizar permisos o conectar nuevas integraciones. La pestaña Security muestra una advertencia de desactualizado cuando los resultados del análisis ya no están al día, así sabes cuándo ejecutarlo de nuevo.
Maneja todas las solicitudes a servicios de terceros en backend functions y guarda las claves de API usando gestión de secretos. Esto mantiene las credenciales fuera de lugares donde los visitantes del app podrían encontrarlas.
Todas las tablas de datos y apps privadas están encriptadas. Sin embargo, los datos no están encriptados de extremo a extremo, lo que significa que los administradores de Base44 pueden acceder a tus datos si es necesario.
Esta página fue traducida con IA. Para obtener la información más precisa y actualizada, consulta la versión en inglés.