AmuraAMURA Software
Auditoría de código IA · Por herramienta

Auditoría de código generado con Bolt.new.

Bolt.new entrega funcionalidad rápido. El mismo patrón que lo permite — código con seguridad, salida con apariencia idiomática, iteración veloz — es el que esconde el riesgo que nosotros leemos. Auditamos bases de código de Bolt.new línea por línea, nombramos lo que está roto y te decimos qué arreglar primero.

Todas las auditorías de código IA
Por qué esta auditoría

Lo que típicamente entrega Bolt.new.

Prototipos full-stack generados en un entorno WebContainer, después exportados y bifurcados a despliegues ‘reales’.

  • Las apps generadas asumen el entorno aislado de WebContainer — CORS, sesiones y rutas de almacenamiento se rompen en despliegues reales
  • El churn de dependencias entre iteraciones deja el lockfile inconsistente o ausente
  • Las páginas de error devuelven stack traces en bruto porque el prototipo nunca tuvo middleware de errores
  • El botón de ‘desplegar’ esconde decisiones de infraestructura que el desarrollador no llegó a ver
Qué encontramos

Patrones que vemos en proyectos Bolt.new.

Estos son hallazgos anonimizados de auditorías recientes. Los mismos patrones se repiten en bases de código de Bolt.new — los nombres cambian, los bugs no.
Altoinfra

CORS con comodín en endpoints autenticados

Las rutas de la API establecen `Access-Control-Allow-Origin: *` junto con `Allow-Credentials: true` (o el equivalente). Cualquier sitio de terceros que el usuario visite puede lanzar peticiones autenticadas a la API en su nombre, leyendo o modificando sus datos sin que se entere.

Medioinfra

Errores sin manejar exponen stack traces e internals en producción

Promesas que lanzan y rutas que se caen devuelven el stack trace completo de Node.js como cuerpo de la respuesta HTTP. Rutas de archivo, versiones de librerías, nombres de variables de entorno y nombres de columnas de base de datos se vuelven públicos — un regalo para cualquiera que esté perfilando la app para un exploit posterior.

Mediosupply-chain

Rangos de dependencias sin fijar y lockfile ausente

El package.json usa rangos `^` y el proyecto no tiene lockfile en git, así que dos instalaciones limpias con una semana de diferencia traen árboles transitivos distintos. Una versión patch vulnerable de una dependencia profunda aterriza en producción antes de que nadie lea su changelog.

Críticosecrets

Clave de servidor expuesta en el bundle del navegador

Una clave privilegiada (típicamente service_role de Supabase, admin de Firebase o secret_key de pagos) acaba referenciada en código de cliente. El pipeline de build la incrusta en el bundle de JavaScript, donde cualquier visitante puede leerla desde DevTools y saltarse todas las reglas a nivel de fila de la base de datos.

Críticodata

Tablas de Supabase con RLS deshabilitado o con políticas públicas

La base de datos tiene tablas marcadas como públicas, o políticas RLS del tipo `USING (true)`. Cualquiera con la clave anónima del proyecto — que está pensada para ser pública — puede leer o escribir la tabla entera desde un navegador. La aplicación parece segura porque la UI protege las vistas, pero los datos están abiertos por defecto.

Cómo funciona

Afinada para stacks de Bolt.new.

Saber qué herramienta construyó el código nos permite enfocar la auditoría. Empezamos detectando la firma de Bolt.new en la base de código, después leemos las superficies donde se concentran los modos de fallo específicos de Bolt.new: auth, secretos, acceso a datos, dependencias y rutas que tocan el LLM. De cinco a diez días hábiles desde el arranque hasta el informe escrito. No hace falta acceso al despliegue — con acceso de lectura al repositorio basta.

Qué te llevas

Los cinco entregables de la auditoría central.

Informe escrito (PDF)

Hallazgos ordenados por gravedad, con rutas de archivo, referencias de línea, motivo y boceto de arreglo. Legible tanto por ingeniería como por roles no técnicos.

Vídeo Loom de repaso

Grabación de 15 minutos del informe — para el socio, inversor o director que no asistió a la llamada en directo.

Llamada de revisión de 60 minutos

Conversación en vivo sobre gravedad, orden de arreglo y las decisiones que requieren a una persona en el bucle.

Ventana de seguimiento de 30 días

Slack o correo para aclaraciones, revisión de arreglos y un segundo par de ojos sobre los parches.

Plazo: 5 a 10 días hábiles

Base de código típica de pyme construida con IA, desde el arranque hasta el informe. Auditorías más grandes o multi-repo se cotizan aparte.

Preguntas frecuentes

Preguntas específicas de la herramienta.

Nuestra app de Bolt empezó en WebContainer y la bifurcamos. ¿Qué se rompe?

+

CORS, sesiones, rutas de almacenamiento y cualquier código que asumía la red aislada del WebContainer. Mapeamos esos supuestos, nombramos dónde se rompen en despliegues reales y recomendamos arreglos.

Las iteraciones de Bolt cambiaron nuestras dependencias. ¿Es un asunto de auditoría?

+

Sí. Inconsistencias en el lockfile y churn de dependencias entre iteraciones es uno de nuestros hallazgos más comunes en Bolt. Fijamos y auditamos lo que está realmente en el lockfile desplegado frente a lo que el historial de prompts sugiere.

¿Bolt expuso stack traces en nuestros errores de producción?

+

Frecuentemente sí. El manejo de errores por defecto en apps generadas por Bolt refleja la experiencia de desarrollo del WebContainer — stack traces completos, rutas de archivo, nombres de variables de entorno. Marcamos cada endpoint que lo hace.

Confianza

IA segura, trazable,
preparada para empresa.

Diseñamos soluciones con privacidad desde el inicio, control humano, trazabilidad, límites de uso, gestión de permisos y documentación. Para procesos sensibles, ayudamos a evaluar los riesgos y obligaciones aplicables bajo el RGPD y el Reglamento de IA.

  • 01No entrenamos modelos con tus datos sin autorización explícita.
  • 02Revisión humana incorporada cuando el riesgo del proceso lo requiere.
  • 03Trazabilidad: instrucciones, fuentes, permisos, errores y métricas documentados.
  • 04Privacidad, seguridad y control integrados desde el diseño.
  • 05Soluciones que se pueden mantener, auditar y mejorar con el tiempo.
RGPDReglamento de IAAEPDPreparado para ISO 27001Datos alojados en la UE
Diagnóstico personal

Trabajamos con
pocos clientes.

Cada proyecto lo lidera personalmente uno de los socios. Si hay encaje, te respondemos en menos de 24 horas con una primera lectura concreta de tu caso — no con una demostración genérica.

Cómo trabajamos
  1. 01Nos cuentas qué proceso te quita tiempo
  2. 02Te respondemos personalmente en < 24 h
  3. 03Llamada de 20 min — sin demostración ni discurso comercial
Empezar la conversación →