Saltar al contenido
OkayToShip

Descubre si tu app está lista para lanzar.

Seis revisiones de lanzamiento en un minuto y un arreglo listo para cada problema, para pegar en tu herramienta de IA.

GratisSin registroUn minutoCómo revisamos

Funciona conLovableBoltCursorReplitv0Bots de Telegrambeta

Ejemplodemo.okaytoship.com

11 oct 2026

Puntuación 23 de 100

No está listo

22 problemas · 2 críticos

  • SeguridadCríticoLa clave maestra de tu base de datos se ve en el código de tu sitio
  • PagosCríticoTu clave secreta de Stripe se ve en el código de tu sitio
  • SEOMejorableLos buscadores y las vistas previas de enlaces ven una página vacía
  • VelocidadBienNada que corregir aquí
  • LegalMejorableNo hay enlace a la Política de Privacidad en tu página de inicio
  • CostesMejorableTu sitio llama a OpenAI directamente desde el navegador del visitante

Escaneo real de nuestra app de prueba. Ver el ejemplo completo

Qué revisamos

Cada escaneo cubre seis áreas. Cada una recibe un estado: Bien, Mejorable o Crítico.

Qué no revisamos y por qué

  • Seguridad

    Claves de base de datos y de pagos en el código de tu página, tablas que cualquiera puede leer, cabeceras de seguridad que faltan y archivos expuestos como .env y source maps.

  • Pagos

    Si el pago funciona, si un visitante puede cambiar el precio en el navegador y si hay claves secretas de pago en el código.

  • SEO

    Si los buscadores ven tu contenido o una página vacía. Títulos, descripciones, vistas previas de enlaces, sitemap y robots.txt.

  • Velocidad

    Core Web Vitals, tamaño de scripts e imágenes, medidos con Lighthouse en perfil móvil.

  • Legal

    Política de privacidad, términos, banner de cookies si usas rastreadores, una forma de contactarte y registros SPF, DKIM y DMARC para tu email.

  • Costes

    APIs de IA de pago como OpenAI o Anthropic llamadas directamente desde el navegador, donde cualquiera puede reutilizar tu clave y disparar tu factura.

Cómo revisamos

RevisiónCómo
Claves y tokens en el código de tu páginaPatrones basados en las reglas de Gitleaks, aplicados al código que tu sitio envía a cada visitante
Archivos expuestos como .env y source mapsPeticiones de solo lectura a rutas conocidas, las mismas que puede hacer un navegador
Velocidad, SEO y accesibilidadLighthouse y axe-core con perfil móvil
Pagos y APIs de IA de pagoLo que tu página carga y envía en una sesión normal del navegador
Correo: SPF, DKIM, DMARCConsultas DNS públicas

Algunas revisiones coinciden con herramientas gratuitas. Las combinamos, las explicamos con palabras sencillas y mostramos cómo arreglar cada una.

Lo que nunca hacemos

  • Nunca atacamos ni sobrecargamos tu app.
  • Nunca cambiamos nada en tu sitio. Solo leemos lo que ve un navegador.
  • Nunca pedimos contraseñas, tokens de bots, frases semilla ni billeteras.
  • Nunca guardamos los secretos que encontramos, solo sus primeros 6 caracteres.
  • Nunca escaneamos sitios de gobierno, banca, salud ni educación.
  • Nunca necesitamos tu código ni un inicio de sesión para escanear.

Del enlace a la corrección

  1. Pega tu enlace

    Abrimos tu app como lo haría un visitante y hacemos comprobaciones pasivas. Sin registro. Tarda alrededor de un minuto.

  2. Mira tu puntuación

    Una puntuación sobre 100, el estado de cada una de las seis áreas y el problema más importante explicado a fondo. Gratis.

  3. Obtén el informe completo

    Cada problema con pruebas y correcciones paso a paso, además de prompts para pegar en Lovable, Bolt, Cursor o Replit. $19.

  4. Arréglalo con tu herramienta de IA

    Pega los prompts en Lovable, Bolt, Cursor o Replit. Luego vuelve a escanear gratis durante 7 días para comprobar que funcionó.

Por qué revisar antes de lanzar

Las herramientas de IA construyen rápido. También dejan los mismos agujeros una y otra vez. Los investigadores los han contado.

Estándares abiertos, herramientas abiertas

No tenemos certificaciones ni fingimos tenerlas. Esto es con lo que están alineadas nuestras comprobaciones y sobre qué funcionan, para que lo verifiques tú mismo.

Estándares públicos detrás de las comprobaciones

  • OWASP Top 10

    Configuración de seguridad incorrecta: cabeceras del OWASP Secure Headers Project, HTTPS, flags de cookies y archivos .env, .git y source maps expuestos.

  • CWE-798

    Credenciales en el código: claves secretas en el JavaScript que tu sitio envía a cada visitante.

  • WCAG 2.1 A/AA

    Reglas automáticas de accesibilidad de axe-core. Las herramientas automáticas detectan parte de los problemas, no todos.

  • Core Web Vitals

    LCP y CLS de una prueba de laboratorio de Lighthouse con perfil móvil. Total Blocking Time sustituye a INP, que solo generan visitantes reales.

  • SPF · DKIM · DMARC

    Registros de autenticación de correo (RFC 7208, 6376, 7489), leídos del DNS público.

Son referencias, no certificaciones. Un escaneo limpio no hace que tu app cumpla ninguno de ellos.

Construido sobre código abierto

  • PlaywrightApache-2.0

    Abre tu sitio en un navegador real, como lo haría un visitante.

  • LighthouseApache-2.0

    Auditorías de velocidad y SEO.

  • axe-coreMPL-2.0

    Reglas de accesibilidad.

  • GitleaksMIT

    Parte de nuestros patrones de claves secretas se basa en sus reglas.

Preguntas

¿El escaneo es seguro para mi app?

Sí. El escaneo gratuito hace solo lo que hace un navegador normal: carga tus páginas, lee el código público y consulta los registros DNS. No inicia sesión, no envía formularios ni tráfico de ataque. Las comprobaciones más profundas, como probar las reglas de tu base de datos, solo se ejecutan después de que verifiques que la app es tuya.

¿Tengo que darte acceso a mi código?

No. El escaneo funciona desde el enlace público, igual que un visitante abre tu app. Nunca pedimos tu contraseña ni tu código.

¿Qué apps podéis revisar?

Cualquier sitio web o aplicación web pública, se haya creado como se haya creado, y bots de Telegram (beta). Prestamos especial atención a los problemas habituales en apps hechas con Lovable, Bolt, Replit, v0, Cursor y Base44, que a menudo funcionan sobre Supabase, Firebase y Stripe. No analizamos sitios de gobiernos, bancos, salud ni educación.

¿Qué hacéis con las claves que encontráis?

Guardamos solo los primeros 6 caracteres y el tipo de clave, suficiente para que la reconozcas. La clave completa nunca se guarda ni se muestra. Cómo tratamos los datos.

¿Cuánto tarda un escaneo?

Normalmente de 30 a 90 segundos. Puedes ver cómo se revisa cada área.