Saltar al contenido
OkayToShip

Cómo funciona

Pegas un enlace. Abrimos tu aplicación como lo haría el navegador de un visitante, recogemos lo que se ve y lo comparamos con una lista de problemas habituales antes del lanzamiento, incluidos los que suelen tener las apps creadas con IA. Recibes una puntuación, un estado para seis áreas y los problemas encontrados.

Qué revisamos

  • Seguridad

    Claves de base de datos y de pagos en el código de tu página, tablas que cualquiera puede leer, cabeceras de seguridad que faltan y archivos expuestos como .env y source maps.

  • Pagos

    Si el pago funciona, si un visitante puede cambiar el precio en el navegador y si hay claves secretas de pago en el código.

  • SEO

    Si los buscadores ven tu contenido o una página vacía. Títulos, descripciones, vistas previas de enlaces, sitemap y robots.txt.

  • Velocidad

    Core Web Vitals, tamaño de scripts e imágenes, medidos con Lighthouse en perfil móvil.

  • Legal

    Política de privacidad, términos, banner de cookies si usas rastreadores, una forma de contactarte y registros SPF, DKIM y DMARC para tu email.

  • Costes

    APIs de IA de pago como OpenAI o Anthropic llamadas directamente desde el navegador, donde cualquiera puede reutilizar tu clave y disparar tu factura.

Qué no revisamos

Una buena puntuación significa que nuestras comprobaciones no encontraron problemas. No significa que la app no tenga ninguno.

  • Páginas tras un inicio de sesión

    El escaneo gratuito ve lo mismo que un visitante sin sesión.

  • Tu código fuente

    Solo leemos el código que tu sitio envía a cada navegador. El código de tu servidor y tu base de datos quedan fuera de nuestro alcance.

  • Reglas de negocio

    Si los descuentos se acumulan o si una prueba gratuita se puede reiniciar. Eso necesita a alguien que conozca tu producto.

  • Pruebas de carga y de ataque

    Nunca intentamos sobrecargar tu sitio, adivinar contraseñas ni entrar a la fuerza.

  • Apps móviles

    Todavía no. No revisamos apps de App Store ni Google Play. Los bots de Telegram se revisan en beta: pega el @nombre en el mismo campo.

Comprobaciones pasivas y activas

Pasivas: en cada escaneo

Solo lo que cualquier navegador puede ver. Confirmas que la app es tuya o que tienes permiso.

  • Cargar tus páginas y los scripts que usan
  • Leer las cabeceras de respuesta y los ajustes de cookies
  • Consultar los registros DNS de tu dominio
  • Pedir una lista corta de archivos conocidos, como /.env y /.git/config, con peticiones GET normales
  • Ejecutar Lighthouse para velocidad y SEO

Activas: solo después de verificar la propiedad

Tocan tus datos, así que solo las ejecutamos en apps que has demostrado que son tuyas.

  • Usar la clave pública de la base de datos de tu código para comprobar si las tablas se pueden leer sin iniciar sesión
  • Iniciar sesión con dos cuentas de prueba que nos des, para comprobar que un usuario no ve los datos de otro

Cómo verificar que la app es tuya

Próximamente. Elige una de tres formas. Cada una usa un token de tu página de proyectos.

  • Etiqueta meta

    Añade una etiqueta con tu token en el <head> de tu página de inicio.

  • Archivo

    Sube un archivo con tu token a /.well-known/okaytoship.txt.

  • Registro DNS

    Añade un registro TXT con tu token a tu dominio.

Límites

  • 3 escaneos gratis por dominio al día, con una comprobación rápida anti-bots.
  • No escaneamos sitios de gobierno, bancos, salud ni educación.
  • Solo dominios públicos. Nada de direcciones IP ni redes internas.

Cómo tratamos tus datos

Escanear mi proyecto