Saltar al contenido
OkayToShip

Informe de ejemplo

Informe de ejemplo de nuestra app de prueba. Creamos una app pequeña y le dejamos errores habituales a propósito, para que veas exactamente qué te da el informe completo. Son los resultados reales de las mismas comprobaciones que hacemos en tu proyecto, escaneado el 11 oct 2026.

Ejemplodemo.okaytoship.com

Informe de ejemplo de nuestra app de prueba · 11 oct 2026

Puntuación 23 de 100

Aún no está listo: 2 problemas críticos pueden exponer tus datos o tu dinero; corrígelos primero.

22 problemas: 2 crítica, 4 alta, 9 media, 6 baja, 1 info

  • SeguridadCríticoLa clave maestra de tu base de datos se ve en el código de tu sitio
  • PagosCríticoTu clave secreta de Stripe se ve en el código de tu sitio
  • SEOMejorableLos buscadores y las vistas previas de enlaces ven una página vacía
  • VelocidadBienNada que corregir aquí
  • LegalMejorableNo hay enlace a la Política de Privacidad en tu página de inicio
  • CostesMejorableTu sitio llama a OpenAI directamente desde el navegador del visitante

22 problemas, todos visibles

Así es el informe completo. Abre cualquier problema para ver las pruebas, el riesgo y cómo corregirlo.

  • Cualquiera puede copiar esta clave y actuar como tu cuenta de Stripe: ver a tus clientes y sus pagos, hacer reembolsos o crear cobros. Puede salir dinero real de tu cuenta.

    Haz esto hoy: Revoca esta clave ahora en el panel de Stripe y crea una nueva. Ya es pública, así que quitarla del código no basta.

    Cómo corregirlo
    1. Revoca esta clave ahora en el panel de Stripe y crea una nueva. Ya es pública, así que quitarla del código no basta.
    2. Mueve la nueva clave solo al servidor: una Edge Function, una ruta de API o tu backend, leyéndola de una variable de entorno secreta. Nunca le pongas un prefijo público como VITE_, NEXT_PUBLIC_ o REACT_APP_.
    3. Haz que la página llame a tu función de servidor en lugar de usar la clave directamente.
    4. En el navegador usa solo la clave publicable. Crea las sesiones de pago en el servidor con la clave secreta.
    5. Publica el sitio de nuevo y vuelve a ejecutar este escaneo para confirmar que la clave ya no está.

    My app exposes a Stripe live secret key in the frontend code that every visitor downloads (it starts with "sk_liv…"). Remove this key from all client-side code and from any environment variables that get bundled into the browser. Move every operation that needs it into a server-side function that reads the key from a secret environment variable, and change the frontend to call that function instead. In the browser use only the publishable key. Create checkout sessions on the server with the secret key. I will revoke the old key and add the new one to the secrets myself. If this needs a secret key, put the server-side code in a Supabase Edge Function and store the key in the project's secrets (not in the code). Keep everything else working exactly as it does now and don't touch unrelated files. When you're done, list what you changed.

    Qué encontramos
    https://demo.okaytoship.com/assets/index-D6yG_D9G.jsStripe live secret key: sk_liv…