Vibe coding: qué es, cómo funciona y los riesgos ocultos de los sitios hechos con IA
Hasta hace dos años, publicar una aplicación web exigía semanas de trabajo, algo de conocimiento de HTML, CSS, JavaScript y quizá un backend. Hoy bastan una frase en lenguaje natural y unos minutos. Eso es el vibe coding: le describes a una inteligencia artificial lo que quieres construir y ella genera el código, la interfaz y a veces incluso la infraestructura por ti.
Es una revolución concreta, no un eslogan. Miles de indie hackers, solo founders y makers están lanzando productos reales sin haber abierto nunca un editor de código "de verdad". Pero hay una cara en penumbra de la que se habla poco: un sitio hecho con IA que "funciona" no es automáticamente seguro, ni conforme a la ley. En esta guía vemos qué es realmente el vibe coding, qué herramientas se usan, por qué es tan potente y —sobre todo— cuáles son los tres riesgos más comunes que se esconden bajo la superficie de un producto vibe-coded, y cómo pasar del prototipo a producción sin sorpresas desagradables.
Qué es el vibe coding
El término "vibe coding" se popularizó a principios de 2025 y describe una forma de programar en la que el ser humano ya no escribe el código línea a línea, sino que guía a la IA con instrucciones en lenguaje natural, dejándose llevar por el "vibe" —la idea, la intención, el flujo— más que por los detalles técnicos.
En la práctica funciona así: abres una herramienta, escribes "crea una landing para mi app de fitness con un formulario de registro y un área privada", y la IA produce una aplicación funcional. Después iteras con palabras: "añade el login con Google", "pon el tema oscuro", "conecta una base de datos para guardar los usuarios". Cada petición modifica el proyecto en tiempo real.
En qué se diferencia del desarrollo tradicional
En el modelo clásico, la persona que desarrolla conoce (o debería conocer) cada pieza del stack: cómo se gestionan las contraseñas, dónde viven las claves secretas, qué endpoints están expuestos, cómo está configurado el servidor. En el vibe coding gran parte de esas decisiones las toma la IA, a menudo de forma invisible. El resultado se consigue rapidísimo, pero también es opaco: quien lo ha "construido" muchas veces no sabe qué hay bajo el capó. Y es justo en ese espacio —entre "lo que veo funcionar" y "lo que ocurre de verdad"— donde se esconden los problemas de seguridad.
Cómo funciona: las herramientas del vibe coding
El ecosistema ha crecido deprisa. Estos son los protagonistas principales y en qué destacan.
| Herramienta | Qué genera | Ideal para |
|---|---|---|
| Lovable | Aplicaciones full-stack completas (frontend + backend + base de datos) desde un prompt | Fundadores no técnicos que quieren un producto de extremo a extremo |
| Bolt.new | Aplicaciones web y prototipos ejecutados directamente en el navegador | Prototipado rápido y demos funcionales |
| v0 (de Vercel) | Componentes e interfaces React/Next.js de calidad | Quien quiere una UI cuidada para integrar en un proyecto |
| Cursor | Editor de código con IA integrada, asiste sobre bases de código reales | Perfiles técnicos que quieren acelerar manteniendo el control |
| Replit | Entorno completo de desarrollo y hosting con agente de IA | Proyectos que parten de cero y se quedan online |
La diferencia clave: herramientas como Lovable, Bolt y v0 apuntan a quien tiene poca o ninguna experiencia y quieren darte un resultado "listo", mientras que Cursor da por hecho que sabes (al menos un poco) leer código y actúa de copiloto. Replit está en medio, ofreciendo generación y hosting.
De aquí en adelante las llamaremos genéricamente herramientas de vibe coding, porque el patrón de riesgo que veremos es común a todas: la IA genera código funcional optimizado para enseñarte el resultado, no necesariamente para protegerte.
Las ventajas reales (que explican el entusiasmo)
Antes de los riesgos, hay que decirlo con honestidad: el vibe coding es potente y sus ventajas son concretas.
- Velocidad. Un MVP que antes exigía semanas hoy nace en una tarde. Para validar una idea, es un cambio de paradigma.
- Accesibilidad. Quien tiene competencias de marketing, diseño o de sector pero no de programación puede por fin construir su producto sin buscar (y pagar) a alguien que desarrolle.
- Costes bajos al principio. Una suscripción mensual a una herramienta de IA cuesta una fracción de un equipo de desarrollo.
- Iteración rápida. Pruebas una idea, la descartas, pruebas otra. El coste del error se desploma.
Para un MVP con IA pensado para recoger los primeros comentarios, todo esto es oro. El problema surge cuando ese prototipo, sin cambios, se convierte en el producto en producción con usuarios reales, datos reales y —si estás en la UE— obligaciones legales reales.
Los riesgos ocultos: "funciona" no quiere decir "es seguro"
Aquí está el punto central de esta guía. La seguridad en el vibe coding es el gran no-dicho. La IA está entrenada para llevarte a un resultado visible: la página carga, el botón funciona, el usuario se registra. Pero la seguridad es invisible por naturaleza: no la ves hasta que alguien la aprovecha.
Un sitio vibe-coded puede parecer perfecto y tener, al mismo tiempo, la clave de la base de datos escrita en claro donde cualquiera puede leerla. Veamos los tres fallos más extendidos.
1. Claves API expuestas en el frontend
Es el clásico número uno. Para que la integración con un servicio externo funcione rápido —una base de datos como Supabase, un servicio de pagos, una API de IA, un proveedor de correo— la IA a veces mete la clave de acceso directamente en el código del frontend, es decir, en la parte que se descarga y ejecuta en el navegador de cada visitante.
El problema: todo lo que está en el frontend es público. Cualquiera que abra las herramientas de desarrollo del navegador (tecla F12) puede leer esa clave. Con una clave secreta expuesta, alguien malintencionado puede acceder a tu base de datos, agotar tu saldo en un servicio de pago o enviar correos en tu nombre.
Cómo se reconoce
En el código fuente de la página o en las peticiones de red aparecen cadenas como sk_live_..., service_role, o parámetros llamados api_key, secret, token. Si las ves en el navegador, ya están comprometidas.
La regla es sencilla: las claves secretas viven solo en el backend, nunca en el código que se ejecuta en el navegador. En el frontend solo pueden vivir las claves públicas, diseñadas para ser visibles y protegidas por reglas de acceso del lado del servidor.
2. Ausencia de rate limiting y endpoints sin autenticación
El segundo riesgo tiene que ver con las puertas de entrada de tu aplicación, los endpoints (las URL que el frontend llama para leer o escribir datos).
Dos problemas típicos de los sitios vibe-coded:
- Sin rate limiting. No hay ningún límite al número de peticiones que puede hacer una sola persona. Eso te expone a intentos de forzar contraseñas (miles de intentos por segundo), a costes descontrolados si un endpoint llama a un servicio de pago y a caídas del sitio por sobrecarga.
- Endpoints accesibles sin autenticación. La IA crea un endpoint para, pongamos, leer el perfil de un usuario. Con las prisas por hacer funcionar la demo, no añade la comprobación de quién lo está pidiendo. Resultado: cualquiera que conozca la URL puede obtener esos datos, sin iniciar sesión.
A esto se suma un pariente cercano, los llamados identificadores manipulables en la URL. Si tu sitio muestra la factura en sitio.com/factura/1043, ¿qué pasa si un usuario cambia el número a 1044? En una aplicación bien hecha, el sistema comprueba que esa factura pertenece a quien la pide. En muchas aplicaciones vibe-coded, en cambio, la muestra sin más, exponiendo los datos de otro cliente. Es una de las vulnerabilidades más triviales de explotar y más comunes de encontrar.
3. RGPD, cookies y privacidad no conformes
El tercer riesgo no es técnico sino legal, y es el que más subestiman los indie hackers. Si tienes aunque sea un solo usuario en la Unión Europea —y casi siempre es así— estás sujeto al RGPD, con independencia de dónde estés tú.
Un sitio vibe-coded típico nace sin ninguna de las obligaciones legales:
- Ninguna política de privacidad que explique qué datos recoges, por qué y durante cuánto tiempo.
- Ningún banner de cookies conforme, o un banner que instala cookies de seguimiento antes de que el usuario haya dado el consentimiento, que es exactamente lo que la ley prohíbe.
- Ninguna política de cookies ni condiciones del servicio.
- Formularios que recogen correos y datos personales sin información ni base jurídica.
Las sanciones del RGPD pueden ser duras, y para un proyecto pequeño incluso una denuncia o un requerimiento son un quebradero de cabeza que no necesitas. Si cobras pagos o vendes online, el tema se amplía: merece la pena profundizar con nuestra guía del RGPD para e-commerce. La cuestión es que estos documentos no son un detalle que se pueda aplazar: forman parte de un sitio web seguro y conforme.
Por qué la IA genera código inseguro (no es un bug, es un incentivo)
Merece la pena entender por qué pasa, porque ayuda a defenderse. Las herramientas de vibe coding están optimizadas para una única métrica: enseñarte algo que funcione, lo más rápido posible. Así te conquistan.
La seguridad, en cambio, añade fricción. Configurar la autenticación correctamente, gestionar las claves en un backend, poner límites de peticiones, escribir las reglas de acceso a la base de datos: todos son pasos que ralentizan la demo y que el usuario muchas veces ni pide. Así que la IA toma el camino más corto. No es mala voluntad: es el incentivo del producto. El resultado es que la responsabilidad de la seguridad recae en ti, que quizá ni sabes que debes asumirla.
Del prototipo a producción: la checklist
El paso crítico es el que va de "tengo un prototipo que funciona" a "lo abro al público". Esta es una checklist práctica antes del lanzamiento.
- Mueve las claves secretas al backend. Ninguna clave
secretoservice_roledebe poder leerse desde el navegador. Usa variables de entorno del lado del servidor. - Protege todos los endpoints. Cada URL que devuelve datos debe verificar la identidad de quien los pide. Ningún dato sensible sin autenticación.
- Comprueba la propiedad de los datos. Antes de mostrar un recurso (factura, perfil, pedido), verifica que pertenece de verdad al usuario autenticado. Adiós a los identificadores manipulables.
- Configura el rate limiting. Limita los intentos de acceso y las llamadas a los endpoints costosos.
- Añade las cabeceras de seguridad. Cabeceras como
Content-Security-Policy,X-Frame-OptionsyStrict-Transport-Securityreducen clases enteras de ataques y a menudo faltan por completo en los sitios generados con IA. - Pon en regla la parte legal. Política de privacidad, política de cookies, banner con consentimiento previo, condiciones del servicio.
- Haz una revisión de seguridad antes de publicar. Un test es mejor que un descubrimiento con el daño ya hecho.
Si te preguntas por dónde empezar con el último punto, tenemos una guía dedicada sobre cómo comprobar la seguridad de un sitio web paso a paso.
Un orden de prioridad
No todo tiene la misma urgencia. Si tienes poco tiempo, esta es la secuencia:
| Prioridad | Riesgo | Por qué antes |
|---|---|---|
| Alta | Claves API expuestas | Compromiso directo e inmediato |
| Alta | Endpoints sin autenticación / identificadores manipulables | Fuga de datos de los usuarios |
| Media | Falta de rate limiting | Abusos y costes descontrolados |
| Media | RGPD / cookies | Riesgo legal, muchas veces no inmediato pero real |
| Baja | Cabeceras de seguridad | Reduce la superficie de ataque |
Cómo revisar tu sitio en pocos minutos
La buena noticia es que no hace falta convertirse en experto en seguridad para descubrir estos problemas: la mayoría de los fallos del vibe coding son recurrentes y reconocibles. Puedes empezar a mano, abriendo las herramientas de desarrollo del navegador y comprobando si en el frontend aparecen claves que parecen secretas, o probando a cambiar un identificador en la URL para ver si obtienes datos que no son tuyos.
Si prefieres una foto completa sin hacerlo todo a mano, Appurai es un escáner nacido justo para los sitios hechos con IA: analiza automáticamente tu sitio y te señala claves expuestas en el frontend, endpoints accesibles sin autenticación, ausencia de rate limiting, cabeceras que faltan, identificadores manipulables y problemas de cookies y privacidad. El plan gratuito te muestra qué problemas tienes; los planes de pago añaden las indicaciones sobre cómo resolverlos y pueden generar por ti los documentos legales (política de privacidad, política de cookies y condiciones) para ponerte en regla. Es la forma más rápida de saber si tu prototipo está listo para el público o si solo "funciona".
Y si lo peor ya ha ocurrido, que no cunda el pánico: lee nuestra guía sobre qué hacer si un sitio ha sido hackeado.
Preguntas frecuentes
¿Qué es el vibe coding en palabras sencillas?
El vibe coding es una forma de crear sitios y aplicaciones describiéndole a una inteligencia artificial lo que quieres conseguir, en lenguaje natural, en vez de escribir el código a mano. La IA genera el código y la interfaz por ti, y tú iteras con palabras. Herramientas como Lovable, Bolt.new, v0, Cursor y Replit hacen posible construir un producto funcional incluso sin saber programar.
¿Los sitios hechos con IA son seguros?
No automáticamente. Un sitio generado con IA puede funcionar a la perfección y tener igualmente fallos serios, porque estas herramientas optimizan para enseñarte un resultado rápido, no para protegerte. Los problemas más comunes son claves API expuestas en el frontend, endpoints sin autenticación y falta de conformidad con el RGPD. Hacen falta revisiones específicas antes de publicar.
¿Cuáles son los riesgos más comunes del vibe coding?
Los tres más frecuentes son: claves secretas (API) visibles en el código del navegador, endpoints accesibles sin sesión (incluidos los identificadores manipulables en la URL que exponen datos de otros usuarios) y la ausencia de medidas de cumplimiento como política de privacidad, política de cookies y banner de consentimiento conforme al RGPD. A menudo faltan también el rate limiting y las cabeceras de seguridad.
¿Debo cumplir el RGPD si he hecho el sitio con IA yo solo?
Sí. El RGPD se aplica en función de quiénes son tus usuarios, no de cómo has construido el sitio. Si aunque sea una sola persona de la Unión Europea usa tu servicio, necesitas una política de privacidad, un banner de cookies que pida el consentimiento antes de instalar seguimiento y, si recoges datos, una base jurídica válida. Haber usado una herramienta de IA no te exime de nada.
¿Cómo sé si mi clave API está expuesta?
Abre tu sitio, pulsa F12 para abrir las herramientas de desarrollo del navegador y revisa el código fuente y las peticiones de red. Si encuentras cadenas que empiezan por sk_live_, o que contienen secret, service_role o similares, esa clave es pública y hay que moverla de inmediato al backend y, si es posible, revocarla y regenerarla. Un escáner automático puede detectar estas exposiciones por ti.
¿Puedo lanzar un MVP hecho con IA sin problemas?
Para validar una idea con unos pocos usuarios de confianza, un MVP con IA va perfecto. El momento delicado es cuando lo abres al público: antes de ese paso deberías poner las claves a salvo, proteger los endpoints, añadir rate limiting y ordenar la parte legal. Una revisión de seguridad previa al lanzamiento evita que un prototipo brillante se convierta en una fuga de datos.
En resumen
El vibe coding ha democratizado la creación de software: ideas que antes morían por falta de competencias técnicas hoy se convierten en productos reales en una tarde. Es un cambio enorme y positivo. Pero la velocidad tiene un precio oculto: las herramientas que te llevan al resultado deprisa te dejan a ti la responsabilidad de la seguridad y del cumplimiento, y lo hacen en silencio.
La diferencia entre un maker que lo consigue y otro que acaba en los periódicos por una fuga de datos no es cuánto código sabe escribir: es si dedicó media hora, antes del lanzamiento, a comprobar que su "funciona" fuera también un "es seguro". Haz esa comprobación. Es la media hora mejor invertida de todo tu proyecto.