Los 5 errores al crear una app con IA (y cómo se ven en tu web)
Que la app funcione no significa que sea segura. Estos fallos dejan a la vista los datos y las tarjetas de tus usuarios sin que te des cuenta.
1Cualquiera ve los datos de cualquiera cambiando un número
Imagina que entras en tu perfil y la dirección es miapp.com/cuenta/124. Ese 124 eres tú. Cambias el número por 125 y pulsas enter. Si aparecen los datos de otra persona (su nombre, su teléfono, su tarjeta), tu app tiene un agujero de manual. Se llama IDOR y pasa porque el servidor te da lo que pides sin comprobar si tienes permiso para verlo.
Antes de devolver nada, el servidor tiene que comprobar que quien pide la cuenta 125 es su dueño. La IA casi nunca añade esa comprobación por su cuenta.
2Las claves metidas directamente en el código
Para conectar tu app con una pasarela de pago, un envío de correos o una base de datos necesitas claves. El error clásico es dejarlas escritas en la parte que se ejecuta en el navegador. Y todo lo que llega al navegador es visible: basta abrir las herramientas de desarrollo y buscar.
Las claves secretas viven en el servidor, nunca en el navegador, y se guardan en variables de entorno separadas del código.
3Fiarte de lo que el usuario escribe sin comprobarlo
Cuando alguien rellena un formulario no puedes dar por hecho que escriba lo que esperas. El caso más famoso es la inyección SQL: si tu app construye las consultas pegando lo que escribió el usuario, alguien puede colar instrucciones en lugar de un nombre y hacer que tu base de datos las ejecute. Desde ver toda la información hasta borrarla entera.
Todo lo que entra desde fuera se valida y se trata como sospechoso: consultas parametrizadas, límites y comprobación del formato.
Y los dos siguientes son los que más se olvidan ↓
4Guardar las contraseñas tal cual
Si tu base de datos guarda literalmente maria1990, el día que alguien entre en ella (y pasa más de lo que crees) tendrá las contraseñas de todos tus usuarios. Y como casi todos repiten contraseña, también su correo y su banco.
Las contraseñas se guardan cifradas con un proceso que no se puede revertir, con algoritmos pensados para eso como bcrypt. Ni tú deberías poder verlas.
5Dejar los errores técnicos a la vista
Mientras programas es cómodo que el error técnico salga en pantalla. El problema es olvidarse de quitarlo al publicar: esos mensajes cuentan qué tecnología usas, cómo se llaman tus tablas o dónde están tus archivos. Para quien quiere atacarte, cada error es un mapa.
En producción el usuario ve un mensaje genérico y el detalle se guarda en un registro privado al que solo accedes tú.
6Entonces, ¿la IA no sirve para crear apps?
Claro que sirve. Es una herramienta increíble para construir rápido y aprender. El problema no es usarla, es publicar lo que sale de ella sin que alguien que sabe lo revise. Funcionar y estar bien hecho no son lo mismo, y la diferencia son los datos de tus usuarios.
Si no sabes si tiene alguno de estos fallos, escríbeme por Instagram a @jonathanbassedas y le echo un vistazo.
SiguienteChatGPT no sabe lo que te va a contestar
Leer ahoraSigue leyendo
Ver todo- Nuevo · Noticia
La llamada con la voz de tu hijo hecha con IA: cómo saber si es falsa
5 oct
- Nuevo · Noticia
Ese famoso no te está recomendando invertir: es un anuncio falso
6 oct
- Nuevo · Herramienta
Radar GPS: los satélites que tienes encima ahora mismo
28 sept
- Nuevo · Juego
Una Wii en tu ordenador con el móvil de mando
28 ago