Bassedastech

Los 5 errores al crear una app con IA (y cómo se ven en tu web)

Lo importante

Que la app funcione no significa que sea segura. Estos fallos dejan a la vista los datos y las tarjetas de tus usuarios sin que te des cuenta.

Los 5 errores al crear una app con IA (y cómo se ven en tu web)

1Cualquiera ve los datos de cualquiera cambiando un número

Imagina que entras en tu perfil y la dirección es miapp.com/cuenta/124. Ese 124 eres tú. Cambias el número por 125 y pulsas enter. Si aparecen los datos de otra persona (su nombre, su teléfono, su tarjeta), tu app tiene un agujero de manual. Se llama IDOR y pasa porque el servidor te da lo que pides sin comprobar si tienes permiso para verlo.

El arreglo

Antes de devolver nada, el servidor tiene que comprobar que quien pide la cuenta 125 es su dueño. La IA casi nunca añade esa comprobación por su cuenta.

2Las claves metidas directamente en el código

Para conectar tu app con una pasarela de pago, un envío de correos o una base de datos necesitas claves. El error clásico es dejarlas escritas en la parte que se ejecuta en el navegador. Y todo lo que llega al navegador es visible: basta abrir las herramientas de desarrollo y buscar.

El arreglo

Las claves secretas viven en el servidor, nunca en el navegador, y se guardan en variables de entorno separadas del código.

3Fiarte de lo que el usuario escribe sin comprobarlo

Cuando alguien rellena un formulario no puedes dar por hecho que escriba lo que esperas. El caso más famoso es la inyección SQL: si tu app construye las consultas pegando lo que escribió el usuario, alguien puede colar instrucciones en lugar de un nombre y hacer que tu base de datos las ejecute. Desde ver toda la información hasta borrarla entera.

El arreglo

Todo lo que entra desde fuera se valida y se trata como sospechoso: consultas parametrizadas, límites y comprobación del formato.

Y los dos siguientes son los que más se olvidan ↓

4Guardar las contraseñas tal cual

Si tu base de datos guarda literalmente maria1990, el día que alguien entre en ella (y pasa más de lo que crees) tendrá las contraseñas de todos tus usuarios. Y como casi todos repiten contraseña, también su correo y su banco.

El arreglo

Las contraseñas se guardan cifradas con un proceso que no se puede revertir, con algoritmos pensados para eso como bcrypt. Ni tú deberías poder verlas.

5Dejar los errores técnicos a la vista

Mientras programas es cómodo que el error técnico salga en pantalla. El problema es olvidarse de quitarlo al publicar: esos mensajes cuentan qué tecnología usas, cómo se llaman tus tablas o dónde están tus archivos. Para quien quiere atacarte, cada error es un mapa.

El arreglo

En producción el usuario ve un mensaje genérico y el detalle se guarda en un registro privado al que solo accedes tú.

6Entonces, ¿la IA no sirve para crear apps?

Claro que sirve. Es una herramienta increíble para construir rápido y aprender. El problema no es usarla, es publicar lo que sale de ella sin que alguien que sabe lo revise. Funcionar y estar bien hecho no son lo mismo, y la diferencia son los datos de tus usuarios.

¿Creaste una app con IA?

Si no sabes si tiene alguno de estos fallos, escríbeme por Instagram a @jonathanbassedas y le echo un vistazo.

Ya sabes qué revisar en tu app.
Siguiente

ChatGPT no sabe lo que te va a contestar

Leer ahora

Sigue leyendo

Ver todo