Puedes registrar estados y notas y descargar una copia HTML con tu revisión. Tras editar la copia, vuelve a descargarla para conservar ese trabajo en el archivo. Restauración y borrado se marcan por separado dentro del punto 25.
qué mirar, cómo intentar romperlo
y qué evidencia aceptaría antes de marcarlo
<aside> 🔒
esto no certifica que una app sea segura y no sustituye una auditoría o un modelo de amenazas.
no tienes que leerlo entero. empieza por la tabla, marca qué te aplica y abre únicamente los puntos que necesites comprobar.
</aside>

marca lo que te aplica y abre solo lo que necesites comprobar.
| Estado | Control | Capa | Aplica a |
|---|---|---|---|
| ☐ | 01 · RLS en las tablas expuestas | Datos | Supabase/Postgres expuesto |
| ☐ | 02 · Regla de acceso explícita por registro | Datos | Web y móvil |
| ☐ | 03 · El cliente solo escribe los campos permitidos | Datos | Web y móvil |
| ☐ | 04 · Cada respuesta devuelve solo lo necesario | Datos | Web y móvil |
| ☐ | 05 · La clave pública puede ir en el cliente; la secreta no | Secretos | Web y móvil |
| ☐ | 06 · Todo lo compilado en el cliente se considera público | Secretos | Web y móvil |
| ☐ | 07 · Una credencial filtrada se revoca o rota primero | Secretos | Web y móvil |
| ☐ | 08 · Cada endpoint no público autentica y autoriza | Identidad | Web y móvil |
| ☐ | 09 · La sesión no vive donde la lee cualquier script | Identidad | Web y móvil |
| ☐ | 10 · Las contraseñas están delegadas o bien almacenadas | Identidad | Web y móvil |
| ☐ | 11 · Hay segundo factor donde el riesgo lo pide | Identidad | Según riesgo |
| ☐ | 12 · La validación que protege vive en el servidor | Entradas y salidas | Web y móvil |
| ☐ | 13 · Consultas parametrizadas, y allowlist para lo que no se parametriza | Entradas y salidas | Web y móvil |
| ☐ | 14 · La protección va en el lugar exacto donde usas el dato | Entradas y salidas | Web y móvil |
| ☐ | 15 · La URL que pega el usuario se valida antes de cada acceso | Entradas y salidas | Si aceptas URLs |
| ☐ | 16 · Las subidas tienen varias barreras, no una | Entradas y salidas | Si aceptas archivos |
| ☐ | 17 · Hay límites en todo lo que cuesta dinero o recursos | Coste y acciones | Web y móvil |
| ☐ | 18 · Los flujos automatizables tienen defensa antiabuso | Coste y acciones | Web y móvil |
| ☐ | 19 · Un fallo de verificación no concede acceso nuevo | Coste y acciones | Si tienes pagos |
| ☐ | 20 · La IA no ejecuta acciones de impacto solo porque se lo pidan | Coste y acciones | Si la IA ejecuta acciones |
| ☐ | 21 · CORS restringido, y nada público por accidente | Web | Web |
| ☐ | 22 · Cabeceras actuales, no recetas heredadas | Web | Web |
| ☐ | 23 · Los errores públicos no cuentan nada de dentro | Operación | Web y móvil |
| ☐ | 24 · Los eventos importantes generan logs y alertas probadas | Operación | Web y móvil |
| ☐ | 25 · Restauración ensayada y borrado comprobado | Operación | Web y móvil |
empieza por lo que puede exponer datos, conceder permisos, generar gasto o ejecutar acciones irreversibles: