FixVibe

// docs / security guides / bolt.new checklist

Bolt.new security checklist: 23 items before ship

Bolt.new (StackBlitz WebContainer) runs your dev environment in the browser, generates full-stack JS in minutes, and publishes to Bolt hosting by default or to Netlify (Bolt docs). This checklist targets Bolt-specific risks: secrets that were safe in the dev container leak once the project is exported, Express CORS defaults are permissive, session cookies need explicit HttpOnly flags, and credentials pasted into the terminal or chat are hard to take back. 23 items across secrets, database, auth, headers, deployment, and Bolt-specific gotchas.

PRE = pre-deploy (audit your source). DEPLOY = at deploy time. POST = post-deploy verification.

Secretos y claves API (5 artículos)

El WebContainer de Bolt se ejecuta en el navegador; exportar a GitHub o Netlify mueve secretos del contenedor aislado al repositorio público.

  1. PRE — Never paste service-role keys into the Bolt terminal or chat. Anything you paste there is hard to take back. Keep keys in .env or your host's environment settings instead.
  2. El contenedor de desarrollo de PRE — Create a .env file, never hardcode secrets in code. Bolt aísla muy bien a .env, pero cuando exportas a GitHub, .env debe estar en .gitignore.
  3. PRE — Confirm .gitignore excludes .env, .env.local, .env.*.local. Bolt normalmente realiza el scaffolding correctamente, pero verifique antes de exportar.
  4. DEPLOY — Set secrets in Netlify Environment Variables, not in code. Netlify → Configuración del sitio → Crear e implementar → Entorno. Agregue sus claves allí, con el alcance de Producción.
  5. POST — Run Secrets in JavaScript Bundles on the deployed URL. Si una clave llegó a la implementación de Netlify, el escaneo la encontrará.

Control de acceso a la base de datos (3 artículos)

Bolt generalmente andamios con Supabase o Convex. Ambos tienen modos abiertos predeterminados que necesitan políticas explícitas.

  1. PRE — If using Supabase, enable RLS on every public table. Bolt's scaffold might not include ENABLE ROW LEVEL SECURITY or policies. Add both in the migration.
  2. PRE — Write policies that validate user ownership. Cada póliza debe marcar auth.uid() = user_id o equivalente. Las políticas generadas por Bolt a veces pasan por alto esto.
  3. POST — Run a FixVibe scan on the deployed app. Check the Supabase Row-Level Security result: it shows any table an anonymous visitor can read with your public key.

Autenticación y sesiones (4 artículos)

Bolt genera autenticación Express o Next.js. El riesgo está en la configuración de cookies y la validación de tokens.

  1. PRE — Ensure session cookies are HttpOnly; Secure; SameSite=Lax. Bolt a veces genera cookies sin estos indicadores. Verifíquelos o agréguelos manualmente.
  2. PRE — Check Bolt's generated auth handlers for server-side token verification. Si se utiliza getSession(), reemplácelo con una búsqueda de backend verificada.
  3. PRE — Verify the sign-in redirect guard. El parámetro next debe comenzar con /, nunca con //. Bolt a veces se salta esto; agréguelo manualmente si es necesario.
  4. POST — Test logout clears the session cookie. Iniciar sesión, cerrar sesión, inspeccionar las cookies. La cookie de sesión debe eliminarse al cerrar sesión.

HTTP encabezados y CSP (3 elementos)

Los andamios Express/Next.js de Bolt rara vez incluyen a CSP. Los hosts estáticos necesitan una configuración explícita.

  1. PRE — Add middleware for security headers if using Express. Bolt's Scaffold Express necesita middleware manual para CSP, HSTS, X-Frame-Options.
  2. PRE — If using Next.js, ensure src/middleware.ts exists with CSP. Bolt podría implementarlo, pero verifique que la lógica nonce de CSP sea correcta.
  3. POST — Run HTTP Security Headers on the deployed Netlify URL. El análisis informa que faltan encabezados.

Higiene del despliegue (5 artículos)

Bolt exporta a GitHub y Netlify. Ambos necesitan una configuración cuidadosa.

  1. DEPLOY — Ensure Bolt exports include .gitignore with .env listed. Verifique que el repositorio GitHub no tenga archivos .env después de la exportación.
  2. DEPLOY — Set Netlify env vars via Site settings, not GitHub secrets. Las variables de entorno de Netlify están cifradas en reposo; Los secretos GitHub están diseñados para CI, no para la implementación.
  3. DEPLOY — Audit the Netlify deploy log for secret echo. Si el registro de compilación imprime cualquier var de entorno, está comprometido.
  4. DEPLOY — Configure Netlify build command to not run echo $SECRET. Verifique su package.json y cree scripts para cualquier salida secreta.
  5. Las aplicaciones POST — Verify Netlify redirect for HTTP → HTTPS exists. Bolt deberían forzar a HTTPS. Netlify puede hacer cumplir esto a través de la configuración.

Bolt errores específicos (3 elementos)

Patrones exclusivos del flujo de WebContainer a exportación de Bolt:

  1. El entorno de desarrollo de WebContainer isolation is lost on export. Bolt aísla de forma segura los secretos, pero una vez que exportas a GitHub, eres responsable de .gitignore y de la disciplina env-var.
  2. Treat the terminal and chat like a shared log. Don't paste credentials into either; put them in .env or your host's environment settings.
  3. El andamio Express de Express cors({ origin: '*' }) is the default. Bolt a menudo incluye CORS permisivo. Reemplace con cors({ origin: 'https://yourdomain.com', credentials: true }).

Próximos pasos

Revise general vibe coding security checklist para ver 51 elementos de herramientas cruzadas. Consulte step-by-step hardening para CSP, RLS y patrones de autenticación.

// escanea tu app

Deja de leer. Empieza a encontrar las brechas en la tuya.

Drop in a URL — FixVibe runs every passive check from this guide plus the rest of its 230+ passive checks, usually in under a minute. Free, no install, no card.

  • Tier gratis — 3 escaneos / mes, sin tarjeta.
  • Escaneos pasivos contra cualquier URL — sin verificación de dominio.
  • Afinado para Cursor, Claude Code, Lovable, Bolt, v0, Replit.
  • Coding-agent prompts for code/config findings, plus operator steps for DNS/provider fixes.
Bolt.new security checklist: 23 items before ship · FixVibe