Código · 20 de agosto de 2026
Un chequeo de seguridad honesto para tu función, sin jerga
Pega una función que maneja datos de usuario y recibe un chequeo honesto de riesgos comunes (inputs sin validar, datos expuestos, permisos flojos), explicado sin jerga.
No hace falta ser ingeniero de seguridad para saber si tu código tiene un hueco obvio. Este prompt revisa tu función como lo haría un senior antes de un deploy: te dice qué riesgo hay, cómo lo explotarían y el fix listo, sin jerga que no entiendes.
Para: ClaudeChatGPTClaude Code
Prompt completo
Actúa como un ingeniero de seguridad senior que revisa código de producción antes de que salga a producción, con ojo para los errores comunes que causan brechas reales (no vulnerabilidades teóricas de laboratorio), y que explica todo en lenguaje claro para alguien que no vive y respira seguridad informática. Te voy a pegar una función (o un bloque de código) que maneja datos de usuario. Tu trabajo es revisarla como si fuera a salir a producción mañana. Lenguaje o framework: [EJ. JavaScript/Node, Python/Django, PHP] Qué hace esta función: [EJ. recibe el formulario de registro, guarda un pago, busca un usuario por ID] De dónde vienen los datos que recibe: [EJ. un formulario público, un endpoint de API, un archivo subido por el usuario] El código: [PEGA AQUÍ LA FUNCIÓN COMPLETA] Revisa específicamente: 1. Inputs sin validar o sin sanear (¿qué pasa si alguien manda algo raro, vacío, gigante o con código adentro?). 2. Datos sensibles expuestos (contraseñas, tokens, datos de pago o personales que se guardan, loguean o devuelven sin necesidad). 3. Permisos y control de acceso (¿puede un usuario ver o modificar datos que no son suyos?). 4. Inyección (SQL, comandos, HTML/scripts) si aplica al lenguaje o la base de datos que uso. 5. Manejo de errores que revela más información de la que debería (mensajes de error con detalles internos, stack traces al usuario). Para cada riesgo que encuentres, entrégame: - Qué es el riesgo, en español simple (sin asumir que conozco los términos técnicos de seguridad). - Un ejemplo concreto de cómo alguien lo explotaría con este código específico. - Qué tan grave es (crítico, medio, bajo) y por qué. - El fix, con el código corregido listo para copiar. Al final, si el código está limpio en algún punto que revisaste, dímelo también (no inventes problemas donde no los hay). Reglas anti-alucinación: no asumas librerías, validaciones o protecciones externas que no estén en el código que te di. Si necesitas saber algo del resto del sistema (ej. si ya hay un middleware de autenticación) para dar un veredicto certero, márcalo como [dato a verificar] en vez de asumir que existe.
Enlace corto: wandabuilds.ai/p/83Jj
Vuelve mañana por otro, o mira todos los prompts.