Arma tu propio Guardián de seguridad
El paso dos. Si ya corriste el Guardián y quieres uno a tu medida —con tus herramientas y tus propias reglas—, este prompt se lo pide a tu asistente y te lo construye paso a paso.
1 Qué hace
Construiste algo con inteligencia artificial y funciona. La pregunta incómoda es quién lo revisó: la IA escribe rápido, y también deja puertas abiertas rapidísimo.
Este prompt le pide a tu asistente un revisor que busca, en tu propio código, los errores que ya conocemos: una llave de pagos escrita adentro, una dirección que cualquiera puede llamar sin identificarse, los datos de tus clientes guardados en la bitácora, consultas armadas pegando texto. Sin usar inteligencia artificial para revisar: son patrones, y pagar un modelo por eso es tirar el dinero.
⚠️ El orden importa: baja primero el Guardián, que ya está calibrado con errores reales. Este prompt es para hacerte el tuyo después, no para reemplazarlo.
2 El prompt
Cópialo completo. Cada paso trae su «Listo cuando», que es lo que evita que el asistente te diga que ya quedó sin enseñarte la prueba.
Construi una app con IA y no se si es seguro publicarla. Quiero que me armes un GUARDIAN: un programa chico que revise MI codigo antes de publicarlo y me diga, en mis palabras, que esta mal y donde. Que no use IA para revisar: es buscar patrones, y pagar un modelo para eso es tirar el dinero. Guiame tu. No soy programador. UN PASO A LA VEZ. ── REGLAS PARA TI ── 1. Un paso a la vez. Haces el paso, ME ENSENAS la salida real, y esperas mi ok. Nunca digas "ya quedo" sin ensenarme la prueba. 2. Cero IA en la revision. Si crees que hace falta un modelo, PARATE y explicame por que. 3. No toques mi codigo. El guardian MIRA, no arregla. Si algo se puede arreglar solo, me lo propones y yo decido. 4. Antes de correr algo, dime en una frase que vas a hacer y para que. Sin jerga; si usas un termino tecnico, explicalo en la misma frase. 5. Cada paso termina cuando puedes ENSENARME lo que dice "Listo cuando:". No antes. Si te pido mi ok y no te contesto, anota el supuesto y sigue; no te quedes esperando. 6. Los mensajes son para MI: "tu llave de Stripe esta escrita en el codigo" se entiende; "hardcoded secret detected" no. ── PASO 0 · QUE TENGO ── Preguntame donde esta mi proyecto y recorrelo. Dime: cuantos archivos hay, de que tipos, y cuales NO vas a revisar. Fuera, por nombre: node_modules, .venv, venv, site-packages, dist, build, vendor, __pycache__, .git, y las imagenes y videos. Todo eso lo bajo o lo genero una herramienta: no es codigo mio y llena el reporte de basura que nadie vuelve a leer. Y dime DONDE va a vivir el guardian. Si lo dejas dentro de mi proyecto se va a revisar a si mismo —trae los ejemplos de lo que busca— y todo va a salir en rojo. Listo cuando: veo la lista de lo que SI entra y lo que NO, y estoy de acuerdo. ── PASO 1 · LAS TRES QUE MAS DUELEN ── Empieza con estas tres, que son las que tumban un negocio: a) Una LLAVE escrita dentro del codigo (de pago, de correo, de IA, de base de datos). b) Una puerta ABIERTA: algo que cualquiera puede llamar sin identificarse. c) Datos de mis CLIENTES escritos en la bitacora (correos, telefonos, tarjetas). Por cada hallazgo: el archivo, el renglon, que es en mis palabras, y que pasa si lo dejo asi. Listo cuando: lo corro y veo el reporte, aunque salga vacio. ── PASO 2 · ENSENAME QUE SI VE ── Un revisor que nunca encuentra nada se parece mucho a un revisor roto. Haz un archivo de prueba con una llave FALSA (inventada, que no sirva para nada) y ponlo FUERA de mi proyecto, en una carpeta aparte — nunca adentro: de ahi es de donde se suben los secretos por accidente, aunque sean falsos. Apunta el guardian a esa carpeta, ensename que la DETECTA, y borra el archivo en este mismo paso, no despues. Listo cuando: veo la alerta, y luego me ensenas el listado de esa carpeta vacia. ── PASO 3 · LO DEMAS DE LA LISTA ── Agrega, cada una con su explicacion en mis palabras: · La puerta de atras: que se pueda entrar como "dueno" solo porque falta un dato. · La base de datos con reglas abiertas: cualquiera lee o escribe. · Consultas armadas pegando texto (asi se roban bases enteras). · Codigo que se ejecuta desde algo que escribio un usuario. · Texto de un usuario metido directo en la pagina (asi roban sesiones). · Una llave o contrasena viajando en la direccion web. · Contrasenas guardadas tal cual, sin pasar por un candado. · Un chat con IA donde el usuario puede darle ordenes al sistema. Listo cuando: corro el guardian y me sale el reporte agrupado por que tan grave es. ── PASO 4 · QUE NO GRITE EN FALSO ── Esta es la parte que decide si lo voy a usar o no. Un detector que grita en falso se ignora a la semana, y entonces es peor que no tener nada. Dame una forma de marcar un hallazgo como "ya lo revise, esta bien a proposito", con una nota corta del por que. Dos condiciones, porque si no, no sirve: · La marca va en un archivo APARTE del guardian, no dentro de mi codigo: acordamos que no lo tocas. · No la guardes como "archivo y numero de renglon": en cuanto yo agregue tres lineas arriba, el numero cambia y el guardian se vuelve ciego. Guarda una huella del texto de ese renglon. Listo cuando: marco un falso positivo, vuelvo a correr y ya no aparece; muevo ese renglon de lugar y sigue sin aparecer; pero si alguien CAMBIA ese renglon, vuelve a salir. ── PASO 5 · SEMAFORO, NO SERMON ── El reporte tiene que caber en una pantalla: · Cuantos problemas graves, cuantos medios, cuantos de aviso. · Los graves primero, con archivo y renglon. · Una ultima linea que diga, sin rodeos: PUEDO PUBLICAR o NO PUBLIQUES TODAVIA. La regla, para que no la adivines: solo los GRAVES bloquean. Los medios y los avisos salen en el reporte pero dejan publicar. Si no, nunca voy a poder publicar nada y voy a terminar ignorando el semaforo. Guarda tambien cada reporte en un archivo con la fecha, para poder comparar con el de la semana pasada. Listo cuando: veo ese resumen y entiendo en 10 segundos si publico o no. ── PASO 6 · QUE NO SE ME OLVIDE CORRERLO ── Dame la forma mas simple de correrlo sin escribir comandos: un archivo que abro con doble clic. Ponle un nombre SIN espacios ni acentos, que si no falla en algunas maquinas. Que se quede en la pantalla al terminar para que yo lea el reporte. El doble clic lo pruebo yo, tu no puedes. Lo que TU si tienes que ensenarme es que el guardian termina "en rojo" cuando hay algo grave y "en verde" cuando no — asi lo puedo conectar despues a mi proceso de publicar. Listo cuando: me ensenas las dos terminaciones, la roja y la verde, y me dices que archivo abro con doble clic. ── PASO 7 · LO QUE SE LE ESCAPA (esta es la importante) ── Lo que NO encuentra es invisible: por eso hay que buscarlo a proposito. Hazme un archivo-catalogo, fuera de mi proyecto, con UN ejemplo de cada cosa de la lista del paso 3, y numerame cuantas son. Corre el guardian contra ese catalogo y dime: "la lista tiene N, encontre N". Si falta una, dimelo — no la tapes, arreglala y volvemos a contar. Listo cuando: veo la cuenta y cuadra, y luego borras el catalogo. ── PASO 8 · SOBRE MI CODIGO DE VERDAD ── Corremos el guardian sobre mi proyecto y revisamos JUNTOS los tres primeros hallazgos. De cada uno dime: · si es real o falso, y como lo sabes, · que tan grave es para MI negocio, no en teoria, · y que haria falta para arreglarlo. Si los tres son falsos, el guardian esta mal calibrado: lo ajustamos antes de seguir. ── AL TERMINAR ── Resumen de 10 renglones maximo: que revisa, que NO revisa (para que yo no me confie), donde vive, como lo corro, como marco un falso positivo, y cada cuando conviene correrlo. ⚠️ Y dimelo claro: esto revisa MI codigo, no me hace seguro. Es la primera capa, no la unica.
3 Cómo usarlo
- Ten tu proyecto a la mano. Lo primero que hace es preguntarte dónde está y qué carpetas NO debe revisar.
- No te saltes el paso 2 ni el 7. Uno le mete una llave falsa para comprobar que la detecta; el otro cuenta cuántas cosas de la lista encuentra. Sin esos dos, no sabes si tu revisor sirve.
- Si los tres primeros hallazgos son falsos, párale. Está mal calibrado, y un detector que grita en falso se ignora a la semana.
4 Un ejemplo real
Lo probamos sobre una app de juguete con 12 fallas plantadas a propósito, más las carpetas de basura que deja cualquier instalador. Esto fue lo que pasó:
5 Dónde se suele atorar
Si vive dentro de tu proyecto, encuentra los ejemplos que él mismo trae y todo sale en rojo. El paso 0 le pide decirte dónde va a vivir.
Meter un secreto de prueba en tu proyecto «y luego lo quitamos» es exactamente como se suben secretos por accidente. El prompt la pone fuera y la borra en el mismo paso.
Pasa cuando la marca se guarda como «archivo y número de renglón»: agregas tres líneas arriba y se pierde. Tiene que guardar una huella del texto.
6 El video
¿Prefieres el que ya está hecho?
El Guardián es gratis, se baja y corre en dos minutos, y viene calibrado con errores que ya pagué yo.
Descargar el Guardián →