Método + roadmap · scripts de la v1 en construcción

Blinda tu sitio mirando desde adentro

Tu agente lee el proyecto en tu máquina, señala lo que está expuesto, hace un respaldo, simula la corrección y solo aplica lo que tú apruebes.

Banner: Blinda tu sitio — seguridad mirando desde adentro
En resumen

blinda-site es un método para que tu agente de IA (Claude Code o Codex) proteja un sitio sin tocar el sitio que está en línea. Lee el código y la configuración del proyecto en tu máquina, encuentra lo que está expuesto y arma un plan de correcciones. Cada corrección viene con dos niveles de riesgo: qué tan grave es el problema y qué tanto puede romper algo el cambio. Antes de tocar nada, el método exige un respaldo y una simulación local. Para usarlo, basta con tener el proyecto del sitio en tu computadora y un agente abierto en su carpeta.

Qué es

Seguridad sin escanear el sitio de nadie

Un escáner externo lee una página y, en un sitio ajeno, puede parecer una intrusión. Mirando desde adentro ves mucho más y no le pides permiso a nadie.

Las etapas: diagnóstico, plan, respaldo, simulación, aplicar y verificar

🔍 Solo local

El diagnóstico lee código, configuración, lockfile e historial de git. Ninguna solicitud al sitio en línea, ninguna modificación al proyecto.

💾 Respaldo y simulación

Ninguna corrección sin una rama de respaldo y sin que el build, el servidor local y el navegador lo verifiquen antes.

⚖️ Dos ejes de riesgo

La gravedad del problema y el riesgo de la corrección se miden por separado. Lo que es riesgoso siempre pregunta antes.

Cómo funciona

7 etapas, en este orden

Las tres primeras solo leen. Nada cambia en el proyecto hasta que el plan se aprueba y el respaldo existe.

1 Diagnosticar→ 2 Informe→ 3 Plan→ 4 Respaldo→ 5 Simular→ 6 Aplicar→ 7 Verificar

1. Encabezados y configuración

CSP, X-Frame-Options, nosniff, Referrer-Policy y HSTS en next.config, vercel.json, _headers.

2. Dependencias

npm audit sobre el lockfile, versión del framework y si su línea todavía recibe correcciones.

3. Secretos

.env en git o en el historial, clave en el código, secreto expuesto al navegador.

4. Base de datos y login

Supabase: tabla sin RLS, service_role en el front, ruta de API que no verifica la sesión. Sin migrations locales, el informe dice "no verificado".

5. Código (v2)

El agente lee y comenta: HTML inyectado, redirección abierta, subida de archivos sin límite.

Matriz de riesgo

Grave no siempre es urgente de tocar

Una corrección segura de un problema medio va antes que una corrección riesgosa de un problema grave, que espera tu visto bueno.

Corrección seguraModeradaRiesgosa
Críticose hace primerose hace, probandopregunta antes
Alto / mediose hacese hace, probandopregunta antes
Bajose hace si es baratose anotase anota
Hallazgo realGravedadCorrecciónRiesgo de la corrección
Checkout sin ningún encabezado de seguridadaltoencabezados + CSP mínimaseguro
Next.js 16.1.6 en el rango de alertas publicadasmedioparche a 16.3.8seguro
Next.js 14 sin nuevas correccionesaltomigrar al 16riesgoso
Sin CSP de scriptsmedioscript-src con nonceriesgoso (quita el caché)
Clave secreta commiteadacríticocambiar la clavemoderado
Requisitos previos

Qué necesitas

Nada de cuenta de pago ni servicio externo.

El proyecto local

La carpeta del sitio en tu computadora, de preferencia con git.

cd ~/projetos/meu-site
git status

Un agente

Claude Code o Codex abierto en la carpeta del sitio.

claude   # o: codex

Node y npm

Para el build, el npm audit y la simulación local.

node -v && npm -v
Guía de uso · paso a paso

Cómo usarlo hoy

Mientras los scripts de la v1 no estén listos, el agente sigue el guion del METODO.md (en portugués).

⚠️ Estado al 10/10/2026: método y roadmap publicados; los scripts automáticos de las capas 1–4 todavía están en construcción. El guion ya funciona con el agente haciendo las verificaciones.
1

Descarga el método

Clona el kit junto a tu proyecto.

git clone https://github.com/inematds/blinda-site ~/projetos/blinda-site
2

Pide el diagnóstico (solo lectura)

Abre el agente en la carpeta de tu sitio y pega el pedido.

# dentro de Claude Code / Codex, en la carpeta del sitio
Sigue ~/projetos/blinda-site/METODO.md, etapas 1 a 3.
Solo lectura: no modifiques nada fuera de la carpeta blindagem/.
Guarda blindagem/relatorio.md y blindagem/plano.md.
3

Lee el informe y el plan

Cada hallazgo tiene evidencia y gravedad; cada corrección tiene riesgo y "cómo probar". Marca lo que apruebas.

cat blindagem/relatorio.md blindagem/plano.md
4

Respaldo y simulación

El agente crea la rama de respaldo, aplica los cambios en la rama, hace el build, levanta el sitio en un puerto libre y verifica los encabezados y la consola del navegador.

Apruebo los ítems 1, 2 y 4 del plan. Haz las etapas 4 y 5 del METODO.md
y muéstrame el resultado de la simulación antes de aplicar.
5

Aplicar y verificar

Un commit por corrección. Al final, el agente repite el diagnóstico y guarda la tabla antes × después.

Puedes aplicar (etapa 6) y verificar (etapa 7). Push solo después de que yo lo revise.
6

Compruébalo tú mismo

Después de publicar, revisa los encabezados de tu propio sitio.

curl -sI https://seusite.com | grep -iE "content-security|x-frame|nosniff|referrer"
Caso real

De dónde salió el método

El 10/10/2026 un escáner externo le dio nota D (46/100) a inema.club. Corregimos los sitios de INEMA a mano, y la experiencia se convirtió en este guion.

inema.club

Next 16.1.6 → 16.3.8, CSP mínima, X-Frame-Options, nosniff, Referrer-Policy y x-powered-by desactivado. Build, 12 pruebas y navegador sin errores.

pay.inema.pro

El checkout no enviaba ningún encabezado de seguridad y ni siquiera estaba en el escaneo. Recibió todos, probados con los enlaces del checkout.

inema.vip e inema.pro

Ya tenían casi todo; recibieron la CSP mínima. En inema.pro quedó anotada la migración de Next 14 como corrección riesgosa.

Roadmap

Próximos pasos

Piloto en los sitios de INEMA, en este orden: pay.inema.pro, inema.club, inema.vip, eventos.inema.pro.

v0 ✓
Método y roadmapMETODO.md, matriz de riesgo, modelos de informe y plan. Publicado.
v1
Scripts de las capas 1–4 + skillVerificaciones automáticas que solo leen, informe generado, skill para Claude Code y Codex, piloto en los 4 sitios.
v2
Capa de código + modo CIEl agente lee el código y señala riesgos; diagnóstico en cada push en GitHub Actions.
v3
PanelHistorial de las notas de cada sitio a lo largo del tiempo.