Tu agente lee el proyecto en tu máquina, señala lo que está expuesto, hace un respaldo, simula la corrección y solo aplica lo que tú apruebes.

blinda-site es un método para que tu agente de IA (Claude Code o Codex) proteja un sitio sin tocar el sitio que está en línea. Lee el código y la configuración del proyecto en tu máquina, encuentra lo que está expuesto y arma un plan de correcciones. Cada corrección viene con dos niveles de riesgo: qué tan grave es el problema y qué tanto puede romper algo el cambio. Antes de tocar nada, el método exige un respaldo y una simulación local. Para usarlo, basta con tener el proyecto del sitio en tu computadora y un agente abierto en su carpeta.
Un escáner externo lee una página y, en un sitio ajeno, puede parecer una intrusión. Mirando desde adentro ves mucho más y no le pides permiso a nadie.
El diagnóstico lee código, configuración, lockfile e historial de git. Ninguna solicitud al sitio en línea, ninguna modificación al proyecto.
Ninguna corrección sin una rama de respaldo y sin que el build, el servidor local y el navegador lo verifiquen antes.
La gravedad del problema y el riesgo de la corrección se miden por separado. Lo que es riesgoso siempre pregunta antes.
Las tres primeras solo leen. Nada cambia en el proyecto hasta que el plan se aprueba y el respaldo existe.
CSP, X-Frame-Options, nosniff, Referrer-Policy y HSTS en next.config, vercel.json, _headers.
npm audit sobre el lockfile, versión del framework y si su línea todavía recibe correcciones.
.env en git o en el historial, clave en el código, secreto expuesto al navegador.
Supabase: tabla sin RLS, service_role en el front, ruta de API que no verifica la sesión. Sin migrations locales, el informe dice "no verificado".
El agente lee y comenta: HTML inyectado, redirección abierta, subida de archivos sin límite.
Una corrección segura de un problema medio va antes que una corrección riesgosa de un problema grave, que espera tu visto bueno.
| Corrección segura | Moderada | Riesgosa | |
|---|---|---|---|
| Crítico | se hace primero | se hace, probando | pregunta antes |
| Alto / medio | se hace | se hace, probando | pregunta antes |
| Bajo | se hace si es barato | se anota | se anota |
| Hallazgo real | Gravedad | Corrección | Riesgo de la corrección |
|---|---|---|---|
| Checkout sin ningún encabezado de seguridad | alto | encabezados + CSP mínima | seguro |
| Next.js 16.1.6 en el rango de alertas publicadas | medio | parche a 16.3.8 | seguro |
| Next.js 14 sin nuevas correcciones | alto | migrar al 16 | riesgoso |
| Sin CSP de scripts | medio | script-src con nonce | riesgoso (quita el caché) |
| Clave secreta commiteada | crítico | cambiar la clave | moderado |
Nada de cuenta de pago ni servicio externo.
La carpeta del sitio en tu computadora, de preferencia con git.
cd ~/projetos/meu-site git status
Claude Code o Codex abierto en la carpeta del sitio.
claude # o: codex
Para el build, el npm audit y la simulación local.
node -v && npm -v
Mientras los scripts de la v1 no estén listos, el agente sigue el guion del METODO.md (en portugués).
Clona el kit junto a tu proyecto.
git clone https://github.com/inematds/blinda-site ~/projetos/blinda-site
Abre el agente en la carpeta de tu sitio y pega el pedido.
# dentro de Claude Code / Codex, en la carpeta del sitio Sigue ~/projetos/blinda-site/METODO.md, etapas 1 a 3. Solo lectura: no modifiques nada fuera de la carpeta blindagem/. Guarda blindagem/relatorio.md y blindagem/plano.md.
Cada hallazgo tiene evidencia y gravedad; cada corrección tiene riesgo y "cómo probar". Marca lo que apruebas.
cat blindagem/relatorio.md blindagem/plano.md
El agente crea la rama de respaldo, aplica los cambios en la rama, hace el build, levanta el sitio en un puerto libre y verifica los encabezados y la consola del navegador.
Apruebo los ítems 1, 2 y 4 del plan. Haz las etapas 4 y 5 del METODO.md
y muéstrame el resultado de la simulación antes de aplicar.
Un commit por corrección. Al final, el agente repite el diagnóstico y guarda la tabla antes × después.
Puedes aplicar (etapa 6) y verificar (etapa 7). Push solo después de que yo lo revise.
Después de publicar, revisa los encabezados de tu propio sitio.
curl -sI https://seusite.com | grep -iE "content-security|x-frame|nosniff|referrer"
El 10/10/2026 un escáner externo le dio nota D (46/100) a inema.club. Corregimos los sitios de INEMA a mano, y la experiencia se convirtió en este guion.
Next 16.1.6 → 16.3.8, CSP mínima, X-Frame-Options, nosniff, Referrer-Policy y x-powered-by desactivado. Build, 12 pruebas y navegador sin errores.
El checkout no enviaba ningún encabezado de seguridad y ni siquiera estaba en el escaneo. Recibió todos, probados con los enlaces del checkout.
Ya tenían casi todo; recibieron la CSP mínima. En inema.pro quedó anotada la migración de Next 14 como corrección riesgosa.
Piloto en los sitios de INEMA, en este orden: pay.inema.pro, inema.club, inema.vip, eventos.inema.pro.