audit scope.

Public, explicit list of what we review and what we don't. Incorporated by reference into our terms of service.

what we cover — 75 patterns across 12 categories

Scanner cubre 10/10 categorias del OWASP Top 10 2025 y 44 clases CWE distintas. La lista completa auto-generada con severity, confidence y referencias esta en /docs/scanner-coverage.

authentication & access control (17 patterns)

supabase & rls (5 patterns)

secrets & crypto (8 patterns)

input validation & xss & injection (13 patterns)

api / cors / rate-limit / errors (6 patterns)

webhooks (2 patterns)

ai / llm surface (4 patterns)

infra / csp / headers (4 patterns)

deps & cves (3 patterns)

uploads & files (2 patterns)

otros (4 patterns)

what we don't cover

methodology

Combinamos tres tecnicas: (1) static analysis con AST parsers (Babel) y regex generator-specific (Lovable, v0, Bolt, Cursor); (2) queries read-only a Supabase Management API y Vercel API para leer configuracion efectiva; (3) revision humana final que filtra falsos positivos antes de entrega.

Cada finding incluye: severity, confidence (low/medium/high), mapeo a CWE + OWASP Top 10 2025, file path + line number, remediation en prosa + codigo ejemplo, y referencias externas autoritativas (OWASP, NVD, docs oficiales del framework).

Calibracion continua:cada cliente puede marcar cada finding como "real / falso positivo / no aplica" en su dashboard. Agregamos el feedback por patternId y refinamos los detectores que superen 30% de false-positive rate. Los resultados de calibracion publica de los ultimos audits aparecen en /docs/scanner-coverage.