VibeDoctor
Servidor MCP que permite a Claude Code, Cursor y Codex revisar su propio código: secretos filtrados, dependencias riesgosas y errores comunes de código de IA, con archivo y línea.
Servidor MCP alojado
npx add-mcp 'https://vibedoctor.io/mcp'Se instala en Claude Code, Codex, Cursor y más
Documentación
Una segunda opinión sobre todo lo que tu agente publica.
149+ comprobaciones automatizadas en tu repositorio y tu sitio desplegado. Secretos, importaciones fantasma, rutas de autenticación abiertas, rendimiento muerto. Un informe clasificado en menos de 2 minutos.
Funciona en
Lo que obtienes
Escaneo completo
Puntuación general
61 /100
Requiere atención
Seguridad48
Calidad del código63
Rendimiento71
356 problemas encontrados
TodoSeguridadCódigoSitio
- crítico
Clave secreta de Stripe confirmada en el código fuente
lib/payments.ts:14 - crítico
- alto
Importación de un paquete que no existe
utils/slugify.ts:2 - alto
CORS permite todos los orígenes
middleware.ts:31 - medio
La misma lógica de fetch duplicada en 6 archivos
components/*
Analizar Código más riesgoso, clasificado
1crítico getStripeClient()
11 funciones dependen de él · 5 corregidas, 3 nuevas desde el último escaneo
Corregir Haz esto primero
Mueve la clave de Stripe a una variable de entorno
Copiar indicación de corrección de IA
V En tu agente
Corregí la fuga de la clave de Stripe y agregué un límite de velocidad a /api/login. Reescanando ahora.
16 hallazgos
app api 9 components api/auth 5 lib route.ts
Todos los módulos › Api › api/auth 316 características · main 4f2c1ab
Reproducir
- 1
Botón Agregar al carrito
AddToCartButton() - 2
Iniciar pago
createCheckoutSession() - 3
Pago confirmado
handleStripeWebhook()aviso: Firma del webhook no verificada
Operativo
Disponibilidad, 30 días 99.98%
Respuesta promedio 222 ms
Certificado SSL 83 días
Tiempo de respuesta
Desde tu último escaneo SEO 92 Rendimiento 71 Accesibilidad 88
Qué comprueba
Seis cosas que los agentes hacen mal en casi todos los proyectos.
01 21 comprobaciones
Secretos y credenciales
Claves de API, tokens y credenciales de servicio confirmados en el código fuente, archivos de entorno o paquetes de cliente.
02 22 comprobaciones
Autenticación y acceso
Rutas desprotegidas, sin límite de velocidad en inicio de sesión o registro, CORS permisivo, sesiones que nunca expiran.
03 8 comprobaciones
Dependencias
Importaciones alucinadas, versiones sin fijar, CVEs conocidos y paquetes que nadie instaló jamás.
04 29 comprobaciones
Salud del código vibrado
Lógica duplicada, archivos muertos, refactorizaciones a medias y TODOs que el agente prometió retomar.
05 16 comprobaciones
Rendimiento
Tamaño de la carga útil, activos que bloquean el renderizado, imágenes no optimizadas y las solicitudes que hacen que la primera carga sea lenta.
06 34 comprobaciones
SEO y mejores prácticas
Metadatos, capacidad de rastreo, conceptos básicos de accesibilidad y si un motor de búsqueda de IA puede leer tus páginas.
Ver las 149+ comprobaciones en 21 áreas de diagnóstico.
Cómo funciona
Pega, escanea, corrige.
01
Pega una línea en tu agente
Instala el servidor MCP por sí mismo. Nada que configurar, sin panel que aprender, sin claves que pegar.
02
Pídele que escanee
149+ comprobaciones se ejecutan en tu código fuente y tu URL desplegada en menos de 2 minutos, repositorio público o privado.
03
Corrígelo en el mismo chat
Los hallazgos vuelven clasificados con rutas de archivo, para que el agente que escribió el código pueda ir directamente a corregirlo.
4%
importó al menos un paquete que no existe
35%
tenía claves de API o secretos confirmados en el repositorio
6%
no tenía límite de velocidad en los endpoints de autenticación
Medido en
1,099
repositorios escaneados hasta julio de 2026
Resultados de escaneo en vivo
Aplicaciones que se están revisando ahora mismo.
Mostrando los últimos 20 de 5,813 escaneos, incluidos repositorios públicos que revisamos las 24 horas
| País | Lenguaje | Hallazgos | Cuándo |
|---|---|---|---|
| C# | 2092 archivos 1 alto 23 medio | hace 42m | |
| Sitio web | 3 crítico 1 alto 1 medioNo listo para búsqueda de IACompatible | hace 42m | |
| 🌐 | JavaScript | 63 archivos 16 crítico 72 alto 42 medio | hace 49m |
| 🌐 | TypeScript | 607 archivos 2 crítico 83 alto 241 medio | hace 1h |
| 🌐 | TypeScript | 6 archivos 1 medio | hace 2h |
| 🌐 | Java | 1 archivos 1 crítico 1 alto 6 medio | hace 2h |
| Python | 1370 archivos 3 alto 748 medioListo para búsqueda de IACompatible | hace 3h | |
| Sitio web | 2 crítico 6 medioNo listo para búsqueda de IACompatible | hace 3h | |
| 🌐 | Python | 102 archivos 244 medio | hace 4h |
| 🌐 | TypeScript | 1 archivos 23 medio | hace 5h |
| 🌐 | Python | 33 archivos 483 medio | hace 6h |
| 🌐 | TypeScript | 527 archivos 3 crítico 6 alto 318 medio | hace 7h |
| 🌐 | Python | 142 archivos 5 crítico 43 alto 478 medio | hace 7h |
| 🌐 | TypeScript | 172 archivos 2 crítico 4 alto 72 medio | hace 8h |
| 🌐 | TypeScript | 1786 archivos 9 crítico 33 alto 163 medio | hace 9h |
| JavaScript | 96 archivos 112 crítico 1 alto 551 medio | hace 9h | |
| TypeScript | 2647 archivos 21 crítico 24 alto 1885 medioListo para búsqueda de IACompatible | hace 10h | |
| Python | 138 archivos 19 crítico 291 medioListo para búsqueda de IACompatible | hace 10h | |
| 🌐 | TypeScript | 2358 archivos 12 crítico 13 alto 201 medio | hace 12h |
| Sitio web | 1 crítico 1 alto 10 medioNo listo para búsqueda de IACompatible | hace 13h | |
| Sitio web | 3 crítico 8 medioNo listo para búsqueda de IANo compatible | hace 13h | |
| 🌐 | JavaScript | 83 archivos 16 crítico 67 alto 47 medio | hace 13h |
| 🌐 | TypeScript | 87 archivos 7 crítico 41 alto 74 medio | hace 14h |
| 🌐 | TypeScript | 106 archivos 23 alto 70 medio | hace 15h |
| Sitio web | 3 críticoNo listo para búsqueda de IACompatible | hace 23h | |
| Sitio web | 2 crítico 5 medioNo listo para búsqueda de IACompatible | hace 1d | |
| Sitio web | 1 crítico 2 alto 1 medioNo listo para búsqueda de IACompatible | hace 1d | |
| Sitio web | 2 alto 6 medioListo para búsqueda de IACompatible | hace 1d | |
| Sitio web | 4 crítico 2 alto 1 medioNo listo para búsqueda de IANo compatible | hace 1d | |
| Sitio web | 3 crítico 1 alto 5 medioNo listo para búsqueda de IACompatible | hace 2d | |
| Sitio web | 1 alto 36 medioListo para búsqueda de IACompatible | hace 4d | |
| Sitio web | 2 críticoNo listo para búsqueda de IACompatible | hace 4d | |
| Sitio web | 1 crítico 8 medioNo listo para búsqueda de IACompatible | hace 4d | |
| Sitio web | 1 crítico 2 medioListo para búsqueda de IANo compatible | hace 4d | |
| Sitio web | 1 crítico 6 medioNo listo para búsqueda de IACompatible | hace 4d | |
| Sitio web | 1 críticoNo listo para búsqueda de IACompatible | hace 4d |
Vibe X-Ray
Ve lo que tu agente realmente construyó.
Cada escaneo reconstruye un mapa de tu base de código: módulos, los submódulos dentro de ellos y los archivos donde realmente se encuentran los hallazgos. Sigue el rojo tres niveles hacia abajo y aterrizas en el archivo a corregir. Pega ese archivo en tu agente en lugar de todo el repositorio.
Todos los módulos › Api › api/auth Listo para X-Ray
316 características detectadas 16 hallazgos main 4f2c1ab 29 conexiones Proyecto de muestra
31 18 204 96 47 Api 41 características / 88 nodos 9 hallazgos / salud 38 App 118 características / 214 nodos 4 hallazgos / salud 66 Components 96 características / 181 nodos 3 hallazgos / salud 74 Lib 27 características / 63 nodos salud 91 api/auth 8 características / 19 nodos 5 hallazgos / salud 24 api/stripe 6 características / 14 nodos 4 hallazgos / salud 41 app/(dashboard) 34 características / 61 nodos 4 hallazgos / salud 66 components/forms 22 características / 38 nodos 3 hallazgos / salud 74 lib/db 11 características / 24 nodos salud 91 app/api/login/route.ts crítico Sin límite de velocidad lib/session.ts alto La sesión nunca expira app/api/webhook/route.ts crítico Firma no verificada lib/payments.ts crítico Clave de Stripe en el código fuente app/(dashboard)/page.tsx medio Faltan metadatos de página components/UploadForm.tsx alto Sin verificación de tipo de archivo lib/db/client.ts limpio sin hallazgos
No saludable (<60) Fair (60-80) Healthy (>80)
Profundiza hasta la función
Módulo, luego submódulo, luego el archivo y las funciones dentro de él. Los hallazgos están anclados al símbolo del que provienen.
Código muerto y cobertura
Dos pestañas más en el mismo mapa: qué nada llama ya, y qué partes del código ninguna prueba toca.
Menos tokens por indicación
Envía los archivos que un cambio realmente toca en lugar del repositorio. Cómo funciona Vibe X-Ray.
En todos los planes, reconstruido en cada escaneo. Ver precios.
Preguntas.
¿VibeDoctor es gratuito?
Sí. Cada cuenta nueva comienza con una Semana Gratuita: un proyecto, un escaneo al día y el informe completo, sin necesidad de tarjeta. Los planes de pago agregan más proyectos, un escaneo en cada push y revisión de PR.
¿Puede VibeDoctor escanear un repositorio privado de GitHub? Sí. Conecta la GitHub App y el acceso se limita a solo lectura. Escaneamos tu código y luego eliminamos automáticamente nuestra copia.
¿VibeDoctor modifica o escribe en mi código?
No realiza escrituras. El escaneo lee tu repositorio y tu sitio en vivo y devuelve hallazgos. Cualquier corrección ocurre en tu editor, por ti o por tu agente.
¿Cómo conecto VibeDoctor a Claude Code, Cursor o Codex?
Pega una línea en el agente: conéctate a vibedoctor usando https://vibedoctor.io/mcp/start. Esto obtiene las instrucciones, instala el servidor MCP por sí mismo y reporta en el chat que ya tienes abierto. Sin claves que copiar, sin archivo de configuración que editar.
¿En qué se diferencia VibeDoctor de SonarQube, Snyk o CodeRabbit?
Hay una superposición real. VibeDoctor ejecuta las mismas clases de motores que ellos: un pase SAST, detección de secretos, escaneo de CVEs en dependencias, y el linter y verificador de tipos de cada lenguaje (opengrep, gitleaks, trivy, ruff, biome, pyright, tsc, clippy, rubocop, phpstan). Lo que añade es tu sitio desplegado escaneado junto al repositorio (Lighthouse, cabeceras de seguridad, SSL, SEO, archivos expuestos, errores de consola), comprobaciones dirigidas a código generado por IA, como importaciones de paquetes que no existen, y un grafo de tu base de código. También se ejecuta desde dentro de tu agente a través de MCP, por lo que los hallazgos llegan al chat donde se escribió el código.
4 preguntas más ¿Qué lenguajes y frameworks escanea VibeDoctor?
JavaScript y TypeScript, Python, Go, Ruby, Java, PHP y Rust, con comprobaciones conscientes del framework para React, Next.js, Express, Fastify, Django, Flask, FastAPI, Rails y Spring. Todo lo que las comprobaciones del lado del sitio puedan alcanzar a través de HTTP también está cubierto.
¿Es seguro enviar a producción código generado por IA?
Normalmente se ejecuta, y normalmente se envía con el mismo puñado de agujeros: claves comprometidas en el código fuente, rutas de autenticación sin protección, límites de tasa faltantes, importaciones de paquetes que no existen. Este es un escaneo para personas que envían aplicaciones que su agente escribió en su mayoría, y encuentra esos problemas antes de que tus usuarios lo hagan.
¿Cómo encuentro paquetes npm alucinados en código generado por IA?
Cada escaneo verifica cada dependencia contra el registro, por lo que una importación de un paquete que no existe se marca con su archivo y línea. Es uno de los defectos más comunes generados por IA: el 4% de los repositorios escaneados en producción tenían al menos uno.
¿Qué es Vibe X-Ray?
Un explorador visual de cuatro niveles para tu base de código: módulos, archivos, símbolos y las dependencias entre ellos. Muestra lo que tu agente realmente construyó: qué funciones llaman a qué, dónde se esconde la complejidad y qué se rompe si tocas algo. Se actualiza con cada escaneo.
Escanéalo antes de que tus usuarios lo hagan.
connect to vibedoctor using https://vibedoctor.io/mcp/start
O pega una URL de repositorio y omite la configuración por completo.
Alguien en Noruega escaneó su aplicación
24 problemas encontrados · puntuación 93/100