VibeDoctor

Servidor MCP que permite a Claude Code, Cursor y Codex revisar su propio código: secretos filtrados, dependencias riesgosas y errores comunes de código de IA, con archivo y línea.

Servidor MCP alojado

npx add-mcp 'https://vibedoctor.io/mcp'

Se instala en Claude Code, Codex, Cursor y más

Documentación

Una segunda opinión sobre todo lo que tu agente publica.

149+ comprobaciones automatizadas en tu repositorio y tu sitio desplegado. Secretos, importaciones fantasma, rutas de autenticación abiertas, rendimiento muerto. Un informe clasificado en menos de 2 minutos.

Funciona en

Lo que obtienes

Escaneo completo

Puntuación general

61 /100

Requiere atención

Seguridad48

Calidad del código63

Rendimiento71

356 problemas encontrados

TodoSeguridadCódigoSitio

  • crítico Clave secreta de Stripe confirmada en el código fuente lib/payments.ts:14
  • crítico
  • alto Importación de un paquete que no existe utils/slugify.ts:2
  • alto CORS permite todos los orígenes middleware.ts:31
  • medio La misma lógica de fetch duplicada en 6 archivos components/*

Analizar Código más riesgoso, clasificado

1crítico getStripeClient()

11 funciones dependen de él · 5 corregidas, 3 nuevas desde el último escaneo

Corregir Haz esto primero

Mueve la clave de Stripe a una variable de entorno

Copiar indicación de corrección de IA

V En tu agente

Corregí la fuga de la clave de Stripe y agregué un límite de velocidad a /api/login. Reescanando ahora.

16 hallazgos

app api 9 components api/auth 5 lib route.ts

Todos los módulos › Api › api/auth 316 características · main 4f2c1ab

Reproducir

  1. 1 Botón Agregar al carrito AddToCartButton()
  2. 2 Iniciar pago createCheckoutSession()
  3. 3 Pago confirmado handleStripeWebhook() aviso: Firma del webhook no verificada

Operativo

Disponibilidad, 30 días 99.98%

Respuesta promedio 222 ms

Certificado SSL 83 días

Tiempo de respuesta

Desde tu último escaneo SEO 92 Rendimiento 71 Accesibilidad 88

Qué comprueba

Seis cosas que los agentes hacen mal en casi todos los proyectos.

01 21 comprobaciones

Secretos y credenciales

Claves de API, tokens y credenciales de servicio confirmados en el código fuente, archivos de entorno o paquetes de cliente.

02 22 comprobaciones

Autenticación y acceso

Rutas desprotegidas, sin límite de velocidad en inicio de sesión o registro, CORS permisivo, sesiones que nunca expiran.

03 8 comprobaciones

Dependencias

Importaciones alucinadas, versiones sin fijar, CVEs conocidos y paquetes que nadie instaló jamás.

04 29 comprobaciones

Salud del código vibrado

Lógica duplicada, archivos muertos, refactorizaciones a medias y TODOs que el agente prometió retomar.

05 16 comprobaciones

Rendimiento

Tamaño de la carga útil, activos que bloquean el renderizado, imágenes no optimizadas y las solicitudes que hacen que la primera carga sea lenta.

06 34 comprobaciones

SEO y mejores prácticas

Metadatos, capacidad de rastreo, conceptos básicos de accesibilidad y si un motor de búsqueda de IA puede leer tus páginas.

Ver las 149+ comprobaciones en 21 áreas de diagnóstico.

Cómo funciona

Pega, escanea, corrige.

01

Pega una línea en tu agente

Instala el servidor MCP por sí mismo. Nada que configurar, sin panel que aprender, sin claves que pegar.

02

Pídele que escanee

149+ comprobaciones se ejecutan en tu código fuente y tu URL desplegada en menos de 2 minutos, repositorio público o privado.

03

Corrígelo en el mismo chat

Los hallazgos vuelven clasificados con rutas de archivo, para que el agente que escribió el código pueda ir directamente a corregirlo.

4%

importó al menos un paquete que no existe

35%

tenía claves de API o secretos confirmados en el repositorio

6%

no tenía límite de velocidad en los endpoints de autenticación

Medido en

1,099

repositorios escaneados hasta julio de 2026

Resultados de escaneo en vivo

Aplicaciones que se están revisando ahora mismo.

Mostrando los últimos 20 de 5,813 escaneos, incluidos repositorios públicos que revisamos las 24 horas

PaísLenguajeHallazgosCuándo
C#2092 archivos 1 alto 23 mediohace 42m
Sitio web3 crítico 1 alto 1 medioNo listo para búsqueda de IACompatiblehace 42m
🌐JavaScript63 archivos 16 crítico 72 alto 42 mediohace 49m
🌐TypeScript607 archivos 2 crítico 83 alto 241 mediohace 1h
🌐TypeScript6 archivos 1 mediohace 2h
🌐Java1 archivos 1 crítico 1 alto 6 mediohace 2h
Python1370 archivos 3 alto 748 medioListo para búsqueda de IACompatiblehace 3h
Sitio web2 crítico 6 medioNo listo para búsqueda de IACompatiblehace 3h
🌐Python102 archivos 244 mediohace 4h
🌐TypeScript1 archivos 23 mediohace 5h
🌐Python33 archivos 483 mediohace 6h
🌐TypeScript527 archivos 3 crítico 6 alto 318 mediohace 7h
🌐Python142 archivos 5 crítico 43 alto 478 mediohace 7h
🌐TypeScript172 archivos 2 crítico 4 alto 72 mediohace 8h
🌐TypeScript1786 archivos 9 crítico 33 alto 163 mediohace 9h
JavaScript96 archivos 112 crítico 1 alto 551 mediohace 9h
TypeScript2647 archivos 21 crítico 24 alto 1885 medioListo para búsqueda de IACompatiblehace 10h
Python138 archivos 19 crítico 291 medioListo para búsqueda de IACompatiblehace 10h
🌐TypeScript2358 archivos 12 crítico 13 alto 201 mediohace 12h
Sitio web1 crítico 1 alto 10 medioNo listo para búsqueda de IACompatiblehace 13h
Sitio web3 crítico 8 medioNo listo para búsqueda de IANo compatiblehace 13h
🌐JavaScript83 archivos 16 crítico 67 alto 47 mediohace 13h
🌐TypeScript87 archivos 7 crítico 41 alto 74 mediohace 14h
🌐TypeScript106 archivos 23 alto 70 mediohace 15h
Sitio web3 críticoNo listo para búsqueda de IACompatiblehace 23h
Sitio web2 crítico 5 medioNo listo para búsqueda de IACompatiblehace 1d
Sitio web1 crítico 2 alto 1 medioNo listo para búsqueda de IACompatiblehace 1d
Sitio web2 alto 6 medioListo para búsqueda de IACompatiblehace 1d
Sitio web4 crítico 2 alto 1 medioNo listo para búsqueda de IANo compatiblehace 1d
Sitio web3 crítico 1 alto 5 medioNo listo para búsqueda de IACompatiblehace 2d
Sitio web1 alto 36 medioListo para búsqueda de IACompatiblehace 4d
Sitio web2 críticoNo listo para búsqueda de IACompatiblehace 4d
Sitio web1 crítico 8 medioNo listo para búsqueda de IACompatiblehace 4d
Sitio web1 crítico 2 medioListo para búsqueda de IANo compatiblehace 4d
Sitio web1 crítico 6 medioNo listo para búsqueda de IACompatiblehace 4d
Sitio web1 críticoNo listo para búsqueda de IACompatiblehace 4d

Vibe X-Ray

Ve lo que tu agente realmente construyó.

Cada escaneo reconstruye un mapa de tu base de código: módulos, los submódulos dentro de ellos y los archivos donde realmente se encuentran los hallazgos. Sigue el rojo tres niveles hacia abajo y aterrizas en el archivo a corregir. Pega ese archivo en tu agente en lugar de todo el repositorio.

Todos los módulos › Api › api/auth Listo para X-Ray

316 características detectadas 16 hallazgos main 4f2c1ab 29 conexiones Proyecto de muestra

31 18 204 96 47 Api 41 características / 88 nodos 9 hallazgos / salud 38 App 118 características / 214 nodos 4 hallazgos / salud 66 Components 96 características / 181 nodos 3 hallazgos / salud 74 Lib 27 características / 63 nodos salud 91 api/auth 8 características / 19 nodos 5 hallazgos / salud 24 api/stripe 6 características / 14 nodos 4 hallazgos / salud 41 app/(dashboard) 34 características / 61 nodos 4 hallazgos / salud 66 components/forms 22 características / 38 nodos 3 hallazgos / salud 74 lib/db 11 características / 24 nodos salud 91 app/api/login/route.ts crítico Sin límite de velocidad lib/session.ts alto La sesión nunca expira app/api/webhook/route.ts crítico Firma no verificada lib/payments.ts crítico Clave de Stripe en el código fuente app/(dashboard)/page.tsx medio Faltan metadatos de página components/UploadForm.tsx alto Sin verificación de tipo de archivo lib/db/client.ts limpio sin hallazgos

No saludable (<60) Fair (60-80) Healthy (>80)

Profundiza hasta la función

Módulo, luego submódulo, luego el archivo y las funciones dentro de él. Los hallazgos están anclados al símbolo del que provienen.

Código muerto y cobertura

Dos pestañas más en el mismo mapa: qué nada llama ya, y qué partes del código ninguna prueba toca.

Menos tokens por indicación

Envía los archivos que un cambio realmente toca en lugar del repositorio. Cómo funciona Vibe X-Ray.

En todos los planes, reconstruido en cada escaneo. Ver precios.

Preguntas.

¿VibeDoctor es gratuito?

Sí. Cada cuenta nueva comienza con una Semana Gratuita: un proyecto, un escaneo al día y el informe completo, sin necesidad de tarjeta. Los planes de pago agregan más proyectos, un escaneo en cada push y revisión de PR.

¿Puede VibeDoctor escanear un repositorio privado de GitHub? Sí. Conecta la GitHub App y el acceso se limita a solo lectura. Escaneamos tu código y luego eliminamos automáticamente nuestra copia.

¿VibeDoctor modifica o escribe en mi código?

No realiza escrituras. El escaneo lee tu repositorio y tu sitio en vivo y devuelve hallazgos. Cualquier corrección ocurre en tu editor, por ti o por tu agente.

¿Cómo conecto VibeDoctor a Claude Code, Cursor o Codex?

Pega una línea en el agente: conéctate a vibedoctor usando https://vibedoctor.io/mcp/start. Esto obtiene las instrucciones, instala el servidor MCP por sí mismo y reporta en el chat que ya tienes abierto. Sin claves que copiar, sin archivo de configuración que editar.

¿En qué se diferencia VibeDoctor de SonarQube, Snyk o CodeRabbit?

Hay una superposición real. VibeDoctor ejecuta las mismas clases de motores que ellos: un pase SAST, detección de secretos, escaneo de CVEs en dependencias, y el linter y verificador de tipos de cada lenguaje (opengrep, gitleaks, trivy, ruff, biome, pyright, tsc, clippy, rubocop, phpstan). Lo que añade es tu sitio desplegado escaneado junto al repositorio (Lighthouse, cabeceras de seguridad, SSL, SEO, archivos expuestos, errores de consola), comprobaciones dirigidas a código generado por IA, como importaciones de paquetes que no existen, y un grafo de tu base de código. También se ejecuta desde dentro de tu agente a través de MCP, por lo que los hallazgos llegan al chat donde se escribió el código.

4 preguntas más ¿Qué lenguajes y frameworks escanea VibeDoctor?

JavaScript y TypeScript, Python, Go, Ruby, Java, PHP y Rust, con comprobaciones conscientes del framework para React, Next.js, Express, Fastify, Django, Flask, FastAPI, Rails y Spring. Todo lo que las comprobaciones del lado del sitio puedan alcanzar a través de HTTP también está cubierto.

¿Es seguro enviar a producción código generado por IA?

Normalmente se ejecuta, y normalmente se envía con el mismo puñado de agujeros: claves comprometidas en el código fuente, rutas de autenticación sin protección, límites de tasa faltantes, importaciones de paquetes que no existen. Este es un escaneo para personas que envían aplicaciones que su agente escribió en su mayoría, y encuentra esos problemas antes de que tus usuarios lo hagan.

¿Cómo encuentro paquetes npm alucinados en código generado por IA?

Cada escaneo verifica cada dependencia contra el registro, por lo que una importación de un paquete que no existe se marca con su archivo y línea. Es uno de los defectos más comunes generados por IA: el 4% de los repositorios escaneados en producción tenían al menos uno.

¿Qué es Vibe X-Ray?

Un explorador visual de cuatro niveles para tu base de código: módulos, archivos, símbolos y las dependencias entre ellos. Muestra lo que tu agente realmente construyó: qué funciones llaman a qué, dónde se esconde la complejidad y qué se rompe si tocas algo. Se actualiza con cada escaneo.

Escanéalo antes de que tus usuarios lo hagan.

connect to vibedoctor using https://vibedoctor.io/mcp/start

O pega una URL de repositorio y omite la configuración por completo.

Alguien en Noruega escaneó su aplicación

24 problemas encontrados · puntuación 93/100