Saltar al contenido
THASSSolicitar auditoría

AI App Production Audit

Construida con IA. ¿Lista para producción?

Tu app funciona, pero no sabes qué hay debajo. Identifico los riesgos reales de una base de código generada con IA antes de que los encuentren tus usuarios.

Esto es una revisión de preparación para producción, no un test de penetración formal ni una certificación de cumplimiento.

desde 299 € · Precio de lanzamiento temporal · Solo 3 plazas

Auditoría → Informe → Presupuesto cerrado de remediación

Para quién es

  • Construiste con IA y ya tienes usuarios

    Cursor, Claude Code, Lovable, Bolt, Replit o v0, sobre Supabase o Firebase.

  • Vas a lanzar y no sabes qué no sabes

    La app funciona. La pregunta es si aguanta usuarios reales pagando.

  • Founders sin equipo técnico propio

    Necesitas un criterio independiente antes de contratar o de escalar.

Para quién no es

  • Buscas una firma para tranquilizar a un inversor

    No vendo sellos. Si el código está mal, el informe lo dirá.

  • Necesitas un pentest o una certificación

    Está fuera de alcance y te diré a quién acudir.

  • Monolitos enterprise de una década

    Mi trabajo es sobre productos construidos rápido, no sobre legacy corporativo.

Fuera de alcance

  • Pentesting avanzado e ingeniería social
  • Auditoría legal y certificaciones
  • PCI, HIPAA y cumplimiento regulado
  • Software médico crítico, banca y sistemas safety-critical
  • Infraestructura enterprise compleja

Qué reviso

Security

Autenticación, autorización, secretos, endpoints expuestos, gestión de sesiones, reglas RLS de Supabase y Firebase Rules, acceso cruzado entre usuarios, validación de inputs y configuración.

Database

Modelo de datos, migraciones, queries, índices evidentes, integridad referencial, permisos y la escalabilidad que ya se ve venir con el volumen actual.

Backend

Arquitectura, límites entre módulos, manejo de errores, trabajos en segundo plano, concurrencia, idempotencia, diseño de APIs e integración con servicios externos.

Payments

Cuando existen: Stripe, webhooks, validación de firmas, cobros duplicados y estados inconsistentes entre tu base de datos y la pasarela.

Reliability

Logging, gestión de errores, reintentos, timeouts, observabilidad y puntos únicos de fallo que tiran el servicio entero.

Maintainability

Duplicación, deuda técnica, código generado inconsistente, estructura del proyecto, acoplamiento, cobertura de tests y legibilidad para quien venga después.

Deployment

Entornos, CI/CD, variables de entorno, gestión de secretos, existencia de staging y capacidad real de hacer rollback.

Cómo funciona

  1. Paso 01

    Solicitud

    Me cuentas producto, stack, tamaño, estado y qué te preocupa.

  2. Paso 02

    Cualificación

    Respondo en 48 horas laborables: acepto, propongo otro alcance o declino. Antes de aceptar hacemos una llamada de 15 minutos. Declinar es parte del proceso, no un fallo.

  3. Paso 03

    Contrato y acceso

    Condiciones firmadas y NDA si lo pides. Acceso de solo lectura al repositorio. Nunca acceso de escritura ni a producción por defecto.

  4. Paso 04

    Revisión

    Revisión manual, análisis estático, escaneo de dependencias, arquitectura, ejecución en local o staging y pruebas dirigidas.

  5. Paso 05

    Informe

    Cada hallazgo con severidad, área, descripción, impacto, evidencia, ubicación exacta, recomendación y prioridad.

  6. Paso 06

    Llamada de entrega

    Unos 60 minutos para recorrer el informe y responder a todo.

  7. Paso 07

    Remediación

    Opcional y con presupuesto cerrado aparte, una vez sabemos exactamente qué hay que arreglar.

Mira un informe real antes de contratar nada

Auditoría completa de un proyecto propio, anonimizada: portada, score, tabla de hallazgos, un hallazgo desarrollado con evidencia y el plan de remediación priorizado.

Uso tu correo solo para enviarte el informe. Más información en lapolítica de privacidad.

Vista previa del informe

Precios

Capacidad declarada: 5 auditorías al mes

ProductoPrecioAlcance
Beta AuditSolo 3 plazas · precio temporal299 €A cambio de testimonio y permiso para publicar el caso anonimizado.
Standard Auditdesde 599 €App pequeña, un stack, alcance acotado.
Full Stack Auditdesde 999 €Frontend + backend + base de datos + infraestructura.
Remediation1.500–6.000 €Presupuesto cerrado tras la auditoría.

Precios en euros, IVA no incluido. Sujeto a inversión del sujeto pasivo en operaciones intracomunitarias con NIF-IVA válido.

Production Readiness Score

Ejemplo · Metodología v1.0

Security62
Architecture78
Database71
Reliability54
Maintainability69
Deployment81

Overall 69/100

Rúbrica

  • 90–100Sin hallazgos críticos ni altos. Prácticas sólidas y verificables.
  • 70–89Sin críticos. Altos acotados y con remediación clara.
  • 50–69Al menos un hallazgo alto con impacto directo en usuarios o datos.
  • 30–49Hallazgo crítico presente. No recomiendo lanzar sin arreglarlo.
  • 0–29Varios críticos. El producto no está preparado para producción.

El score refleja mi valoración profesional en la fecha de la revisión, sobre el código y la configuración facilitados. No es una certificación, una garantía de seguridad ni una declaración de conformidad.

Retrato de Daniel García Alcántara

Sobre el auditor

Daniel García Alcántara · Desarrollador de software y auditor de aplicaciones

10 años construyendo y manteniendo software en producción: Desarrollo de aplicaciones web y móviles, IA, DevOps, Cloud Computing, Seguridad de la información, Auditoría de aplicaciones.

Llevo meses documentando públicamente qué falla en el código generado con IA. Esta auditoría no es un servicio inventado para vender: es lo que ya hago, a la vista de todo el mundo.

Lo que no hago: pentesting formal, ingeniería social, certificaciones de cumplimiento, sistemas médicos o financieros regulados e infraestructura enterprise compleja. Si tu caso es uno de esos, te lo digo en la primera respuesta.

Preguntas frecuentes

¿Necesitas acceso directo a la base de datos de producción?

No. Trabajo con acceso de solo lectura al repositorio y, si hace falta, a un entorno de staging. Nunca pido acceso de escritura ni a producción por defecto.

¿Cuánto tarda una auditoría?

Entre una y dos semanas desde que tengo acceso, según el alcance. Te doy una fecha concreta en la propuesta.

¿Firmas un NDA?

Sí, y tengo plantilla propia lista para firmar. Si prefieres la tuya, la reviso.

¿Usas herramientas de IA sobre mi código?

Sí, y digo cuáles en las condiciones. Está documentado en la política de uso de IA. Si lo prohíbes, la auditoría se hace igual sin ellas.

¿Cuánto tiempo guardas mi código?

El plazo está publicado en la política de retención y borrado, con compromiso de eliminación por escrito.

¿Esto es un pentest?

Esto es una revisión de preparación para producción, no un test de penetración formal ni una certificación de cumplimiento.

¿Y si mi app está entera generada por IA?

Es exactamente el caso para el que existe este servicio. Llevo meses documentando en público qué falla en el código generado con IA.

¿Puedes arreglar lo que encuentres?

Sí, como encargo aparte y con presupuesto cerrado tras la auditoría. La auditoría no obliga a contratar la remediación.

Solicitar auditoría

Respondo en 48 horas laborables: acepto, propongo otro alcance o declino. Si no encaja, te lo digo y no te cobro por descubrirlo.

Estado

Respondo en 48 horas laborables