Security
Autenticación, autorización, secretos, endpoints expuestos, gestión de sesiones, reglas RLS de Supabase y Firebase Rules, acceso cruzado entre usuarios, validación de inputs y configuración.
AI App Production Audit
Tu app funciona, pero no sabes qué hay debajo. Identifico los riesgos reales de una base de código generada con IA antes de que los encuentren tus usuarios.
Esto es una revisión de preparación para producción, no un test de penetración formal ni una certificación de cumplimiento.
desde 299 € · Precio de lanzamiento temporal · Solo 3 plazas
Auditoría → Informe → Presupuesto cerrado de remediación
Cursor, Claude Code, Lovable, Bolt, Replit o v0, sobre Supabase o Firebase.
La app funciona. La pregunta es si aguanta usuarios reales pagando.
Necesitas un criterio independiente antes de contratar o de escalar.
No vendo sellos. Si el código está mal, el informe lo dirá.
Está fuera de alcance y te diré a quién acudir.
Mi trabajo es sobre productos construidos rápido, no sobre legacy corporativo.
Autenticación, autorización, secretos, endpoints expuestos, gestión de sesiones, reglas RLS de Supabase y Firebase Rules, acceso cruzado entre usuarios, validación de inputs y configuración.
Modelo de datos, migraciones, queries, índices evidentes, integridad referencial, permisos y la escalabilidad que ya se ve venir con el volumen actual.
Arquitectura, límites entre módulos, manejo de errores, trabajos en segundo plano, concurrencia, idempotencia, diseño de APIs e integración con servicios externos.
Cuando existen: Stripe, webhooks, validación de firmas, cobros duplicados y estados inconsistentes entre tu base de datos y la pasarela.
Logging, gestión de errores, reintentos, timeouts, observabilidad y puntos únicos de fallo que tiran el servicio entero.
Duplicación, deuda técnica, código generado inconsistente, estructura del proyecto, acoplamiento, cobertura de tests y legibilidad para quien venga después.
Entornos, CI/CD, variables de entorno, gestión de secretos, existencia de staging y capacidad real de hacer rollback.
Me cuentas producto, stack, tamaño, estado y qué te preocupa.
Respondo en 48 horas laborables: acepto, propongo otro alcance o declino. Antes de aceptar hacemos una llamada de 15 minutos. Declinar es parte del proceso, no un fallo.
Condiciones firmadas y NDA si lo pides. Acceso de solo lectura al repositorio. Nunca acceso de escritura ni a producción por defecto.
Revisión manual, análisis estático, escaneo de dependencias, arquitectura, ejecución en local o staging y pruebas dirigidas.
Cada hallazgo con severidad, área, descripción, impacto, evidencia, ubicación exacta, recomendación y prioridad.
Unos 60 minutos para recorrer el informe y responder a todo.
Opcional y con presupuesto cerrado aparte, una vez sabemos exactamente qué hay que arreglar.
Auditoría completa de un proyecto propio, anonimizada: portada, score, tabla de hallazgos, un hallazgo desarrollado con evidencia y el plan de remediación priorizado.
Vista previa del informe
Capacidad declarada: 5 auditorías al mes
| Producto | Precio | Alcance |
|---|---|---|
| Beta AuditSolo 3 plazas · precio temporal | 299 € | A cambio de testimonio y permiso para publicar el caso anonimizado. |
| Standard Audit | desde 599 € | App pequeña, un stack, alcance acotado. |
| Full Stack Audit | desde 999 € | Frontend + backend + base de datos + infraestructura. |
| Remediation | 1.500–6.000 € | Presupuesto cerrado tras la auditoría. |
Precios en euros, IVA no incluido. Sujeto a inversión del sujeto pasivo en operaciones intracomunitarias con NIF-IVA válido.
Ejemplo · Metodología v1.0
Overall 69/100
El score refleja mi valoración profesional en la fecha de la revisión, sobre el código y la configuración facilitados. No es una certificación, una garantía de seguridad ni una declaración de conformidad.
Daniel García Alcántara · Desarrollador de software y auditor de aplicaciones
10 años construyendo y manteniendo software en producción: Desarrollo de aplicaciones web y móviles, IA, DevOps, Cloud Computing, Seguridad de la información, Auditoría de aplicaciones.
Llevo meses documentando públicamente qué falla en el código generado con IA. Esta auditoría no es un servicio inventado para vender: es lo que ya hago, a la vista de todo el mundo.
Lo que no hago: pentesting formal, ingeniería social, certificaciones de cumplimiento, sistemas médicos o financieros regulados e infraestructura enterprise compleja. Si tu caso es uno de esos, te lo digo en la primera respuesta.
No. Trabajo con acceso de solo lectura al repositorio y, si hace falta, a un entorno de staging. Nunca pido acceso de escritura ni a producción por defecto.
Entre una y dos semanas desde que tengo acceso, según el alcance. Te doy una fecha concreta en la propuesta.
Sí, y tengo plantilla propia lista para firmar. Si prefieres la tuya, la reviso.
Sí, y digo cuáles en las condiciones. Está documentado en la política de uso de IA. Si lo prohíbes, la auditoría se hace igual sin ellas.
El plazo está publicado en la política de retención y borrado, con compromiso de eliminación por escrito.
Esto es una revisión de preparación para producción, no un test de penetración formal ni una certificación de cumplimiento.
Es exactamente el caso para el que existe este servicio. Llevo meses documentando en público qué falla en el código generado con IA.
Sí, como encargo aparte y con presupuesto cerrado tras la auditoría. La auditoría no obliga a contratar la remediación.
Respondo en 48 horas laborables: acepto, propongo otro alcance o declino. Si no encaja, te lo digo y no te cobro por descubrirlo.