Nuevo — Skills personalizadas para Claude Code, a tu medida. Descubrir →
DEV

Tu IA ya escribe el código. Te falta el arnés que la gobierna.

Para Fundadores vibe coders · equipos dev con IA · agencias y estudios

Construiste rápido con Claude Code, Cursor, Lovable o Antigravity. Ahora: tokens disparados, bugs que se multiplican, miedo de tocar lo que funciona. Auditamos tu proyecto y te instalamos el arnés — AGENTS.md, roles de agente, skills, verificación — versionado en tu repo y portable a cualquier modelo.

EL PROBLEMA

El vibe coding te dio velocidad. Y una deuda que crece sola.

  • SEGURIDAD

    El 45% del código generado por IA introduce una falla de seguridad conocida (Veracode/OWASP). En apps vibe-coded auditadas: API keys expuestas en el cliente, bases sin RLS, datos de usuarios abiertos a cualquiera.

  • TOKEN BURN

    Entre $500 y $2.000 USD por dev al mes — facturados en dólares. Y gran parte se quema re-pegando el mismo contexto en cada sesión: pagas cada día por re-explicarle tu proyecto a la IA.

  • FIX ONE, BREAK TEN

    Arreglas un bug y aparecen diez. Es la frustración #1 en r/vibecoding: pasado cierto tamaño, un código IA sin gobierno se vuelve impredecible. La velocidad inicial se paga después.

  • DEUDA INVISIBLE

    GitClear midió 211 millones de líneas: duplicación al alza y refactoring colapsado de 25% a menos del 10%. Mantener código IA sin arnés cuesta 4× más al segundo año.

  • DUE DILIGENCE

    Tu próximo inversionista, tu cliente grande o tu primer CTO va a abrir el repo y preguntar quién gobierna esto. «Lo hizo la IA» no es una respuesta que firme contratos.

LO QUE CAMBIA

Tu IA deja de ser un cowboy. Se vuelve un equipo con contrato.

Fixes críticos · semana 1

Seguridad auditada, no asumida

Pase completo sobre secretos, permisos, RLS y la superficie típica del código generado: lo que un atacante — o un auditor de inversión — buscaría primero.

−40-60% de contexto desperdiciado

Tokens con presupuesto, no con sorpresas

El contexto se diseña una vez (AGENTS.md, skills, memoria) en vez de re-pegarse en cada chat. La factura deja de crecer con cada sesión.

89% vs 62% de precisión

Roles, no un agente todopoderoso

Orquestador que planifica, implementador que ejecuta, revisor que audita cada diff contra tus reglas. La revisión independiente detecta con 89% de precisión lo que la auto-revisión deja pasar (62%). Como un equipo senior — pero en archivos que viven en tu repo.

Cada commit, cada PR

Verificación que no duerme

Preflight, hooks y CI: nada llega a main sin pasar los checks. La IA puede equivocarse; tu arnés no la deja pasar.

Cero lock-in · estándar abierto

Cambias de caballo. La silla queda.

AGENTS.md es el estándar abierto que leen Claude Code, Codex, Cursor, Antigravity y Gemini CLI. El arnés es tuyo: cuando salga el próximo modelo, lo montas sin reescribir nada.

ELIGE TU PERFIL

El arnés se adapta a quien codea. Dinos quién escribe el código — la página se ajusta.

No es lo mismo un MVP que armaste solo con IA, un equipo donde cada dev tiene su estilo, o una agencia que firma entregas a clientes. Elige tu situación y te mostramos la auditoría, los entregables y la prueba que te corresponden.

Elige tu nivel

Construiste tu producto con Lovable, Bolt o Claude Code — funciona, tiene usuarios, y cada deploy da un poco de miedo. La auditoría te dice exactamente dónde estás expuesto; el arnés hace que la IA deje de romper lo que ya vendes.

Tu MVP, radiografiado. Sin juicio — con plan.

Leemos tu repo como lo haría el CTO que aún no tienes: secretos expuestos, permisos de la base de datos, qué tan gobernada está la IA que lo escribió. Sales con un informe que entiendes aunque no seas dev — y con los tres arreglos que van primero.

4 pilares + seguridad · Jun 2026 Lectura bajo NDA
Fuentes analizadas
Repo GitHub Supabase Vercel Sesiones Claude Code

Hallazgos críticos

3 brechas API key en el cliente · RLS apagado · 0 tests las 3 corregibles en la semana 1

Primeros movimientos · impacto × esfuerzo

  1. 1 Sacar y rotar los secretos del código .env + secret manager, llaves nuevas esfuerzo bajo
  2. 2 Activar RLS en Supabase políticas por tabla, generadas y revisadas esfuerzo medio
  3. 3 AGENTS.md + rol revisor la IA deja de romper lo que ya funciona esfuerzo bajo

Madurez del arnés

Contrato Roles Verificación Loop

Arnés 0/4 — la IA codea sin contrato, sin roles, sin checks, sin loop. Es normal: nadie te lo había dicho.

Datos reales de usuarios expuestos por RLS apagado. Tu próximo inversionista va a abrir este repo en la due diligence.

Incluido en tu entrega

  • Informe de brechas priorizado
  • AGENTS.md de tu proyecto
  • Roles: orquestador · implementador · revisor
  • Preflight + checks en CI

Vista de la Auditoría de Código IA. Datos ilustrativos.

LO QUE RECIBES

Una auditoría que entiendes. Y un arnés que se queda en tu repo.

No te entregamos un PDF de buenas prácticas. Te entregamos los hallazgos de TU proyecto y los archivos, instalados y funcionando, que evitan que se repitan.

La auditoría de brechas, priorizada

Lo que un atacante o un inversionista encontraría en tu repo — ordenado por riesgo real, no por pánico.

  • CUBRE Secretos y API keys · permisos y RLS · dependencias · la superficie típica del código generado por IA
  • RECIBES Resumen ejecutivo legible para no-devs + rúbrica ejecutable: criterios verificables por comando que tu propia IA puede correr

AGENTS.md: el contrato de tu proyecto

Un archivo de ~150 líneas que le dice a cualquier IA qué es tu producto, qué reglas respeta y qué no debe tocar.

  • POR QUÉ Es el estándar abierto que leen Claude Code, Codex, Cursor, Antigravity y Gemini CLI
  • EFECTO Dejas de re-explicar tu proyecto en cada chat: el contexto vive en el repo, no en tu memoria

Tu primer equipo: roles de agente

Orquestador, implementador y revisor instalados en tu repo — la IA que propone deja de ser la misma que aprueba.

  • EL REVISOR Audita cada cambio contra tus reglas antes de que entre: el «arreglo uno, se rompen diez» se corta aquí
  • TUYO Archivos markdown versionados en tu Git: los lees, los editas, los posees

Verificación: preflight + checks

Un comando que valida todo antes de cada cambio — y que la IA aprende a correr sola.

  • INCLUYE Lint, typecheck, tests mínimos viables y validación de config, según tu stack
  • EFECTO Los bugs se atrapan antes del deploy, no en producción con usuarios adentro

Skills para tus tareas repetidas

Dos o tres comandos a la medida de tu producto: la feature nueva, el pre-deploy seguro, el reporte semanal.

  • EJEMPLOS /nueva-feature con tus patrones · /pre-deploy con tu checklist · /resumen para tu inversionista
  • DESPUÉS Plantillas y patrones para que crees los siguientes sin nosotros

Onboarding + 30 días de iteración

Una sesión para que domines el arnés, y un mes de ajustes con tu uso real.

  • SESIÓN 2 horas: cómo trabajar con los roles, cuándo confiar en la IA y cuándo frenarla
  • DESPUÉS Runbook + canal directo el primer mes — el arnés se afina con datos, no con teoría
CÓMO LO HACEMOS

Cuatro fases. De la radiografía al equipo gobernado, en 3-4 semanas.

Empezamos por la verdad de tu repo, no por un PDF de buenas prácticas. Cada fase entrega algo usable: si paras a mitad de camino, igual te llevas valor.

01 Día 0

Radiografía

Cuestionario corto + primera llamada con contexto. Llegamos conociendo tu stack, tu madurez y tus dolores — la llamada se usa para decidir, no para explicar.

Entregable · Alcance y prioridades acordados

02 Semana 1

Auditoría

Leemos el repo: los 4 pilares del arnés (contrato, roles, verificación, loop design) + seguridad + economía de tokens. Score 0-4 con evidencia, tu grade de loop-readiness L0-L3, anti-patrones y plan priorizado por tu stack.

Entregable · Rúbrica ejecutable + plan accionable

03 Semanas 2-3

El arnés

Construimos e instalamos: AGENTS.md, roles de agente, skills a medida, preflight, hooks y CI. Todo commiteado en tu repo, todo revisable por tu equipo.

Entregable · Arnés funcionando en tu Git

04 Semana 4 + 30d

Adopción + 30 días

Workshop con quien codea — humanos y agentes. Un mes de iteración con uso real: el arnés se afina con datos y el self-improving loop queda andando.

Entregable · Equipo autónomo + runbook

STACK

El arnés es archivos, no plataforma: funciona con la herramienta que ya usas y con la que uses mañana. Nuestro centro de gravedad es Claude Code; el contrato AGENTS.md es estándar abierto.

NUESTRO CENTRO DE GRAVEDAD
Claude CodeAGENTS.md (estándar abierto)Subagentes: orquestador · implementador · revisorSkillsMCPGitHub ActionsHooks pre-commitOpenRouter (multi-LLM)

Y si tu equipo trabaja con otra herramienta, el arnés viaja: mismas reglas, misma estructura, distinto cliente.

Claude Code — el arnés completo

Subagentes, skills y hooks nativos: todo lo que instalamos corre sin adaptación.

Subagentes nativosSkillsHooksMCP

Codex · Cursor · Antigravity · Gemini CLI

Leen AGENTS.md de forma nativa. Roles y skills se portan con una capa fina por herramienta, documentada.

AGENTS.md nativoReglas por herramientaMisma verificación

Equipos mixtos

Cada dev con su herramienta, un solo contrato. El caso más común en equipos reales.

AGENTS.md comúnPreflight únicoCI compartido
PRUEBA REAL

andrami.pro — construido en solitario, con arnés

Bogotá / París · Consultoría IA · productos digitales

AGENTS.md de 119 líneas · triada de roles · preflight en cada commit

El sitio que estás viendo lo construye una sola persona con IA — gobernada. AGENTS.md como contrato, orquestador/implementador/revisor como equipo, preflight antes de cada push, decisiones en ADRs versionados. Es exactamente el arnés que instalamos en tu proyecto: no te vendemos una teoría, te clonamos una práctica.

FAQ

Las preguntas que importan.

¿Qué es exactamente «el arnés»?

Una carpeta de archivos versionados en tu repo: AGENTS.md (el contrato que toda IA lee), roles de agente (orquestador, implementador, revisor), skills (comandos a tu medida), verificación automática (preflight, hooks, CI) y la rúbrica ejecutable — la definición de «terminado» que una máquina verifica — más la memoria que conserva lo aprendido entre sesiones. No es una plataforma ni una suscripción: son archivos tuyos. El modelo es el caballo; esto es la silla.

No soy técnico. ¿Me va a servir el informe?

Está escrito en dos capas: un resumen ejecutivo que entiendes sin ser dev (qué riesgo, qué impacto, qué va primero) y un checklist técnico que tu IA puede ejecutar contigo. La mayoría de brechas críticas se corrigen la misma semana, usando Claude Code con nuestro plan como guía.

¿Necesitan acceso a mi repo?

Acceso de lectura, con NDA firmado antes. Si tu código es especialmente sensible, la auditoría puede correr en tu máquina en una sesión guiada — nada sale de tu entorno.

¿Esto me sirve para una due diligence?

Es uno de los usos principales. El informe documenta seguridad, calidad y gobernanza de la IA — las tres preguntas que un fondo o un comprador hace hoy sobre código generado. Llegas a esa conversación con respuestas, no con excusas.

Construí con Lovable / Bolt. ¿Aplica si no tengo «repo»?

Lovable y Bolt exportan a GitHub — te ayudamos a hacerlo, y es tu primera ganancia de soberanía: el código pasa a ser tuyo de verdad. Desde ahí, la auditoría y el arnés funcionan igual.

¿Funciona con Cursor, Antigravity o Codex?

Sí. AGENTS.md es un estándar abierto que leen Claude Code, Codex, Cursor, Antigravity, Gemini CLI y más. Instalamos los roles y skills para tu herramienta principal y quedan portables: si mañana cambias de herramienta, el arnés viaja contigo.

¿Qué pasa cuando salga el próximo modelo?

Esa es la razón de ser del arnés. Los modelos cambian cada pocos meses; el arnés queda. AGENTS.md, roles y verificación son agnósticos al modelo: cada modelo nuevo llega más capaz, y tu arnés lo aprovecha desde el día uno sin reescribir nada. El modelo es commodity — el loop es propiedad intelectual, y es tuya.

¿Cuánto cuesta?

La auditoría es un proyecto corto de precio fijo que cerramos en la primera llamada según el tamaño de tu repo. Para dimensionar: una sola brecha tipo RLS apagado (la tiene ~70% de las apps hechas con Lovable) puede costarte los datos de todos tus usuarios — y un mes de tokens mal gobernados cuesta más que la auditoría que los ordena.

¿Tu MVP funciona, pero te da miedo tocarlo?

Diagnóstico de 30 minutos, gratis. Sales con tus tres riesgos mayores identificados y un plan para dejar de construir sobre arena.