Seguridad auditada, no asumida
Pase completo sobre secretos, permisos, RLS y la superficie típica del código generado: lo que un atacante — o un auditor de inversión — buscaría primero.
Para Fundadores vibe coders · equipos dev con IA · agencias y estudios
Construiste rápido con Claude Code, Cursor, Lovable o Antigravity. Ahora: tokens disparados, bugs que se multiplican, miedo de tocar lo que funciona. Auditamos tu proyecto y te instalamos el arnés — AGENTS.md, roles de agente, skills, verificación — versionado en tu repo y portable a cualquier modelo.
El 45% del código generado por IA introduce una falla de seguridad conocida (Veracode/OWASP). En apps vibe-coded auditadas: API keys expuestas en el cliente, bases sin RLS, datos de usuarios abiertos a cualquiera.
Entre $500 y $2.000 USD por dev al mes — facturados en dólares. Y gran parte se quema re-pegando el mismo contexto en cada sesión: pagas cada día por re-explicarle tu proyecto a la IA.
Arreglas un bug y aparecen diez. Es la frustración #1 en r/vibecoding: pasado cierto tamaño, un código IA sin gobierno se vuelve impredecible. La velocidad inicial se paga después.
GitClear midió 211 millones de líneas: duplicación al alza y refactoring colapsado de 25% a menos del 10%. Mantener código IA sin arnés cuesta 4× más al segundo año.
Tu próximo inversionista, tu cliente grande o tu primer CTO va a abrir el repo y preguntar quién gobierna esto. «Lo hizo la IA» no es una respuesta que firme contratos.
Pase completo sobre secretos, permisos, RLS y la superficie típica del código generado: lo que un atacante — o un auditor de inversión — buscaría primero.
El contexto se diseña una vez (AGENTS.md, skills, memoria) en vez de re-pegarse en cada chat. La factura deja de crecer con cada sesión.
Orquestador que planifica, implementador que ejecuta, revisor que audita cada diff contra tus reglas. La revisión independiente detecta con 89% de precisión lo que la auto-revisión deja pasar (62%). Como un equipo senior — pero en archivos que viven en tu repo.
Preflight, hooks y CI: nada llega a main sin pasar los checks. La IA puede equivocarse; tu arnés no la deja pasar.
AGENTS.md es el estándar abierto que leen Claude Code, Codex, Cursor, Antigravity y Gemini CLI. El arnés es tuyo: cuando salga el próximo modelo, lo montas sin reescribir nada.
No es lo mismo un MVP que armaste solo con IA, un equipo donde cada dev tiene su estilo, o una agencia que firma entregas a clientes. Elige tu situación y te mostramos la auditoría, los entregables y la prueba que te corresponden.
Elige tu nivel
Construiste tu producto con Lovable, Bolt o Claude Code — funciona, tiene usuarios, y cada deploy da un poco de miedo. La auditoría te dice exactamente dónde estás expuesto; el arnés hace que la IA deje de romper lo que ya vendes.
Tus devs ya usan Claude Code o Cursor a diario — cada uno a su manera. La factura crece, la calidad varía por dev y nadie revisa lo que la IA mete en los PRs. El arnés convierte ocho estilos personales en un solo contrato de equipo.
Produces con IA para clientes — más rápido que nunca, pero cada entrega lleva tu firma. El arnés te da trazabilidad, calidad verificada y un dossier que convierte «usamos IA» de confesión en argumento de venta.
Leemos tu repo como lo haría el CTO que aún no tienes: secretos expuestos, permisos de la base de datos, qué tan gobernada está la IA que lo escribió. Sales con un informe que entiendes aunque no seas dev — y con los tres arreglos que van primero.
Hallazgos críticos
Primeros movimientos · impacto × esfuerzo
Madurez del arnés
Arnés 0/4 — la IA codea sin contrato, sin roles, sin checks, sin loop. Es normal: nadie te lo había dicho.
Incluido en tu entrega
Vista de la Auditoría de Código IA. Datos ilustrativos.
Auditamos cómo tu equipo usa la IA realmente: dónde se quema el presupuesto de tokens, qué prácticas mantener, cuáles son riesgo y cuáles puro desperdicio. Sales con el mapa — y con el arnés que convierte el caos individual en velocidad de equipo.
Tu gasto en tokens hoy
Madurez del arnés
Arnés 1/4 — hay reglas sueltas (8 CLAUDE.md personales), sin roles, sin verificación, sin loop.
Consolidación · impacto × esfuerzo
Incluido en tu entrega
Vista del Informe Harness de equipo. Datos ilustrativos.
Auditamos tu práctica de producción con IA: qué tan defendible es el código que firmas, qué pasaría si un cliente pide trazabilidad, y dónde la velocidad te está costando margen. Sales con un arnés plantilla que se clona en cada proyecto cliente — y un dossier de calidad que vende.
Lo que firma tu cliente — verificado en esta entrega
El argumento que tus competidores no tienen
Madurez del arnés
Arnés 2/4 — produces rápido y con reglas; falta la verificación que firma y el loop que converge.
Siguiente movimiento · impacto × esfuerzo
Vista del Dossier de Calidad IA. Datos ilustrativos.
No te entregamos un PDF de buenas prácticas. Te entregamos los hallazgos de TU proyecto y los archivos, instalados y funcionando, que evitan que se repitan.
Lo que un atacante o un inversionista encontraría en tu repo — ordenado por riesgo real, no por pánico.
Un archivo de ~150 líneas que le dice a cualquier IA qué es tu producto, qué reglas respeta y qué no debe tocar.
Orquestador, implementador y revisor instalados en tu repo — la IA que propone deja de ser la misma que aprueba.
Un comando que valida todo antes de cada cambio — y que la IA aprende a correr sola.
Dos o tres comandos a la medida de tu producto: la feature nueva, el pre-deploy seguro, el reporte semanal.
Una sesión para que domines el arnés, y un mes de ajustes con tu uso real.
El arnés no añade proceso: reemplaza el contexto re-pegado, los prompts duplicados y el review manual de slop por archivos que viven donde el agente los lee.
Qué hace cada dev con la IA hoy — y qué le cuesta al equipo en plata, calidad y bugs.
El contrato único que todos los agentes (y todos los devs) leen: stack, convenciones, límites, definición de «hecho».
Orquestador, implementador y revisor configurados con tu stack y tus convenciones — no genéricos.
La verificación que corre igual para humanos y agentes: nada entra a main sin pasar.
De tres a cinco comandos para los flujos que tu equipo repite: el refactor, el test, la migración, el release.
Sesión con todo el equipo, y un mes midiendo uso real para afinar el arnés.
Tus competidores esconden que usan IA. Tú vas a poder demostrarla: contrato, revisor, checks y trazabilidad — en cada entrega, para cada cliente.
Qué tan defendible es el código asistido por IA que firmas hoy — visto con los ojos de tu cliente más exigente.
Un arnés base que se clona en cada repo cliente y se especializa en minutos: convenciones, límites y reglas de cada cuenta.
Un rol revisor que audita cada entrega contra el stack, el naming y el compliance del cliente — automático.
El documento que acompaña cada entrega: qué generó la IA, quién lo revisó, qué checks pasó.
Preflight + CI plantilla que definen tu estándar de entrega — el mismo para todos los proyectos.
Tu equipo aprende a operar y clonar el arnés, con un mes de acompañamiento sobre proyectos reales.
Empezamos por la verdad de tu repo, no por un PDF de buenas prácticas. Cada fase entrega algo usable: si paras a mitad de camino, igual te llevas valor.
Cuestionario corto + primera llamada con contexto. Llegamos conociendo tu stack, tu madurez y tus dolores — la llamada se usa para decidir, no para explicar.
Entregable · Alcance y prioridades acordados
Leemos el repo: los 4 pilares del arnés (contrato, roles, verificación, loop design) + seguridad + economía de tokens. Score 0-4 con evidencia, tu grade de loop-readiness L0-L3, anti-patrones y plan priorizado por tu stack.
Entregable · Rúbrica ejecutable + plan accionable
Construimos e instalamos: AGENTS.md, roles de agente, skills a medida, preflight, hooks y CI. Todo commiteado en tu repo, todo revisable por tu equipo.
Entregable · Arnés funcionando en tu Git
Workshop con quien codea — humanos y agentes. Un mes de iteración con uso real: el arnés se afina con datos y el self-improving loop queda andando.
Entregable · Equipo autónomo + runbook
El arnés es archivos, no plataforma: funciona con la herramienta que ya usas y con la que uses mañana. Nuestro centro de gravedad es Claude Code; el contrato AGENTS.md es estándar abierto.
Y si tu equipo trabaja con otra herramienta, el arnés viaja: mismas reglas, misma estructura, distinto cliente.
Claude Code — el arnés completo
Subagentes, skills y hooks nativos: todo lo que instalamos corre sin adaptación.
Codex · Cursor · Antigravity · Gemini CLI
Leen AGENTS.md de forma nativa. Roles y skills se portan con una capa fina por herramienta, documentada.
Equipos mixtos
Cada dev con su herramienta, un solo contrato. El caso más común en equipos reales.
Bogotá / París · Consultoría IA · productos digitales
El sitio que estás viendo lo construye una sola persona con IA — gobernada. AGENTS.md como contrato, orquestador/implementador/revisor como equipo, preflight antes de cada push, decisiones en ADRs versionados. Es exactamente el arnés que instalamos en tu proyecto: no te vendemos una teoría, te clonamos una práctica.
Bogotá / París · Consultoría IA · desarrollo full-stack
Cada cambio grande de este sitio pasa por un revisor-agente que audita el diff contra el contrato del repo antes del commit. La triada orquestador/implementador/revisor no es un diagrama de conferencia: es nuestro flujo diario. Te instalamos el mismo, con tus reglas.
Bogotá / París · Consultoría IA · entregables cliente-facing
Operamos como la agencia que somos: código y entregables producidos con IA, gobernados por arnés — contrato en el repo, revisor antes de cada entrega, decisiones documentadas en ADRs. El dossier que te proponemos vender a tus clientes es el que usamos con los nuestros.
Una carpeta de archivos versionados en tu repo: AGENTS.md (el contrato que toda IA lee), roles de agente (orquestador, implementador, revisor), skills (comandos a tu medida), verificación automática (preflight, hooks, CI) y la rúbrica ejecutable — la definición de «terminado» que una máquina verifica — más la memoria que conserva lo aprendido entre sesiones. No es una plataforma ni una suscripción: son archivos tuyos. El modelo es el caballo; esto es la silla.
Está escrito en dos capas: un resumen ejecutivo que entiendes sin ser dev (qué riesgo, qué impacto, qué va primero) y un checklist técnico que tu IA puede ejecutar contigo. La mayoría de brechas críticas se corrigen la misma semana, usando Claude Code con nuestro plan como guía.
Acceso de lectura, con NDA firmado antes. Si tu código es especialmente sensible, la auditoría puede correr en tu máquina en una sesión guiada — nada sale de tu entorno.
Es uno de los usos principales. El informe documenta seguridad, calidad y gobernanza de la IA — las tres preguntas que un fondo o un comprador hace hoy sobre código generado. Llegas a esa conversación con respuestas, no con excusas.
Lovable y Bolt exportan a GitHub — te ayudamos a hacerlo, y es tu primera ganancia de soberanía: el código pasa a ser tuyo de verdad. Desde ahí, la auditoría y el arnés funcionan igual.
Sí. AGENTS.md es un estándar abierto que leen Claude Code, Codex, Cursor, Antigravity, Gemini CLI y más. Instalamos los roles y skills para tu herramienta principal y quedan portables: si mañana cambias de herramienta, el arnés viaja contigo.
Esa es la razón de ser del arnés. Los modelos cambian cada pocos meses; el arnés queda. AGENTS.md, roles y verificación son agnósticos al modelo: cada modelo nuevo llega más capaz, y tu arnés lo aprovecha desde el día uno sin reescribir nada. El modelo es commodity — el loop es propiedad intelectual, y es tuya.
La auditoría es un proyecto corto de precio fijo que cerramos en la primera llamada según el tamaño de tu repo. Para dimensionar: una sola brecha tipo RLS apagado (la tiene ~70% de las apps hechas con Lovable) puede costarte los datos de todos tus usuarios — y un mes de tokens mal gobernados cuesta más que la auditoría que los ordena.
Al contrario: quita fricción. El arnés no añade burocracia — reemplaza el contexto re-pegado, los prompts duplicados y el review manual de slop por archivos que ya están donde el agente los lee. METR midió la brecha entre sentirse 2× más rápido y serlo de verdad: el arnés es lo que la cierra.
Son buenos en lo suyo: review reactivo por PR, como SaaS. El arnés actúa antes y más amplio — gobierna cómo se genera el código (contrato + roles + contexto), no solo cómo se revisa después. Y es tuyo: archivos en tu repo, no otra suscripción en dólares. Pueden convivir perfectamente.
AGENTS.md (el contrato que todos los agentes leen), roles de agente (orquestador, implementador, revisor), skills compartidos, verificación automática (preflight, hooks, CI), la rúbrica ejecutable que define «terminado» en términos que una máquina verifica, y la memoria del proyecto que conserva lo aprendido entre sesiones. Archivos versionados en tu Git — no una plataforma. El modelo es el caballo; esto es la silla, y la silla es del equipo.
Con las tres métricas que el propio arnés instala: tokens por tarea (baja al diseñar el contexto una vez), retrabajos por PR (baja con el revisor), tiempo de onboarding (baja con AGENTS.md + skills). Comparas mes 0 contra mes 2 con datos, no con percepciones.
Lectura, con NDA primero. Para repos sensibles, la auditoría corre en una sesión guiada dentro de su entorno — remota o presencial — y el código no sale de sus máquinas.
Es el caso más común. AGENTS.md es el estándar que ambos leen (también Codex, Antigravity y Gemini CLI). Los skills se portan; solo la capa fina específica de cada herramienta difiere, y queda documentada.
El arnés es agnóstico al modelo — esa es su razón de ser. Cuando tu equipo adopte el modelo siguiente, el contrato, los roles y la verificación siguen funcionando tal cual. Inviertes una vez en la silla; los caballos van pasando.
Proyecto de precio fijo según tamaño de equipo y repo — lo cerramos en la llamada. Para dimensionar: un equipo de 5 devs quema entre $2.500 y $10.000 USD al mes en tokens. Si el arnés recorta el 40% del contexto desperdiciado, se paga solo en el primer trimestre — sin contar los incidentes que el revisor evita.
Es parte del entregable. El workshop incluye «cómo crear un skill» y «cómo proponer reglas al contrato». El arnés está diseñado para que lo evolucionen ustedes — no para que nos necesiten cada mes.
Sí — y es el mejor upsell del paquete. El arnés plantilla es tuyo; instalarlo y especializarlo en el repo de un cliente es un servicio que puedes facturar. Te formamos para eso: nuestro modelo es darte la capacidad, no cobrarte renta.
Para eso existe el dossier. Cada vez más RFPs preguntan explícitamente por el uso de IA en el desarrollo. Responder «la usamos, gobernada: contrato, revisor, checks, trazabilidad por commit» te diferencia de los que la esconden — y de los que la usan sin control.
AGENTS.md (contrato por repo), roles de agente (orquestador, implementador, revisor con las reglas de cada cliente), skills, verificación (preflight, hooks, CI) y la rúbrica ejecutable que define «terminado» por proyecto — con memoria que conserva lo aprendido de cada entrega. En tu caso: una plantilla madre que se clona y especializa por cliente. Archivos tuyos, versionados — no una plataforma.
NDA primero, acceso de lectura después. Si tus contratos no permiten compartir código, auditamos un proyecto representativo en sesión guiada dentro de tu entorno — el código nunca sale de tus máquinas.
Tu contrato responde por lo entregado — lo haya escrito un dev o un agente; eso no cambia. Lo que cambia con el arnés es tu defensa: trazabilidad por commit, checks documentados y revisión registrada. Y si tu cliente opera en la UE, el dossier responde las preguntas que el AI Act ya está poniendo en los contratos.
El arnés se parametriza por stack — las recetas cubren Node, Python, PHP, Go, móvil y más. La plantilla define la estructura; cada clon habla el idioma del proyecto.
Nada que te toque pagar de nuevo. El arnés es agnóstico al modelo: la plantilla, los roles y los checks siguen funcionando con el modelo siguiente. Tu inversión está en la silla, no en el caballo de turno.
Precio fijo por la auditoría + el arnés plantilla, según el tamaño de tu cartera — lo cerramos en la llamada. Para dimensionar: un solo retrabajo post-entrega o un cliente perdido por calidad cuesta más que el arnés completo. Y el dossier te ayuda a ganar los RFPs donde otros ni siquiera responden la pregunta de IA.
Diagnóstico de 30 minutos, gratis. Sales con tus tres riesgos mayores identificados y un plan para dejar de construir sobre arena.
Diagnóstico de 30 minutos, gratis: mapeamos cómo usa la IA tu equipo hoy y dónde se va la plata. Sales con tres movimientos accionables.
Diagnóstico de 30 minutos, gratis: auditamos tu práctica de entrega y te mostramos cómo convertir la IA gobernada en argumento de venta.