Daniel Brosed

AUDITORÍA DE SEGURIDAD · APPS HECHAS CON IA

Auditoría de seguridad de apps hechas con IA.

La IA te ha montado la app en un fin de semana. Nadie ha mirado si es segura. Yo la reviso a mano con metodología OWASP y te entrego un informe con cada agujero y su arreglo concreto. Desde 600 €, precio público.

Reserva una llamada de 30 minVer precios

¿Cuánto cuesta una auditoría de seguridad de una app hecha con IA?

Una auditoría de seguridad de una app hecha con IA cuesta entre 600 y 2.500 euros, sin IVA. La Express (desde 600 €) revisa la capa de aplicación con el checklist OWASP completo en 1-2 días laborables. La Completa (desde 1.500 €) añade revisión a fondo de RLS, secretos y autenticación. El Blindaje (desde 2.500 €) incluye los arreglos implementados como Pull Requests. Son precios cerrados: los ves aquí antes de escribirme.

Express

desde 600 €

Plazo: 1-2 días laborables

Para MVPs y apps hechas con IA que aún no facturan

  • Checklist OWASP completo de la capa app
  • Informe con hallazgos priorizados por severidad
  • El arreglo concreto de cada hallazgo

Fuera de alcance

  • No es una prueba de intrusión
  • No incluye implementar los arreglos
  • No certifica cumplimiento (SOC 2, RGPD)

Completa

desde 1.500 €

Plazo: 4-5 días laborables

Para apps en producción con usuarios o pagos

  • Todo lo de la Express
  • Revisión a fondo de RLS/Supabase, secretos, auth y cabeceras
  • Llamada de 30 min para explicártelo todo

Fuera de alcance

  • No es una prueba de intrusión
  • No incluye implementar los arreglos

Blindaje

desde 2.500 €

Plazo: 8-10 días laborables

Para quien quiere el problema resuelto, no solo diagnosticado

  • Todo lo de la Completa
  • Implemento los arreglos como Pull Requests
  • Re-test de verificación + 30 días de soporte

Fuera de alcance

  • No es una prueba de intrusión
  • No certifica cumplimiento (SOC 2, RGPD)

Precios sin IVA: España +21%; empresas de la UE con NIF-IVA, inversión del sujeto pasivo; fuera de la UE, no sujeto.

Audito apps hechas con Lovable, Cursor, Bolt o v0

Da igual la herramienta: el patrón se repite. La IA genera rápido y deja los mismos agujeros: claves en el código, políticas RLS de Supabase sin configurar, rutas de API abiertas, CORS y cabeceras por defecto. Yo construyo con estas mismas herramientas a diario, así que sé exactamente dónde mirar.

Lovable

Apps con Supabase detrás. Lo primero que miro: políticas RLS, claves anon y service_role, y qué hay en el storage público.

Cursor y Claude Code

Código a medida que crece muy rápido. Miro autenticación, validación de entradas y secretos olvidados en el repositorio.

Bolt

MVPs desplegados en horas. Miro variables de entorno, rutas de API y qué quedó expuesto al navegador sin querer.

v0

Interfaces que se conectan a APIs reales. Miro qué viaja al cliente y qué debería haberse quedado en el servidor.

Desde España, con el RGPD de serie

Trabajo desde Barcelona y facturo desde España. Reviso tu app pensando también en lo que te puede caer por RGPD: datos personales expuestos, formularios que mandan información a donde no toca, permisos que enseñan más de la cuenta. No certifico cumplimiento: te enseño lo que está expuesto y cómo cerrarlo.

Tu código no sale de mi máquina, no lo comparto y lo borro al cerrar el proyecto. Si quieres NDA, lo firmamos antes de que me enseñes nada. Para empresas de la UE con NIF-IVA, factura con inversión del sujeto pasivo.

Auditoría con arreglos incluidos

No te dejo con una lista de sustos. En la Express y la Completa, cada hallazgo llega con su severidad, su impacto real y el arreglo concreto: qué tocar, dónde y por qué. En el Blindaje los implemento yo como Pull Requests sobre tu repositorio, con re-test de verificación y 30 días de soporte.

Y si le pediste a la IA que revisara su propio código, ya sabes lo que te dijo: que estaba todo bien. Repite los mismos puntos ciegos que creó. Esto no es una prueba de intrusión ni una certificación: es la revisión honesta que tu app necesita antes de ponerse delante de usuarios reales.

A este servicio lo llamo VaultAudit. Mismo método, mismos precios, con nombre propio.

Preguntas frecuentes

¿Sirve si mi app no está hecha con IA?

Sí. La metodología es la misma: checklist OWASP sobre la capa de aplicación. Las apps hechas con IA son la mayoría de lo que reviso porque son las que menos revisión previa llevan.

¿Qué me entregas exactamente?

Un informe escrito con cada hallazgo: severidad, impacto y el arreglo concreto. En la Completa además te lo explico en una llamada de 30 minutos. En el Blindaje, los arreglos van implementados como Pull Requests.

¿Qué necesitas para empezar?

Acceso de lectura al repositorio (o un ZIP del código) y la URL de la app. Si hay base de datos, el esquema y las políticas. Con eso me basta para la Express.

¿Es una prueba de intrusión?

No. Es una auditoría de la capa de aplicación: reviso el código y la configuración por dentro. No ataco la app desde fuera ni certifico cumplimiento (SOC 2, RGPD).

¿Cuánto tarda?

La Express, 1-2 días laborables. La Completa, 4-5. El Blindaje, 8-10. Los plazos son parte de la propuesta, por escrito.

¿Cómo empezamos?

Reserva una llamada de 30 minutos o escríbeme por WhatsApp. De ahí sale una propuesta con precio y alcance cerrados.

¿Te reviso la app?

Sin discurso de venta ni presión. Me cuentas qué has construido, te digo si encajo y de ahí sale una propuesta con precio cerrado.

Reserva una llamada de 30 minEscríbeme por WhatsApp

Sin discurso de venta ni presión. Solo una conversación sobre tu app.

← Volver a danielbrosed.com