forumAbrir tema

La agencia dijo que también hizo un análisis de código fuente en la entrega, ¿qué significa esto y es necesario?

MMehmet Y***Participante
Cargo
Director de TI
Sector
Embalaje
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
oct 2024
Mensaje
4
#1

Para nuestro portal de pedidos B2B donde vendemos repuestos industriales, acordamos con una agencia de software un presupuesto de 420.000 TL y un plazo de entrega de 5 meses. El proceso se retrasó unos dos meses respecto a lo planeado y la semana pasada por fin llegamos a la fase de salida a producción. En la reunión final de aprobación, el gerente de la agencia al justificar parte del retraso dijo que antes de la entrega hicieron un análisis exhaustivo del código fuente y que gracias a esto el proyecto se entregaba de forma mucho más segura y sin errores.

Al revisar nuestro contrato, vi que este ítem no figuraba como una cláusula independiente solo estaban redactados los procesos generales de prueba. No exigieron un cobro adicional en la factura, pero no pude entender qué es este análisis, qué audita exactamente y qué tan válido es técnicamente que la propia agencia que escribió el software analice su propio código.

Quisiera preguntar a quienes hayan recibido entregas de proyectos similares anteriormente: ¿Qué es exactamente el análisis de código fuente? ¿Es suficiente que una agencia analice el código que ella misma escribió o debería hacer que un experto independiente también lo revise?

RRıdvan Y***Experto
Cargo
Líder de equipo de desarrollo
Miembro desde
sept 2023
Mensaje
196

Doki · Diseño de interfaz · 2023

Más útil#2

Respuesta corta: El análisis de código fuente es el proceso de escanear el texto plano del software antes de ser compilado en busca de vulnerabilidades de seguridad, errores de arquitectura y cuellos de botella de rendimiento. Este análisis es fundamental para mejorar la calidad del software, pero que la empresa desarrolladora audite su propio código es solo un control interno, no cuenta como una auditoría independiente.

El uso de esta definición por parte de las agencias suele significar dos cosas distintas. La primera es la ejecución de herramientas automáticas en el entorno de desarrollo para limpiar la sintaxis y las vulnerabilidades comunes conocidas en las librerías. Esto de por sí es un paso básico que debería formar parte del proceso de entrega habitual de un buen equipo de software. La segunda es la revisión arquitectónica línea por línea y el escaneo de fallos lógicos por parte de un equipo de seguridad independiente, lo que se denomina una auditoría profunda del código fuente.

Si no hay un ítem aparte en su contrato y no se emitió una factura adicional, lo más probable es que la agencia haya ejecutado herramientas estándar de escaneo estático automatizado. Que ellos mismos aprueben el código que escribieron es como un estudiante calificando su propio examen. Si quiere una garantía real, debe poner estas tres condiciones en el acta de entrega: 1) Especificar qué herramientas de software se utilizaron en el análisis, 2) Compartir con usted el informe bruto de errores y seguridad generado, 3) Documentar que todos los hallazgos de nivel crítico se solucionaron antes de la entrega.

Si su portal maneja transacciones financieras de montos elevados, datos sensibles de clientes o APIs de integración con ERP, solicitar una auditoría externa a una empresa de ciberseguridad independiente tras salir a producción minimizará su riesgo.

VVildan Ş***Participante
Cargo
Técnico de control de calidad
Sector
Textil
Tipo de organización
mediana empresa
Miembro desde
ago 2024
Mensaje
162
#3

El análisis estático de código examina el código fuente de la aplicación sin ejecutarla y suele detectar vulnerabilidades conocidas, fugas de memoria o bloques de código fuera de estándar. La agencia debería poder presentarle el informe en PDF sin procesar con la herramienta que usaron para el escaneo y el nivel de gravedad de los hallazgos.

Corrección: recordaba mal la cifra, era un poco más baja.

RRabia Ç***Participante
Cargo
Director de TI
Sector
Energía
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
jun 2025
Mensaje
354
#4

¿Le entregaron un informe técnico por escrito tras este análisis? ¿Le indicaron bajo qué estándares se hizo el escaneo, por ejemplo normas OWASP, o solo se lo dijeron de palabra?

VVildan Ş***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
17
#5

Analizar el código que uno mismo escribió y no encontrar problemas es la clásica defensa de entrega. Es muy probable que hayan corrido un plugin gratuito y hayan dicho que hicieron un análisis solo para justificar los dos meses de retraso. Pídales el informe, por lo general se quedan con las manos vacías.

ÖÖmer Ö***Participante
Cargo
Responsable de redes sociales
Sector
Imprenta
Tipo de organización
cadena de tiendas
Miembro desde
feb 2023
Mensaje
64
#6

En esta etapa hay 3 exigencias claras que debe transmitir a la agencia: 1) Pida el informe del resultado del análisis tal cual salió, 2) Exija confirmación por escrito de que las vulnerabilidades críticas y de nivel alto se cerraron, 3) Para los riesgos de nivel medio no corregidos, ponga una reserva de responsabilidad de la agencia en el acta de entrega.

ÖÖzgür B***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
34
#7

El año pasado, en nuestro proyecto B2B con un presupuesto de 350.000 TL, la agencia dijo que todo estaba limpio. No nos quedamos tranquilos, pagamos 35.000 TL y contratamos una auditoría externa independiente; salieron 3 fallos críticos de autorización. La agencia tuvo que corregir esos fallos gratis dentro del contrato.

EEfe K***Participante
Cargo
Becario
Sector
Consultoría
Tipo de organización
startup recién creada
Miembro desde
nov 2023
Mensaje
107
#8

Mande un correo sin perder tiempo. Solicite la fecha de las pruebas realizadas, el nombre de la herramienta de escaneo utilizada y la lista de errores generada si la hay. Si es un paso de desarrollo de rutina, tendrán el resultado listo y se lo podrán enviar el mismo día.

SSena M***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
142
#9

a nosotros tb nos dijeron lo mismo cuando se retraso la entrega qdo pedimos el informe mandaron un texto genérico de dos paginas. exija si o si logs detallados y el resultado del escaneo para q no lo esquiven.

GGizem A***ParticipanteMiembro de la comunidad
Miembro desde
oct 2025
Mensaje
341
#10

En nuestro propio portal, tres meses después de la entrega, el sistema se bloqueó por un error en una consulta de base de datos. Resulta que cuando la agencia dijo que hizo un análisis de código fuente, solo había hecho una verificación sintáctica básica y nunca ejecutó pruebas de carga arquitectónicas. Desde ese día no recibo formalmente ningún software sin ver un informe externo e independiente.

ZZehra U***ExpertoMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
19
#11

Me han quedado claras las dudas, gracias. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Espero que le sea útil.

SSinan Y***Participante
Cargo
Diseñador gráfico
Sector
Servicios de TI
Tipo de organización
startup recién creada
Miembro desde
dic 2023
Mensaje
25
#12

Guardado. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

También me gustaría saber si alguien lo hace de otra manera.

İİbrahim Y***ParticipanteMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
3
#13

correcto.

TTuğçe M***Participante
Cargo
Líder de equipo de desarrollo
Sector
Formación
Tipo de organización
startup recién creada
Miembro desde
jul 2024
Mensaje
217
#14

Hace mucho que oímos eso pero a nosotros nunca nos pasó así. El error cometido por significado de análisis de código fuente suele ser reversible pero caro.

Esta es mi opinión, no lo escribo como una verdad absoluta.

ZZerrin Ö***ParticipanteMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
106
#15

Hay un error muy común al hacer esto. Tomar notas durante dos semanas da mejores resultados que estimar seis meses.

Yo seguiría por ese camino.

ÖÖmer O***Participante
Cargo
Representante de ventas de campo
Sector
Software
Tipo de organización
negocio unipersonal
Miembro desde
feb 2023
Mensaje
135
#16

Voy a resumir el tema, porque se han dado varias respuestas diferentes. Si la propiedad del código no está en el contrato, al irte no tienes poder de negociación.

JJale T***ExpertoMiembro de la comunidad
Miembro desde
mar 2022
Mensaje
393
#17

Si vas por ahí, resuelve esto desde el principio. Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

Si escribís el resultado aquí, también servirá de ayuda a otros.

HHüseyin T***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
42
#18

Lo que voy a preguntar sonará un poco novato, perdonadme. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Yo seguiría por ese camino.

MMetin C***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
170
#19

Yo también tengo curiosidad.

ÖÖzge U***Participante
Cargo
Director de marketing
Sector
Inmobiliaria
Tipo de organización
Empresa de 120 empleados
Miembro desde
abr 2023
Mensaje
18
#20

Muchas gracias, lo probaré hoy.

Responder