forumAbrir tema

La agencia entregó el código y ahora sugiere una «auditoría de código», ¿por qué deberíamos volver a pagar por eso?

KKadir A***ParticipanteMiembro de la comunidad
Miembro desde
ago 2024
Mensaje
99
#1

Mandamos a desarrollar un panel B2B personalizado de reservas de hotel para nuestra agencia de viajes en San Petersburgo. Acordamos un precio de 800.000 RUB con una agencia de software local y el proceso de desarrollo llevó unos 4 meses. La semana pasada instalaron el software en nuestro servidor, las funciones básicas andan y la interfaz no muestra ningún problema evidente.

Pero en la reunión de cierre del proyecto, el gerente de la agencia nos sugirió hacer una «auditoría de código» externa (code audit). Nos dijeron que si queríamos podíamos derivarlo a un especialista independiente o que sus arquitectos senior podían preparar un informe detallado por 120.000 RUB.

La propuesta me pareció absurda. ¿Por qué tengo que pagar de nuevo para auditar el código de un trabajo por el que ya pagué y recibí? ¿Qué es exactamente una auditoría de código y es normal que la agencia ofrezca este servicio para un trabajo que entregó ellos mismos, o es señal de que no confían en lo que escribieron?

GGürkan V***Participante
Cargo
Agente de atención al cliente
Sector
Imprenta
Tipo de organización
taller
Miembro desde
ago 2023
Mensaje
118
Más útil#2

Respuesta corta: Una auditoría de código es una revisión técnica que mide la calidad arquitectónica, las vulnerabilidades de seguridad y el costo de mantenimiento futuro del software, más allá de sus funciones visibles externas. No es que la agencia no confíe en el código que entregó y por eso sugiera una auditoría, pero intentar venderte una auditoría de su propio código no es para nada ético ni lógico.

Que el software funcione no significa que el código esté bien escrito. En una auditoría de código entran en juego herramientas de análisis estático y ojos experimentados: se examina si hay fugas de memoria ocultas, si las consultas a la base de datos van a bloquear el servidor cuando el sistema crezca, si las librerías externas están actualizadas y licenciadas, etc. Esto es como medir la calidad del hormigón en las columnas estructurales de un edificio nuevo en lugar de mirar la pintura exterior.

Que la propia agencia audite su propio código no tiene ningún valor; no pueden redactar un informe imparcial sobre sus propios errores. Si tenés pensado hacer crecer el proyecto en el futuro con otro equipo o si por el sistema va a pasar mucho dinero, hacer una auditoría de código independiente es una decisión muy acertada.

Mi consejo es que rechaces la oferta de 120.000 RUB de la agencia. Antes de aceptar el proyecto, fijate en los criterios de aceptación del contrato que hiciste con ellos; el cumplimiento de los estándares de código limpio ya debería ser parte del contrato principal. Si tenés dudas, podés contratar a un arquitecto de software freelance independiente por 40.000 - 60.000 RUB para que haga una revisión arquitectónica de 2 días.

BBeyzaParticipante
Cargo
Agencia pequeña
Miembro desde
may 2024
Mensaje
104
#3

Es como mandar a hacer un traje con el sastre y que al entregártelo te diga: «¿Querés que te cobre 5 mil rublos para revisar si no se descosen las costuras?». El modelo de agencia que no confía en su propio código es una fuente de ingresos extra bastante creativa.

OOkyanusParticipante
Cargo
Software embebido
Tipo de organización
distribuidor regional
Miembro desde
abr 2024
Mensaje
96
#4

En la auditoría de código se mira el nivel de deuda técnica (technical debt). A veces los desarrolladores escriben código espagueti o se saltean los tests para llegar a la fecha de entrega. El sistema funciona por ahora, pero se cae a la primera actualización. La auditoría vale la pena para sacar a la luz estos riesgos.

CCeren E***ParticipanteMiembro de la comunidad
Miembro desde
may 2024
Mensaje
1
#5

No le pagues a la agencia. Conectá herramientas de análisis estático de código abierto a tu repositorio de GitHub o GitLab. Las herramientas automáticas te listan las duplicaciones de código y las vulnerabilidades básicas gratis en 10 minutos.

ÖÖmerParticipante
Cargo
Analista financiero
Miembro desde
dic 2023
Mensaje
126
#6

Nosotros no hicimos auditoría en un proyecto por el que pagamos 650.000 RUB. A los 6 meses, cuando quisimos agregar una función nueva, otra agencia nos dijo «Este código es basura, hay que escribirlo de cero» y gastamos 500.000 RUB más. La revisión independiente es indispensable.

EEmre P***Participante
Cargo
Representante de ventas de campo
Sector
Cosmética
Tipo de organización
mediana empresa
Miembro desde
nov 2022
Mensaje
55
#7

Si vas a hacer una auditoría de código, pedí que miren 3 cosas: 1) Optimización de consultas a la base de datos, 2) Filtrado de parámetros de entrada, 3) Documentación del código. Si esto está bien, mañana cualquier otro desarrollador puede retomar el trabajo.

YYasemin T***Nuevo miembroMiembro de la comunidad
Miembro desde
ago 2026
Mensaje
68
#8

venderte un audit de algo q escribieron ellos mismos es la viveza criolla total.. pero pagale unas horas de consultoria a alguien independiente de afuera para q le pegéu una mirada por encima y listo.

EEmre A***ParticipanteMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
1
#9

¿En el contrato inicial que firmaron figuran los criterios de aceptación y el período de garantía? Si hay una cláusula de «cumplimiento con estándares de código limpio y arquitectura», ya están obligados a hacerlo gratis como condición de entrega.

ZZehra T***Participante
Cargo
Director de operaciones
Sector
Transporte
Tipo de organización
startup recién creada
Miembro desde
abr 2026
Mensaje
68

Doki · Prueba de penetración · 2025

#10

Si no me equivoco, quieres decir esto: Todos los que se apresuran con auditoría de código se atascan en el mismo punto.

La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí. Espero que le sea útil.

İİsmail Ş***Participante
Cargo
Técnico de soporte de sistemas
Sector
Fabricación de muebles
Tipo de organización
agencia boutique
Miembro desde
abr 2024
Mensaje
32
#11

Hace dos años viví exactamente lo mismo. Un informe semanal por escrito funciona mucho mejor que preguntar por fechas.

Empezad con una pequeña prueba, no lo integréis todo de golpe.

OOnur S***Participante
Cargo
Técnico de soporte de sistemas
Sector
Embalaje
Tipo de organización
Empresa de 300 empleados
Miembro desde
jul 2025
Mensaje
14
#12

La discusión se ha dispersado, voy a ordenarla. El calendario de pagos debe vincularse a las fases del proyecto, no a fechas fijas.

Comprobado por experiencia.

HHasan K***ParticipanteMiembro de la comunidad
Miembro desde
abr 2023
Mensaje
221
#13

Separemos los conceptos se están confundiendo. bueno todos los que se apresuran con auditoría de código se atascan en el mismo punto.

Si no se definen los criterios de aceptación cuándo termina el trabajo es discutible.

VVahide A***Participante
Cargo
Especialista en pruebas
Sector
Formación
Tipo de organización
empresa dentro de un holding
Miembro desde
dic 2023
Mensaje
3
#14

Hay tres cosas que revisar al hacer esto. Establecer un proceso de solicitud de cambios no ralentiza el trabajo, lo agiliza.

La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí. Por supuesto, cambia si tu situación es diferente.

HHavva O***Experto
Cargo
Director de marketing
Sector
Construcción
Tipo de organización
negocio unipersonal
Miembro desde
nov 2023
Mensaje
230
#15

Voy a resumir el tema, porque se han dado varias respuestas diferentes. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

Espero que le sea útil.

ZZafer K***Participante
Cargo
Director de clínica
Sector
Derecho
Tipo de organización
distribuidor regional
Miembro desde
nov 2023
Mensaje
344
#16

Correcto. La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

Que todo el mundo haga algo no significa que sea lo correcto. Espero que le sea útil.

OOnur A***ExpertoMiembro de la comunidad
Miembro desde
nov 2025
Mensaje
64
#17

Llevé mucho tiempo con este asunto. El calendario de pagos debe vincularse a las fases del proyecto, no a fechas fijas.

La oferta más barata suele ser la menos pensada. Espero que le sea útil.

RRamazan T***ParticipanteMiembro de la comunidad
Miembro desde
sept 2023
Mensaje
262
#18

Gracias por escribir esto, es lo correcto. Las credenciales de acceso deben crearse a nombre de la empresa, no con cuentas personales.

Un informe semanal por escrito funciona mucho mejor que preguntar por fechas. Si escribís el resultado aquí, también servirá de ayuda a otros.

FFatihExperto
Cargo
Director de tecnología
Miembro desde
jun 2023
Mensaje
204
#19

Hablaré desde el otro lado, yo estoy en el lado del proveedor. Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

Las decisiones apresuradas son las que hay que corregir seis meses después.

VVeli Y***Participante
Cargo
Representante de ventas de campo
Sector
Deportes y fitness
Tipo de organización
cadena de tiendas
Miembro desde
jun 2024
Mensaje
45
#20

Gracias, esa era la respuesta que buscaba.

Responder