forumAbrir tema

Pagamos por una revisión de código y vino llena de jerga, ¿cómo se lee un informe de revisión de código?

MMehmet C***Participante
Cargo
Empleado de tienda
Sector
Electricidad-electrónica
Tipo de organización
Empresa de 120 empleados
Miembro desde
may 2025
Mensaje
263
#1

Gestionamos una startup de marketplace con sede en Londres. Hicimos auditoría del backend de la app móvil (que nos desarrolló una agencia externa durante ocho meses) con una empresa auditora independiente y pagamos 4.000 libras por ello. Hace dos días nos entregaron un informe de revisión de código de 65 páginas.

El informe enumera cientos de elementos, desde vulnerabilidades de inyección SQL hasta dependencias circulares, fugas de memoria y "code smells". Hay páginas de gráficos en color y niveles como crítico, alto, medio... pero como fundador sin perfil técnico, no sé distinguir qué es un incendio urgente y qué es simple perfeccionismo teórico.

Si voy a la agencia y les digo "arregladlo todo", se va a liar una discusión y el proyecto se parará semanas. ¿Cómo debería leer este informe de forma racional? ¿Qué puntos debo exigir a la agencia que arregle sí o sí y cuáles puedo ignorar por ahora?

VVeli T***Participante
Cargo
Especialista en recursos humanos
Sector
Agricultura
Tipo de organización
Empresa de 120 empleados
Miembro desde
abr 2023
Mensaje
1
Más útil#2

Respuesta corta: Para leer un informe de revisión de código no necesitas saberte todos los términos técnicos; en lo que debes centrarte es en diferenciar entre vulnerabilidades de seguridad explotables directamente y deuda técnica que solo sube el coste de mantenimiento. Los hallazgos críticos y de nivel alto de seguridad deben corregirse de inmediato por contrato; el orden del código y los avisos de formato pueden ir con calma.

De las 65 páginas del informe, seguro que 50 son salidas estándar de herramientas de análisis estático automático. Léelo con estos tres filtros: 1) Seguridad y fuga de datos: inyecciones SQL, fallos de autenticación y datos sensibles no cifrados son fallos directos de la agencia y deben arreglarse gratis antes de ir a producción. 2) Rendimiento y escalabilidad: fugas de memoria y consultas no optimizadas tumbarán el sistema cuando tengáis unos cientos de usuarios concurrentes, esto es prioridad dos. 3) Code smells y estilo: convenciones de nombres, longitud de funciones o bloques duplicados no impiden que la app funcione, solo dificultan el mantenimiento futuro.

Antes de reunirte con la agencia, pide a la auditora un "resumen ejecutivo" de dos páginas. No les pongas todo el informe delante: lista solo los puntos de los dos primeros grupos. Exige que los arreglen como condición para el último pago.

EEsra U***ParticipanteMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
160
#3

Céntrate en los puntos de seguridad marcados como "Critical" y "High". Sobre todo si hay fallos del Top 10 de OWASP (como autorizaciones rotas o inyección SQL), eso no son "code smells", son puertas a fugas de datos que pueden ser delito. Ahí no se negocia.

ZZerrin T***Participante
Cargo
Responsable de exportaciones
Sector
Derecho
Tipo de organización
agencia boutique
Miembro desde
mar 2024
Mensaje
3
#4

La empresa de la auditoría te debe una sesión de PyR de 30 minutos. Pregúntales directamente: "Si esto sale mañana a producción y entran 1.000 personas a la vez ¿cuáles son las 3 cosas que nos van a hacer petar primero?". Pásale a la agencia solo esas 3 cosas.

İİlknur G***VeteranoMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
80
#5

Esos a los que pagaste 4.000 libras probablemente pasaron un scanner automático de código abierto y te colaron el PDF con su logo. ¿Estás seguro de que revisaron errores de lógica a mano?

SSultan B***Participante
Cargo
Contabilidad básica
Sector
Servicios de seguridad
Tipo de organización
Equipo de 8 personas
Miembro desde
feb 2025
Mensaje
23
#6

En mi primera startup casi voy a juicio con la agencia por un informe así. Creía que donde ponía "code smell" el sistema iba a petar en cualquier momento. Resulta que la herramienta daba aviso porque los nombres de las funciones no cumplían bien la gramática en inglés. Haz que te lo traduzca un experto antes de entrar en pánico.

HHalil K***Participante
Cargo
Director de clínica
Sector
Productos del mar
Tipo de organización
mediana empresa
Miembro desde
may 2024
Mensaje
208

Doki · Diseño de interfaz · 2026

#7

Filtra los puntos en este orden: 1) Fallos de seguridad de base de datos y clientes, ya mismo. 2) Consultas que bloqueen procesos concurrentes, para el siguiente sprint. 3) Fallos de formato y documentación, solo cuando sobre tiempo.

ZZerrin S***Experto
Cargo
Director de ventas
Sector
Software
Tipo de organización
Empresa de 120 empleados
Miembro desde
abr 2023
Mensaje
43
#8

si le mandas el informe entero a la agencia se van a poner a la defensiva y no van a hacer nada. o sea saca captrua solo de los errores reales y mandaselos diciendo q van contra los criterios de entrega.

MMetin P***ExpertoMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
186
#9

eso del "code smell" ¿es un térrmino sobre si el servidor se calienta o se quema el hardware o es una metáfora que usan los programadores entre ellos?

SSelin B***Participante
Cargo
Diseñador gráfico
Sector
Energía
Tipo de organización
empresa dentro de un holding
Miembro desde
jun 2022
Mensaje
29
#10

Resumen breve para nuevos usuarios: El error cometido por informe de revisión de código suele ser reversible, pero caro.

Lo dejo como nota por si sirve.

NNazlı T***Participante
Cargo
Responsable de redes sociales
Sector
Embalaje
Tipo de organización
mediana empresa
Miembro desde
nov 2023
Mensaje
58
#11

Hace dos años viví exactamente lo mismo. Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

Esta es mi opinión, no lo escribo como una verdad absoluta.

MMelis Ç***Nuevo miembro
Cargo
Planificación de producción
Sector
Comercio electrónico
Tipo de organización
negocio unipersonal
Miembro desde
may 2026
Mensaje
179
#12

Lo probaré.

SSultan E***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
20
#13

Tema muy oportuno.

EEmre T***Participante
Cargo
Responsable de compras
Sector
Servicios de seguridad
Tipo de organización
cooperativa
Miembro desde
feb 2024
Mensaje
170
#14

La discusión se ha dispersado voy a ordenarla. La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí.

TTuğçe K***Nuevo miembroMiembro de la comunidad
Miembro desde
sept 2026
Mensaje
310
#15

En su momento, nosotros también nos atascamos ahí. Establecer un proceso de solicitud de cambios no ralentiza el trabajo, lo agiliza.

El error cometido por informe de revisión de código suele ser reversible, pero caro.

İİlker A***ParticipanteMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
175
#16

Me han quedado claras las dudas, gracias.

VVeli D***Participante
Cargo
Administrador de red
Sector
Formación
Tipo de organización
negocio de dos sucursales
Miembro desde
may 2022
Mensaje
107

Doki · Migración de infraestructura · 2023

#17

guardado.

LLevent Ö***Veterano
Cargo
Planificación de producción
Sector
Textil
Tipo de organización
empresa dentro de un holding
Miembro desde
ene 2023
Mensaje
13
#18

El punto que más se pasa por alto sobre informe de revisión de código es este: Las credenciales de acceso deben crearse a nombre de la empresa, no con cuentas personales.

MMehmet B***Participante
Cargo
Agente de atención al cliente
Sector
Construcción
Tipo de organización
Empresa de 120 empleados
Miembro desde
nov 2023
Mensaje
7

Doki · Escaneo de vulnerabilidades · 2023

#19

Tiene razón.

DDeniz A***Participante
Cargo
Director de aseguramiento de calidad
Sector
Contabilidad y asesoría fiscal
Tipo de organización
distribuidor regional
Miembro desde
mar 2023
Mensaje
261
#20

este hilo es para archivar.

Responder