forumAbrir tema

¿Qué herramientas de revisión de código y métodos deberíamos usar para el código entregado por una agencia?

İİsmetParticipante
Cargo
Director de logística
Miembro desde
nov 2023
Mensaje
112
#1

Contratamos a una agencia de software externa para desarrollar la primera versión de nuestra plataforma de telemedicina y citas médicas para nuestra startup de salud con sede en San Francisco. Pagamos unos 55.000 dólares por un proceso de cuatro meses y el proyecto se completó según el contrato, entregándonos el repositorio de código.

Ahora queremos continuar con el producto internamente con un desarrollador senior y dos becarios. Sin embargo, no sabemos hasta qué punto el código recibido (arquitectura Node.js y React) está limpio, ni si contiene vulnerabilidades ocultas o deuda arquitectónica que nos dé problemas en el futuro.

Sabemos que hay herramientas de revisión de código automatizadas para análisis estático en el mercado, ¿pero dan resultados realmente fiables? ¿Qué camino deberíamos seguir para auditar a fondo la calidad y el nivel de seguridad del código? ¿Basta con confiar solo en las herramientas?

AAycan K***Participante
Cargo
Director de recursos humanos
Sector
Electricidad-electrónica
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
jul 2024
Mensaje
122
Más útil#2

Respuesta corta: Las herramientas automatizadas de revisión de código son excelentes para detectar errores de sintaxis, vulnerabilidades conocidas y dependencias desactualizadas, pero no entienden de fallos arquitectónicos ni de lógica de negocio. El método más adecuado es detectar la deuda técnica básica con herramientas de escaneo automático y luego contratar a un arquitecto senior independiente para una auditoría de 15 a 20 horas.

Debes realizar el proceso de revisión en tres etapas:

El primer paso es el escaneo de dependencias y claves secretas. Utiliza herramientas automáticas para buscar vulnerabilidades conocidas en las librerías de terceros y claves API o contraseñas de bases de datos incrustadas por error en el código. Las agencias suelen usar paquetes desactualizados o sin soporte.

El segundo paso es el análisis estático de código (SAST) y las herramientas de linting. Estas herramientas muestran en segundos el índice de complejidad ciclomática, la cobertura de pruebas y los bloques de código espagueti repetidos. Dan una imagen muy clara de la legibilidad y del coste de mantenimiento.

El tercer paso, y el más crítico es la revisión humana. Ninguna herramienta automática puede auditar completamente la lógica de autorización en una plataforma de salud (por ejemplo, los controles que impiden que un paciente acceda a los detalles de la cita de otro) o los errores de indexación en la base de datos.

Dale una semana a tu nuevo desarrollador senior para que revise manualmente los flujos principales apoyándose en los resultados de las herramientas automáticas. Si es necesario, contrata una sesión de auditoría de arquitectura con un consultor independiente.

HHilal B***Veterano
Cargo
Diseñador gráfico
Sector
Electricidad-electrónica
Tipo de organización
distribuidor regional
Miembro desde
dic 2023
Mensaje
17
#3

Al pasar herramientas estáticas no te fijes solo en los estándares de código, revisa también las reglas SAST centradas en seguridad. La inyección SQL, las referencias directas a objetos no seguras (IDOR) y los puntos de validación de entrada deficientes caen fácilmente con reglas automáticas. Revisa también la cobertura de tests; si la agencia no hizo pruebas unitarias, refactorizar ese código será un infierno.

MMustafa G***Participante
Cargo
Responsable de compras
Sector
Fabricación de muebles
Tipo de organización
mediana empresa
Miembro desde
dic 2022
Mensaje
72
#4

El año pasado recibimos el backend móvil de un proyecto de 40.000 dólares en una situación parecida. Los escaneres automáticos daban luz verde porque la sintaxis estaba impoluta. Pero dos semanas después de salir a producción, la base de datos se bloqueó; resulta que la agencia no había puesto claves foráneas ni índices en ninguna tabla. Eso una herramienta no lo ve jamás.

HHasan E***Participante
Cargo
Secretaria
Sector
Retail
Tipo de organización
Empresa de 20 empleados
Miembro desde
sept 2023
Mensaje
59
#5

Nosotros pagamos 2.500 dólares a un arquitecto senior independiente en la fase de entrega para que hiciera una revisión profunda de 15 horas. Nos sacó 4 errores principales de arquitectura que impedían el escalado y 8 fallos de autorización expuestos. Valio muchísimo la pena.

YYiğit Ç***ParticipanteMiembro de la comunidad
Miembro desde
mar 2025
Mensaje
107
#6

En los trabajos de agencia no os fiéis a ciegas de los informes de herramientas automáticas. A veces las agencias, con tal de que las herramientas de análisis no den avisos, dividen las funciones en mil partes y escriben un código "limpio" de cara a la galería, pero la lógica de negocio es un verdadero desastre. Las herramientas no confirman que el código funcione bien, solo te dicen si cumple las reglas de sintaxis.

HHavva E***Participante
Cargo
Director financiero
Sector
Electricidad-electrónica
Tipo de organización
mediana empresa
Miembro desde
ago 2024
Mensaje
150
#7

Lo primero que podéis hacer mañana mismo: revisad el historial de versiones del repositorio (git log). ¿La agencia ha subido todo el trabajo con prisas y pánico en los últimos 3 días, o ha ido avanzando durante 4 meses con commits regulares y mensajes explicativos? La disciplina con las versiones es el mayor indicador de la calidad interna del código.

KKadir T***ParticipanteMiembro de la comunidad
Miembro desde
abr 2026
Mensaje
25
#8

Checklist para entregas de agencias: 1) ¿Se han olvidado claves de API de servicios externos dentro del código? 2) ¿Las licencias de las librerías de código abierto son aptas para uso comercial? 3) ¿Los pasos de despliegue (deployment) y configuración local funcionan al 100% siguiendo un único documento?

EElif V***Participante
Cargo
Técnico de control de calidad
Sector
Fabricación de maquinaria
Tipo de organización
Empresa de 20 empleados
Miembro desde
nov 2025
Mensaje
40
#9

mirad sí o sí si han escrito tests. las agencias casi siempre dicen q no les dio tiempo y no hacen tests unitarios luego cambias una sola línea de código y se cae toda la arquitectura.

İİlker Ö***Experto
Cargo
Empleado de tienda
Sector
Fabricación de muebles
Tipo de organización
empresa familiar
Miembro desde
jul 2022
Mensaje
9
#10

tened un poco de paciencia con el senior que acabáis de contratar. heredar el código de otra persona es la tarea más frustrante del mundo para un desarrollador. las herramientas automáticas al menos evitan que las discusiones se vuelvan personales y las centran en métricas objetivas.

İİlker K***Participante
Cargo
Especialista en seguridad de la información
Sector
vidrio
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2025
Mensaje
185
#11

Tomo nota, gracias.

YYavuz B***ParticipanteMiembro de la comunidad
Miembro desde
may 2025
Mensaje
59
#12

Yo también tengo curiosidad.

EEmre D***Participante
Cargo
Director de marketing
Sector
Inmobiliaria
Tipo de organización
taller
Miembro desde
ene 2025
Mensaje
340
#13

Estoy siguiendo esto.

KKemal T***Participante
Cargo
Contable
Sector
Contabilidad y asesoría fiscal
Tipo de organización
Equipo de 8 personas
Miembro desde
ene 2025
Mensaje
347
#14

Buen trabajo. La respuesta varía mucho según el sector no hay una regla general.

Lo dejo como nota por si sirve.

MMelis K***Participante
Cargo
Diseñador de joyas
Tipo de organización
negocio de dos sucursales
Miembro desde
may 2024
Mensaje
88
#15

el camino que parece baraot suele salir caro a la larga pero al tomar decisiones escribe también el peor escenario no solo el mejor.

si intentas cambiarlo todo a la vez, nada termina de asentarse. si escribís el resultado aquí, también servirá de ayuda a otros.

GGamze U***Participante
Cargo
Director de tecnología
Sector
Imprenta
Tipo de organización
Equipo de 8 personas
Miembro desde
feb 2024
Mensaje
270
#16

Después de vivir eso, mi perspectiva cambió. El código sin documentación de instalación, aunque lo tengas, no es tuyo.

Si escribís el resultado aquí, también servirá de ayuda a otros.

LLale Y***ParticipanteMiembro de la comunidad
Miembro desde
jul 2025
Mensaje
378
#17

Estoy de acuerdo.

TTaner A***Veterano
Cargo
Becario
Sector
Publicidad y promoción
Tipo de organización
negocio de dos sucursales
Miembro desde
mar 2025
Mensaje
406
#18

Hace mucho que oímos eso, pero a nosotros nunca nos pasó así. El calendario de pagos debe vincularse a las fases del proyecto, no a fechas fijas.

Yo seguiría por ese camino.

TTaner Ç***ParticipanteMiembro de la comunidad
Miembro desde
abr 2022
Mensaje
352
#19

Yo pasé por esto, déjenme contarlo. Un informe semanal por escrito funciona mucho mejor que preguntar por fechas.

UUğur E***Experto
Cargo
Operador de entrada de datos
Sector
Turismo
Tipo de organización
negocio unipersonal
Miembro desde
jun 2023
Mensaje
214
#20

A nosotros también nos pasa. Todos los que se apresuran con herramientas de revisión de código se atascan en el mismo punto.

Empezad con una pequeña prueba, no lo integréis todo de golpe. Yo seguiría por ese camino.

Este tema ha sido cerrado.El moderador de guardia ha marcado el tema como resuelto. Si tienes una situación similar, puedes abrir un nuevo hilo.
Abrir tema