Construir una demo funcional con Claude Code en una tarde es, a estas alturas, algo habitual. Convertir esa demo en algo que se pueda vender o mantener con datos reales de clientes es otra cosa — y es exactamente el hueco que dos piezas de contenido distintas, un checklist y un conjunto de skills, intentan cerrar desde ángulos complementarios.
Ocho puntos de un checklist de producción, con una advertencia real detrás de uno de ellos
Un vídeo educativo enumera ocho prácticas — de las diez que promete — que cualquier aplicación construida con IA debería tener antes de salir al mercado: frontend compilado sin exponer los archivos .map de source maps (que pueden filtrar código fuente y claves incrustadas — ocurrió de verdad en la brecha de GETTR en 2021), seguridad a nivel de fila en la base de datos (Row Level Security, típica de Supabase/PostgreSQL), control de versiones, APIs bien diseñadas, hosting real, autenticación y cifrado, límite de peticiones por usuario para evitar abuso, y caché. Los ocho son prácticas estándar reales, no inventadas. El matiz que el vídeo no menciona: la recomendación de activar RLS es correcta, pero mal configurado da una falsa sensación de seguridad — el 83% de las exposiciones de bases de datos en Supabase analizadas en 2025 se debieron precisamente a una configuración incorrecta de RLS, no a su ausencia. Activarlo no basta; hay que verificarlo. Un dato de contexto que refuerza por qué este checklist importa: un estudio de Cloud Security Alliance de 2025 encontró que el 62% del código generado por IA contiene fallos de diseño o vulnerabilidades conocidas.
Diseñar, auditar y desplegar con tres skills encadenadas: el concepto funciona, los comandos no son oficiales
Un conjunto de tres skills de comunidad para Claude Code — un meta-agente que entrevista al usuario y genera un plano de arquitectura de 16 secciones antes de construir nada, un auditor de seguridad que lanza cinco subagentes en paralelo para revisar secretos expuestos, dependencias y configuración CI/CD, y una skill de despliegue que detecta el framework del proyecto y elige plataforma automáticamente — cubre exactamente el ciclo que le falta a la mayoría de apps vibe-coded: diseñar antes de construir, auditar antes de publicar, desplegar con criterio. El concepto es sólido y los tres repositorios parecen proyectos de comunidad activos, no oficiales de Anthropic. El matiz técnico: los comandos de instalación que circulan (~/.claude/skills/ como ruta de instalación) no coinciden con la ruta que documenta oficialmente Anthropic para comandos personalizados; y las cifras exactas que cita el propio proyecto — 16 secciones, 11 dominios de seguridad, más de 60 patrones de detección — son claims del repositorio, no auditados por un tercero.
Cómo lo aplicamos nosotros
El checklist de ocho puntos y las tres skills encadenadas apuntan al mismo problema desde ángulos distintos: una demo generada con IA no es, por defecto, un producto listo para manejar datos reales. Antes de dar por cerrado un proyecto de cliente construido con asistencia de IA, verificamos cada punto de ese checklist a mano — no confiamos en que «quedó bien» a simple vista sea sinónimo de «está protegido».
Si tienes una aplicación construida con IA que necesitas llevar a producción con garantías reales, hablemos. Contacta con nosotros.