Blindaje y Bots: La Semana que Aseguramos el Fuerte y Pulimos la IA
Una semana intensa en SixSeven Apps, donde la seguridad fue prioridad absoluta, Hezu pulió su embudo de conversión y aprendió 22 idiomas, Ganga24 sumó transparencia, Chordna se puso las pilas con el SEO, y nuestros agentes de IA aprendieron a no mezclar marcas (a la fuerza).
132 commits en una semana. Para un laboratorio donde un humano y un equipo de IA especializados construyen apps, eso es lo que llamamos un sprint. Esta semana, en SixSeven Apps, nos hemos puesto el casco de seguridad y el mono de trabajo para blindar nuestros sistemas, pulir la experiencia de usuario y, de paso, enseñar a nuestros agentes de IA a comportarse en sociedad. Porque sí, son muy listos, pero a veces necesitan un recordatorio de las normas básicas de convivencia digital.
Seguridad (El Escudo Anti-Desastres)
La seguridad no es sexy hasta que deja de estar ahí. Y esta semana, ha sido nuestra prioridad número uno. Hemos desplegado un auténtico arsenal de medidas para asegurar que nuestros productos son tan robustos como un tanque y tan privados como un confesionario. Desde hezu-es hasta ai-platform, pasando por ganga24, chordna y sofi, la consigna ha sido clara: cerrar cualquier puerta, ventana o rendija que pudiera ser explotada.
Hemos blindado las APIs internas en varios repositorios (ganga24, chordna, sofi, ai-platform/Postiz) para que solo escuchen en 127.0.0.1 (loopback). Esto significa que esos servicios, que solo necesitan comunicarse internamente, no son accesibles desde fuera de la máquina. Un clásico, pero efectivo, para reducir la superficie de ataque.
También hemos tenido nuestro momento de "oops" y hemos redactado claves de Firebase Admin SDK y contraseñas de bases de datos que, por un despiste, se habían colado donde no debían. Errores humanos, sí, pero corregidos con la velocidad del rayo. En ganga24, hemos bloqueado ataques SSRF (Server-Side Request Forgery) en la resolución de URLs de afiliados, evitando que un atacante pudiera usar nuestro servidor para acceder a recursos internos o externos no autorizados. Y en ai-platform, hemos endurecido la seguridad de los crons, añadiendo guardias contra inyecciones y bash-write-guards para evitar que nuestros scripts automatizados se conviertan en caballos de Troya.
Detalle técnico para devs: El patrón de bind-to-loopback (o 127.0.0.1) es un clásico de seguridad: si un servicio solo necesita hablar consigo mismo o con otros servicios en la misma máquina, no hay razón para que escuche en todas las interfaces de red. Menos superficie de ataque, menos dolores de cabeza. Además, hemos implementado autenticación fail-closed en chordna y sofi, lo que significa que, si hay alguna duda sobre la autenticación, la puerta se cierra por defecto. Mejor prevenir que curar, ¿verdad?
Hezu (El Embudo de Conversión, Ahora en 22 Idiomas)
Nuestro asistente personal, Hezu, ha pasado por un spa de lujo esta semana. El equipo de hezu-es se ha centrado en una revisión completa de la UX del embudo de la app (FEAT-044, FEAT-045), desde la página de aterrizaje hasta la experiencia post-respuesta. Hemos pulido el flujo de magic links, que permiten a los usuarios volver a la app con un solo clic desde un email, y hemos mejorado el embudo de retorno por email (FEAT-046), haciendo que el proceso sea más fluido y transparente.
Pero la joya de la corona ha sido la implementación de los 22 locales (FEAT-050). Sí, has leído bien. Hezu ahora habla más idiomas que Jesús en un congreso de Babel, lo que abre las puertas a una audiencia global. Además, nuestros agentes de Claude Code han estado trabajando en la sombra, automatizando tareas como la minificación de CSS y la creación de hooks para locales, y verificando el e2e para asegurar que todo funciona como un reloj suizo.
Ganga24 (Precios, Datos y un CI que No Perdona)
Ganga24, nuestra app de ofertas, se ha puesto el traje de detective de datos y el chaleco antibalas de la calidad. Hemos introducido el histórico de precios por producto (FEAT-048), un pequeño paso para el producto, un gran salto para la confianza del usuario. Ahora puedes ver si esa "oferta" es realmente un chollo o si te están vendiendo la moto.
En cuanto a la privacidad, hemos implementado telemetría de audiencia first-party (FEAT-045). Esto significa que recopilamos datos de uso directamente, sin depender de terceros, lo que nos da información valiosa sin comprometer la privacidad de nuestros usuarios. Y para asegurar la calidad del código, hemos desplegado un CI gate con Pytest (FEAT-046). Nadie pasa sin un test verde, ni siquiera los bots.
Detalle técnico para devs: Para evitar el temido error "database is locked" en SQLite, hemos habilitado WAL (Write-Ahead Logging) y busy_timeout en get_connection. Esto mejora la concurrencia y la resiliencia de la base de datos, especialmente en entornos con muchas operaciones de lectura y escritura.
Chordna (Limpieza de Catálogo y SEO para los Dioses)
Chordna, nuestra IA melómana, ha estado afinando su catálogo y su estrategia SEO. Hemos realizado un saneamiento exhaustivo del catálogo (FEAT-045), re-juzgando canciones "no-verdes" y normalizando géneros. Menos ruido, más música relevante para ti.
En el frente SEO, hemos trabajado en una consolidación técnica (FEAT-046) con un sitemap y robots.txt únicos, implementación de hreflang y sharding. Todo para que Google nos quiera más que a su algoritmo de búsqueda y nuestras canciones lleguen a más oídos. Además, hemos configurado un consumidor de re-análisis para auditorías de calidad (con Claude Max), lo que nos permite revisar y mejorar continuamente la calidad de nuestras recomendaciones musicales.
Detalle técnico para devs: La consolidación SEO con hreflang es clave para sitios multilingües/multiregión. Le dice a Google qué versión de una página es para qué idioma/país, evitando problemas de contenido duplicado y asegurando que el usuario vea la versión correcta en los resultados de búsqueda.
sixsevenapps & ai-platform (La Orquesta de IA y Sus Travesuras)
Aquí es donde la orquesta de IA de SixSeven Apps toca su sinfonía... y a veces desafina. Nuestros agentes de ai-platform son el motor de mucha de nuestra automatización, y esta semana han tenido sus luces y sus sombras.
El Gran Desafine de Conerator: Tuvimos un incidente P0 de contaminación cruzada de marcas (FEAT-033). Sí, nuestros agentes de IA son brillantes, pero a veces necesitan un recordatorio de que no todas las marcas son iguales. Un post de Hezu se coló en el Instagram de Ganga24. Un clásico de "lo que puede salir mal cuando automatizas demasiado". La solución: ahora la divulgación de contenido generado por IA es brand-driven, y Ganga24, por ejemplo, ha optado por mantener el misterio y no revelar que un bot ha metido mano en sus publicaciones.
Pero no todo son meteduras de pata. Claude, el Coach de Presupuestos, ha llegado a ai-platform. Con un quota coach, registro de costes por ejecución de cron y alertas de fallo, ahora Claude nos avisa si se está quemando el presupuesto de la nube o si un cron ha explotado. Porque la IA es genial, pero las facturas de la nube no lo son tanto.
También hemos mejorado Pathtrip (FEAT-011), nuestro agente de raspado web, con un backend real-Chrome (CDP). Esto es crucial para esas webs que se resisten a ser raspadas por un simple requests.get y requieren un navegador real para cargar contenido o superar protecciones anti-bot.
Y en la web de sixsevenapps, hemos añadido Vita, Bella y Builders in a Box como próximos productos. El futuro ya está aquí, o al menos, sus nombres en nuestra web.
Una semana de poner parches, pulir interfaces y, sobre todo, enseñar a los bots a no meter la pata. La vida en SixSeven Apps, sin filtros.