En este artículo
¿Cuánto cuesta dejar lista para producción una app vibe-coded?
Si un prototipo asistido por IA avanza hacia usuarios reales, la siguiente pregunta es qué evidencia e ingeniería necesita para la exposición prevista. Este artículo planifica dinero y tiempo sin declarar bueno o malo el vibe-coding. El código asistido por IA puede ser sólido o inseguro, igual que el escrito por humanos. La arquitectura y la verificación deciden.
Los números son rangos de planificación de Wavect basados en proyectos anteriores con código generado por IA, revisados el 2 de septiembre de 2026. No son benchmarks de mercado ni presupuestos. El alcance depende del acceso al repositorio, arquitectura, datos, usuarios, integraciones, despliegue, modelo de amenazas, regulación, calidad de evidencia y nivel de servicio objetivo.
¿Lanzaste sin leer el código?
Reserva una consulta gratuita¿Por qué pagas en realidad?
Pagas por establecer evidencia y tratar las brechas encontradas: autorización, aislamiento, credenciales, validación, fallos, rendimiento, recuperación, componentes, pruebas, despliegue, monitorización y responsabilidad operativa. No asumas que el modelo omitió cada control ni que una demo no puede ejercerlo. Inspecciona el sistema real frente a un objetivo de producción definido.
El trabajo se divide en dos fases con precios distintos. La primera es la auditoría: una revisión estructurada para descubrir riesgos ocultos. La segunda es el refuerzo: corregir lo que revela la auditoría. La mayor parte del tiempo y el coste está en esa segunda fase, pero la primera permite dimensionarla.
¿Cuánto cuesta la auditoría en sí?
Para Wavect, una auditoría inicial suele ocupar unos días enfocados hasta cerca de una semana, si la fuente es accesible, la arquitectura está acotada y las partes responden a tiempo. No compra certeza ni demuestra que no haya defectos. Un entregable útil registra alcance y límites, evidencia, hallazgos reproducibles, justificación de gravedad, opciones de remediación y una estimación actualizada. Productos con pagos, datos sensibles, acciones privilegiadas, tenants complejos, hardware o resultados regulados pueden requerir pruebas especializadas fuera de ese rango. La estructura se describe en nuestra auditoría de software vibe-coded.
¿Cuánto cuesta reforzar el producto?
Aquí cae el gasto real, y escala con lo que la auditoría encontró. La forma honesta de hablar de ello son rangos, porque dos productos con la misma lista de funciones pueden necesitar trabajo muy distinto según lo que el modelo dejó atrás.
| Tipo de producto | Rango de planificación de Wavect | Qué lo determina |
|---|---|---|
| Herramienta interna acotada y de bajo impacto | Unos días | Superficie pequeña, pocas integraciones, acceso probado, baja carga de recuperación |
| App single-tenant con exposición moderada | Cerca de una a dos semanas | Autorización, validación, errores, credenciales, despliegue, pruebas |
| SaaS multi-tenant con pagos | Dos a cuatro semanas o más | Aislamiento efectivo, repetición de pagos, conciliación, carga, observabilidad, recuperación |
| Hace falta reconstruir el núcleo | Nuevo presupuesto de desarrollo | Modelo de datos roto o un patrón incorrecto repetido por todo el sistema |
Trátalos como supuestos direccionales de Wavect. La variación también procede de calidad de código y pruebas, arquitectura, dependencias, despliegue, integraciones, migración de datos, compliance, documentación, acceso del revisor y objetivo acordado. Obtén un presupuesto acotado tras recopilar evidencia.
¿A dónde va el tiempo en realidad?
No existe un reparto porcentual estable entre proyectos. Registra el esfuerzo por línea de trabajo después de la auditoría, en lugar de convertir estas áreas en una fórmula presupuestaria universal.
- Comprensión y reproducción. Mapea arquitectura, flujos de datos, despliegue, límites de confianza y comportamiento esperado; reproduce hallazgos materiales antes de cambiar código.
- Autorización y acceso a datos. Aplica reglas de objeto, función, propiedad y tenant en límites fiables y prueba rutas directas, heredadas, públicas, administrativas y de revocación.
- Fallos, validación y credenciales. Cubre fallos externos, límites de recursos, entrada y salida no confiables, secretos privilegiados, rotación y recuperación.
- Verificación y operación. Añade pruebas proporcionales, observabilidad, controles de despliegue, copias, ejercicios de restauración, runbooks y responsables.
El trabajo de nuevas funciones puede ser menor o dominante. Sepáralo de la remediación para mostrar qué gasto exige el nivel de riesgo objetivo y qué cambia el alcance del producto.

"El coste de hacer seguro el software vibe-coded no es el coste de reescribirlo. Es el coste del trabajo que el prompt nunca pidió, y ese trabajo no desapareció porque un modelo escribiera el primer borrador."
¿Qué puede encontrar la auditoría?
Los proyectos de Wavect han encontrado problemas recurrentes de autorización, aislamiento entre tenants, credenciales, rutas de fallo, rendimiento, recuperación y evidencia de regresión. Es experiencia profesional, no un estudio representativo de todas las apps vibe-coded. Las áreas de revisión están en QA para código generado por IA y la migración en del prototipo en Lovable y Cursor a producción.
¿Cuánto cuesta no hacerlo?
Compara el coste de remediación con la probabilidad e impacto esperados del fallo, además de costes contractuales, regulatorios, operativos y de oportunidad. Una credencial expuesta o un fallo de autorización crea riesgo, pero que haya ocurrido un incidente o una brecha de datos personales depende de los hechos. Una auditoría reduce incertidumbre dentro de su alcance; no es un seguro ni garantiza encontrar todos los defectos.
¿Cuándo sale más barato reconstruir que reforzar?
Compara remediación y reemplazo cuando los defectos son sistémicos, la arquitectura no puede cumplir requisitos, las dependencias no tienen soporte o domina el riesgo de migración. Reconstruir no es automáticamente más barato: añade riesgos de paridad funcional, migración, corte, formación y nuevos defectos. Usa opciones escritas con supuestos, rangos de coste, rollback y criterios de aceptación.
¿Cómo cotiza Wavect este trabajo?
Usamos precio fijo ágil una vez que la auditoría despeja las principales incógnitas. La auditoría tiene un alcance pequeño y preciso. El refuerzo se presupuesta según sus hallazgos, separando bloqueantes, riesgos altos y mejoras, para que decidas qué financiar y cuándo. Nunca pedimos una cifra cerrada por trabajo que nadie ha revisado. Esta es la puerta de entrada a nuestro servicio de aseguramiento de calidad de software.
Reflexiones finales
El coste de preparación para producción depende de arquitectura objetivo, exposición, datos, integraciones, regulación, nivel de servicio y brecha de evidencia, no de si el primer borrador lo escribió una persona o un modelo. Los rangos de Wavect son historial de planificación, no benchmarks de mercado ni presupuestos.
Empieza con una auditoría acotada que declare alcance y límites, reproduzca hallazgos materiales, priorice por riesgo creíble y separe remediación de nuevas funciones. Después compara refuerzo y reemplazo mediante supuestos explícitos, riesgo de migración, criterios de aceptación y un presupuesto acotado. La auditoría reduce incertidumbre, pero no aporta certeza ni asegura contra todo incidente.
¿Lanzaste sin leer el código?
Reserva una consulta gratuitaFuentes primarias de esta guía de auditoría
Los rangos de esfuerzo son estimaciones de Wavect revisadas el 2 de septiembre de 2026. Estos estándares ofrecen requisitos más amplios de seguridad y cadena de suministro, de los que una auditoría basada en riesgos puede seleccionar controles.