Preguntas frecuentes

Respuestas cortas para quienes evalúan una auditoría, respuesta post-incidente, o un encargo de desarrollo. Si falta algo, escribime.

General y precios

Cuánto es el precio estimado?

Depende del alcance. Una auditoría de seguridad no se cotiza igual que un desarrollo. Se puede cobrar por hora trabajada o por proyecto cerrado; lo acordamos cuando el alcance está claro. La moneda es dólares estadounidenses (USD).

Cómo se pagan los encargos?

En USD. Por hora o por proyecto, según lo acordado. Anticipo e hitos de pago se definen al cerrar el alcance; no hay tarifa pública fija sin brief.

Cuál es el plazo de entrega?

Depende de la complejidad, del acceso que den al sistema, y del tipo de trabajo (auditoría, respuesta a incidente, o build). Un alcance chico cierra más rápido; uno grande se parte en hitos.

Qué pasa si el alcance cambia a mitad de camino?

Se re-cotiza. Horas extra o un addendum de proyecto; no se absorbe el cambio en silencio. Mejor decirlo temprano que estirar el mismo precio.

Cómo arrancamos?

Un mensaje serio con el problema, el stack, y el resultado que buscan. Acordamos alcance, modalidad (hora o proyecto), y ventana de trabajo. Respondo después de Shabat.

Cuándo respondés? Y el Shabat?

En observación de Shabat el oficio descansa. Los perfiles se pueden leer; el correo no se abre hasta Motzaei Shabat. Después de eso, respondo en serio.

En qué idiomas y zona horaria trabajás?

Español e inglés. Base en Santa Cruz de la Sierra, Bolivia; cuando doy horarios de Shabat u otros cortes, uso referencia Argentina (como en la nota del sitio).

Hay confidencialidad o NDA?

Sí. El trabajo se hace bajo acuerdo. El informe y los hallazgos van solo al cliente autorizado. No publico casos reales ni datos de clientes en el portfolio.

Trabajás remoto?

Sí. Santa Cruz de la Sierra; el oficio es remoto salvo que el trabajo exija presencia.

Cómo se relaciona esto con Mercav.lat?

Mercav.lat es el cargo y el producto. Los encargos de auditoría, respuesta a incidentes o desarrollo se acuerdan aparte: no son atención al cliente de Mercav ni un canal de soporte del marketplace.

Hay mantenimiento después de la entrega?

La entrega cierra el alcance acordado; no incluye soporte abierto indefinido. Si hace falta mantenimiento o iteraciones, se contrata por hora o por paquete aparte.

Para quién es este trabajo — y para quién no?

Para equipos y productos que quieren un servicio que cierre bien, una auditoría seria, o respuesta post-incidente con informe accionable. No para pedidos de catálogos ofensivos, cheats, ni “rompeme X” sin mandato defensivo y autorización clara.

Auditoría de seguridad

Qué incluye una auditoría?

Revisión de superficie (APIs, authn/authz, flujos), hallazgos priorizados por riesgo, e informe con remediación. Documento el fallo y el cierre — no un playbook de explotación.

Qué necesitás del cliente?

Acceso acordado (staging o prod acotado), mapa de endpoints o repos relevantes, y un contacto técnico. Sin eso el alcance se infla y el plazo también.

Qué no incluye?

No entrego catálogos ofensivos ni recetas para romper sistemas de terceros. Grey-hat aquí significa estudiar el ataque para diseñar la defensa.

Respuesta a incidentes

Qué entregás después de un incidente?

Timeline y vector de entrada, métodos observados (patrones, no payloads), endpoints implicados, datos en riesgo, rango de severidad, y plan de contención y cierre.

Con qué urgencia trabajás?

Primero contención y evidencia; después reconstrucción e informe. La ventana depende de la gravedad y de cuánto acceso den al equipo.

Sirve si el ataque ya pasó?

Sí. Post-incidente se reconstruye qué pasó, qué se expuso, y qué endurecer para que el mismo camino no vuelva a ser usable.

Desarrollo full stack

Qué cubre un encargo full stack?

Backend y lógica web (contratos HTTP, dominio, auth, datos) más la interfaz necesaria para que el producto cierre. Un solo perfil que diseña el servicio y entiende cómo se rompe.

Cómo se cotiza?

Por proyecto cuando el alcance está cerrado, o por hora cuando el alcance evoluciona. El plazo sigue la complejidad y las dependencias del cliente. La moneda es USD.

Solo frontend

Hacés solo frontend?

Sí, cuando el alcance es UI, accesibilidad, y consumo de APIs ya definidas. Si el backend está flojo, lo digo temprano: la UI no tapa authz rota.

Qué stack preferís?

TypeScript y React / Next cuando encaja. Me adapto al stack del producto si el contrato de APIs es claro.

Solo backend

Hacés solo backend?

Sí: APIs, authn/authz, dominio, persistencia, jobs y límites claros entre capas. También C++20 de bajo nivel cuando el problema lo pide.

Qué entregás?

Código y contratos que aguantan carga y abuso, con límites de auth y datos explícitos. Documentación de endpoints y decisiones de diseño cuando el proyecto lo requiere.

Conectar