Casi nadie enseña esto. Es lo que separa a quien ha operado sistemas de quien los ha
leído — y es la parte de esta página que más cuesta publicar.
23 · ago · 2026
Ejecución remota sin autenticar en nuestro propio CRM
Una ruta abierta que acababa en una consola con todos los permisos y una clave de
API en el entorno. No se parcheó: se borró la capacidad entera.
→ Una capacidad peligrosa no se parchea, se quita.
27 · jul · 2026
Un agente borró parte de la base de conocimiento
Se recuperó de una copia de tres días antes. Al día siguiente estaba montado el
respaldo automático.
→ Copia antes de reorganizar. Siempre.
ago · 2026
Nos fiamos del parte del agente
Dijo 38 rutas cuando eran 26. Dijo 3 cambios sin subir cuando eran 19.
→ Se comprueba ejecutando, no leyendo el parte.
28 · jul · 2026
Confundimos preparación con progreso
Pulir herramientas se parece mucho a avanzar. Se pidió al propio sistema que
avisara cuando estuviéramos puliendo en vez de hablar con un cliente.
→ Instrumenta tu propia autocrítica.
28 · ago · 2026
El panel tenía contraseña, y la contraseña no guardaba nada
La pantalla la pedía. Detrás, el servidor ponía su propia clave en cada petición y
tiraba la sesión del usuario. Una petición sin credencial devolvía el historial
entero.
→ Un control que no controla es peor que ninguno: da confianza falsa.
28 · ago · 2026
Una ejecución falló y el panel la pintó en verde
La API devolvió un error por saldo. El motor lo anotó y siguió; nadie lo escuchó.
La ficha quedó como «completada» con coste cero.
→ Una ficha que miente es peor que una que no está.