AutoAudit95
AutoAudit95

Del inventario del servidor al informe auditable.

AutoAudit95 convierte la captura de cada máquina en un informe con evidencia, trazabilidad y verificación propia. Sin hojas de cálculo, sin reescribirlo a mano.

Cuatro minutos: de dónde salen los datos, qué hacen los scripts del collector, cómo se calculan las vulnerabilidades, quién verifica lo escrito y qué se entrega al final. Con la generación real grabada y acelerada.

Lo que cambia

11 min 15 s

un informe de Active Directory completo de un controlador de dominio, sin nadie delante — uno de los objetivos pesados; otros terminan antes

0 €

coste API por informe: LLM local propio, y los datos del cliente nunca salen de la red

13 min 21 s

el parque entero consolidado en una decisión: cuatro servidores, un solo documento

190 tablas

y 91.478 palabras en ese informe

es el tamaño de lo que se entrega, no un resumen de dos páginas —se puede leer entero aquí abajo

34 s

exportar los 5 formatos

el coste está en pensar, no en formatear — y el mismo contenido sale además en 6 presentaciones distintas

0 € de API por informe: no hay factura por token ni por servidor auditado, y los datos del cliente no salen de la red — ni el inventario, ni los usuarios, ni la topología. Para un cliente con datos sensibles, eso no es una ventaja de precio: es la condición para poder trabajar.

473 hallazgos registrados con evidencia, cerrados citando su commit

…y un doctor que refuta cada entregable antes de que salga.

Las tres cifras salen de corridas limpias del 7 de septiembre, con la máquina en reposo, y su criterio está publicado. El tiempo depende del objetivo de auditoría: el de Active Directory, que es el que se enseña aquí, es de los pesados —30 secciones, con las vías de compromiso del dominio y los servicios desgranados uno a uno—. Un objetivo con menos que desgranar termina bastante antes. Cuando esas corridas estén medidas con el mismo criterio, se publicarán al lado. La capacidad por consultor y mes —cuántos servidores audita una persona— tampoco está medida todavía. Ninguna cifra de esta página está estimada.

El problema

Auditar una flota a mano es perder la batalla tres veces

Se pierde recogiendo

Alguien entra servidor por servidor, ejecuta comandos, copia salidas a un Excel — y al terminar el primero ya ha cambiado algo en el último.

Se pierde redactando

El informe se escribe a mano: cada consultor entrega un documento distinto, con distinto criterio de gravedad y distinto nivel de detalle. Comparar dos auditorías de la misma casa es imposible.

Se pierde repitiendo

Seis meses después nada de aquel trabajo sirve: no hay datos en un formato reutilizable, solo un PDF. La segunda auditoría cuesta lo mismo que la primera.

El coste real no es el tiempo: es que el trabajo no se acumula.

Cómo funciona

Siete pasos, del .zip al informe verificado

/ 7 · Pulsa para comenzar
  1. 1. Recoger

    Se ejecuta el collector en cada máquina del dominio y se recogen los datos de configuración.

  2. 2. Ingerir

    Los .zip se normalizan, descomprimen y se indexan para el análisis.

  3. 3. Inventariar

    El LLM local estructura el inventario: dominios, servicios, dependencias, excepciones.

  4. 4. RAG

    Se consulta la base de conocimiento de la flota: lo aprendido en auditorías anteriores.

  5. 5. Redactar

    Se genera el informe a partir de plantillas, con la evidencia citada en cada afirmación.

  6. 6. Verificar

    El doctor refuta el propio entregable: cada número debe tener su fuente.

  7. 7. Publicar

    Salida en Word, PDF y Excel, listos para entregar al cliente.

¿Y si son cuarenta servidores?

La recogida se orquesta desde un servidor hacia toda la flota usando lo que ya está habilitado en el dominio —las comparticiones administrativas y el transporte de gestión existente—: copia el paquete, lo ejecuta y limpia al terminar. Sin habilitar nada nuevo y sin herramientas de terceros. Cuarenta servidores son un lanzamiento, no cuarenta sesiones de escritorio remoto.

44

categorías de recogida

del hardware al Active Directory: lo que el script de solo lectura captura en cada máquina

205

conjuntos de datos

por servidor, cada uno con su procedencia: qué fichero lo trajo, de qué ejecución, de qué máquina

444,7 k

filas de datos

Medido sobre el controlador de dominio del cliente de demostracion

El producto

El workbench, por dentro

El workbench de AutoAudit95: perfil, plantilla y cliente arriba; las instrucciones de análisis en el centro; abajo los cuatro servidores importados con sus entregables por formato.

Cuatro superficies, y todas operan sobre lo mismo:

PlantillasUn objetivo de auditoría —inventario, Active Directory, migración de dominio— más un cliente. Al activar una plantilla, el formulario se rellena solo y la lista de servidores se filtra a ese cliente. Y la estructura se ajusta por cliente encima del objetivo, heredando lo común: dos clientes con el mismo tipo de auditoría comparten motor y criterio, pero cada uno tiene su documento, con su orden, su tono y sus secciones.
El DiseñadorAquí se decide qué lleva el informe y en qué orden: secciones, tablas, visuales y tono de la narrativa, sin tocar código. Lo que el consultor cambia aquí es lo que sale en el documento del cliente.
El RAGLa base de conocimiento que consulta el motor. Cada parte del informe consulta lo suyo, con su alcance, en vez de lanzar una búsqueda genérica y esperar suerte. Y la fuente se puntúa por autoridad, no por marca: por eso la recomendación que firmas cita una guía oficial y no el hilo de un foro.
El doctorEl centro de verificación: qué afirmaciones se han comprobado, cuáles no se sostienen y qué queda por revisar.

Y esto no es un montaje: diez pantallas reales del producto, en el orden en que se usan —recoger, auditar, entregar—.

13 capturas reales, en el orden en que ocurren las cosas: se recoge, se audita y se entrega. Son pantallas del producto funcionando sobre el parque de demostración —no maquetas—; pulsa cualquiera para verla a tamaño completo.

1 · Recoger

El collector, en el propio servidor

Antes de recoger nada hace un preflight: detecta qué roles tiene la máquina y enseña qué va a ejecutar por cada uno. Las credenciales solo viven en memoria durante la ejecución.

La operativa

De importar el .zip a Word, PDF y Excel

La generación de un informe de Active Directory, de principio a fin: 11 min 15 s reales del objetivo de Active Directory, acelerados ×55. La barra de progreso y el registro son los de la corrida, sin tocar.

Se sube el paquete del collector y el motor hace el resto. Se eligen formatos —Word, PDF, HTML, HTML ligero, Excel, modelo de datos—, idioma y diseño, y se lanza. La barra de progreso va diciendo por dónde va: qué servidor, qué sección, qué está verificando.

Lo que sale no es un volcado: es un informe con su resumen ejecutivo, sus hallazgos ordenados por criticidad, sus tablas de evidencia y sus recomendaciones. El Word se entrega tal cual o se retoca; el Excel sirve para trabajar los datos; el HTML para navegarlo; el modelo de datos para que la siguiente auditoría pueda comparar con esta.

La generación real se graba entera y se comprime hasta la duración de la locución, con su rótulo: el espectador ve el proceso completo sin esperarlo, y la afirmación sigue siendo cierta.

El resultado

El entregable, tal y como sale

Un informe por servidor sirve al técnico. A quien decide le sirve el del parque entero. El resumen de flota no es la suma de los individuales: consolida. Dice cuántas máquinas comparten el mismo problema, cuáles son las críticas y qué patrones se repiten —la versión de agente que falta en nueve servidores, el mismo grupo con privilegios de más en todos los controladores— y por dónde empezar. Es lo que convierte veinte informes en una decisión. Debajo están los dos, reales y sin recortar: cámbialos con el conmutador o llévatelos a tu máquina.

Descargar en local
Resumen de flota — dominio Nordwindlos cuatro servidores consolidados en un solo documentoInforme individual — NWLDC0130 secciones · 190 tablas · controlador de dominio

HTML autocontenido: se abre en cualquier navegador, sin conexión y sin instalar nada. Datos ficticios del universo Nordwind.

El informe de cada servidor —el segundo botón del conmutador— se compone de 30 secciones que se activan solas según lo que tenga la máquina: un servidor sin Hyper-V no gasta una página en decir que no lo tiene.

Las 30 secciones, en ordendesplegar
  1. 01Resumen
  2. 02Hallazgos transversales
  3. 03Sistema y configuración
  4. 04Soporte y ciclo de vida
  5. 05Qué ejecuta la máquina
  6. 06Superficie de servicio: qué presta esta máquina
  7. 07Red y conectividad
  8. 08Flujos de datos y destinos
  9. 09Cuentas locales e identidad
  10. 10Compartición y almacenamiento
  11. 11Seguridad (antivirus / EDR)
  12. 12Agentes (backup, monitorización)
  13. 13Estado del sistema y respaldo
  14. 14Escritorio remoto (RDS)
  15. 15Roles y servicios de aplicación
  16. 16Virtualización (Hyper-V)
  17. 17Clúster de conmutación por error
  18. 18Active Directory · Vías de compromiso del dominio
  19. 19Active Directory · Dominio, bosque y estructura
  20. 20Active Directory · Replicación, SYSVOL y salud del controlador
  21. 21Active Directory · DNS del dominio
  22. 22Active Directory · Identidad y credenciales
  23. 23Active Directory · Privilegios y Kerberos
  24. 24Active Directory · Directivas de grupo
  25. 25Active Directory · Autenticación, permisos y certificados
  26. 26Hardening y protocolos
  27. 27Certificados
  28. 28Eventos recientes (errores y avisos)
  29. 29Puntos de atención
  30. 30Plan de acción priorizado

Tamaño del entregable

190 tablas y 91.478 palabras en el informe individual de un controlador de dominio; 34 s para exportar los 5 formatos. El coste está en pensar, no en formatear.

Y la segunda auditoría ya no cuesta lo que la primera

Cada auditoría deja los datos en un formato reutilizable, no un PDF. La siguiente se compara con la anterior: qué se corrigió, qué empeoró y qué ha aparecido, con su gravedad. No es un «diff» de ficheros: 31 conjuntos de datos tienen su propia regla —un servicio que cambia de cuenta no pesa lo mismo que un contador que sube—, y lo que es puro ruido se ignora. Sale por servidor y también para el parque entero.

Eso es lo que responde al coste que abría esta página: el trabajo se acumula, y esa diferencia es el margen.

Word · PDF · HTML · HTML ligero · Excel · modelo de datos — el mismo contenido, 6 formas de consumirlo.

La confianza

Por qué esto se puede firmar

Vulnerabilidades: se calculan, no se opinan

La pregunta que responde es «¿qué vulnerabilidades conocidas tiene esta máquina sin parchear?», y se responde con aritmética: la revisión de compilación instalada contra el índice oficial de Microsoft, cruzado con el catálogo de explotación real de CISA (KEV) y la probabilidad de explotación (EPSS).Del cálculo sale el veredicto; del modelo, solo cómo priorizarlo y cómo remediarlo.

La primera versión intentó deducirlo de «qué actualizaciones faltan» y la medición lo tumbó: esa lista no es lo que parece, y habría acusado de «le faltan cientos de parches» a máquinas al día — 810 en un solo servidor que sí los tenía corregidos. Corregirlo costó rehacer el enfoque entero. Es la clase de error que un producto comete una vez y una herramienta improvisada comete en cada cliente.

Lo que el motor tiene prohibido hacer

Un motor que redacta solo necesita límites escritos, no buena voluntad. Estos son los que lleva puestos, y ninguno depende de que alguien se acuerde:

  • No toca el servidor auditado. La recogida es de solo lectura por diseño: no instala, no habilita servicios, no cambia configuración. No es una promesa del manual, es lo único que el script sabe hacer.
  • Las vulnerabilidades no las escribe el modelo. Los CVE salen de aritmética contra fuentes oficiales. El modelo redacta prioridad y remediación sobre hechos que ya afirmó el motor.
  • Nada se afirma sin respaldo. El redactor y el verificador leen el mismo modelo de datos, así que una afirmación sin dato detrás es detectable de forma mecánica, no por criterio.
  • Lo que no se pudo medir se dice. Una recogida incompleta se declara en el propio informe: el silencio del dato nunca se presenta como un «no está configurado».
  • Una mejora no puede empeorar otro informe. Antes de dar por bueno un cambio se regeneran los entregables de todos los objetivos y se comparan con los anteriores: cero diferencias, o diferencias declaradas una a una.
  • El modelo propone, la persona firma. El modelo local hace el trabajo de barrido; cerrar, descartar o dar por bueno es siempre decisión humana.
  • El cliente lee lenguaje de consultoría. El vocabulario interno del motor tiene prohibido aparecer en un entregable, y hay una comprobación automática que lo impide.

La diferencia no es que el motor no se equivoque. Es que cada equivocación queda medida, fechada, corregida y anotada — los 473 defectos registrados de ahí arriba, cada uno con su evidencia, y una prueba automática que impide cerrar ninguno sin citar el cambio que lo arregla.

La tecnología

El sistema que hay debajo

Un informe que se sostiene no sale de un modelo con un buen prompt. Sale de cinco piezas que trabajan seguidas, y ninguna de ellas es un servicio de terceros.

  1. 01Modelo de lenguaje localRedacta y verifica en la máquina de la consultora. Sin coste por token y sin que un dato del cliente salga a un tercero. No es una opción de configuración: es la condición para poder trabajar con datos sensibles.
  2. 02Ingesta y curado del conocimientoSiembra e ingesta programadas que amplían y actualizan la base, con la fuente puntuada por autoridad y un semáforo que dice para qué tipos de hallazgo hay respaldo y para cuáles no. La limpieza es la mitad del trabajo, y se mide.
  3. 03Búsqueda dirigida, con reordenadorCada sección del informe consulta lo suyo, con su alcance, en vez de lanzar una búsqueda genérica. Encima, un reordenador que sube la precisión de los primeros resultados: sin él, la cita que respalda una recomendación es la que tuvo suerte.
  4. 04Descubrimiento fuera de la máquinaEl fin de soporte y la garantía por número de serie no están dentro del servidor: se buscan fuera. El fin de vida sale de una base pública estructurada; la garantía, de los portales del fabricante —Dell, HPE, Lenovo— con un navegador real e instrumentado cuando hace falta. Todo se guarda con su procedencia, y si el modelo no está publicado se estima y se dice que es una estimación. Es la diferencia entre «lleva Windows 2016» y «se queda sin soporte en enero, y su garantía venció hace ocho meses».
  5. 05Orquestación por grafo de nodosEstado compartido, salto condicional, reintento y trazas por nodo. Es un grafo propio, no una librería de moda; el punto de sustitución está aislado por si algún día compensa cambiarlo.

Y se mide antes de tocar: consultar la base de conocimiento costaba casi seis segundos. Al desglosarlo, el 96 % era levantar y destruir el proceso —la búsqueda en sí eran 0,26 s—. Se resolvió manteniéndolo vivo, no optimizando la búsqueda.

La ingeniería

De qué está hecho

353,4 k
líneas de código
backend Python + frontend JS + collectors PowerShell
139
endpoints HTTP
superficie de API expuesta
94
componentes de presentación
frontend modular
300
ficheros de test
superficie de prueba
39
herramientas CLI
operativa de línea de órdenes
473
hallazgos registrados
Cabeceras '## G<n>' en docs/GAPS_WATCH.md + GAPS_WATCH_CLOSED.md
1,4 k
commits
desde 2026-07-01
129,5 k
líneas de documentación técnica
docs versionadas
444,7 k
filas de datos por servidor
Medido sobre el controlador de dominio del cliente de demostracion
204
scripts PowerShell del collector
lo que corre dentro del parque del cliente, en un repositorio aparte del motor
308 k
líneas de código propio
Ficheros versionados, sin artefactos generados ni dependencias. El collector vendorizado lo mantiene otro repositorio: se declara aparte.

Qué recoge

44 categorías de recogida y hasta 205 conjuntos de datos por servidor: inventario y hardware, roles, servicios y tareas programadas, red y topología, recursos compartidos y permisos NTFS, cortafuegos y protocolos SMB, actualizaciones y activación, certificados, agentes de copia y monitorización, estado del sistema, y trece bloques específicos de Active Directory que llegan hasta las vías de compromiso del dominio.

Cómo está construido

Núcleo agnóstico más plantillas por objetivo: el motor no sabe de «inventario» ni de «migración», sabe de componentes que se declaran. Por eso un objetivo de auditoría nuevo es una plantilla, no un desarrollo: inventario general, auditoría de Active Directory y migración de dominio conviven hoy sobre el mismo motor y los mismos datos recogidos. Lo que cambia entre ellos es qué secciones, en qué orden, con qué criterio y con qué tono.

Trazabilidad

Cada dato del informe se puede seguir hasta el fichero del que salió. Y el propio proyecto se audita a sí mismo: cada defecto detectado se registra con su evidencia medida y se cierra citando el commit que lo arregla. Hay una prueba automática que rompe la compilación si alguien menciona un defecto sin registrarlo.

El modelo local

Redacción y verificación corren sobre un modelo servido en la propia máquina. Sin coste por uso y sin que un dato del cliente salga a un tercero.

Cada sección es una pieza

El informe está hecho de piezas, no de plantillas de Word: 94 componentes, cada uno responsable de un trozo —las copias de seguridad, la identidad, las vulnerabilidades—. Se activan, se desactivan, se reordenan y se renombran desde el Diseñador, sin tocar código y sin que las demás se enteren.

Independientes de verdad

Cada pieza sabe si tiene datos para hablar: un servidor sin virtualización no gasta una página en decir que no la tiene, y una recogida parcial no rompe el informe — deja fuera lo que no puede sostener y lo declara. Añadir una sección nueva no obliga a revisar las anteriores.

La misma pieza sirve para un servidor y para el parque

Cada componente se diseña con sus dos caras a la vez: la del informe individual y la del resumen de flota, que consolida en vez de repetir. Por eso el resumen global no se queda atrás cuando el individual mejora: es la misma pieza, no una copia mantenida aparte.

Y se cruzan entre sí

El valor de una auditoría no está dentro de cada sección, está en el cruce: un permiso excesivo del directorio, más una delegación mal puesta, más una contraseña sin rotar, no son tres apuntes menores — son una vía de compromiso del dominio. El motor cruza la información ya curada de secciones distintas y publica esos hallazgos transversales con su criticidad. Cuando se implantó ese cruce, un servidor real pasó de 1 a 20 hallazgos críticos: los mismos datos, leídos juntos.

Las 44 categorías de recogidadesplegar
  • ADAuthenticationSecurity
  • ADCertificateServicesDirectory
  • ADDcDirectorySettings
  • ADDirectoryAcl
  • ADDirectoryCore
  • ADDirectoryEvents
  • ADDnsComprehensive
  • ADGpoSysvol
  • ADIdentityHygiene
  • ADIdentityLifecycle
  • ADPrivilegeKerberos
  • ADPrivilegedAccess
  • ADReplication
  • ApplicationConfigurationReferences
  • BackupAgents
  • BackupHealth
  • Certificates
  • CollectionCoverage
  • DFS
  • DependencyGraph
  • DhcpDnsWins
  • DomainMembership
  • Events
  • ExtendedEvents
  • Firewall
  • GpoResult
  • HardwareHealth
  • LocalGroups
  • LocalSecurityRights
  • MonitoringAgents
  • Network
  • NetworkTopology
  • NtfsAcl
  • OsActivation
  • PlatformExtended
  • RoleDiscovery
  • RoutingRemoteAccess
  • ScheduledTasks
  • Services
  • Shares
  • SmbProtocol
  • SystemInventory
  • SystemState
  • WindowsUpdate

Cifras calculadas por tools/metrics.py sobre ficheros versionados — sin un solo número escrito a mano.

Evolución

1805 cambios en 16 semanas

1425 en el motor, 76 en el programa de recogida —que es un repositorio aparte— y 304 en el proyecto del que nació todo esto: una auditoría de migración de dominio para un caso específico, de la que salió el motor multipropósito, con componentes modulares, combinables y escalables. De ahí vienen 615 capacidades nuevas y 220 correcciones solo en el motor: enseñar las correcciones es lo que demuestra que esto se corrige solo, no que no falle nunca.

86 de 105 días
con al menos un cambio entregado
16 semanas
y ninguna de ellas se cerró en blanco
615 capacidades
nuevas: cosas que el producto antes no sabía hacer
1805 cambios
1425 en el motor, 76 en la recogida y 304 en el proyecto de origen
Ver el calendario de actividad105 días · 86 con cambios · día a día
mié 27 may → mar 8 sep

Un mes por página; cambia de mes con los botones de arriba. El color de cada día va por el número de cambios, con la misma escala en todos los meses —el día más intenso son 63, el mar 7 jul— así que un mes flojo se ve flojo. El punto de la esquina marca los días que además tocaron el programa de recogida. Pasa el ratón por un día para ver qué se hizo; púlsalo y la tabla salta a esa fila.

El proyecto no se para

Ninguna de las 16 semanas medidas se cerró sin cambios entregados. De media, 108 cambios por semana; la más tranquila tuvo 25 y la más intensa 230. La evolución es continua, no a golpes de entrega.

Y no es solo volumen: de ahí salen 615 capacidades nuevas y 220 correcciones. Lo que se añade y lo que se arregla avanzan a la vez.

Filtrar por ámbito:
Ámbitos
mié 27 may20Topología de red · Método, calidad y trazabilidad · Inventario y flota1721
jue 28 may24Topología de red · Verificación del entregable · Base de conocimiento7161
vie 29 may27Entregables y narrativa · Topología de red · Inventario y flota7191
sáb 30 may1Otros1
lun 1 jun14Entregables y narrativa · Topología de red · Otros842
mar 2 jun11Topología de red · Inventario y flota · Entregables y narrativa335
lun 8 jun5Topología de red · Otros14
mar 9 jun19Inventario y flota · Topología de red · Active Directory1216
mié 10 jun37Topología de red · Base de conocimiento · Active Directory3529
jue 11 jun31Active Directory · Base de conocimiento · Topología de red2524
vie 12 jun20Verificación del entregable · Topología de red · Base de conocimiento2216
sáb 13 jun14Verificación del entregable · Otros · Active Directory1310
lun 15 jun25Verificación del entregable · Base de conocimiento · Seguridad y vulnerabilidades322
mar 16 jun5Otros · Entregables y narrativa · Verificación del entregable5
mié 17 jun1Base de conocimiento1
lun 22 jun26Verificación del entregable · Base de conocimiento · Otros26
mar 23 jun24Otros · Verificación del entregable · Seguridad y vulnerabilidades24
mié 1 jul15Otros15
jue 2 jul18Otros18
vie 3 jul12Otros111
sáb 4 jul6Otros6
dom 5 jul1Otros1
lun 6 jul16Otros16
mar 7 jul63Inventario y flota · Descubrimiento de soporte341514
mié 8 jul6Inventario y flota6
jue 9 jul31Inventario y flota · Topología de red · Base de conocimiento2533
vie 10 jul19Entregables y narrativa · Inventario y flota892
sáb 11 jul28Diseñador y componentes · Inventario y flota235
dom 12 jul14Diseñador y componentes · Entregables y narrativa122
lun 13 jul20Diseñador y componentes · Método, calidad y trazabilidad938
mar 14 jul37Diseñador y componentes · Entregables y narrativa21412
mié 15 jul38Diseñador y componentes · Inventario y flota · Método, calidad y trazabilidad3035
jue 16 jul17Plataforma y herramientas · Diseñador y componentes143
vie 17 jul4Seguridad y vulnerabilidades31
sáb 18 jul12Seguridad y vulnerabilidades · Entregables y narrativa93
dom 19 jul15Entregables y narrativa · Método, calidad y trazabilidad141
lun 20 jul12Método, calidad y trazabilidad · Entregables y narrativa138
mar 21 jul31Monitorización · Método, calidad y trazabilidad2443
mié 22 jul26Active Directory · Inventario y flota · Diseñador y componentes1628
jue 23 jul19Verificación del entregable · Diseñador y componentes1423
vie 24 jul29Verificación del entregable2018
sáb 25 jul23Verificación del entregable1148
dom 26 jul39Verificación del entregable · Plataforma y herramientas25212
lun 27 jul25Base de conocimiento · Verificación del entregable1348
mar 28 jul36Monitorización · Entregables y narrativa7209
mié 29 jul33Diseñador y componentes · Monitorización17214
jue 30 jul19Verificación del entregable · Diseñador y componentes829
vie 31 jul15Verificación del entregable · Método, calidad y trazabilidad519
sáb 1 ago4Verificación del entregable4
dom 2 ago9Verificación del entregable522
lun 3 ago37Inventario y flota · Diseñador y componentes24211
mar 4 ago28Diseñador y componentes · Inventario y flota1846
mié 5 ago21Diseñador y componentes · Entregables y narrativa · Inventario y flota1623
jue 6 ago20Método, calidad y trazabilidad · Verificación del entregable4412
vie 7 ago29Método, calidad y trazabilidad · Recogida de datos6320
sáb 8 ago9Active Directory · Recogida de datos315
dom 9 ago23Método, calidad y trazabilidad · Recogida de datos · Active Directory7115
lun 10 ago23Entregables y narrativa · Active Directory968
mar 11 ago2Monitorización11
mié 12 ago21Método, calidad y trazabilidad · Entregables y narrativa1911
jue 13 ago23Método, calidad y trazabilidad · Active Directory · Recogida de datos2516
vie 14 ago36Recogida de datos · Método, calidad y trazabilidad61218
dom 16 ago4Active Directory112
lun 17 ago24Active Directory · Método, calidad y trazabilidad3714
mar 18 ago2Otros11
mié 19 ago17Entregables y narrativa · Método, calidad y trazabilidad638
jue 20 ago18Entregables y narrativa3510
vie 21 ago13Entregables y narrativa · Active Directory337
sáb 22 ago10Verificación del entregable · Active Directory343
dom 23 ago7Verificación del entregable412
lun 24 ago14Base de conocimiento158
mar 25 ago7Base de conocimiento421
mié 26 ago7Base de conocimiento43
jue 27 ago14Método, calidad y trazabilidad · Base de conocimiento329
vie 28 ago20Base de conocimiento · Método, calidad y trazabilidad1316
sáb 29 ago14Método, calidad y trazabilidad · Base de conocimiento617
dom 30 ago11Base de conocimiento · Método, calidad y trazabilidad65
lun 31 ago18Base de conocimiento · Método, calidad y trazabilidad747
mar 1 sep21Base de conocimiento · Método, calidad y trazabilidad · Plataforma y herramientas849
mié 2 sep13Método, calidad y trazabilidad · Entregables y narrativa238
jue 3 sep36Método, calidad y trazabilidad · Entregables y narrativa51219
vie 4 sep36Método, calidad y trazabilidad2115
sáb 5 sep57Método, calidad y trazabilidad18435
dom 6 sep49Método, calidad y trazabilidad15628
lun 7 sep40Método, calidad y trazabilidad · Plataforma y herramientas15718
mar 8 sep9Método, calidad y trazabilidad · Verificación del entregable153

86 días con cambios entregados. Ninguna fila es un mensaje de commit: el ámbito y el resumen se derivan de ellos.

Semana a semanadespliega para ver la dedicación y el progreso · 16 semanas
  1. 25–31 may72
    • Primer informe por servidor generado de punta a punta, con su navegación
    • Nace el resumen del parque entero, además del informe de cada máquina
    • Importación por lotes y aviso explícito cuando un dato no se pudo leer

    +38 correcciones · +3 mejoras internas

  2. 1–7 jun25
    • Acabado editorial del entregable: portada, fichas de riesgo y tablas con estilo propio
    • Selector de tema del informe, con una versión pensada para imprimir
    • Inventario de roles de Windows, y tablas de servicios y de red unificadas

    +7 correcciones · +7 mejoras internas

  3. 8–14 jun126
    • El resumen del parque se completa por áreas: plataforma, red, identidad y seguridad
    • Salida en HTML ligero y en Excel con las tablas ya formateadas
    • Consolidación por servidor para leer todo el parque de un vistazo

    +18 correcciones · +99 mejoras internas

  4. 15–21 jun31
    • Aparece el verificador del entregable: detecta narrativa ausente y falsos positivos
    • La base de conocimiento pasa a consultarse por defecto al redactar
    • Limpieza automática del lenguaje: cero vocabulario interno en el texto del cliente

    +3 correcciones · +28 mejoras internas

  5. 22–28 jun50
    • Una sola fuente de verdad para los puntos bloqueantes: todas las vistas dicen lo mismo
    • Plan de actuación por fases, con criterios de salida atados a los hallazgos reales
    • Resumen ejecutivo consolidado: cinco lecturas distintas pasan a ser una sola pieza

    +0 correcciones · +50 mejoras internas

  6. 1–7 jul52
    • Nace el motor multipropósito: núcleo común y plantillas por tipo de auditoría
    • Puerto y servicio propios, separados del proyecto de origen
    • Primer catálogo de componentes reutilizables entre informes

    +1 correcciones · +51 mejoras internas

  7. 6–12 jul177
    • Entregable Word con acabado corporativo: portada, paginación y tipografía
    • Descubrimiento automático de soporte y fin de vida por número de serie
    • La narrativa cita avisos de seguridad y vulnerabilidades aprendidos

    +27 correcciones · +42 mejoras internas · 1 en el collector

  8. 13–19 jul143
    • Comparación entre auditorías: qué cambió en la flota desde la última
    • Cuadro de mando de postura y cumplimiento: 21 controles con puntuación
    • Filtro de servidores por cliente y objetivo en toda la interfaz

    +11 correcciones · +32 mejoras internas · 3 en el collector

  9. 20–26 jul179
    • Guardarraíl anti-regresión: cada cambio se prueba contra todos los tipos de auditoría
    • Anexos de evidencia depurados con lista blanca de columnas
    • El informe de flota de migración pasa a definirse por plantilla, sin código

    +18 correcciones · +50 mejoras internas

  10. 27 jul – 2 ago141
    • Base de conocimiento del auditor: buenas prácticas, normativa y priorización con fuentes
    • Los trabajos largos sobreviven a recargar la página
    • Plan de sensores de monitorización por servidor y por flota

    +31 correcciones · +51 mejoras internas · 22 en el collector

  11. 3–9 ago167
    • Diseñador visual: el informe se compone sin tocar código, por servidor y por flota
    • Toda tabla del entregable tiene identidad y se puede mover, ocultar o renombrar
    • El catálogo de componentes habla castellano, no identificadores

    +17 correcciones · +72 mejoras internas · 23 en el collector

  12. 10–16 ago109
    • Auditoría de Active Directory: DNS del dominio y siete secciones especializadas
    • El índice del informe gana un segundo nivel: 77 subtítulos navegables
    • La verificación reparte su presupuesto de evidencia según lo que hay que comprobar

    +33 correcciones · +56 mejoras internas · 20 en el collector

  13. 17–23 ago91
    • Vías de compromiso del dominio: nueve rutas de escalada detectadas y diagramadas
    • Diagramas de Active Directory: confianzas, DNS, identidad híbrida y mapa de riesgo
    • El resumen de flota responde al encargo del cliente y dice con qué lo comprobó

    +24 correcciones · +45 mejoras internas · 7 en el collector

  14. 24–30 ago87
    • Base de conocimiento propia del producto, aislada y medida
    • Cobertura de recogida: el informe declara qué datos faltaron y por qué
    • Verificación adversarial de las fichas de hallazgos con el modelo local

    +13 correcciones · +49 mejoras internas

  15. 31 ago – 6 sep230
    • Recuperación multilingüe: documentación en inglés, preguntas y respuestas en castellano
    • El motor comprueba que el resumen de flota cita fuentes reales
    • Triaje con el modelo local validado en siete configuraciones comparadas

    +33 correcciones · +121 mejoras internas

  16. 7–13 sep49
    • Delegación al modelo local para el triaje: menos coste, misma verificación
    • Cliente y datos de demostración sintéticos, sin identificadores reales
    • Landing y vídeos de presentación del producto

    +12 correcciones · +21 mejoras internas

Medido con git log por semana ISO: commits, y su reparto por prefijo (feat = capacidad nueva, fix = corrección, resto = mejoras internas: documentación, refactor, pruebas). Las tres capacidades por semana son selección editorial redactada sin vocabulario interno.

Roadmap

Hoy · En curso · Visión

Lo de «Hoy» funciona y se puede ver en esta página. Lo de «En curso» está a medias. Lo de «Visión» está diseñado y escrito, pero no implementado: se cuenta porque enseña hacia dónde va el producto, no porque se pueda usar mañana.

Hoy

  • Pipeline completo: collector → inventario → RAG → redacción → verificación
  • Entregables Word / PDF / Excel por servidor y resumen de flota
  • LLM local propio: 0 € de API y datos que no salen de la red
  • Verificador con lista de mejoras priorizada y comparación A/B en la propia página

En curso

  • Objetivos de auditoría nuevos: escritorio remoto (RDS), Hyper-V y clúster de conmutación por error
  • Video y documentación de la operativa

Visión

  • Perfiles de consultor y de cliente
  • SaaS multi-tenant con créditos y planes
  • Auditorías de seguridad adicionales
  • VMware / RVTools y más dominios y formatos

Demo

La DEMO, sin pedir permiso a nadie

Tres maneras de comprobar que esto existe, por orden de lo que cuesta mirarlas: el vídeo narrado del principio de la página, el informe real que se puede navegar aquí mismo y las diez capturas del producto funcionando.

Ya respondido

Ninguna de estas preguntas es nueva

El proyecto tiene meses, no años. Pero estas dudas ya se plantearon, y cada una se respondió cambiando el producto, no el argumentario: lo que sigue no son promesas, es lo que hay implementado y se puede comprobar en esta misma página.

¿Y si la IA se inventa algo?

Es la pregunta correcta. Por eso hay un verificador que relee el entregable contra los datos y marca lo que no se sostiene, y por eso cada afirmación tiene su dato detrás. Un hallazgo del verificador es una hipótesis que se comprueba, no una sentencia.

Y no es teoría: en el informe individual de la corrida limpia el motor detectó 6 solapamientos entre secciones y recortó 5 por desarrollar material de otra. En el resumen de flota, 5 y 7. Se corrige a sí mismo antes de entregar.

¿Y si no se pudo leer algo del servidor?
El informe lo dice. En una recogida real sin privilegios de administrador, 75 de 256 conjuntos de datos volvieron vacíos: hasta que se corrigió, el lector concluía «no está configurado» donde lo cierto era «no pudimos leerlo». Hoy eso sale declarado en el propio documento. Un informe de auditoría que no distingue esas dos cosas no es un informe, es una suposición con formato.
¿Hay que instalar algo en los servidores?
No. El collector es un script que se ejecuta y se lleva: no instala, no habilita servicios y no modifica configuración. Solo lectura.
¿Qué hace falta para levantarlo en la consultora?
Una máquina, y no de centro de datos: donde corre hoy es una NVIDIA GeForce RTX 5090, 32 GB —una tarjeta de sobremesa— con 53 GB de memoria y 12 hilos de CPU. Encima, el modelo de redacción servido en esa misma máquina y los de la base de conocimiento. Ningún servicio de nube: no hay que contratar nada, ni abrir una cuenta, ni sacar un dato del cliente para que esto funcione.
¿Los datos salen de nuestra red?
No. El modelo corre en la máquina de la consultora. Ni el inventario, ni los usuarios, ni la topología cruzan una frontera de red.
¿Sirve para un parque en inglés?
Sí. La recogida no depende de textos traducidos: usa identificadores estables, no lo que diga la consola.
¿Y si quiero otro tipo de auditoría?
Se escribe una plantilla nueva. El motor ya soporta varios objetivos sobre los mismos datos recogidos: hoy conviven inventario general, auditoría de Active Directory y migración de dominio.
¿Puedo cambiar lo que sale en el informe?
Sí, desde el Diseñador: secciones, orden, tablas, visuales y tono, sin tocar código.