NeuralOS
RepoIntermedio

Sentinel: el guardián que revisa lo que tu IA escribió (y te trae el fix)

Cuando construyes con IA, la velocidad esconde un riesgo: la IA escribe en "modo constructor" — optimista, imaginando que todo sale bien — y es ciega a sus propios bugs. Un secreto que se va a git, una consulta que deja ver los datos de otro cliente, un botón que un usuario con teclado no puede pulsar. Sentinel es un guardián que instalas en tu agente y revisa el código en 18 frentes, y su diferencia con todo lo demás es brutal: no solo señala el problema, te entrega el arreglo mínimo Y el test que evita que vuelva. Es gratis, vive en GitHub, y aquí te enseño cuándo usarlo, por qué importa y cómo instalarlo en un comando.

Jun 25, 202612 min
¿Para quién es esto?
Para cualquiera que construya software con IA — aunque no sepas programar. Si le pides a una IA que te haga una app, un backend o una función, ella escribe el código por ti… pero nadie revisa que no haya dejado un agujero. Este recurso te da un guardián gratis que sí lo revisa, y te lo explica en cristiano. No necesitas entender de seguridad: el guardián la entiende por ti.

1. El momento: cuando la IA escribe más rápido de lo que tú puedes revisar

El momento llega siempre igual. Le pides a tu IA "hazme el login de mi app", y en treinta segundos tienes código funcionando. Lo pruebas, entra, funciona. Pasas al siguiente feature. Y al siguiente. La IA produce a una velocidad que tú, como humano, no puedes auditar línea por línea. Ese es el momento exacto en que aparece el riesgo silencioso.

Porque la IA no escribe como un auditor desconfiado. Escribe en lo que llamamos "modo constructor": optimista, imaginando un solo camino feliz, enfocada en "que funcione". Y en ese modo es físicamente incapaz de ver sus propios bugs — igual que tú no puedes hacerte cosquillas a ti mismo. El código corre, sí. Pero "corre" y "es seguro" son dos cosas distintas.

Imagínalo así
Construir es como cocinar con prisa para servir un banquete: estás concentrado en sacar los platos, no en si dejaste el gas abierto. Auditar es la mente opuesta: entrar a la cocina vacía, fría, buscando qué puede arder. Son dos cerebros incompatibles. Sentinel es el segundo cerebro — el que entra después con la linterna a buscar el gas abierto que tú, cocinando, no podías ver.

2. El dolor: los bugs que la IA no ve son los más caros

El dolor es real y honesto — no es un apocalipsis, es un accidente que se paga caro. Estos son los fallos clásicos que la IA deja sin querer, una y otra vez:

Lo que el "modo constructor" no ve
Un secreto (una clave de API, una contraseña) escrito directo en el código y subido a git — donde queda para siempre, aunque lo borres después.
Una consulta a la base de datos que olvida filtrar por usuario → un cliente puede ver los datos de otro. El fallo más caro en cualquier app con varios usuarios.
Un endpoint sin protección de acceso: cualquiera con la URL entra.
Un botón que funciona con el ratón pero es invisible para quien navega con teclado o lector de pantalla (falla de accesibilidad, y a veces de ley).
Datos personales (emails, teléfonos) escritos en los logs sin querer.

Lo que duele no es el bug en sí: es cuándo te enteras. Te enteras cuando un usuario se queja, cuando alguien filtra los datos, cuando llega una multa. Para entonces ya está en producción. El costo de un bug crece con el tiempo que tarda en descubrirse — y los que la IA no ve son justo los que más tardan en salir a la luz.

El dato que lo explica
Un agente que acierta el 85% de las veces en cada paso suena bien… hasta que encadenas 8 pasos: 0,85⁸ ≈ 27% de éxito de punta a punta. El error no es no usar IA — es no tener una segunda mente que revise lo que la primera dejó pasar. Eso es Sentinel.

3. El hábito: revisar NO es una vez, es cada vez que la IA toca código

Aquí está la clave que cambia el comportamiento, no solo el conocimiento: Sentinel no es algo que usas una vez y ya. Es un hábito. Cada vez que tu IA escribe o cambia código importante, le pides a Sentinel que lo revise antes de darlo por bueno. Como ponerte el cinturón: no lo haces "cuando te acuerdas", lo haces siempre, automático.

Los momentos en que SIEMPRE deberías pasarle Sentinel:

Los 4 momentos del hábito
Antes de subir tu app a producción (que la vea el mundo) → "¿es seguro esto?".
Cuando la IA tocó algo sensible: login, pagos, base de datos, datos de usuarios.
Al revisar un cambio antes de aceptarlo (un PR, una rama nueva).
Cada cierto tiempo, un repaso general — porque lo que era seguro ayer pudo romperse con un cambio de hoy.
La regla de oro de Sentinel
Sentinel no se queda en "aquí hay un problema, suerte". Sigue una regla que vale para toda la ingeniería seria: "sin test, el fix no está hecho". Por eso, por cada bug real que confirma, te trae dos cosas: el arreglo mínimo Y un test de regresión — una pequeña prueba que se asegura de que ese bug nunca vuelva. Cazar el bug es la mitad; blindarlo para siempre es la otra mitad.

4. Qué revisa exactamente: 18 frentes

Sentinel escanea en 18 dimensiones, divididas en dos grandes grupos. No tienes que entenderlas todas — pero verlas te da la dimensión de lo que hace por ti:

8 de seguridad clásica: secretos en el código, endpoints sin protección, consultas que se saltan el filtro por usuario, configuraciones de base de datos que se vuelven lentísimas a escala, cabeceras de seguridad mal puestas, datos personales en los logs, entradas sin validar, y dependencias con vulnerabilidades conocidas.

10 "puntos ciegos del modo constructor": los bugs recurrentes que la IA comete una y otra vez al construir interfaces y lógica — atajos de teclado que le roban el Enter al chat, botones invisibles para el teclado, fugas de memoria sutiles, identificadores duplicados, errores que se tragan en silencio. Este segundo grupo es el ingrediente secreto: nace de un protocolo de calidad pulido en muchas rondas de auditoría real, no de una lista genérica de internet.

Lo que lo hace fiable (y no ruidoso)
El miedo con cualquier escáner es que te llene de falsas alarmas. Sentinel hace algo distinto: por cada sospecha, intenta refutarla a sí mismo antes de reportarla (¿será un falso positivo? ¿ese "secreto" es solo un ejemplo? ¿esa consulta de verdad es multi-usuario?). Solo te reporta lo que sobrevive a esa duda. Mejor 5 hallazgos reales que 20 ruidosos.

5. Cómo se instala: un comando

Sentinel es una skill para Claude Code (el asistente de IA que trabaja en tu terminal o editor). Se instala en un comando, y queda disponible en todos tus proyectos. Si usas Claude Code, esto es lo único que escribes:

bash
/plugin marketplace add MentexDev/neuralos-sentinel
/plugin install neuralos-sentinel@neuralos-sentinel

¿Usas otro asistente (Cursor, Codex, Gemini CLI)? Sentinel sigue el estándar abierto de skills, así que también funciona ahí con npx skills add MentexDev/neuralos-sentinel. Una vez instalado, no lo invocas con un comando raro: le hablas normal a tu IA.

Lo más fácil: solo háblale
Tras instalarlo, no memorizas nada. Le dices a tu IA cosas como: "escanea este proyecto con Sentinel", "¿es seguro este código antes de subirlo?" o "revisa este cambio buscando bugs de seguridad". La IA reconoce la intención y activa el guardián sola. Así de simple.

6. El prompt listo para copiar

Para que no tengas que pensar qué decir, aquí tienes el prompt completo, de extremo a extremo. Pégalo en tu agente (con Sentinel ya instalado), rellena los [corchetes], y deja que el guardián haga su trabajo:

Auditar mi código con Sentineltext
Quiero que escanees mi código con la skill neuralos-sentinel, en modo read-only (no cambies nada sin mi OK).

Objetivo a revisar: [todo el proyecto / esta carpeta / este archivo / el último cambio que hiciste]
Stack / tecnología: [ej. Next.js + base de datos PostgreSQL, o "no estoy seguro, mira el código"]
Contexto: [ej. "es una app con varios usuarios/clientes, así que los datos NO se deben mezclar" · "tiene login y pagos" · lo que sepas]

Sigue el procedimiento de Sentinel: escanea las 18 dimensiones, VERIFICA cada hallazgo (descarta los falsos positivos), y entrégame un reporte ordenado por gravedad. Por cada problema real: dime en cristiano qué es, en qué archivo está, por qué importa, el arreglo propuesto y el test que lo blinda. Al final, una sección de "lo que revisé y descarté" para que confíe en que no inventaste alarmas.

NO apliques ningún cambio todavía: primero muéstrame el reporte y yo decido qué arreglar.

7. El camino fácil: quién hace qué

Como Sentinel vive dentro de tu agente de código, conviene tener claro qué pasa por el chat y qué haces . Es más simple de lo que parece:

Lo que el agente hace solo (por el chat)
Leer todo tu código y escanearlo en los 18 frentes.
Verificar cada hallazgo para no darte falsas alarmas.
Escribirte el reporte claro, con el fix y el test de cada problema real.
Lo que decides tú (un clic / un "sí")
Aprobar qué arreglos quieres que aplique (Sentinel es read-only: no toca nada sin tu permiso).
Rotar de verdad un secreto que estuvo expuesto (eso se hace en el panel del proveedor, por la web).
Decidir si un hallazgo aplica a tu caso o no (tú conoces tu negocio).
Honestidad: qué NO es Sentinel
No es magia ni un antivirus que lo atrapa todo. Es una red de alta confianza para los fallos más comunes y caros — no sustituye una auditoría de seguridad profesional para una banca. Y como el análisis lo hace tu agente de IA, el código se procesa donde corra ese agente (igual que cualquier petición que le haces). Sentinel no añade ningún canal de salida a terceros: lo que encuentra se queda en tu sesión.

8. El repositorio (gratis, MIT, dale una estrella)

Sentinel es de código abierto y gratis para siempre. Vive aquí — entra, míralo, instálalo, y si te caza un bug, déjale una estrella para que más gente lo encuentre:

MentexDev/neuralos-sentinel
REPO

El guardián de seguridad de tu código con IA. Caza el bug en 18 dimensiones (seguridad + builder-mode) y te trae el fix con su test de regresión. Read-only por defecto.

MarkdownMITVer en GitHub
En NeuralOS…
Sentinel nació de la misma disciplina con la que se construye NeuralOS: detectar el problema, traer el arreglo, blindarlo con un test. Es el primero de una familia de guardianes — pequeños aliados de IA que vigilan tu producto y te proponen el arreglo, sin tocar nada solos. La idea de fondo: que la IA no solo construya, sino que también cuide lo que construye.

Sigue la serie

El protocolo C-A-R · construir sin bugs
La disciplina de la que nació Sentinel: construir y auditar en mentes separadas. El "porqué" detrás del guardián.
Blindaje enterprise · 8 capas de seguridad
Las dimensiones de seguridad que Sentinel automatiza, explicadas una por una para que entiendas qué te está cuidando.
#Seguridad#Claude Code#Code Review#Gift model#Skills
¿Listo para construir?

Empieza a construir en
menos de 3 minutos

Únete a 4.200+ creadores. Sin tarjeta. Construye tu primera app con IA en minutos.