Mike (@mikerb95)CodeByMike
Volver
/labIngeniería verificable

Laboratorio de
ingeniería.

Este sitio es también mi banco de pruebas: pipeline con rollback automático, chaos engineering, ataques controlados contra mi propia pasarela de pagos. Lo que ves abajo son los resultados reales, leídos de la misma base de datos que usa el sistema.

100%
Pipelines exitosos · 30d
73.9%
Cobertura de tests
21/21
Experimentos superados
6
Ataques absorbidos (pagos)
48.4%
Mutation score
Pipeline CI/CD · con health check y rollback automático

Cada push corre los tests y reporta el resultado aquí. Si el deploy pasa pero el health check post-deploy falla, el pipeline revierte solo. El repositorio y sus Actions son públicos: cada fila enlaza a los logs reales.

OK2ed513b ↗1m 52s · 3 de sept, 01:57 p. m.
OKdd6a01c ↗1m 37s · 3 de sept, 11:15 a. m.
OK1d064d6 ↗1m 33s · 3 de sept, 01:56 a. m.
OK43120dc33m 8s · 30 de ago, 08:58 a. m.
OKc94517c26m 13s · 23 de ago, 03:45 a. m.
OKfca4420 ↗20m 19s · 18 de ago, 12:54 a. m.
OKfc7a23b ↗9m 27s · 18 de ago, 12:35 a. m.
OKb0e603a ↗40m 58s · 16 de ago, 01:25 p. m.
OKe046fa7 ↗9m 27s · 16 de ago, 12:01 p. m.
OKcadccb225m 13s · 16 de ago, 03:43 a. m.
OKcadccb2 ↗111m 43s · 15 de ago, 09:21 p. m.
OK192bffd ↗16m 58s · 15 de ago, 07:46 p. m.
OK0d9b68f ↗14m 36s · 15 de ago, 07:36 p. m.
OKe4331ff ↗9m 12s · 15 de ago, 07:27 p. m.
OK07e55a7 ↗9m 23s · 15 de ago, 03:09 p. m.
Experimentos · chaos engineering y ataques controlados

Cada experimento define qué debería pasar (la defensa) y verifica qué pasó de verdad. «Superado» significa que el sistema se defendió solo: sin pagos duplicados, sin estados a medias, sin eventos huérfanos.

Aprobado y rechazado en carrera por el mismo pago2 corridas · superadoúltima: 19 de jul, 07:14 p. m.
Webhook tardío que intenta retroceder el estado2 corridas · superadoúltima: 19 de jul, 07:14 p. m.
Webhook duplicado (mismo evento dos veces)2 corridas · superadoúltima: 19 de jul, 07:14 p. m.
Doble clic en «pagar» (idempotencia concurrente)2 corridas · superadoúltima: 19 de jul, 07:14 p. m.
Caída de BD a mitad de una transacción de pago13 corridas · superadoúltima: 11 de jul, 07:33 p. m.
Seguridad & accesibilidad · análisis automático

Análisis estático de dependencias y código, más accesibilidad sobre las páginas públicas, en cada push. Lo que cuenta no es un scan verde sino el ciclo: cada hallazgo se sigue hasta que queda resuelto o aceptado a conciencia.

45
Abiertos
9
Resueltos
0
Aceptados
Pasarela de pagos · sandbox

Pasarela propia con llaves de idempotencia, máquina de estados sin retrocesos y verificación de firma en webhooks. Los contadores de abajo son eventos hostiles que llegaron y fueron detectados y neutralizados, no aplicados.

21
Pagos sandbox
2
Webhooks duplicados ignorados
4
Eventos fuera de orden contenidos
0
Montos adulterados rechazados
Analizador de sitios · abierto a cualquiera

Construido para mis compañeros de clase: pega cualquier dominio y obtén, en vivo, 12 pruebas - cabeceras de seguridad, certificado TLS, DNS, vencimiento del dominio, robots.txt, sitemap.xml, metadatos SEO, rendimiento básico, accesibilidad heurística y un reporte Lighthouse real vía la API de Google PageSpeed Insights. Todo se lee de respuestas HTTP públicas - nada intrusivo - con límite de 5 análisis por minuto por IP y protección anti-SSRF (rechaza IPs privadas o de red interna) para que no se pueda usar como proxy hacia infraestructura ajena.

Analizador de sitios

Pega un dominio y mira las 12 pruebas correr en vivo, con streaming de resultados.

Analizar un dominio →

Fingerprint de dispositivos

Demo interactiva: abre una sala desde dos dispositivos y mira cómo se identifican sin cookies ni login.

Probar en vivo →

Monitoreo y SLOs

Uptime, latencia p95 y presupuesto de error medidos por el motor de checks propio.

Ver /status →

Security Operations

Micro-SIEM propio: intentos de intrusión detectados y bloqueados, en agregado y en vivo.

Ver /security →
En construcción

Load testing (k6)

Latencia p50/p95/p99 bajo 100–1000 usuarios concurrentes contra un entorno de staging.

Cómo funciona esta página

Los datos no son capturas ni ejemplos: se leen en el servidor de la misma base (Turso/libSQL) donde el pipeline, los experimentos y la pasarela escriben sus resultados. Lo que falla también se muestra.

Los experimentos de chaos corren con cinturones de seguridad: TTL máximo de 15 minutos, rutas críticas excluidas por código y kill-switch. Todo el sistema es fail-open: un fallo del laboratorio nunca tumba el sitio.

El detalle crudo (parámetros, payloads, flags activos) vive en el panel privado. Aquí se publica el veredicto agregado - suficiente para verificar, sin regalar el mapa interno.