NAN.DEV
2026·Full-Stack developer·In Progress

Web Audit AI SaaS — Auditorías Web Automatizadas y Análisis con IA

SaaS de auditorías web técnicas automatizadas que combina escaneos profundos en segundo plano con un asistente de IA conversacional para analizar vulnerabilidades y rendimiento. (Actualmente en versión Alpha pública: no cuenta con créditos gratuitos automáticos; el acceso debe asignarse manualmente).

Next.jsBunPostgreSQLRedisBullMQBetter-AuthCloudflare R2OpenRouter SDKCloudflare Turnstile
SaaS Webscann - langing page preview

El desafío

Analizar y diagnosticar la arquitectura técnica, seguridad y rendimiento de un sitio web suele requerir herramientas complejas y reportes densos que son difíciles de interpretar rápidamente. El desafío técnico principal fue diseñar una plataforma SaaS distribuida, altamente escalable e inmune a vulnerabilidades de red (como SSRF), capaz de ejecutar auditorías técnicas profundas en procesos asíncronos y conectar los resultados con un modelo de lenguaje que traduzca hallazgos técnicos en recomendaciones claras e interactivas.

La solución

Diseñé e implementé la arquitectura de un SaaS de auditorías web desacoplado. La API procesa las solicitudes de escaneo, valida la seguridad de la URL para prevenir accesos no autorizados a redes privadas y encola la tarea en una arquitectura distribuida (BullMQ + Redis). Un grupo de workers aislados ejecuta el motor de auditoría en segundo plano y persiste los reportes en Cloudflare R2 y PostgreSQL. Finalmente, la plataforma integra un agente conversacional basado en la API de OpenRouter que interpreta los resultados en tiempo real y responde a las dudas técnicas del usuario sobre los hallazgos del sitio.

Resultados

  • Procesamiento asíncrono y resiliente: Arquitectura basada en colas distribuida capaz de ejecutar auditorías complejas sin bloquear la interfaz ni degradar el rendimiento del servidor.
  • Interacción basada en IA: Integración de modelos LLM (Haiku/Sonnet) con prompt caching para ofrecer análisis explicativos en tiempo real con un consumo eficiente de tokens.
  • Seguridad robusta: Implementación de defense-in-depth contra SSRF y abusos de API mediante resolución DNS manual previa, verificación CAPTCHA y rate limiting por IP/fingerprint.

Construyendo una Plataforma SaaS de Auditorías Web e Interpretación con IA

Las auditorías web tradicionales suelen generar extensos archivos JSON o PDFs con cientos de métricas difíciles de priorizar. Para resolver esto, diseñé la arquitectura de un SaaS de Auditorías Web e IA, una plataforma integral que no solo analiza sitios web en tiempo real, sino que permite a los usuarios interactuar con los resultados mediante un asistente inteligente.

1. Arquitectura del Sistema y Procesamiento Asíncrono

Dado que un escaneo técnico completo puede tomar varios minutos, la aplicación utiliza una arquitectura desacoplada en la nube:

  1. Captura y Encolado: El usuario ingresa la URL objetivo en la interfaz Next.js. Tras superar los filtros de seguridad (Cloudflare Turnstile y validación SSRF), el trabajo se envía a una cola BullMQ administrada con Upstash Redis.
  2. Procesamiento Aislado: Un pool de workers desarrollados en Bun consume las tareas de la cola y ejecuta el motor de análisis dentro de contenedores efímeros y aislados.
  3. Persistencia de Datos: Los reportes detallados en JSON y Markdown se almacenan en Cloudflare R2, mientras que los indicadores clave (scores, severidad de errores y hallazgos) se estructuran en PostgreSQL.
2. Asistente Conversacional para Análisis de Resultados

En lugar de presentar una lista estática de problemas, el frontend habilita una interfaz de chat potenciada por la API de OpenRouter. Utilizando resúmenes ejecutivos e inyección contextual de los problemas detectados, el agente interpreta la gravedad de los errores, explica cómo solucionarlos y responde preguntas específicas del usuario sobre la infraestructura de su sitio web.

3. Seguridad de Infraestructura: Prevención de SSRF

Permitir que los usuarios escaneen cualquier URL introduce riesgos significativos de Server-Side Request Forgery (SSRF). Para proteger los servidores y redes internas, implementamos:

  • Validación DNS previa: Se resuelve la IP del dominio antes de ejecutar el escaneo para bloquear accesos a rangos de IP privadas o endpoints de metadatos en la nube (169.254.169.254, 127.0.0.1, etc.).
  • Aislamiento de Workers: Contenedores con permisos de red restringidos (NET_RAW desactivado) y almacenamiento de archivos de un solo uso.

(Nota de la versión Alpha: Actualmente, la versión Alpha pública del sistema requiere la asignación manual de créditos para ejecutar escaneos de prueba, permitiendo controlar la carga operativa inicial antes de habilitar la asignación automática).