Saltar al contenido
Todos los proyectos
Caso de estudio

AuditX

Auditoría y monitoreo de servidores por SSH, sin instalar agentes — Android nativo, dashboard web y API pública.

Rol

Desarrollador full-stack (web + backend + Android)

Año

2026

  • Kotlin
  • Android
  • Node.js
  • Express
  • SSH2
  • Next.js 15
  • Firebase
  • PostgreSQL
AuditX — Auditoría y monitoreo de servidores por SSH, sin instalar agentes — Android nativo, dashboard web y API pública.

AuditX responde una pregunta incómoda del monitoreo: ¿por qué hay que instalar software en un servidor para saber cómo está? Todo el diseño sale de contestar que no hace falta — y de asumir las consecuencias de que la herramienta custodie credenciales SSH ajenas.

// El problema

Un sysadmin de PyME administra máquinas Linux, macOS y Windows mezcladas, y revisar cómo están significa abrir una terminal en cada una. Las herramientas de monitoreo del mercado piden instalar un agente en cada servidor — permiso que muchas veces no existe, y una ventana de mantenimiento que nadie quiere pedir.

// Decisiones

  1. Decisión

    Monitoreo sin agentes. AuditX se conecta por SSH y ejecuta los comandos que el sistema ya trae; no instala nada en la máquina auditada.

    Impacto

    Se audita cualquier host que acepte SSH — Linux, macOS o Windows — sin permisos de instalación ni ventana de mantenimiento. Quitar AuditX no deja rastro en el servidor.

  2. Decisión

    Un backend intermediario es el único que abre conexiones SSH. Ni la app Android ni la web hablan SSH directamente.

    Impacto

    Hay una sola superficie que auditar en vez de una por cliente, y un teléfono perdido no es una llave de servidor.

  3. Decisión

    Las credenciales se cifran con AES-256-GCM contra el Android KeyStore antes de salir del dispositivo, y las reglas de Firestore validan formato y longitud mínima del cifrado.

    Impacto

    Ni la base de datos ni yo como desarrollador podemos leer una credencial SSH. La clave de cifrado nunca sale del hardware del teléfono.

  4. Decisión

    La API pública v1 se autentica con API key hasheada en SHA-256 y comparación timing-safe, y sus endpoints devuelven los servidores sin credenciales.

    Impacto

    Un tercero puede integrar el monitoreo sin que exista un camino por el que la API entregue un secreto.

// Resultados

Producto
Android nativo (19 Activities) · dashboard Next.js 15 · API REST
Superficie
6 endpoints públicos v1 · 9 tablas PostgreSQL · reglas Firestore por propietario
Seguridad
AES-256-GCM en KeyStore · JWT RSA · biometría con sesión de 15 min
Contexto
Proyecto académico · Programación Web · UPB 2026

// El producto

Sección de capacidades con las tarjetas Monitoreo SSH, Macros y Terminal, y Diagnóstico Inteligente.
Las cuatro capacidades nombradas por lo que hacen. El pool de conexiones y el cron de 5 minutos son el corazón del monitoreo sin agentes.
La misma página vista en un móvil de 375 px de ancho.
El sitio se diseñó a la par que la app Android; a 375 px la propuesta cabe en un solo golpe de vista.
Franja de métricas en móvil — 247 procesos, 99,9 % de uptime, ciclo de 5 minutos, túnel SSH de 1,2 s.
Las cifras del producto en móvil. 1,2 s es lo que tarda en levantar el túnel SSH antes de empezar a medir.
Siguiente proyecto E-DIGNA