Paso 1Encuentra las rutas de riesgo
Auth, dinero, acceso a datos, parsing, cripto y entradas externas.
ATALAIA¿Qué código mueve puntos o comprueba quién eres?
DEV LEADredeem(), el cliente del ledger y el parser del callback del partner.
ATALAIAEsos siempre pasan por revisión humana. Los escáneres se encargan del resto.
Sale de la salaRutas de riesgo: auth, redeem, ledger, parser
Paso 2Lee los diffs
Línea a línea, con el threat model junto al código.
ATALAIAEn redeem(), se ejecuta la comprobación del saldo y luego la escritura. Nada entre medias.
DESARROLLADOREs rápido, eso sí. ¿De verdad pueden llegar dos peticiones a la vez?
ATALAIAFácil, con un script. Dos hilos, un saldo, dos vales.
Sale de la salaPR #318: 214 líneas leídas
Paso 3Comenta donde trabajan los devs
Los hallazgos llegan como comentarios en la PR, con una corrección sugerida.
ATALAIALa corrección va en la PR como sugerencia: un débito condicional.
DESARROLLADORAplicado. Mi test con dos redeems en paralelo ahora hace fallar uno.
Sale de la sala3 comentarios en la PR, 1 arreglo sugerido
Paso 4Enseña el patrón
Checklists y pairing para que la próxima revisión nos necesite menos.
DEV LEAD¿Podemos convertir esto en un checklist para los desarrolladores senior?
ATALAIAOcho comprobaciones para los flujos de dinero. En la próxima revisión la diriges tú y yo observo.
Sale de la salaChecklist: 8 comprobaciones para los flujos de dinero
- ATALAIA
- DEV LEAD
- DESARROLLADOR
- DESARROLLADOR 2
- DESARROLLADOR 3