Cómo crear una aplicación exitosa combinando vibe-coding y Claude

Cómo crear una aplicación exitosa combinando vibe-coding y Claude

Vibe-coding permite crear una pequeña aplicación, incluso si la persona no sabe programar con confianza desde cero. El usuario describe el resultado en lenguaje natural, y Claude Code lee los archivos del proyecto, modifica el código, ejecuta comandos y pruebas. Pero una buena instrucción no transforma la idea en un producto listo automáticamente. Cuanto más cerca esté la aplicación de usuarios reales, dinero y datos personales, más decisiones habrá que verificar manualmente.

Para el primer proyecto es mejor elegir una tarea clara, un conjunto pequeño de pantallas y un modelo de datos simple. Un planificador de tareas, un catálogo de libros o el registro de gastos domésticos son mejores opciones que un banco en línea, un sistema médico o una red social compleja. Cuanto mayor sea el coste de un error, más peligroso es fiarse del código generado sin un desarrollador experimentado.

Cómo elegir una idea y plantear la tarea a Claude Code

No empieces con la frase «hazme una aplicación», sino con un breve pliego de condiciones técnico. Describe quién usa el servicio, qué problema resuelve, qué acciones están disponibles, qué datos se almacenan y qué se considera un resultado final. Enumera por separado las restricciones. Por ejemplo, prohíbe almacenar contraseñas por cuenta propia, exige validar los datos de entrada en el servidor y no incluir claves secretas en el código.

Ejemplo: «Crea una aplicación para llevar el registro de gastos personales. El usuario se registra, añade un gasto con importe, fecha y categoría, ve las operaciones y el total del mes. Primero propón la arquitectura, la estructura de la base de datos y un plan de trabajo. No cambies nada hasta que apruebe el plan».

En Claude Code existe un modo de planificación en el que el programa lee el proyecto y propone una secuencia de acciones, pero no modifica archivos hasta la confirmación. Para reglas permanentes se puede crear CLAUDE.md con comandos de ejecución y pruebas, decisiones arquitectónicas y normas del proyecto. Anthropic recomienda escribir esas instrucciones de forma breve y concreta.

Divide el desarrollo en pasos pequeños y cerrados. Primero el esqueleto y una pantalla, luego la estructura de datos, alta y baja de registros, autorización, informe y manejo de errores. Después de cada paso pide a Claude que ejecute las comprobaciones y enumere los archivos modificados. Si se encarga todo el producto de una vez, resulta más difícil localizar el origen de un fallo.

Claude Code trabaja con Git, sabe crear ramas y registrar cambios. El control de versiones permite conservar un estado funcional del proyecto y volver atrás si la siguiente corrección lo estropea todo. No aceptes un cambio grande si Claude no puede explicar brevemente su propósito.

Ejemplo paso a paso de una aplicación con Claude

Tomemos un servicio para llevar los gastos domésticos. En la primera etapa crea una página con la lista de operaciones y un formulario para añadir registros. Los datos pueden almacenarse temporalmente de forma local. El objetivo es comprobar los campos del formulario y la lógica principal sin registro ni servidor.

Implementa solo la primera etapa. Crea una página con la lista de gastos y un formulario para añadir registros. De momento no conectes el registro de usuarios, el servidor ni servicios externos. Almacena los datos localmente. Tras completar, ejecuta el proyecto, verifica los escenarios principales y enumera los archivos modificados. Si hubo que tomar una decisión que no figura en los requisitos, notifícamela por separado.

Después del prototipo funcional pide a Claude que diseñe la base de datos. Para un servicio simple basta con usuario, operación y categoría. Luego añade métodos de servidor para lectura y escritura. Establece por separado la regla: el usuario solo ve y modifica sus propios registros. La interfaz puede parecer correcta aunque haya un fallo en la verificación de permisos, por lo que el control de acceso no se puede evaluar solo visualmente.

Ahora diseña el almacenamiento de datos. Se necesitan usuarios, gastos y categorías. Primero muestra la estructura propuesta de las tablas, las relaciones y las restricciones, pero no modifiques el proyecto. Ten en cuenta que cada usuario debe ver y modificar solo sus propios gastos. Explica dónde y cómo se comprobarán los permisos de lectura, modificación y eliminación de un registro. Tras mi confirmación implementa el esquema.

A continuación conecta el registro y el inicio de sesión. Las claves secretas deben estar en variables de entorno, no en el repositorio. Pide a Claude que enumere los valores secretos y los archivos que Git no debe guardar. No incluyas claves de trabajo reales en la instrucción al modelo.

Añade registro e inicio de sesión. No crees un mecanismo propio de almacenamiento de contraseñas si puede aplicarse una solución probada de la plataforma elegida. No guardes contraseñas, claves u otros secretos en el código fuente ni en el repositorio. Usa variables de entorno. Al final indica las variables que debo configurar por mi cuenta, pero no inventes valores secretos reales.

La interfaz de programación externa incorpórala después. El servicio de gastos, por ejemplo, puede obtener la cotización de divisas. Primero averigua el formato de la respuesta y el comportamiento ante fallos. Se necesitan límite de tiempo de espera, manejo de errores y un mensaje claro para el usuario. Si Claude Code obtiene acceso a herramientas externas a través de MCP, Anthropic recomienda conectar solo servidores de confianza por el riesgo de instrucciones maliciosas en el contenido externo.

Conecta la obtención de la cotización de divisas desde un servicio externo. Primero estudia su documentación oficial y muestra qué peticiones enviará la aplicación. Prevé límite de tiempo de espera, respuesta incorrecta, servicio no disponible y exceso del número permitido de peticiones. La falla de un servicio externo no debe romper el resto de la aplicación. No escribas la clave del servicio en el código fuente.

Cuando las funciones estén listas, pide a Claude que escriba pruebas para añadir, editar y eliminar gastos, para permisos, datos incorrectos y fallo del servicio externo. Luego solicita que encuentre escenarios no comprobados. Claude Code puede ejecutar pruebas y corregir errores, pero el éxito solo confirma los casos realmente descritos en las pruebas.

No modifiques las funciones de la aplicación. Elabora un conjunto de pruebas para la versión actual y encuentra escenarios que aún no hemos comprobado. Comprueba obligatoriamente valores vacíos e incorrectos, importes muy grandes, modificación y eliminación de registros, intentos de un usuario por obtener datos de otro y la indisponibilidad de un servicio externo. Ejecuta las pruebas y separa el resultado en verificaciones superadas y problemas encontrados. No corrijas los problemas hasta mostrarme la lista.

Verifica la aplicación manualmente. Crea dos usuarios, añade registros distintos, intenta abrir datos ajenos, envía un formulario vacío y un importe inesperado. Reinicia la aplicación y asegúrate de que los datos se han conservado.

Qué comprobar antes de publicar y dónde Claude no es suficiente

La principal trampa del vibe-coding surge cuando la aplicación «ya funciona». Debajo de una página lista pueden ocultarse dependencias innecesarias, secretos en el repositorio, fallos de autorización y funcionalidades no deseadas. Por eso la solicitud final es mejor formularla como una comprobación por puntos concretos y no como un pedido para «mejorar el proyecto».

Antes de publicar comprueba la compilación en un entorno limpio, las pruebas, los secretos, los permisos de la base de datos, la validación de entrada en el servidor, los mensajes de error, las copias de seguridad y las bibliotecas de terceros. Elimina cuentas de demostración y claves temporales. Revisa las licencias de las dependencias y las normas de los servicios externos.

En Claude Code existe el comando /security-review para buscar problemas comunes, incluidas las inyecciones SQL, la ejecución de scripts entre sitios, fallos de autorización, tratamiento inseguro de datos y dependencias vulnerables. Anthropic deja claro que la comprobación automática complementa, pero no sustituye la revisión manual del código. El sistema de permisos y el aislamiento de comandos también reducen el riesgo, sin embargo el usuario es responsable de las acciones que autoriza al agente.

Es sensato encargar a Claude Code la estructura del proyecto, formularios típicos, transformaciones de datos, pruebas, documentación y correcciones locales. La persona debe controlar la arquitectura, los permisos, el manejo de dinero y datos personales, los secretos, las dependencias, las copias de seguridad y la publicación.

Considera que la aplicación se prepara para su publicación. No añadas nuevas funcionalidades ni cambies la apariencia. Revisa el proyecto como revisor. Busca fallos de autorización y separación de privilegios, fugas de secretos, tratamiento inseguro de datos de usuarios, dependencias vulnerables o innecesarias, ausencia de validación de entrada, errores no gestionados y riesgo de pérdida de datos.

Para cada problema encontrado indica el archivo y el fragmento de código, posibles consecuencias, nivel de riesgo y forma de corrección. No corrijas el código automáticamente. Si algún punto no puede verificarse con seguridad a partir del código fuente, indica claramente que se requiere una revisión manual.

Revisa los cambios realizados desde la última versión funcional. No reescribas el código. Muestra qué archivos cambiaron, qué funciones se vieron afectadas, si aparecieron nuevas dependencias o secretos, qué pruebas se ejecutaron y qué quedó sin verificar. Enumera por separado los cambios que puedan afectar a la seguridad o a la conservación de los datos de usuarios.


Conclusión

Para el primer proyecto elige una tarea pequeña, fija los requisitos, acuerda primero el plan, luego construye la aplicación en etapas cortas y conserva versiones funcionales. Prueba las acciones habituales, los errores, los datos ajenos y la caída de servicios externos. Publica el producto solo tras una revisión independiente de seguridad y de las dependencias.

Al trabajar con datos personales, pagos y contenido de usuarios, cumple con los requisitos de la legislación de la Federación Rusa y las normas de las plataformas elegidas. Para proyectos con datos sensibles o riesgo significativo, contrata a un desarrollador y a un especialista en seguridad de la información.

Alt text