auditoria

Corre la auditoría periódica —specs, tokens, suite, seguridad— y emite el artefacto fechado.

auditoria.md/50 líneas

metodologia/templates/commands/auditoria.md
---
description: Corre la auditoría periódica del proyecto (4 focos + métricas de entrega) y emite el artefacto fechado
---

# Auditoría periódica · specs · tokens · suite · seguridad · métricas

> Plantilla de comando de Argui (transversal; cadencia de fases 5–6). Cópiala a
> `.claude/commands/` de tu proyecto y rellena los `[corchetes]`. Produce un archivo de auditoría
> en `auditorias/` y actualiza el índice. El ritual está en
> [operations.md](../../methodology/operations.md); las métricas, en
> [metrics.md](../../methodology/metrics.md).

Corres **una** auditoría: conteo mecánico + entrevista corta + artefacto fechado. **No
reconstruyes el proyecto entero** — agregas lo que ya está capturado en git, el artefacto de QA
(Quality Assurance) y el backlog.

## Contexto del proyecto

- **Backlog / ítems**: `[ruta]`
- **Artifacts de QA**: `[ruta]`
- **Log de auditorías**: `auditorias/` (un archivo por auditoría + `README.md` como índice)
- **Plantilla del artefacto**: `[ruta a auditoria.md.template]`
- **Auditoría anterior**: `[enlace | ninguna]`
- **Disparador de esta corrida**: `[5 ítems archivados | fin de sprint N]`

## Qué haces

1. **Conteo mecánico** (agente económico — haiku):
   - de **git**: días de trabajo activo (fechas distintas de commit) por fase/ítem; cycle time.
   - del **artefacto de QA**: bugs por disposición; deuda de automatización aplazada.
   - del **backlog**: ciclos por ítem (re-entradas a `apply`); ítems archivados desde la última auditoría.
   - de la **auditoría de specs**: el listado mecánico de specs vs. módulos (el drift lo juzga el arquitecto).
   - de **seguridad**: dependencias con vulnerabilidades conocidas, rastreo de secretos e inventario de endpoints expuestos (los hallazgos los juzga el revisor).
2. **Cuatro focos** (juicio): specs↔código (arquitecto), tokens (haiku + juicio), salud de la
   suite (revisor/tester) y seguridad del producto (revisor con perspectiva de seguridad). Cada
   foco termina en **candidatos priorizados**, no solo en hallazgos.
3. **Entrevista corta** (lo que no quedó en ningún artefacto):
   - ¿Hubo ocio o bloqueos que inflen el calendario de algún ítem?
   - ¿Intervención correctiva relevante (rehacer la salida de un agente) sin registrar?
4. **Emites el artefacto** desde la plantilla en `auditorias/[fecha-sprint].md`, **agregas una
   fila al índice** `auditorias/README.md` (fecha + métricas titulares) y **enrutas los
   candidatos** al refinamiento del backlog.

## Reglas

- El artefacto es **inmutable** una vez cerrado (log histórico append-only); no reescribes auditorías pasadas.
- **No** generes gráficas, JSON ni dashboards: la tabla fechada es el entregable (ver
  [metrics.md](../../methodology/metrics.md), "una tabla, no un dashboard").
- Las métricas son **señal para ajustar**, no KPI (Key Performance Indicator) para presionar velocidad.