28 scripts propios de seguridad ofensiva ejecutados contra nuestra propia API y frontend - ataques de JWT y sesión, aislamiento multi-tenant, race conditions, SSRF, mass assignment, autenticación de WebSocket. Cuatro vulnerabilidades encontradas y corregidas así, cada una con severidad, causa raíz y corrección documentadas. Cada push también pasa por análisis estático, auditoría de dependencias y escaneo de secretos en CI.