Boris Muñoz. English

Construyo sistemas de backend y de datos que simplemente funcionan.

Senior Software Engineer · Backend, datos e IA aplicada

Llevo más de 9 años construyendo y operando software en producción, principalmente en plataformas fintech y SaaS. He construido software a la medida en la mayoria de casos y trabajado tanto en proyectos en solitario como con equipos multidisciplinarios internacionales.

Ahora

Construyendo una plataforma de inteligencia para la cadena de suministro de software: cuatro sistemas pequeños que vigilan PyPI, npm, Hex y Hugging Face en busca de versiones vulnerables y maliciosas. Cada uno funciona por su cuenta.

01Proyectos destacados

Una plataforma, cuatro partes

Desde el worm de npm de septiembre de 2025, “¿mi stack está afectado?” es una pregunta que se hace todo equipo de ingeniería. Estos cuatro proyectos la responden desde distintos ángulos. Cada uno está hecho para seguir funcionando cuando sus servicios integrados caen, y ese es justamente el punto.

Los servicios corren bajo demanda, en infraestructura que se reconstruye desde código. Cuando uno no está corriendo, su enlace muestra una grabación, la arquitectura y el código fuente. Solicita una demo en vivo y estará arriba en minutos (aún es trabajo en proceso).

Cómo encajan los cuatro proyectos Las fuentes públicas alimentan a Warehouse y Radar. Warehouse publica un snapshot versionado que nutre a Ask y Deps. Warehouse y Ask envían eventos opcionales a Radar. FUENTES PÚBLICAS Reportes de OSV y OpenSSF · PyPI · npm · Hex · Hugging Face · deps.dev · GH Archive ingesta polling propio eventos del pipeline eventos de uso y costo publica a diario nutre carga diaria Warehouse AIRFLOW · DBT · DUCKDB Radar ELIXIR · OTP · LIVEVIEW Snapshot PARQUET + JSON · VERSIONADO Ask PYTHON · RAG · AGENTES Deps TYPESCRIPT · TRPC · ZOD Cómo encajan los cuatro proyectos FUENTES PÚBLICAS OSV · PyPI · npm · Hex · Hugging Face publica eventos carga diaria Warehouse AIRFLOW · DBT Radar ELIXIR · OTP Snapshot PARQUET + JSON Ask PYTHON · RAG Deps TS · TRPC · ZOD
Flujo de datos propio Enlace opcional

Cada enlace punteado tiene un respaldo. Si el productor está caído, el consumidor lee el último snapshot publicado o reproduce un registro de eventos grabado, y lo indica en pantalla.

  1. Ask

    ¿Mi stack está afectado?

    En curso Ingeniería de IA · Servicio en Python

    Un servicio de RAG y agentes que responde preguntas sobre la cadena de suministro con citas, desde “¿el gusano de npm afectó algo de mi lockfile?” hasta “¿es seguro cargar este modelo?”

    Pregúntame por esta decisión

    La suite de evaluación planta texto de prompt injection dentro de READMEs y model cards, justo donde lo pondría un atacante, y hace fallar el CI si Ask lo obedece.

    • Python
    • FastAPI
    • async httpx
    • Chroma
    • DuckDB
    • Pydantic

    Demo, código y nota de diseño cuando esté listo

  2. Warehouse

    Una sola fuente de verdad, publicada como contrato

    En curso Ingeniería de datos · Python

    Ingiere registros de paquetes y feeds de seguridad, los modela con dbt y publica un snapshot versionado que los otros tres proyectos leen en lugar de las tablas del warehouse.

    Pregúntame por esta decisión

    Una compuerta de calidad de datos detiene la ejecución cuando una fuente empieza a devolver ceros, así que un mal día en el origen nunca llega a los marts ni al dashboard.

    • Airflow
    • dbt
    • DuckDB
    • BigQuery
    • Parquet

    Demo, código y nota de diseño cuando esté listo

  3. Radar

    Versiones maliciosas, en cuanto se reportan

    En curso Elixir · Tiempo real

    Un feed en vivo de reportes de paquetes maliciosos, avisos de seguridad y archivos de modelos riesgosos en cuatro registros, ordenado por severidad y filtrado según tu propio stack.

    Pregúntame por esta decisión

    Un poller supervisado por fuente, cada uno con su cursor en Postgres. Si matas uno, el feed sigue fluyendo mientras se reinicia y se pone al día desde donde se quedó.

    • Elixir
    • Phoenix LiveView
    • OTP
    • PubSub
    • Postgres

    Demo, código y nota de diseño cuando esté listo

  4. Deps

    Pega un manifiesto, recibe un reporte de riesgo

    En curso TypeScript · Full stack

    Lee un lockfile de npm, PyPI o Hex, más cualquier id de modelo de Hugging Face, y devuelve un reporte tipado sobre versiones maliciosas, scripts de instalación, procedencia y licencias.

    Pregúntame por esta decisión

    Las versiones son tipos marcados por ecosistema. Comparar una versión PEP 440 con una semver es un error de compilación, y las revisiones de modelos no tienen ningún orden.

    • TypeScript
    • Next.js
    • tRPC
    • Zod
    • Neon

    Demo, código y nota de diseño cuando esté listo

02Experiencia

9+ años

  1. 2024 a la fecha

    Senior Software Engineer

    TELUS Digital, soluciones digitales personalizadas para clientes internacionales

    Construir y mantener una arquitectura de microservicios, escalable, confiable y segura para un producto de video vigilancia del hogar y negocio para más de 100 mil usuarios concurrentes en Canada, asi como diseñar y optimizar soluciones para una integración fluida con equipos internacionales multidisciplinarios, reduciendo costos en la nube hasta en un 60%, a traves de mejorar la interoperabilidad y eficiencia de los servicios.

  2. 2023 a 2024

    Senior Software Engineer

    Funtec, fundación tecnológica para el desarrollo de productos relacionados a fintech

    Diseñar y desarrollar soluciones de software personalizadas para productos financieros y administrativos supervisando las operaciones de otros ingenieros y garantizando el cumplimiento de los objetivos y tareas delegadas asegurando un 95% de cumplimiento de las entregas en tiempo.

  3. 2016 a 2019

    Senior Software Engineer

    Bantrab, grupo financiero reconocido en Guatemala

    Diseñar y desarrollar soluciones innovadoras de productos financieros integrando servicios externos de firmas digitales, emisión de certificados y otros, asi como proveer soporte técnico y mantenimiento a software legacy, asegurando las operaciones del día a día y minimizando el riesgo de caidas de servicios y operaciones manteniendo la disponibilidad en más de un 99% del tiempo.

03Cómo funciona este sitio

Colofón

Esta página y las páginas de respaldo de los proyectos son HTML y CSS escritos a mano sobre Cloudflare Pages, sin framework y sin paso de compilación.

Los proyectos corren como contenedores en un solo Droplet de DigitalOcean que se crea desde código cuando hace falta una demo y se destruye después. Un Cloudflare Worker envía cada enlace a la app en vivo cuando está arriba y a su página de respaldo cuando no, así que ningún enlace de aquí se rompe.

Tipografía
Hanken Grotesk y JetBrains Mono
Hosting
Cloudflare Pages y un Worker
Cómputo
Un Droplet, reconstruido desde código
Costo en reposo
Alrededor de US$1 al mes