ForgeStack ya armó todo lo que tu app necesita para operar en México y LATAM — packages PHP probados, bien tipados, listos para producción. Symfony y Laravel. CFDI 4.0, cuatro pasarelas de pago y facturación con IVA incluida.
CFDI 4.0 requiere validación con XSDs offline, firma de cadena de origen con XSLT, descifrado del .key en formato DER y conexión con el PAC. Los errores sutiles de firma no avisan — aparecen en producción, cuando ya le afectaron a tus clientes.
Un esquema mal implementado y estás procesando pagos duplicados, rechazando cobros reales o peor: aceptando webhooks falsos. Es el tipo de bug que solo ves en producción, a las 2 AM, con clientes enojados.
Billing seguro necesita tres capas que trabajen juntas — advisory lock, restricción única y una llave de idempotencia determinista — para aguantar cualquier crash o reintento. Una sola capa que falle y cobras dos veces.
Cada módulo incluye bridges para Symfony y Laravel y puede comprarse de forma independiente o en bundle.
Generar un CFDI válido requiere más que construir un XML. El algoritmo de cadena de origen del SAT, las llaves CSD cifradas en formato DER y la conexión con el PAC tienen que ser exactamente correctos — o el timbrado falla. Ya resolvimos cada uno de estos problemas y escribimos las pruebas.
Referencias OXXO, CLABEs de SPEI, códigos QR de Pix, Boleto y cobro con tarjeta — todo detrás de una sola interfaz PHP. Cambia de pasarela o soporta varias al mismo tiempo sin tocar tu lógica de negocio.
La mayoría de las librerías de billing ignoran la realidad de México: cada factura necesita el IVA calculado correctamente, un CFDI timbrado antes del cobro y una referencia OXXO entregada si el cliente paga en efectivo. Este package lo maneja todo — correctamente.
Envía referencias OXXO, recordatorios de pago, avisos de trial y CFDI timbrados en PDF directamente por WhatsApp. Compatible con Meta Cloud API y Twilio. Se conecta solo a los eventos de facturación y pagos.
Validación de RFC con el algoritmo Módulo 11 del SAT, consulta de los 6 catálogos SAT (más de 52K entradas en c_ClaveProdServ) y parseo de metadatos de certificados CSD. Sin llamadas a APIs en tiempo de ejecución.
Código postal mexicano → colonia, municipio y estado. 32 estados y más de 68K códigos. Compilado de los datos de SEPOMEX en una base de datos SQLite embebida. Sin APIs, sin cuentas, sin límites de rate.
Cada tarea de este stack la ejecutó Claude Opus — el modelo más capaz de Anthropic — usando desarrollo dirigido por subagentes: planes estructurados con disciplina de test-first, PHPStan nivel 8 y PSR-12 en cada archivo. La IA maneja el volumen de implementación; la arquitectura, las decisiones de seguridad y los contratos de integración los diseña y supervisa Ruben E. — ingeniero PHP-Symfony con más de 25 años construyendo sistemas en producción.
Esa combinación es difícil de replicar: la velocidad y consistencia de la IA a escala, con el criterio de un senior que atrapa lo que los modelos no ven — invariantes sutiles, esquinas de seguridad, y decisiones de arquitectura que aguantan más allá del primer deploy.
Únete al WaitlistLa seguridad no se agrega después del lanzamiento — es una restricción de primer orden en cada módulo de ForgeStack. Cada vector de ataque del OWASP Top 10 está bloqueado a nivel arquitectónico: en el ORM, el sistema de tipos, el pipeline de webhooks y el vault de credenciales. Ingeniería de senior, asistida por IA, auditada antes de cada release. En un mundo donde las herramientas de ataque se generan con IA tan rápido como el código, la seguridad verificada es lo que separa un package de producción de un demo.
Doctrine ORM con queries parametrizadas en todo el stack — cero SQL directo, cero interpolación de strings en ningún query path. PHPStan nivel 8 detecta patrones susceptibles a inyección en análisis estático, antes de que lleguen a un servidor de producción.
La firma se verifica antes de parsear el body — siempre, sin excepciones. MercadoPago HMAC-SHA256, Conekta RSA, Pagar.me IP allowlist. Comparación en tiempo constante en cada pasarela. Los payloads alterados o repetidos se rechazan en el perímetro.
PciGuard::scrub() corre en cada escritura de log — números de tarjeta y API keys nunca aparecen en logs ni traces. HTTPS-only se aplica en tiempo de construcción del driver, no por convención. El incumplimiento truena al arrancar, no en producción a las 2 AM.
Idempotencia de tres capas en todos los flujos de cobro — advisory lock, restricción única, llave determinista — hace los replay attacks en endpoints de pago estructuralmente imposibles. Los webhooks sin firma nunca llegan a la lógica de negocio.
Las llaves privadas CSD firman dentro del KMS — nunca salen del vault como bytes crudos. Las credenciales almacenadas usan cifrado de sobre. Un contenedor comprometido no obtiene acceso a material de firma ni a secretos de pago.
PHP 8.2 strict types, DTOs readonly y PHPStan nivel 8 eliminan categorías completas de exploits por confusión de tipos antes de runtime. Clases finales bloquean herencias inesperadas. El sistema de tipos es la primera línea de defensa, no solo documentación.
Únete al waitlist y accede a precios de lanzamiento cuando salgamos. Te avisamos conforme cada módulo esté listo — sin spam, te das de baja cuando quieras.
Sin tarjeta de crédito. Los miembros del waitlist obtienen precios de acceso anticipado.