
La inteligencia artificial llegó en un momento oportuno, acelerando el desarrollo de aplicaciones y software mientras el mundo enfrentaba una escasez de habilidades. Sin embargo, el ritmo que impuso fue tan intenso que los equipos de seguridad no han logrado ponerse al día.
Recientemente, la IA se ha aplicado a numerosos dominios con agentes y herramientas específicos para cada rol, lo que ha traído consigo sus propios retos. Herramientas como Claude Code han demostrado ser eficaces para generar, revisar y editar código en segundos; sin embargo, las herramientas centradas en seguridad, como la familia Mythos de Anthropic, están teniendo un impacto más amplio en la industria.
Anthropic ha admitido que Mythos es tan poderoso que la preocupación de que pueda ser abusado por delincuentes es extremadamente real. El modelo de vista previa está disponible actualmente solo para un número selecto de socios preaprobados.
Con la IA ahora capaz de inspeccionar código, descubrir vulnerabilidades y sugerir correcciones, ¿necesitan las organizaciones aún tantos trabajadores humanos en el caso, o podrían depender de una reducción significativa de personas en el bucle sirviendo como revisores de IA? Recientes despidos han insinuado dicha posibilidad.
El rol evolutivo de los profesionales de seguridad en un mundo impulsado por la IA
Pero con todo el ciclo de vida del desarrollo amplificado por la IA, los expertos advierten que las empresas podrían estar creando más trabajo para sí mismas y enfrentando tensiones desde ángulos a los que antes no estaban expuestos.
Por ejemplo, menos de una de cada diez empresas corrigen el 90% de las vulnerabilidades identificadas en 90 días, lo que implica que el volumen de vulnerabilidades está aumentando, no que la eficiencia de corrección esté disminuyendo.
Anthropic reveló que sus aproximadamente 50 socios tempranos de Mythos Preview encontraron más de 10,000 vulnerabilidades de alta o crítica severidad, y miles más de menor relevancia.
El CEO de Checkmarx, Sandeep Johri, predice que pronto podríamos encontrar un equilibrio, donde el volumen de vulnerabilidades tenga menos peso y se revierta el foco hacia riesgos explotables. Conversé con Johri sobre la evolución de AppSec, dónde la IA es útil y dónde no, y cómo las organizaciones pueden equilibrar velocidad y control.
- Con el auge de las herramientas de codificación con IA y software generado por IA, ¿está la seguridad de aplicaciones volviéndose obsoleta o está evolucionando?
La seguridad de aplicaciones tradicional no está obsoleta; está evolucionando para adaptarse a la realidad de cómo se construye el software hoy en día.
Durante años, el proceso fue lineal: los desarrolladores escribían código, los equipos de seguridad lo escaneaban y las vulnerabilidades se abordaban más tarde. Este enfoque se vuelve mucho más difícil cuando el software se crea a una velocidad mayor con la ayuda de la IA.
La IA acelera el desarrollo y el riesgo al mismo tiempo: el 70% de los desarrolladores afirma que el código generado por IA creó más vulnerabilidades en 2025, según nuestra investigación. A medida que el volumen y la complejidad del código aumentan, la seguridad debe moverse más temprano en el proceso de desarrollo, brindando a los desarrolladores las herramientas y la orientación necesarias mientras construyen.
Los equipos de seguridad seguirán desempeñando un papel crítico para ayudar a las organizaciones a desarrollar software y mantener la confianza en sus aplicaciones empresariales. Pero su enfoque debe cambiar de encontrar vulnerabilidades a remediarlas a escala, porque existe una brecha enorme en la mayoría de las empresas. Nuestros datos muestran que menos del 10% de las organizaciones corrigen el 90% de las vulnerabilidades identificadas en 90 días.
- Las herramientas de codificación con IA están ayudando a los desarrolladores a crear software más rápido que nunca. ¿Qué nuevos desafíos de seguridad introduce esto para las organizaciones que adoptan estas tecnologías a gran escala?
El mayor desafío es que la velocidad de desarrollo supera a muchos procesos de seguridad. Las herramientas de codificación con IA permiten a los equipos crear y desplegar software rápidamente, pero el código generado por IA aún necesita ser revisado, probado y asegurado.
Las empresas que envían entre el 81% y el 100% de su código con IA tienen casi tres veces más probabilidades de entregar código vulnerable que aquellas que usan IA entre el 1% y el 20%. Este volumen puede abrumar a los equipos de seguridad con miles de hallazgos, muchos de los cuales no representan un riesgo significativo. La prioridad debe ser identificar las vulnerabilidades que realmente generan exposición y ayudar a los equipos a repararlas más rápido.
- Muchas organizaciones están buscando que la IA identifique y corrija vulnerabilidades de seguridad. ¿Por qué las empresas no deberían depender exclusivamente de modelos de IA para asegurar el código que la IA está ayudando a crear?
La IA es una herramienta valiosa para los equipos de seguridad, pero las organizaciones siguen necesitando precisión, contexto y supervisión humana. La IA puede ayudar a identificar patrones, analizar código y acelerar la remediación, pero las decisiones de seguridad requieren confianza en qué riesgos realmente importan.
Los modelos frontera pueden descubrir rutas de explotación ocultas, pero también pueden entregar hallazgos inconsistentes y falsos positivos. Sus resultados pueden variar según el prompt y aún pueden omitir vulnerabilidades críticas conocidas.
El riesgo de confiar solo en IA es que las organizaciones podrían crear una falsa sensación de seguridad, o “sesgo de automatización”. Los modelos de IA pueden generar código y ayudar a analizar vulnerabilidades, pero deben combinarse con experiencia en seguridad y prácticas de seguridad probadas.
El enfoque más efectivo combina capacidades impulsadas por IA con fundamentos de seguridad sólidos, para que los equipos puedan moverse más rápido manteniendo el control del riesgo.
- A medida que las empresas adoptan más herramientas de IA a lo largo del proceso de desarrollo, ¿cuáles son los mayores riesgos de seguridad que deben considerar más allá del código generado por IA?
Las organizaciones deben mirar más allá del código y considerar el ecosistema completo de IA que se está integrando en el desarrollo de software. Muchas empresas están adoptando herramientas, modelos, agentes, bibliotecas y otros componentes de IA más rápido de lo que pueden establecer gobernanza, lo que genera desafíos de visibilidad: no siempre se sabe qué tecnologías de IA se están usando, dónde existen en las aplicaciones o si cumplen con los requisitos de seguridad.
Otra preocupación es la IA sombra, cuando empleados usan herramientas de IA sin aprobación formal o supervisión. Se necesita visibilidad, políticas claras y una forma de gestionar estas tecnologías como parte de la cadena de suministro de software global.
Quizás el problema más urgente es la expansión de la superficie de ataque. Con los modelos de lenguaje, nunca ha sido tan rápido, barato y fácil para actores maliciosos explotar software. Los problemas que quedaron sin detectar durante años ahora se están revelando y utilizando a la velocidad de la máquina. De las vulnerabilidades que Mythos ha encontrado hasta ahora, el 99% no han sido parcheadas, según Gartner.
- ¿Cómo cambia la IA el rol de los equipos de seguridad? ¿La aproximación tradicional de encontrar vulnerabilidades debe desplazarse hacia un modelo centrado en la priorización, remediación y protección continua?
Identificar vulnerabilidades ya no es suficiente cuando las organizaciones tienen más hallazgos de los que pueden abordar razonablemente. La seguridad debe volverse continua, integrada en los flujos de desarrollo, trabajando en conjunto con los desarrolladores para construir de forma segura desde el inicio manteniendo visibilidad y control.
Estamos cambiando el enfoque para entender qué problemas generan el mayor riesgo, para dar a los desarrolladores el contexto necesario para abordarlos rápidamente, donde el código se escribe en el IDE.
La calidad ahora importa más que la cantidad. Un solo positivo verdadero verificado vale más que cien hallazgos de baja confianza. Si los desarrolladores no pueden confiar en lo que se les muestra, dejarán de hacer caso. Por eso las organizaciones están adoptando cada vez más métricas como el puntaje F1, que mide precisión y exhaustividad juntas, en lugar de contar hallazgos brutos.
- ¿Cómo será el futuro de la seguridad de aplicaciones en un mundo de desarrollo de software impulsado por IA? ¿Las organizaciones necesitarán un enfoque diferente para equilibrar velocidad, innovación y seguridad?
El futuro de la seguridad de aplicaciones requerirá un enfoque más integrado. Las organizaciones continuarán adoptando IA por los beneficios de productividad, pero la seguridad debe evolucionar junto con esa innovación.
La seguridad será más agentiva, más inteligente y más conectada al proceso de desarrollo. Parte de esa evolución consiste en combinar escaneos deterministas, basados en reglas, con razonamiento impulsado por IA en un único proceso, en lugar de ejecutarlos como herramientas separadas y desconectadas. Los métodos deterministas detectan lo que ya está probado; el razonamiento de IA detecta lo que es novedoso. Juntos son más completos que cualquiera de ellos por separado.
Además, los modelos deterministas tienen ventajas de costo reales. Pedir a un modelo frontera que razone para la seguridad (reducción de pases de revisión, modelos de amenaza auto-generados) consume tokens rápidamente. Ese costo se acumula cuanto más tiempo una vulnerabilidad siga sin parchearse: barato de arreglar en el IDE, más caro en CI/CD, y más caro aún una vez que está en tiempo de ejecución. Y cada vez que un desarrollador tiene que detenerse y sacar una vulnerabilidad del código ya enviado, se pierde velocidad para la innovación.
Los equipos necesitarán tecnología que ayude a identificar riesgos reales, apoyar una remediación más rápida y proporcionar visibilidad a lo largo de todo el ciclo de vida del software. Las organizaciones exitosas serán aquellas que hagan de la seguridad una parte del desarrollo de software desde el principio, permitiendo a los desarrolladores avanzar rápido mientras reducen riesgos innecesarios.
- Para las organizaciones que ya están adoptando herramientas de codificación con IA, ¿qué pasos deben tomar para innovar rápidamente sin introducir riesgos de seguridad innecesarios?
El primer paso es la visibilidad. Las organizaciones deben entender dónde se está usando IA, qué herramientas se están introduciendo y qué impacto tienen en sus aplicaciones.
La remediación es mucho más barata si ocurre temprano: detectar un problema en el IDE cuesta una fracción en comparación con hacerlo en etapas posteriores. Pero hay otra brecha inquietante en nuestra investigación: casi todos los desarrolladores tienen acceso a herramientas de seguridad en IDE, pero menos de uno de cada cinco realmente aseguran el código a medida que lo escriben. El costo de corregir ese problema se acumula al pasar por etapas posteriores del desarrollo.
Además, las organizaciones necesitan gobernanza clara sobre la adopción de IA, porque solo el 22% actualmente tiene políticas formales de gobernanza de IA. Eso significa definir políticas, monitorear usos y asegurar que los equipos cuenten con los controles de seguridad adecuados a medida que siguen innovando.
La IA seguirá cambiando el desarrollo de software. Las compañías que obtengan mayores beneficios serán las que adopten la tecnología incorporando la seguridad desde el inicio del proceso.

from Latest from TechRadar https://ift.tt/qd71M8O
via IFTTT IA