El futuro de la seguridad en código abierto: cuando la inteligencia artificial impulsa la defensa


Los últimos años han visto una creciente ola de divulgaciones de vulnerabilidades dirigidas a la industria de la ciberseguridad, y las personas que trabajan para corregir estas fallas a menudo luchan por mantenerse al día. Si bien la IA es un factor clave que agrava el problema, también constituye una parte esencial de la solución.

En el reciente Linux Foundation Open Source Summit, Jamie Thomas, Chief Client Innovation Officer for Enterprise Security de IBM, alertó sobre “un tsunami de divulgaciones de vulnerabilidades”, con aproximadamente 66.000 entradas únicas que se esperan para 2026.

En la keynote, titulada The Future of Open Source Security in the Age of AI, Thomas subrayó que esto representa un incremento de cuatro veces en comparación con siete años atrás.

Entonces, ¿cómo puede la industria de la ciberseguridad mantenerse al ritmo, cuando las expectativas sobre los desarrolladores y profesionales de seguridad crecen?

La respuesta parece ser la misma que en todo hoy en día: la IA.

Los atacantes se mueven más rápido que nunca

El volumen de ataques es sin duda un problema, pero no es el único. Los ciberdelincuentes también son mucho más rápidos al explotar vulnerabilidades, reduciendo la ventana de tiempo para que los defensores identifiquen y solucionen diferentes problemas de seguridad.

Citando datos de dominio público, Thomas indicó que el tiempo necesario para explotar una vulnerabilidad se redujo de días a tan solo 29 minutos.

“Y de hecho, estamos viendo un aumento rápido tanto en ciberataques como en ataques de malware”, declaró.

Para las empresas que dependen en gran medida del código abierto, esto es motivo de preocupación seria. Una vulnerabilidad en un componente ampliamente utilizado puede afectar potencialmente a cientos, si no miles, de aplicaciones y negocios. Para empeorar la situación, los ciberdelincuentes no esperan a que la comunidad de ciberseguridad divulgue públicamente una vulnerabilidad para explotarla.

“Estamos viendo que el tiempo para explotar es en realidad negativo”, afirmó. “Muchas veces recibimos una divulgación y aún no tenemos un parche”.

Esa es la posición en la que se encuentran los defensores en este momento. Se espera que respondan a un número cada vez mayor de problemas de seguridad en un plazo cada vez más corto, mientras los atacantes aprovechan la automatización para acelerar sus operaciones.

La IA está dificultando la vida a los mantenedores de código abierto

Y luego llega la IA para dar el golpe final.

Es cierto que las herramientas potenciadas por IA son capaces de identificar vulnerabilidades y mejorar la seguridad del software, pero también pueden, con frecuencia, generar un cúmulo de informes de vulnerabilidades inexactos, duplicados e, en general, inoperables.

¿Y qué pasa con los mantenedores de código abierto? Las grandes compañías suelen contar con equipos de seguridad dedicados, e incluso ellos luchan con un influx de reportes de baja calidad, como se verá a continuación. Muchos proyectos de código abierto son mantenidos por pequeños grupos de desarrolladores, a veces por un solo individuo.

A principios de este año, los desarrolladores de curl, la popular herramienta de línea de comandos y biblioteca de software de código abierto, terminaron su programa de Bug Bounty, argumentando que los incentivos financieros llevaban a que se enviasen informes poco investigados y, a veces, falsos. La avalancha, que incluía envíos generados por IA, resultó simplemente inmanejable para el equipo de seguridad del proyecto.

Incluso Google cedió ante la presión, recientemente obligada a suspender temporalmente su programa de recompensas por vulnerabilidades de software de código abierto tras un incremento significativo en informes inválidos e irrelevantes (muchos de los cuales parecían generados por IA). A fecha 1 de octubre de 2026, la compañía ya no acepta nuevas presentaciones y revaluará el programa a principios de 2027.

Incluso Linus Torvalds, creador de Linux, se quejó del problema, diciendo recientemente que los cazadores de errores potenciados por IA han hecho que la lista de correo de seguridad de Linux sea “casi totalmente incontrolable.” Criticó la enorme duplicación de informes, argumentando que diferentes investigadores usaban las mismas herramientas de IA para identificar vulnerabilidades que ya estaban solucionadas o, al menos, reportadas.

IBM quiere que la IA forme parte de la solución

¿Cuál es la solución entonces? Según Thomas, la comunidad de seguridad no debe abandonar la búsqueda de vulnerabilidades potenciada por IA, sino usar la misma tecnología para ayudar a los mantenedores a gestionar la creciente carga de trabajo.

Aquí es donde la Open Source Security Foundation (OpenSSF) de la Linux Foundation podría desempeñar un papel. Una colaboración entre empresas tecnológicas, desarrolladores y la comunidad de código abierto podría permitir a OpenSSF fortalecer la seguridad de la cadena de suministro, y para IBM, la prioridad es reducir la carga sobre los mantenedores. Esto se puede lograr haciendo que la gestión de vulnerabilidades sea más eficiente, y eso, a su vez, se puede hacer con herramientas potenciadas por IA que filtren duplicados y reportes falsos, evalúen la severidad de los distintos fallos e identifiquen problemas que requieren atención urgente.

La IA también puede ayudar a remediar problemas, ayudar a los desarrolladores a entender código vulnerable, sugerir soluciones y evaluar si los parches introducen problemas adicionales. Esto es un aviso importante, ya que algunos reportes anteriores mostraron que la mayoría de las soluciones de remediación generadas por IA causaron más problemas de los que resolvieron.

from Latest from TechRadar https://ift.tt/lnCgQsb
via IFTTT IA