Líderes de opinión
El código generado por IA está aquí para quedarse. ¿Somos menos seguros como resultado?

Codificar en 2025 no se trata de trabajar con fragmentos o pasar largas horas depurando. Es una vibra completamente diferente. El código generado por IA está a punto de convertirse en la mayoría del código en productos futuros y se ha convertido en una herramienta esencial para el desarrollador moderno. Conocido como “codificación de vibra”, el uso de código generado por herramientas como Github Copilot, Amazon CodeWhisperer y Chat GPT será la norma y no la excepción para reducir el tiempo de construcción y aumentar la eficiencia. Pero ¿el convenio del código generado por IA riesga una amenaza más oscura? ¿El AI generativo aumenta las vulnerabilidades en la arquitectura de seguridad o hay formas para que los desarrolladores “codifiquen la vibra” de manera segura!
“Los incidentes de seguridad como resultado de vulnerabilidades en el código generado por IA es uno de los temas menos discutidos hoy en día”, dijo Sanket Saurav, fundador de DeepSource. “Todavía hay mucho código generado por plataformas como Copilot o Chat GPT que no reciben una revisión humana, y las violaciones de seguridad pueden ser catastróficas para las empresas que se ven afectadas.”
El desarrollador de una plataforma de código abierto que emplea análisis estático para la calidad y seguridad del código, Saurav citó el hack de SolarWinds en 2020 como el tipo de “evento de extinción” que las empresas podrían enfrentar si no han instalado los guardrails de seguridad adecuados al utilizar código generado por IA. “El análisis estático permite la identificación de patrones de código inseguros y malas prácticas de codificación”, dijo Saurav.
Atacado a través de la biblioteca
Las amenazas de seguridad al código generado por IA pueden tomar formas inventivas y pueden dirigirse a bibliotecas. Las bibliotecas en la programación son código reutilizable útil que los desarrolladores utilizan para ahorrar tiempo al escribir.
A menudo resuelven tareas de programación regulares como la gestión de interacciones de base de datos y ayudan a los programadores a no tener que volver a escribir el código desde cero.
Una de estas amenazas contra las bibliotecas se conoce como “alucinaciones”, donde el código generativo de IA muestra una vulnerabilidad al utilizar bibliotecas ficticias. Otra línea de ataques más reciente al código generado por IA se llama “slopsquatting” donde los atacantes pueden dirigirse directamente a las bibliotecas para infiltrarse en una base de datos.
Abordar estas amenazas de frente puede requerir más conciencia que lo que sugiere el término “codificación de vibra”. Hablando desde su oficina en la Universidad de Quebec en Outaouais, el profesor Rafael Khoury ha estado siguiendo de cerca los desarrollos en la seguridad del código generado por IA y está seguro de que nuevas técnicas mejorarán su seguridad.
En un artículo de 2023, el profesor Khoury investigó los resultados de pedirle a ChatGPT que produjera código sin más contexto o información, una práctica que condujo a código inseguro. Esos fueron los primeros días de Chat GPT y Khoury ahora es optimista sobre el camino por delante. “Desde entonces, ha habido mucha investigación en revisión en este momento y el futuro se está mirando hacia una estrategia para utilizar el LLM que podría conducir a mejores resultados”, dijo Khoury, agregando que “la seguridad está mejorando, pero no estamos en un lugar donde podamos dar un prompt directo y obtener código seguro”.
Khoury continuó describiendo un estudio prometedor donde generaron código y luego enviaron este código a una herramienta que lo analiza en busca de vulnerabilidades. El método utilizado por la herramienta se conoce como Encontrar Anomalías de Línea con IA Generativa (o FLAG por sus siglas en inglés).
“Estas herramientas envían FLAGS que podrían identificar una vulnerabilidad en la línea 24, por ejemplo, que un desarrollador puede enviar de regreso al LLM con la información y pedirle que lo revise y solucione el problema”, dijo.
Khoury sugirió que este ir y venir podría ser crucial para solucionar código que es vulnerable al ataque. “Este estudio sugiere que con cinco iteraciones, se pueden reducir las vulnerabilidades a cero”.
Esto dicho, el método FLAG no está exento de problemas, particularmente porque puede dar lugar a falsos positivos y falsos negativos. Además, también hay límites en la longitud del código que los LLM pueden crear y el acto de unir fragmentos puede agregar otra capa de riesgo.
Mantener al ser humano en el bucle
Algunos jugadores dentro de la “codificación de vibra” recomiendan fragmentar el código y asegurarse de que los humanos permanezcan en el centro de las ediciones más importantes de una base de código. “Al escribir código, piense en términos de confirmaciones”, dijo Kevin Hou, jefe de ingeniería de productos en Windsurf, exaltando la sabiduría de las porciones pequeñas.
“Divida un proyecto grande en trozos más pequeños que normalmente serían confirmaciones o solicitudes de extracción. Haga que el agente construya la escala más pequeña, una característica aislada a la vez. Esto puede asegurar que la salida de código esté bien probada y bien entendida”, agregó.
En el momento de escribir, Windsurf ha abordado más de 5 mil millones de líneas de código generado por IA (a través de su nombre anterior Codeium). Hou dijo que la pregunta más apremiante que estaban respondiendo era si el desarrollador era consciente del proceso.
“El AI es capaz de hacer muchos cambios en muchos archivos simultáneamente, así que ¿cómo podemos asegurarnos de que el desarrollador esté realmente entendiendo y revisando lo que está sucediendo en lugar de simplemente aceptar todo ciegamente?” preguntó Hou, agregando que habían invertido mucho en la experiencia del usuario de Windsurf “con un montón de formas intuitivas para mantenerse completamente en sintonía con lo que el AI está haciendo, y para mantener al ser humano completamente en el bucle”.
Lo cual es por qué, a medida que la “codificación de vibra” se vuelve más mainstream, los humanos en el bucle tienen que ser más cautelosos de sus vulnerabilidades. Desde “alucinaciones” hasta amenazas de “slopsquatting”, los desafíos son reales, pero también lo son las soluciones.
Herramientas emergentes como el análisis estático, los métodos de refinamiento iterativo como FLAG, y el diseño de UX reflexivo muestran que la seguridad y la velocidad no tienen que ser mutuamente excluyentes.
La clave radica en mantener a los desarrolladores comprometidos, informados y en control. Con los guardrails adecuados y una mentalidad de “confiar pero verificar”, la codificación asistida por IA puede ser revolucionaria y responsable.












