Veracode, una empresa de seguridad de aplicaciones, sometió a prueba a más de 100 modelos de inteligencia artificial con 80 tareas de programación diseñadas deliberadamente con trampas de seguridad conocidas. El resultado: el 45% de esas tareas terminó con código que contenía una vulnerabilidad de la lista OWASP Top 10, el catálogo de referencia del sector con los fallos más frecuentes en aplicaciones. En Java, el lenguaje más usado en entornos corporativos, ese porcentaje supera el 70%.
Hay un detalle del estudio que merece atención propia: los modelos más recientes no mejoraron en seguridad. Según Veracode, cada nueva generación escribe código sintácticamente más limpio y más parecido al de un programador experimentado, pero eso no se traduce en menos vulnerabilidades. Es decir, la calidad aparente del código y su seguridad real son dos cosas distintas, y una no garantiza la otra.
El impacto a escala de empresa lo mide otro estudio, de Apiiro, que analizó decenas de miles de repositorios de código en grandes corporaciones. Su conclusión: los programadores que usan asistencia de IA entregan entre 3 y 4 veces más código que antes, pero ese código genera 10 veces más problemas de seguridad. El volumen de producción se ha disparado mucho más rápido que la capacidad de revisarlo.
Esto no es un hallazgo aislado. Un informe anterior, de Armis Labs, evaluó 18 modelos de IA generativa en 31 escenarios de prueba y encontró una tasa de fallo del 100% en la generación de código completamente seguro: incluso los modelos más avanzados fallaron en más del 30% de los escenarios, sobre todo en áreas de alto riesgo como los sistemas de autenticación. El mismo informe detectó una brecha de percepción preocupante: el 77% de los responsables de TI encuestados confía en la seguridad del código de terceros en sus aplicaciones más críticas, mientras que un 16% admite no saber si ese código se ha verificado de forma exhaustiva.
La consecuencia se nota también en el volumen bruto de vulnerabilidades. Según el reporte anual de NIST NVD, en los primeros cinco meses de 2026 el 42% de todas las vulnerabilidades CVE registradas fueron descubiertas por herramientas de inteligencia artificial, frente al 28% de 2025. Y la organización FIRST, que desarrolla el sistema de evaluación de riesgo de estas vulnerabilidades, elevó en junio su previsión para el año a unas 66.000 nuevas, citando de forma explícita el descubrimiento asistido por IA como uno de los motivos.
Aquí conviene separar dos lecturas que suelen mezclarse. Que la IA genere más código inseguro no significa que la IA sea el problema en sí: el propio aumento en el descubrimiento de vulnerabilidades muestra que la misma tecnología que crea el problema también ayuda a encontrarlo antes. El riesgo real está en el desajuste de velocidades: el código se escribe hoy mucho más rápido de lo que cualquier equipo humano puede revisarlo línea por línea, un límite que empieza a hacer que el modelo tradicional de revisión manual sea, sencillamente, insuficiente.
Si escribir código nunca fue tan rápido ni tan barato, y revisarlo con el mismo cuidado de siempre nunca fue tan lento en comparación, ¿qué parte de ese desajuste está dispuesta a asumir cada empresa antes de que le explote en producción?
— La Forja Global
#Ciberseguridad #InteligenciaArtificial #DesarrolloDeSoftware #LaForjaGlobal
Fuentes y nivel de confianza
Los datos del estudio de Veracode (45% de tareas con vulnerabilidad OWASP Top 10, más del 70% en Java, y que los modelos más nuevos no mejoran en seguridad) y del estudio de Apiiro (3-4 veces más código, 10 veces más problemas de seguridad) proceden de una fuente secundaria (my127001.pl, "Ciberamenazas 2026 en cifras") que cita ambos informes; no hemos podido acceder a los documentos originales de Veracode ni de Apiiro para esta pieza, así que recomendamos contrastarlos antes de publicar. Los datos de Armis Labs (18 modelos, 31 escenarios, tasa de fallo del 100%, el 77% de confianza frente al 16% de incertidumbre) proceden de MuyComputerPro, que cita el informe Trusted Vibing Benchmark. La cifra del 42% de CVE descubiertas por IA en 2026 y el aumento respecto al 28% de 2025 proceden de un artículo que cita el reporte anual de NIST NVD, sin enlace directo al reporte. La previsión de FIRST de unas 66.000 CVE para 2026 procede de la misma fuente secundaria de ciberseguridad. Confianza media en el conjunto: los hallazgos son coherentes entre sí y proceden de fuentes especializadas en el sector, pero varias cifras clave llegan de fuentes secundarias, no de los informes originales.

