← Últimos artículos
💻 computer science

Who Said CVE? How Vulnerability Identifiers Are Mentioned by Humans, Bots, and Agents in Pull Requests

Este artículo analiza los patrones de uso de los identificadores de vulnerabilidades en los pull requests de GitHub, revelando que, si bien los bots generan la mayoría de las menciones a través de actualizaciones automáticas de dependencias, los desarrolladores humanos y los agentes autónomos proporcionan referencias menos frecuentes pero más contextualmente diversas para respaldar correcciones y discusiones.

Autores originales: Pien Rooijendijk, Christoph Treude, Mairieli Wessel

Publicado 2026-01-28
📖 4 min de lectura☕ Lectura para el café

Autores originales: Pien Rooijendijk, Christoph Treude, Mairieli Wessel

Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

Imagina un sitio de construcción masivo y bullicioso donde miles de personas están construyendo software. En este mundo, cuando se encuentra una grieta peligrosa en una pared (una vulnerabilidad de seguridad), esta recibe un "Cartel de Se Busca" único con un número de identificación específico, como CVE-2025-12345. Estos carteles ayudan a que todos sepan exactamente de qué grieta están hablando.

Este documento es como una historia de detectives que se pregunta: "¿Quién está realmente poniendo estos 'Carteles de Se Busca' en el sitio de construcción y cómo los están usando?"

Los investigadores analizaron un tipo específico de sitio de construcción llamado GitHub, donde se escribe y se arregla código. Se centraron en las "Pull Requests" (Solicitudes de Tirón), que son como peticiones formales para arreglar un problema o añadir un nuevo ladrillo al edificio. Querían ver si los Humanos, los Bots (robots automatizados) y los Agentes de IA (ayudantes inteligentes y autónomos) eran quienes mencionaban estos "Carteles de Se Busca".

Esto es lo que encontraron, desglosado de forma sencilla:

1. Los Robots son los más habladores (pero breves)

El Hallazgo: Los bots mencionaron estos IDs de vulnerabilidad aproximadamente el 69% de las veces.
La Analogía: Piensa en los bots como los empleados de la oficina de correos. Son increíblemente eficientes y gestionan la gran mayoría del correo. Cuando un bot menciona un "Cartel de Se Busca", generalmente está haciendo su trabajo: "Oye, actualizamos la cerradura de esta puerta porque la anterior estaba rota. Aquí está el cartel del cerrojo roto (CVE-123)".

  • Dónde hablan: Casi siempre pegan el cartel en el tablón de anuncios principal (la descripción de la Pull Request). Rara vez charlan sobre ello en el pasillo (comentarios) o lo escriben en los propios ladrillos (mensajes de commit).
  • Por qué: Principalmente están realizando chequeos automatizados o cambiando piezas viejas por otras nuevas y más seguras.

2. Los Humanos son los que profundizan

El Hallazgo: Los humanos mencionaron estos IDs con menos frecuencia en general, pero cuando lo hicieron, fueron mucho más detallados.
La Analogía: Los humanos son los arquitectos e ingenieros principales. No solo pegan un cartel en la pared; discuten la grieta, explican por qué ocurrió y cómo la arreglaron.

  • Dónde hablan: Los humanos ponen los carteles en el tablón de anuncios, pero también los escriben en los planos (mensajes de commit) y los gritan en la sala de reuniones (títulos y comentarios).
  • Por qué: Utilizan los IDs para explicar arreglos complejos, debatir sobre la seguridad o asegurarse de que todos entiendan el peligro específico que están resoliendo.

3. Los Agentes de IA son los nuevos en el barrio

El Hallazgo: Los agentes de IA autónomos (como los nuevos ayudantes inteligentes) mencionaron estos IDs muy rara vez.
La Analogía: Estos agentes son como pasantes que aún están aprendiendo el oficio. Cuando mencionan un "Cartel de Se Busca", actúan un poco como una mezcla entre el empleado de la oficina de correos y el arquitecto. Pueden estar arreglando un problema o realizando una comprobación de seguridad, pero aún no han empezado a hablar de ello tanto como los humanos o los bots.

El panorama general: Diferentes trabajos, diferentes estilos

El documento concluye que, aunque todos usan los mismos "Carteles de Se Busca", los usan por razones diferentes:

  • Los Bots los usan como recibos: "Hice el trabajo, aquí está la prueba".
  • Los Humanos los usan como explicaciones: "Aquí está el porqué hicimos el trabajo y qué significa".
  • Los Agentes apenas están empezando a encontrar su voz en esta conversación.

La Conclusión:
En este momento, los robots automatizados están haciendo el trabajo pesado de simplemente notar y listar los peligros. Pero los humanos son los que están haciendo el pensamiento pesado sobre cómo arreglarlos y por qué es importante. A medida que los agentes de IA comiencen a realizar más trabajo, es posible que necesitemos enseñarles a hablar sobre estos peligros más como lo hacen los humanos: explicando el "porqué" y no solo el "qué".

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →