← Últimos artículos
💻 computer science

ZKP Security Tools and Verification: Coverage, Effectiveness, Adoption, and Challenges

Este artículo evalúa el panorama actual de las herramientas de seguridad de Pruebas de Conocimiento Cero (ZKP) y los esfuerzos de verificación formal, revelando brechas significativas en la cobertura y efectividad a través de bases de código del mundo real, al tiempo que destaca la necesidad de una mejor integración de las prácticas de seguridad en el ciclo de vida del desarrollo.

Autores originales: Arman Kolozyan, Tom Sorger, Alexander Hicks, Stefanos Chaliasos

Publicado 2026-07-28
📖 7 min de lectura🧠 Análisis profundo

Autores originales: Arman Kolozyan, Tom Sorger, Alexander Hicks, Stefanos Chaliasos

Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

Imagina un mundo donde puedes demostrar que conoces un secreto —como una contraseña o un saldo bancario privado— sin llegar a revelar nunca el secreto en sí. Esta es la magia de las Pruebas de Conocimiento Cero (ZKP, por sus siglas en inglés). Piensa en ello como un mago mostrando un truco de magia: demuestran que pueden convertir una moneda en un conejo sin que tú veas nunca cómo lo hicieron o cómo era el conejo antes del truco. Estas pruebas se están convirtiendo en la columna vertebral del futuro de internet, asegurando miles de millones de dólares en dinero digital y protegiendo nuestros datos personales más sensibles. Pero aquí está el truco: construir estos trucos de magia digitales es increíblemente difícil. Si un mago comete incluso un error minúsculo en su libro de hechizos, todo el truco puede fallar, permitiendo que un estafador falsifique una prueba y robe dinero o suplante una identidad. Debido a que hay tanto en juego, los investigadores han construido toda una caja de herramientas de "guardias de seguridad": programas de software diseñados para escanear estos libros de hechizos en busca de errores antes de que salgan a la luz.

Pero, ¿funcionan realmente estos guardias de seguridad? Esa es la gran pregunta que plantea este artículo. Los autores, un equipo de investigadores de instituciones de primer nivel, decidieron poner a prueba estas herramientas. No se limitaron a mirar los folletos de marketing de las herramientas; reunieron una colección masiva de 70 errores reales encontrados en proyectos reales y observaron cuántos de ellos podían detectar las herramientas. También hablaron con 48 expertos que construyen y auditan estos sistemas para ver qué piensan realmente. La historia que cuentan es una mezcla de esperanza y un serio baño de realidad: las herramientas son útiles, pero están lejos de ser perfectas, y la industria todavía depende en gran medida de los cerebros humanos para realizar el trabajo pesado.

El panorama: Una caja de herramientas llena de martillos

Los investigadores primero echaron un vistazo al "panorama de seguridad" actual. Imagina un taller donde todo el mundo intenta arreglar un tipo específico de cerradura. Descubrieron que casi todas las herramientas de seguridad están diseñadas para trabajar en un solo tipo de lenguaje de cerradura llamado Circom. Es como tener un taller lleno de martillos, pero el mundo está empezando a usar tornillos, pernos y pegamento. Aunque Circom es popular, los nuevos lenguajes y sistemas (llamados zkVMs) apenas cuentan con soporte.

La mayoría de estas herramientas buscan un tipo específico de error llamado "falta de restricciones" (underconstrainedness). Para usar una analogía, imagina que estás construyendo un puente. Un puente con falta de restricciones es aquel donde los planos dicen: "El puente debe soportar un coche", pero olvidan decir: "El puente debe soportar solo un coche". Un ladrón astuto podría pasar un tanque por encima, y el puente seguiría diciendo: "Sí, este es un coche válido". Las herramientas son buenas detectando estas reglas faltantes, pero tienen dificultades con errores de lógica más complejos o errores en la forma en que el puente se conecta con el resto de la carretera.

La prueba de manejo: ¿Qué tan buenas son realmente?

A continuación, el equipo sometió a seis de estas herramientas a una rigurosa prueba de manejo. Les alimentaron con 70 errores reales que habían sido encontrados en el mundo real. Los resultados fueron un poco como una montaña rusa.

Cuando las herramientas analizaron los errores de forma aislada —como tomar un solo engranaje roto de una máquina y probarlo solo— detectaron aproximadamente el 45.7% de los problemas. ¡Eso suena prometedor! Sin embargo, cuando los investigadores probaron las herramientas en las bases de código completas y desordenadas del mundo real (la máquina completa), la efectividad cayó estrepitosamente hasta el 19.6%.

¿Por qué la caída? El artículo sugiere que el código del mundo real es desordenado. Las herramientas a menudo se confunden con dependencias complejas, fallan o se agotan por tiempo porque las matemáticas son demasiado difíciles de resolver rápidamente. Es como un corrector ortográfico que funciona de maravilla en una sola oración, pero se congela cuando pegas una novela entera. Los autores encontraron que, si bien las herramientas están mejorando, no están listas para ser soluciones de "un solo botón" que puedan asegurar automáticamente un proyecto masivo sin la ayuda humana.

El espejo mágico: Verificación Formal

El artículo también analizó una técnica más avanzada llamada Verificación Formal. Si las herramientas de seguridad son como correctores ortográficos, la verificación formal es como intentar demostrar matemáticamente que el hechizo no puede fallar, pase lo que pase. Este es el estándar de oro de la seguridad.

Los investigadores descubrieron que, aunque ha habido progresos, estos ocurren principalmente en islas aisladas. Los expertos han logrado demostrar con éxito que ciertas partes del sistema (las "restricciones" o las reglas del puente) son sólidas. ¿Pero el sistema completo? No tanto. El "generador de testigos" (la parte que realmente construye la prueba) y el "sistema de prueba" (la magia que oculta el secreto) a menudo permanecen sin verificar. Es como demostrar que el puente es fuerte, pero olvidar comprobar si los cimientos son sólidos o si el equipo de construcción siguió los planos. El artículo señala que estas pruebas a menudo dependen de "supuestos de confianza" (trusted assumptions); básicamente, tenemos que confiar en que las herramientas utilizadas para escribir la prueba no cometieron un error.

El elemento humano: Lo que dicen los expertos

Finalmente, el equipo encuestó a 48 profesionales: personas que realmente construyen y auditan estos sistemas. Los resultados fueron fascinantes. Incluso con el auge de la IA y los Modelos de Lenguaje Extensos (LLMs), el trabajo sigue siendo dirigido por humanos. Alrededor del 85% de los desarrolladores y el 83% de los auditores utilizan LLMs para ayudarlos, pero los usan como asistentes, no como reemplazos.

Los expertos dijeron a los investigadores que el mayor problema no es solo encontrar errores; es que las herramientas son difíciles de usar. A menudo requieren demasiada configuración manual, no funcionan con los nuevos lenguajes y producen informes que son confusos. Los profesionales quieren herramientas que sean más fáciles de integrar, que funcionen en diferentes lenguajes y que den respuestas claras y confiables. Están particularmente preocupados por los "errores semánticos": errores donde el código hace exactamente lo que se le ordenó, pero no lo que el programador quería que hiciera. Las herramientas actuales son pésimas detectando esto.

La conclusión

Este artículo dibuja un panorama claro: las Pruecciones de Conocimiento Cero son poderosas, pero asegurar sus procesos es aún un trabajo en progreso. Las herramientas automatizadas que tenemos hoy son útiles para detectar errores simples en lenguajes específicos, pero se quedan cortas cuando se enfrentan a la complejidad de los proyectos del mundo real. La industria es actualmente una mezcla de escaneo automatizado y una intensa revisión humana, con una creciente dependencia de la IA como ayudante en lugar de héroe.

Los autores concluyen que necesitamos mejores herramientas que puedan manejar el sistema completo, no solo las piezas. Necesitamos herramientas que entiendan el "significado" del código, no solo su sintaxis, y necesitamos hacer que la verificación formal sea más fácil de usar en el desarrollo cotidiano. Hasta entonces, la seguridad de nuestros secretos digitales depende de un equipo de magos humanos que revisan dos veces los hechizos, con unos pocos robots útiles a su lado para detectar los errores tipográficos obvios.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →