← Últimos artículos
📄 other

Hardening vibe-coded web applications with an automated security-audit skill: a controlled comparison of two builds of the same app

Este artículo demuestra que integrar una habilidad de auditoría de seguridad automatizada en el proceso de "vibe coding" mejora drásticamente la seguridad de las aplicaciones web generadas por IA, reduciendo el riesgo no mitigado en un 99 % y eliminando todas las vulnerabilidades de alta severidad en una comparación controlada de dos versiones del mismo demo de comercio electrónico.

Autores originales: Piyush Omanwar

Publicado 2026-07-25
📖 6 min de lectura🧠 Análisis profundo

Autores originales: Piyush Omanwar

Artículo original bajo licencia CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

Imagina que estás construyendo una casa, pero en lugar de colocar los ladrillos tú mismo, le pides a un robot increíblemente rápido y talentoso que lo haga. Le das al robot una frase sencilla como: "Constrúyeme una cabaña acogedora con una puerta roja", y en cuestión de segundos, te entrega una casa de aspecto perfecto. Este es el mundo del "vibe coding" (programación por sensaciones), donde la inteligencia artificial (IA) escribe aplicaciones completas y funcionales a partir de breves instrucciones. Es como la magia: obtienes un producto terminado instantáneamente. Pero aquí está el truco: el robot es excelente haciendo que las cosas se vean bien y funcionen rápido, pero a menudo olvida las cosas aburridas e invisibles relacionadas con la seguridad. Podría dejar la puerta principal sin llave, olvidar instalar detectores de humo o dejar el portón trasero abierto porque esas cosas no hacen que la casa se vea bonita en un recorrido rápido.

En el mundo de la seguridad informática, estos huecos invisibles se llaman vulnerabilidades. Piensa en ellas como grietas ocultas en los cimientos o ventanas que no cierran con llave. Para un equipo profesional, hay guardias de seguridad (expertos humanos) que revisan estas cosas antes de que alguien se mude. Pero para el constructor solitario que usa IA, no hay nadie más que revise. El robot simplemente te entrega las llaves, y es posible que el constructor ni siquiera sepa que la casa es insegura. Este artículo plantea una pregunta simple y crucial: Si construimos exactamente la misma casa dos veces —una vez con el robot solo, y otra vez con el robot más un especial "robot inspector de seguridad" que revisa su propio trabajo— ¿cuánto más segura se vuelve la segunda casa? Los investigadores querían ver si añadir un control automatizado simple podía convertir una aplicación inestable e insegura en una fortaleza sin ralentizar la diversión y la rapidez de construir mediante el "vibe".

El Experimento: Dos Aplicaciones, Una Gran Diferencia

Los investigadores configuraron un experimento controlado utilizando una tienda en línea falsa llamada "Northwind". Le pidieron a una IA que construyera esta tienda dos veces. La primera versión, llamémosla App A, fue construida con el robot solo. La segunda versión, App B, fue construida con el mismo robot, pero esta vez, el robot tenía una especial "habilidad de auditoría de seguridad" adjunta. Esta habilidad es como un inspector incansable que ejecuta un ciclo de cinco pasos: escanea el código, señala los problemas, los corrige y luego escanea de nuevo para asegurarse de que la corrección realmente funcionó.

La clave de este experimento fue que la única diferencia entre las dos aplicaciones fue esta habilidad de seguridad. La instrucción dada a la IA fue idéntica, y las funciones principales (los productos, el carrito de compras, el proceso de pago) eran exactamente las mismas. Esto aseguró que cualquier diferencia en la seguridad no se debiera a que la IA tuviera suerte o cambiara el diseño, sino puramente debido al inspector de seguridad.

Los Resultados: Un Aumento Masivo de la Seguridad

Los resultados fueron dramáticos. Cuando calificaron ambas aplicaciones en una escala de 100 basada en 16 reglas de seguridad diferentes (como tener una "Política de Seguridad de Contenido", que es un libro de reglas que le dice al navegador qué scripts tiene permitido ejecutar, y una "Política de Referencia", que evita que la aplicación filtre tu historial de navegación a otros sitios), la diferencia fue enorme.

  • App A (Sin Habilidad de Seguridad): Obtuvo una puntuación de 58 sobre 100. Tenía 16 problemas de seguridad, incluyendo cuatro brechas de "alta severidad". Estos eran los huecos peligrosos, como la falta de cerraduras en la puerta principal. El "riesgo" total se midió en 100 unidades.
  • App B (Con Habilidad de Seguridad): Obtuvo una puntuación de 99 sobre 100. La habilidad de seguridad corrigió casi todo. Eliminó las cuatro brechas de alta severidad y redujo el número total de problemas de 16 a solo 1. El riesgo total cayó de 100 unidades a 1 unidad.

En números simples, la habilidad de seguridad redujo el riesgo no mitigado en un 99.0%. El único riesgo restante era un control específico que requiere un servidor backend real (que este demo no tenía), por lo que la habilidad señaló honestamente que era algo que aún requería atención humana en lugar de pretender que estaba arreglado.

Por qué esto importa: El "Bonus" de los Glitches

Uno de los hallazgos más interesantes no fue solo detener a los hackers, sino prevenir que la aplicación se rompa a sí misma. Los investigadores descubrieron que si simplemente añades reglas de seguridad estrictas a una aplicación desordenada, la aplicación suele romperse. Por ejemplo, si le dices a un navegador "No se permiten scripts externos", pero la aplicación tiene código que intenta usar scripts externos, la aplicación deja de funcionar.

La habilidad de seguridad fue lo suficientemente inteligente como para darse cuenta de esto. Antes de añadir las reglas estrictas, regresó para limpiar el código, moviendo estilos y scripts a los lugares correctos para que la aplicación siguiera viéndose y funcionando perfectamente. Previno "glitches" (fallos) que un constructor humano podría no notar hasta que fuera demasiado tarde. No solo parcheó los agujeros; reforzó toda la estructura para que las reglas de seguridad no causaran el colapso de la casa.

Lo que el artículo dice (y lo que no dice)

El artículo es muy claro sobre lo que no demuestra. No afirma que la aplicación sea ahora "invencible" o que puedas dejar de preocuparte por la seguridad por completo. Los autores enfatizan que este es un demo estático (una tienda falsa con pagos falsos) y que las aplicaciones del mundo real con dinero real y datos reales de usuarios aún necesitan expertos en seguridad humanos profesionales para realizar pruebas de penetración profundas. La mejora del 99% es específica para los controles que la habilidad puede automatizar en este tipo de aplicación.

Sin embargo, el artículo sugiere fuertemente que para los millones de pequeñas aplicaciones que están siendo construidas por aficionados y desarrolladores independientes usando IA, este tipo de auditoría automatizada e integrada es un cambio de juego. Sugiere que al integrar los controles de seguridad directamente en el flujo de trabajo de la IA, podemos elevar el "suelo de seguridad" del software de manera masiva, convirtiendo lo que antes era un hábito peligroso de "vibe coding" en algo mucho más confiable. El estudio concluye que este enfoque es un paso económico y de alto impacto que hace que el software generado por IA sea aproximadamente dos órdenes de magnitud más seguro, simplemente haciendo que el camino seguro sea el camino por defecto.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →