TheVortiq
Inteligencia Artificial

IA escribe código, pero falla en seguridad el 44% de las veces

El informe de Veracode revela que la tasa de aprobación en pruebas de seguridad se estanca en el 56% durante el último año, pese a mejoras en compilación.

29 de julio de 2026 · 4 min de lectura

person using laptop computers
Foto de Jefferson Santos en Unsplash

¿Qué ha ocurrido?

Veracode, empresa especializada en seguridad de aplicaciones, publicó su informe anual GenAI Code Security Report 2026, basado en el análisis de más de 100 modelos de IA generativa a lo largo de cuatro momentos distintos durante el año. El informe evalúa la capacidad de estos modelos para generar código seguro y compilable, con un enfoque en vulnerabilidades comunes como inyección SQL, desbordamiento de búfer y mal manejo de autenticación. El resultado principal: solo el 56% del código generado por IA pasa las pruebas de seguridad estándar. Esto significa que el 44% contiene al menos una vulnerabilidad, una cifra que se ha mantenido estable durante el último año, sin indicios de mejora significativa.

El informe destaca que la capacidad de la IA para generar código compilable ha mejorado notablemente, alcanzando casi el 100% en muchos modelos. Sin embargo, la seguridad no ha seguido el mismo ritmo. La tasa de aprobación del 56% se ha mantenido constante, lo que sugiere que los avances en generación de código no se han traducido en mejoras de seguridad. Según Veracode, los modelos más recientes tampoco muestran una ventaja significativa en este aspecto respecto a versiones anteriores.

El estudio incluyó modelos de diversos proveedores, como OpenAI, Google, Anthropic y Meta, y evaluó tanto modelos propietarios como de código abierto. La metodología consistió en generar código para tareas comunes de desarrollo (como autenticación, manejo de bases de datos y procesamiento de entrada) y luego analizarlo con herramientas de análisis estático y dinámico. Los resultados mostraron que las vulnerabilidades más frecuentes son las relacionadas con la validación de entrada, el control de acceso y la gestión de errores.

¿Por qué es importante?

La IA generativa se está integrando rápidamente en los flujos de trabajo de desarrollo de software. Según GitHub, más del 40% del código en proyectos que usan Copilot es generado por IA. Si ese código tiene una probabilidad del 44% de contener fallos de seguridad, el impacto potencial es enorme. Las empresas que adoptan estas herramientas sin controles adicionales están incrementando su superficie de ataque de manera significativa. Un estudio de GitLab de 2025 encontró que las organizaciones que utilizan asistentes de código con IA reportan un aumento del 20% en incidentes de seguridad relacionados con el código generado.

Además, la velocidad de generación de código puede dar una falsa sensación de productividad. Un desarrollador que revisa código generado por IA puede pasar por alto vulnerabilidades si confía demasiado en la herramienta, un fenómeno conocido como “sesgo de automatización”. Esto es especialmente peligroso en entornos donde la seguridad es crítica, como fintech, salud o infraestructura. Por ejemplo, una vulnerabilidad de inyección SQL en una aplicación bancaria podría exponer datos financieros de millones de usuarios.

El informe de Veracode también señala que la falta de mejora en la seguridad del código generado por IA durante el último año es preocupante, ya que contrasta con los rápidos avances en otras áreas de la IA, como la generación de texto e imágenes. Esto sugiere que los proveedores de IA no están priorizando la seguridad en sus modelos de código, posiblemente porque los benchmarks actuales no la penalizan lo suficiente.

Desde una perspectiva histórica, este problema recuerda a los primeros días del software de código abierto, cuando la adopción masiva de bibliotecas sin revisión de seguridad llevó a vulnerabilidades generalizadas como Heartbleed. En ese caso, la comunidad respondió con herramientas de análisis y procesos de revisión más rigurosos. Es probable que ocurra algo similar con el código generado por IA.

Consecuencias y recomendaciones

Para los equipos de desarrollo, la conclusión es clara: el código generado por IA no puede desplegarse sin revisión humana y pruebas de seguridad automatizadas. Veracode recomienda integrar herramientas de análisis estático (SAST) y dinámico (DAST) en el pipeline de CI/CD, y tratar el código de IA como si fuera de un desarrollador junior. Esto implica que cada fragmento de código generado debe pasar por los mismos controles de calidad y seguridad que el código escrito por humanos.

Además, las empresas deberían establecer políticas claras sobre el uso de IA en el desarrollo, incluyendo la obligatoriedad de revisiones de código por pares y la formación de los desarrolladores en la identificación de vulnerabilidades comunes. La inversión en herramientas de seguridad de aplicaciones (AST) es crucial, y se espera que el mercado de AST crezca un 15% anual hasta 2030, impulsado por la adopción de IA.

A nivel de industria, se espera que los reguladores comiencen a exigir auditorías de seguridad específicas para código generado por IA. La Unión Europea, con su AI Act, ya está avanzando en esa dirección. El AI Act clasifica los sistemas de IA generativa como de “riesgo limitado”, pero exige transparencia y documentación. Es probable que futuras enmiendas incluyan requisitos de seguridad más estrictos para el código generado. Las empresas que no se adapten podrían enfrentar sanciones o brechas de seguridad costosas. Por ejemplo, una brecha en un sistema de IA podría resultar en multas de hasta el 6% de los ingresos globales bajo el GDPR si se exponen datos personales.

Finalmente, los proveedores de IA deben priorizar la seguridad en sus modelos. Mientras tanto, los desarrolladores deben ser conscientes de que la IA es una herramienta, no un reemplazo. La formación en seguridad sigue siendo esencial, y las organizaciones deberían fomentar una cultura de “seguridad por diseño” donde la IA se utilice como un asistente, no como un autor autónomo.

“El código generado por IA es como un becario muy rápido: produce mucho, pero necesita supervisión constante para no cometer errores críticos”, señala el informe.

En conclusión, el informe de Veracode es un llamado de atención para toda la industria del software. La promesa de la IA generativa en el desarrollo es real, pero su adopción sin las debidas precauciones puede tener consecuencias graves. La combinación de herramientas de seguridad automatizadas, revisión humana y regulación adecuada será clave para aprovechar los beneficios de la IA sin comprometer la seguridad.

Puntos clave

  • Solo el 56% del código generado por IA pasa pruebas de seguridad.
  • La tasa de seguridad no ha mejorado en el último año.
  • El código compilable no implica código seguro.
  • Las empresas deben integrar análisis SAST/DAST en sus pipelines.
  • La regulación (ej. AI Act) podría exigir auditorías de código IA.

Preguntas frecuentes

¿Qué modelos se evaluaron en el informe de Veracode?

Se evaluaron más de 100 modelos de IA generativa, incluyendo GPT-4, Claude y otros, en cuatro momentos distintos durante el año.

¿Qué tipos de vulnerabilidades son comunes en el código generado por IA?

Las más frecuentes incluyen inyección SQL, desbordamiento de búfer, mal manejo de autenticación y errores de lógica de negocio.

¿Cómo pueden las empresas mitigar estos riesgos?

Implementando herramientas de análisis estático y dinámico, revisión humana obligatoria y formación en seguridad para desarrolladores.

Fuentes utilizadas

Comentarios

Sé el primero en comentar.

Deja tu comentario