Skip to main content

Qué revelan casi 10,000 entornos de desarrollo sobre el riesgo del desarrollo agéntico

23 de junio de 2026

0 minutos de lectura

Hallazgos clave

  • La proliferación de herramientas de programación con IA es común: el 43% de los desarrolladores usa dos o más entornos de programación con IA.

  • La adopción de MCP ya está muy extendida: el 50.8% de los desarrolladores tiene al menos un servidor MCP instalado.

  • Los riesgos de MCP ya están apareciendo: 1 de cada 7 desarrolladores con servidores MCP tuvo al menos un hallazgo de seguridad.

  • Las habilidades de los agentes agregan otra capa de riesgo: el 22.8% de los desarrolladores tenía al menos una habilidad instalada.

  • La inyección de prompts está presente en las herramientas en uso: Snyk encontró 392 hallazgos confirmados de inyección de prompts en descripciones de herramientas.

Durante años, los equipos de seguridad de aplicaciones se han enfocado en un conjunto conocido de preguntas: ¿El código es seguro? ¿Las dependencias son vulnerables? ¿La canalización de compilación está protegida? ¿Se detectan los problemas antes de que lleguen a producción?

El desarrollo agéntico plantea una nueva pregunta: ¿Qué sistemas, herramientas, instrucciones y permisos ayudaron a producir este código?

Los agentes de programación con IA ya no se limitan a sugerir fragmentos o completar líneas de código. Cada vez se conectan más a servidores MCP, habilidades, integraciones y otros elementos del entorno de desarrollo de software. Pueden recuperar contexto, llamar a servicios externos, ejecutar acciones y generar código de formas que los procesos de seguridad existentes no fueron diseñados para detectar ni controlar.

Esto significa que el entorno de desarrollo está pasando a formar parte de la cadena de suministro de software que los equipos necesitan comprender y controlar. Y, según las nuevas investigaciones de Snyk, este cambio ya es visible en entornos de desarrollo reales.

Snyk analizó casi 10,000 entornos de desarrollo, incluidos entornos de usuarios pioneros de ADS, y encontró una exposición cuantificable en herramientas de programación con IA, servidores MCP y habilidades de agentes. Los datos apuntan a un cambio que los equipos de AppSec ya no pueden tratar como algo teórico: el desarrollo agéntico está creando una nueva capa en la cadena de suministro de software, y la mayoría de los programas de seguridad no fueron diseñados para detectarla ni controlarla.

Las herramientas de programación con IA se están convirtiendo en entornos de desarrollo conectados

Las herramientas de programación con IA ya forman parte del flujo de trabajo diario de desarrollo, pero en muchas organizaciones la adopción no se limita a una herramienta aprobada ni a un entorno estandarizado. Los desarrolladores pueden usar varios entornos de programación con IA al mismo tiempo, como Claude, Cursor, Windsurf, Gemini, Copilot, Kiro y extensiones de VS Code. Cada herramienta puede tener su propia configuración, integraciones, fuentes de contexto y permisos. Para los equipos de AppSec, esto plantea un desafío de visibilidad.

En el análisis de Snyk, el 43 % de los desarrolladores usaba dos o más entornos de programación con IA, y el 37 % usaba tres o más.

La proliferación de herramientas de IA se convierte en un problema de seguridad cuando cada entorno puede conectarse a sistemas externos, consumir instrucciones e influir en la creación de código. Cuantas más herramientas se usan, más difícil resulta responder preguntas básicas de gobernanza:

  • ¿Qué entornos de programación con IA están instalados?

  • ¿A qué están conectados?

  • ¿Qué permisos tienen?

  • ¿Qué instrucciones determinan su comportamiento?

  • ¿Operan dentro o fuera de los controles de seguridad aprobados?

En AppSec tradicional, los equipos suelen empezar por el repositorio, la canalización de compilación o el artefacto implementado. En el desarrollo agéntico, el riesgo puede surgir antes, dentro del entorno de desarrollo y antes de que se confirme el código.

Los servidores MCP se están convirtiendo en una nueva capa de la cadena de suministro

MCP, o Model Context Protocol, permite que los agentes de IA se conecten a herramientas y fuentes de datos externas. En la práctica, esto puede incluir repositorios de código, automatización de navegadores, documentación, archivos locales, sistemas de seguimiento de incidencias, herramientas de diseño y otros servicios a lo largo del ciclo de vida del desarrollo de software. Por eso, los servidores MCP son más que una capa de conveniencia: ayudan a definir a qué pueden acceder los agentes y qué pueden hacer.

El 50,8 % de los desarrolladores ya tenía al menos un servidor MCP instalado.

Se trata de configuraciones activas que pueden permitir a los agentes interactuar directamente con herramientas y servicios externos desde los equipos de los desarrolladores.

En el desarrollo de software tradicional, la cadena de suministro suele entenderse en términos de paquetes, dependencias, contenedores y artefactos. Estos componentes pueden analizarse, inventariarse, controlarse y supervisarse mediante procesos establecidos.

Sin embargo, los servidores MCP funcionan de otra manera y forman parte de la capa de acceso, pues determinan lo que los agentes pueden ver y hacer. A menudo se instalan localmente o se configuran sin una revisión centralizada. También pueden darles acceso a sistemas sensibles antes de que el código llegue a un repositorio, una canalización de CI o un control de seguridad estándar. Ya están apareciendo señales de riesgo en los entornos de desarrollo agéntico.

1 de cada 7 desarrolladores con servidores MCP tenía al menos un hallazgo de seguridad en su configuración.

Más preocupante aún: 1 de cada 12 desarrolladores con servidores MCP tenía un hallazgo de gravedad alta o crítica.

En la práctica, este riesgo quizá no se manifieste como un paquete vulnerable importado en una aplicación. En cambio, puede presentarse como un servidor MCP o una configuración de agente que influye en lo que hace un agente, a qué sistemas puede acceder o qué instrucciones sigue.

Por ejemplo, los riesgos de inyección de prompts pueden aparecer en lugares que el análisis tradicional quizá no inspeccione. Snyk encontró 392 hallazgos confirmados de inyección de prompts incrustados en descripciones de herramientas y 98 patrones confirmados de código malicioso en archivos de habilidades de agentes, en entornos que ya estaban activos al momento del análisis.

Las configuraciones de herramientas pueden crear vías de acceso inesperadas, el comportamiento de los agentes puede estar determinado por instrucciones que residen fuera de los repositorios de código y, en flujos de trabajo con alta autonomía, un agente puede actuar antes de que una persona revise el resultado. Por eso, las organizaciones deben proteger el entorno en el que operan esas herramientas.

Las habilidades de los agentes crean otra capa de riesgo

Un análisis aparte de los entornos de los socios de diseño empresariales examinó una segunda capa de la cadena de suministro: las habilidades de los agentes. Las habilidades son archivos de instrucciones que determinan el comportamiento, los valores predeterminados, las personalidades, los flujos de trabajo y las capacidades reutilizables de un agente. Pueden ayudar a los equipos a estandarizar el comportamiento de los agentes, pero también introducen otra capa en la cadena de suministro: instrucciones que pueden compartirse, modificarse, obtenerse de ecosistemas de terceros o ejecutarse fuera de los procesos habituales de revisión de código.

El 22,8 % de los desarrolladores tenía al menos un skill instalado.

Entre los desarrolladores con servidores MCP instalados, el 1 % tiene 13 o más en ejecución simultánea.

Las habilidades pueden introducir riesgos de varias maneras:

  • Obtención de instrucciones desde fuentes externas

  • Exposición de agentes a contenido de terceros sin control

  • Manejo inadecuado de secretos

  • Inclusión de instrucciones ocultas que manipulan el comportamiento de los agentes

Y como las habilidades suelen compartirse u obtenerse de ecosistemas de terceros, pueden funcionar como un componente de la cadena de suministro, aunque no parezcan una dependencia tradicional.

Una investigación de Snyk sobre el ecosistema público de habilidades para agentes muestra cómo puede manifestarse este riesgo. En el estudio ToxicSkills, los investigadores de Snyk analizaron 3,984 habilidades de ClawHub y skills.sh y encontraron que el 13.4% contenía al menos un problema de seguridad crítico, mientras que el 36.82% tenía al menos una falla de seguridad. La validación con participación humana también confirmó cargas maliciosas diseñadas para robar credenciales, instalar puertas traseras y extraer datos.

El 28 % de las habilidades expuso a los agentes a contenido de terceros sin control.

Cuando las instrucciones externas pueden determinar el comportamiento de los agentes, proteger el código generado es solo una parte del trabajo. Las organizaciones también deben comprender la capa de instrucciones que influye en la forma de trabajar del agente.

Por qué es necesario ampliar los controles tradicionales de AppSec

AppSec tradicional se diseñó en torno al código, los repositorios, las canalizaciones y los artefactos. El desarrollo agéntico introduce riesgos antes: dentro de las herramientas, instrucciones y configuraciones que dan forma al código antes de que exista.

Los agentes de programación con IA pueden introducir riesgos antes de que se confirme el código. Por ejemplo, los servidores MCP pueden instalarse en los equipos de los desarrolladores sin incluirse en el inventario centralizado; las habilidades pueden determinar el comportamiento sin someterse a una revisión como la del código fuente; y los agentes pueden conectarse a herramientas y realizar acciones fuera de los límites tradicionales de SAST, SCA, CI/CD y los controles basados en repositorios.

Eso no significa que AppSec existente haya quedado obsoleto. El análisis de SAST, SCA e IaC, la seguridad de contenedores y los controles de canalización siguen siendo esenciales, pero quizá ya no sean suficientes por sí solos. Para mantenerse al día con la evolución del desarrollo de software, los equipos de seguridad deben ampliar sus programas: además de proteger los artefactos de código, deben proteger los sistemas que los producen.

Esto incluye los agentes, las herramientas, las integraciones, las instrucciones y las configuraciones que intervienen en el desarrollo asistido por IA. El problema central es la visibilidad: si los equipos de seguridad no pueden ver qué agentes se usan, a qué están conectados y qué instrucciones reciben, no pueden controlar los riesgos de manera eficaz.

5 pasos que los equipos de seguridad deberían tomar ahora

El desarrollo agéntico avanza rápidamente, pero la solución no es bloquear la adopción de IA ni ralentizar a los desarrolladores. Los equipos de seguridad deben incorporar visibilidad y gobernanza a los flujos de trabajo que los desarrolladores ya usan, empezando con cinco pasos.

  1. Identifica qué usan los desarrolladores y los agentes: inventaría los entornos de programación con IA, los servidores MCP, las habilidades y las integraciones en todos los entornos de desarrollo. Los equipos no pueden controlar lo que no ven.

  2. Considera la configuración de los agentes como parte de la cadena de suministro de software: la revisión de seguridad debe ir más allá del código y las dependencias e incluir las herramientas, instrucciones y componentes externos de los que dependen los agentes.

  3. Amplía las políticas a los servidores MCP y las habilidades: las organizaciones necesitan una forma de definir qué está permitido, restringido, sujeto a aprobación o debería bloquearse según el riesgo.

  4. Evalúa las barreras de protección para las acciones de los agentes: a medida que los agentes ganan autonomía, los controles de seguridad deben operar más cerca del momento de la acción, no solo después de que se produce el código.

  5. Integra la seguridad del desarrollo agéntico en los programas de AppSec existentes: esto no debería convertirse en un silo de gobernanza independiente. Debería ampliar AppSec para adaptarse a la forma en que se desarrolla el software hoy.

Estas son las capacidades en las que se basa el enfoque de Agentic Development Security de Snyk: desde detectar y controlar servidores MCP y habilidades antes de que se incorporen a los flujos de trabajo de los agentes, hasta aplicar barreras de protección dentro del ciclo de ejecución del agente y validar el código generado por IA a medida que se crea.

Protege los sistemas que ayudan a desarrollar software

Proteger el código generado por IA es necesario, pero ya no es suficiente por sí solo. A medida que los agentes se integran más profundamente en el desarrollo de software, los equipos de seguridad deben comprender no solo el código que producen, sino también las herramientas, instrucciones, integraciones y permisos que dan forma a ese resultado. La cadena de suministro de software incluye los sistemas agénticos que ayudan a desarrollar el software desde el inicio.

El informe completo incluye todos los hallazgos: cuáles son los servidores MCP más instalados y sus perfiles de riesgo asociados, un desglose de los tipos de hallazgos de habilidades en entornos empresariales, todos los datos sobre inyección de prompts y patrones de código malicioso, y un marco detallado de acciones recomendadas para los equipos de seguridad. Descárgalo hoy para obtener más información.

Preguntas frecuentes

Preguntas frecuentes

¿Qué es la seguridad del desarrollo agéntico?

La seguridad del desarrollo agéntico consiste en proteger los agentes de codificación con IA, las herramientas, las instrucciones, los servidores MCP, los permisos y las integraciones que ayudan a crear software. Amplía la seguridad de las aplicaciones más allá del código y las dependencias para incluir los sistemas que determinan cómo se genera el código.

¿Por qué los servidores MCP representan un riesgo de seguridad?

Los servidores MCP pueden conectar agentes de IA con herramientas, fuentes de datos y servicios externos. Si están mal configurados, no se revisan o tienen permisos excesivos, pueden darles acceso a sistemas sensibles o introducir riesgos como la inyección de prompts, descripciones maliciosas de herramientas o acciones no autorizadas.

¿Los agentes de codificación con IA forman parte de la cadena de suministro de software?

Sí. Los agentes de codificación con IA, los servidores MCP, las habilidades de los agentes y las configuraciones relacionadas pueden influir en cómo se crea el software. Como afectan el código antes de que se confirme, deben considerarse parte de la cadena de suministro de software.

¿Cómo deberían los equipos de seguridad de aplicaciones proteger los agentes de programación con IA?

Los equipos de seguridad de aplicaciones deberían inventariar los entornos de programación con IA, revisar los servidores MCP y las habilidades de los agentes, definir políticas para las herramientas y los permisos aprobados, monitorear el comportamiento de los agentes y validar el código generado por IA con controles de seguridad existentes, como SAST, SCA, IaC y el escaneo de contenedores.

INVESTIGACIÓN DE SNYK

Dentro de la cadena de suministro del desarrollo agéntico

Telemetría anonimizada de casi 10,000 entornos de desarrollo, más un análisis de las habilidades de los agentes en entornos empresariales