El atacante nunca duerme, y tus pruebas tampoco pueden hacerlo
30 de julio de 2026
0 minutos de lecturaHace unos meses escribí que la IA está creando tu superficie de ataque más rápido de lo que puedes probarla. Sigo respaldando cada palabra de lo que escribí entonces. Pero en los meses transcurridos, después de más de cien conversaciones con CISO, CIO y CTO de prácticamente todos los sectores y regiones, he visto cómo el panorama se aclara y se vuelve mucho más urgente. La superficie de ataque era solo la mitad de la historia, porque el perfil del atacante también cambió.
Empezaré con las buenas noticias, porque hay muchas. Vivimos una era de abundancia de software. Los laboratorios de vanguardia calculan que el mercado del código escrito con IA alcanzará los billones de dólares y, en conjunto, este año lanzaremos más software que en cualquier otro año de la historia. El trabajo que antes tomaba un trimestre ahora se hace en una tarde. Ese cambio es real, extraordinario y no tiene vuelta atrás.
Sin embargo, detrás de esta abundancia hay una brecha que casi nadie está considerando: la brecha de confianza. Ahora podemos generar software más rápido de lo que podemos confiar en él, y esa misma capacidad de razonamiento que creó la abundancia acaba de llegar a manos de quienes intentan vulnerarlo.
El atacante que nunca duerme
Esto es lo que cambió y ahora encabeza mi lista, y es lo primero que escucho de los líderes. Durante veinte años, nuestro adversario fue, en última instancia, una persona, limitada por el tiempo, la atención y el costo. Esa limitación ya no existe. Cuando un laboratorio de vanguardia tiene un modelo con capacidades cibernéticas y de razonamiento avanzado, otro lo tendrá en cuestión de meses, y poco después aparecerán equivalentes de código abierto.
En junio, los jefes de inteligencia de los Five Eyes dijeron en voz alta lo que muchos callaban: la IA de vanguardia transformará la ofensiva y la defensa cibernéticas en meses, no en años, y las organizaciones deben actuar ahora. En noviembre del año pasado, Anthropic reveló que un grupo patrocinado por un Estado usó sus modelos para llevar a cabo, según sus estimaciones, entre el 80 y el 90 % de una campaña de espionaje activa contra unos treinta objetivos, con operadores humanos interviniendo solo en unos pocos puntos de decisión. Algunas de esas intrusiones tuvieron éxito. Ahora, el adversario es un atacante que nunca duerme. Analiza tus aplicaciones a velocidad de máquina, con un ritmo que ningún equipo de defensa preparado para el mundo anterior puede igualar. El tiempo para hacer algo al respecto ya no se mide en ciclos presupuestarios.
Imagina una torre de Jenga
Cuando intento explicar esto de forma concreta ante una junta directiva, recurro a una torre de Jenga: el riesgo se acumula en capas, y cada una vuelve más precario el conjunto.
La capa inferior es el riesgo que ya tienes, ahora convertido en un arma
Todos los programas de seguridad que se han creado aceptaban, sin decirlo, un trato: corregir los problemas de gravedad alta y crítica, y dejar los demás pendientes, porque para un atacante humano era demasiado difícil y lento encadenar los problemas menores hasta provocar una brecha real. Aseguraste la puerta principal y la trasera, y te dijiste que nadie llevaría una escalera hasta el tragaluz. Bueno, ahora el atacante tiene un dron para llegar al tragaluz.
Todo el trabajo pendiente está en juego, y los datos de nuestros clientes muestran que esos pendientes se duplican aproximadamente a medida que la IA acelera el desarrollo. Con la aceleración en la forma en que los agentes construyen, no hablamos de un poco más de código: hablamos de órdenes de magnitud más y, con ello, de un aumento exponencial de vulnerabilidades. Los agentes aún no son tan buenos como un ingeniero humano competente (yo diría que esa es la verdadera definición de AGI). El día que lo sean —y hasta entonces, como ha dicho Jen Easterly—, nuestro problema no será tanto de ciberseguridad como de calidad del software. La IA simplemente multiplicó ese problema a una escala enorme.
La capa intermedia es una nueva clase de riesgo derivada de cómo construyen los agentes
Los agentes no usan la cadena de suministro humana: recurren a servidores MCP, habilidades y herramientas propias. Nuestra investigación de ese ecosistema reveló una clase de vulnerabilidad completamente nueva. Las llamamos flujos tóxicos, y son tan graves que llevaron a retirar de producción un servidor MCP muy usado en algunas de las empresas más grandes del mundo. Además, este malware no se parece al malware convencional: puede consistir en tres líneas de inglés común en la descripción de una herramienta, que instruyen discretamente a un agente para que haga algo destructivo. No puedes detectar intenciones comparando patrones.
Además, los agentes son no deterministas: dales un objetivo y se comportarán como buscadores incansables de metas, dispuestos a esquivar cualquier control que se interponga entre ellos y el objetivo. Hemos visto agentes crear copias privadas de datos confidenciales discretamente «por si acaso». Ese comportamiento debe gobernarse y mantenerse dentro de los límites asignados, no dejar que se desvíe.
La capa superior es que todas las empresas se están convirtiendo en empresas agénticas
La IA está devorando el software, como el software devoró el mundo, lo que significa que, tarde o temprano, cada proceso empresarial se convertirá en un agente creado por alguien. La seguridad de ese agente pasa a ser una cuestión fundamental. La mayoría de las organizaciones tienen mucha menos visibilidad de la que creen: he hablado con empresas destacadas convencidas de que usan cinco modelos aprobados, solo para activar Discovery y descubrir que hay más de cincuenta.
Los modelos no son más que código que alguien copia, pega y ejecuta de forma local, y de pronto ya está en producción. Y cuando un agente se convierte en la puerta de entrada de facto, las formas en que puede fallar son muy concretas. Por ejemplo, un bot de atención al cliente al que pueden convencer de revelar algo que no debería. (Admito que yo mismo convencí a uno para que ignorara sus instrucciones, solo porque estaba impaciente durante un día de viaje. Funcionó al primer intento. ¿Quieres que eso sea la cara visible de tu empresa?)
El zorro no puede cuidar el gallinero
Hay una historia que algunos proveedores de modelos cuentan y que tengo que cuestionar constantemente: que la misma IA que genera todo este código y comportamiento también lo protegerá. Se calificará a sí misma. ¿No sería conveniente que el auditor y el contador fueran la misma persona?
Todo profesional de seguridad sabe por qué eso no funciona, así que lo diré claramente: el generador no puede ser el validador. Un modelo al que se le pide encontrar y certificar sus propios defectos tiene un conflicto de interés estructural y, cuando lo intenta, sus resultados son inconsistentes. Ejecútalo cinco veces contra el mismo objetivo y los hallazgos coincidirán quizá la mitad de las veces. No puedes gestionar así un programa de seguridad.
Los laboratorios no son los villanos: sus modelos son realmente útiles y, bien utilizados, encuentran cosas que las herramientas tradicionales nunca podrían. Pero como generan la mayoría de los problemas, no pueden ser los únicos jueces. Se necesita independencia. (Mi colega Nuno Loureiro escribió la explicación técnica definitiva sobre por qué: primero, por qué el código generado con IA requiere pruebas dinámicas ofensivas y, luego, los orígenes de la seguridad ofensiva continua. Ambos artículos merecen mucho tu tiempo.)
El miedo es real, pero también lo es la esperanza
No quiero dejarte solo con la torre, porque la parte esperanzadora es igual de real y es donde está el trabajo concreto. Hay una medida para cada capa, y cada una está al alcance de un ingeniero de seguridad desde hoy.
Elimina los pendientes: Las viejas reglas de priorización no sirven frente a un atacante que encadena los problemas de baja gravedad que dejaste de lado. Parece imposible hasta que usas la IA para corregirlos. Ahora tenemos clientes, algunos de los más grandes del mundo, que trabajan sin pendientes porque los agentes corrigen los problemas, no solo los encuentran.
Usa la IA para detectar lo que las herramientas deterministas no pueden... con cuidado: Los modelos de razonamiento realmente detectan problemas que los escáneres no ven. Si los usas como complemento y los respalda un validador independiente, representan una ventaja real. Si los usas sin cuestionarlos, generan ruido. Estamos incorporando a nuestros productos acceso a modelos de nivel defensivo para que los equipos aprovechen sus beneficios sin tener que dejarlo todo al azar.
Pon a prueba tus sistemas como lo haría un atacante: Si tu adversario va a sondearte de forma autónoma con un modelo de razonamiento avanzado, la única respuesta honesta es ejecutar exactamente ese tipo de modelo, pero de nivel defensivo, contra tus propias aplicaciones, de forma continua y dentro de tu entorno, antes de que lo haga el adversario. El modelo anterior ya no alcanza: una prueba de penetración tradicional cubre unos quince días al año y deja sin cubrir los otros trescientos cincuenta, mientras la aplicación recibe tres lanzamientos más durante la redacción del informe.
Evita los próximos cien problemas: Corregir una y otra vez es un ciclo sin salida si nunca cierras el grifo. Nuestro verdadero superpoder no es decirle a un desarrollador «aquí hay un problema» después de que ocurra, sino decirle al agente, antes de que termine su tarea: «No, ese código es inseguro, ese paquete no es confiable; corrígelo». En otras palabras: protege desde el inicio.
Enmarca todo en un sistema de gobernanza: Descubre cada componente agéntico que estás usando, identifica el riesgo real de cada uno, aplica políticas —incluidos los modelos permitidos para cada caso de uso— y haz pruebas de equipo rojo en las aplicaciones nativas de IA que lanzas, porque se comportan de manera distinta a cualquier software que hayamos protegido antes.
Protege los artefactos. Protege al equipo. Protege la empresa: Un ciclo para cada problema, coordinado de modo que una persona pueda mantenerse al tanto sin ahogarse en la tarea, porque a esta escala, intentar participar en cada paso no funciona. Y un ciclo solo se cierra cuando algo independiente ataca lo que lanzaste y demuestra que resiste. Encontrar, corregir y gobernar son la defensa; la seguridad ofensiva continua es la prueba. No puedes afirmar con honestidad que estás listo para los ataques automatizados, ni que es seguro poner un agente al frente de tu empresa, hasta que algo lo haya atacado como lo haría un adversario. Esa es la visión detrás de Evo, y es lo que hemos estado construyendo.
Dos problemas que no estoy dispuesto a ignorar
Hay otras dos cosas que no me dejan dormir y creo que deben formar parte de esta conversación, aunque trascienden a cualquier proveedor.
Problema 1: concentración y opciones
Concentrar demasiado poder en muy pocos modelos implica riesgos para la resiliencia, la soberanía y, ahora, los costos, que casi de la noche a la mañana se convirtieron en un tema de junta directiva. Las organizaciones no deberían tener que elegir a ciegas. Necesitan validadores independientes que les indiquen qué modelos son seguros para cada tarea, porque la respuesta rara vez es blanco o negro. Algunos modelos abiertos de amplia disponibilidad siguen tus reglas a la perfección, pero nunca deberían manejar datos confidenciales; solo puedes saberlo si alguien los somete a pruebas de equipo rojo por ti.
Por eso Snyk ahora es signataria y suma su voz a la carta Open Weights and American AI Leadership, junto con otras 270 empresas, entre ellas Microsoft, Nvidia y CrowdStrike.
Problema 2: el código abierto
Es el combustible de la economía moderna. La mayoría del software es de código abierto, y está bajo una presión que pocos mencionan. Según mi lectura del sector, decenas de miles de vulnerabilidades no divulgadas ya están en manos privadas, detectadas por grupos con muchos recursos que prueban discretamente estas nuevas capacidades contra el código abierto. Ese es el problema de un atacante que ya opera con agentes y apunta a los bienes comunes. Los responsables del mantenimiento están sepultados bajo una mezcla de informes reales y contenido basura generado con IA, sin posibilidad de seguir el ritmo. Así es como los bienes comunes colapsan bajo su propio peso, y sería una catástrofe. Por eso ofrecemos nuestra plataforma gratis a quienes mantienen proyectos comunitarios de código abierto; creemos que es apenas un pequeño anticipo de una responsabilidad mucho mayor que comparte todo el sector.
Por eso Snyk también se une a Nvidia y a otros líderes tecnológicos en la Open Secure AI Alliance.
¿Quién está probando lo que construye la IA?
Cerré mi último artículo con una pregunta, y cada vez resuena con más fuerza: ¿quién está poniendo a prueba, en realidad atacando, el código y los agentes que la IA crea y ejecuta en tu nombre? Para la mayoría de las organizaciones, hoy, la respuesta sincera es... nadie. Esa es la brecha de confianza que vemos. La buena noticia es que la respuesta puedes ser tú: con tu propia IA, enfocada en la dirección correcta, con independencia integrada y una persona en el proceso. El atacante no duerme. Tus pruebas tampoco pueden hacerlo. Pero, por primera vez, no tienen por qué hacerlo.
Manoj Nair es director de Tecnología e Innovación en Snyk.
Webinar a pedido
OpenAI se calificó a sí misma y luego vulneró producción
Mira la grabación a pedido para descubrir por qué la autovalidación falla por diseño, por qué una pila multimodelo empeora el problema y cómo es la validación independiente en la práctica. Llévate un marco para gobernar todos los activos de IA de tu entorno, sin importar qué laboratorio los haya creado.
