Skip to main content

DevOpsDays Singapore 2024: cómo descubrir los riesgos de seguridad del código generado por IA

Escrito por
blog feature webinar

23 de abril de 2024

0 minutos de lectura

En DevOpsDays Singapore 2024, Lawrence Crowther fue uno de los oradores principales, seleccionado mediante una convocatoria de ponencias. En su presentación, profundizó en la integración fundamental de la seguridad en los procesos de DevOps, con énfasis en el código generado por IA y su potencial para revolucionar el desarrollo de software, a la vez que expone vulnerabilidades. Aquí encontrarás algunos puntos destacados de su presentación sobre la evolución de DevOps y los nuevos desafíos y soluciones en seguridad del software.

Un ponente presenta “Código generado por IA: cómo revelar sus riesgos de seguridad” en un evento de DevOpsDays Singapore.

En el vertiginoso mundo del desarrollo de software, las herramientas de IA como Copilot, AWS Code Whisperer y Gemini de Google están revolucionando la forma en que los desarrolladores escriben código. Estas herramientas prometen acelerar el proceso de desarrollo y aumentar la productividad. Sin embargo, como ocurre con cualquier tecnología que avanza rápidamente, también presentan desafíos, en especial en materia de seguridad.

El potencial de la IA en el desarrollo

Las herramientas basadas en IA se están integrando en el pipeline de desarrollo y tienen un impacto considerable. Por ejemplo, algunos estudios indican que pueden ayudar a completar tareas un 57 % más rápido y aumentar las tasas de finalización un 27 %. Estas herramientas no solo automatizan tareas de programación rutinarias, sino que también ayudan a interpretar grandes volúmenes de datos y a mejorar la postura de seguridad de las aplicaciones.

Los desafíos de seguridad y la IA

A pesar de sus beneficios, las herramientas de IA también introducen nuevas vulnerabilidades. El código generado por IA puede incluir, sin que nadie lo advierta, fallas de seguridad como inyecciones SQL y XSS, o bibliotecas desactualizadas que ponen en riesgo la seguridad de las aplicaciones. Por ejemplo, un análisis de repositorios que usaban Copilot de GitHub mostró que el 40 % del código generado tenía vulnerabilidades.

Orador con camiseta negra dando una presentación detrás de una laptop, con un micrófono y un fondo de DevOpsDays Singapore

Demostraciones en vivo: de los problemas a las soluciones

Durante su charla, Lawrence Crowther hizo una demostración en vivo para mostrarle al público cómo podían aparecer estas vulnerabilidades y cómo mitigarlas en tiempo real. La demostración consistió en agregar una función de búsqueda a una aplicación Java. Copilot sugirió por error una consulta SQL vulnerable a una inyección SQL. Luego, mostró cómo la IA podía ayudar a corregir estos problemas y generar fragmentos de código seguro al recibir las instrucciones adecuadas.

El papel de las herramientas de seguridad en la era de la IA

A medida que la IA se integra en las herramientas de desarrollo, las medidas de seguridad sólidas se vuelven cada vez más necesarias. Herramientas como Snyk se integran directamente en los entornos de desarrollo y en GitHub para detectar y corregir vulnerabilidades antes de que se combine el código, como si fueran un «Grammarly para código». Estas herramientas de seguridad son esenciales para mantener la integridad y la seguridad del software en un entorno de desarrollo potenciado por IA.

Conclusiones clave: un llamado a la acción para los desarrolladores

La integración de la IA en el desarrollo es inevitable y beneficiosa, pero conlleva la responsabilidad de priorizar la seguridad. Los desarrolladores deben revisar con atención el código generado por IA, como lo harían con el trabajo de un desarrollador junior. Implementar herramientas de seguridad desde las primeras etapas del proceso de desarrollo puede proteger contra posibles vulnerabilidades y garantizar que la innovación no se produzca a costa de la seguridad.

La charla de Lawrence Crowther en DevOpsDays Singapore 2024 ofreció una perspectiva profunda sobre las intersecciones clave entre la IA, la seguridad y DevOps. A medida que el código generado por IA se vuelve más común, debemos priorizar la cobertura de las pruebas de seguridad de aplicaciones estáticas (SAST) y el análisis de composición de software (SCA) en todo el ciclo de vida del desarrollo de software (SDLC). La charla analiza las prácticas actuales y ofrece una hoja de ruta hacia un futuro del desarrollo de software más seguro y eficiente.

Si quieres profundizar en el tema y conocer de primera mano las ideas de Lawrence, te recomiendo ver la grabación de su presentación en YouTube. Ver su charla te dará más contexto y matices que se aprecian mejor directamente. Mira el video para obtener más información y descubrir cómo mejorar tus prácticas de DevOps.

AI-Generated Code: Unmasking the Security Pitfalls by Lawrence Crowther

Publicado en: