Skip to main content

Evo Continuous Offensive Security ya está aquí: cobertura de pentesting de nivel avanzado durante los 350 días del año en que no haces pruebas

Escrito por
snyk evo cos pr

4 de agosto de 2026

0 minutos de lectura

En Black Hat USA 2026, Snyk presenta la disponibilidad general de Evo Continuous Offensive Security: pentesting autónomo con IA que cierra la brecha entre las pruebas de penetración que haces una o dos veces al año y los 350 días en que los atacantes no se detienen. COS es el nuevo protagonista de una defensa conectada, diseñada para responder la pregunta que hoy se hacen todos los consejos directivos: ¿cómo nos preparamos para los ataques autónomos con IA?

Ya no es noticia que la IA haya cambiado por completo la forma de desarrollar software. El código que antes tardaba días en publicarse ahora se crea en minutos, y todos nos beneficiamos de los asistentes de programación con IA y, cada vez más, de los agentes autónomos que trabajan a nuestro lado. Pero un gran poder conlleva una gran responsabilidad: hacer frente a este nivel de aceleración. Esto está generando un desafío que los equipos de seguridad apenas comienzan a dimensionar: una superficie de ataque mucho mayor, a la que los atacantes ahora pueden apuntar mientras usan la misma IA con capacidad de razonamiento que los desarrolladores utilizan para crear software a esa velocidad.

El desafío también se debe a que la superficie de ataque ahora abarca tres frentes a la vez: fallas arquitectónicas que solo pueden detectar los sistemas con capacidad de razonamiento, credenciales filtradas en código generado por IA, y modelos y agentes integrados directamente en el ciclo de vida del desarrollo. Además, los adversarios ya están investigando los tres frentes simultáneamente y a velocidad de máquina.

En junio, la Alianza Five Eyes advirtió que la IA podría superar las capacidades actuales de ciberseguridad en meses, no en años, y que el tiempo de irrupción de los adversarios ya se mide en segundos. Gartner pronostica que para 2027 el tiempo hasta la explotación se reducirá a la mitad. Las últimas investigaciones de Snyk sobre la adopción de IA en las empresas cuentan la misma historia desde adentro: el desarrollo con agentes avanza más rápido de lo que los programas de seguridad pueden seguir. Para defenderse de todo esto se necesitan cuatro cosas, no una.

Hoy, en Black Hat USA 2026, Snyk responde a este cambio con la expansión más amplia hasta la fecha de Snyk AI Security Platform. No se trata de un paquete de productos, sino de una defensa conectada organizada en torno a los cuatro pasos que necesitan las organizaciones para innovar de forma segura: descubrir toda la superficie de ataque, corregir el backlog heredado, validar qué puede explotar realmente un atacante y prevenir que nuevos riesgos vuelvan a generarlo.

La iniciativa está encabezada por la disponibilidad general de Evo Continuous Offensive Security (COS): pentesting autónomo con IA que sigue el ritmo del desarrollo acelerado por IA. Además, Snyk anuncia mejoras en AI Security Posture Management, un primer vistazo a Evo Agentic Application Security y la disponibilidad general de Snyk Secrets. En conjunto, estas soluciones protegen todo el ciclo de vida del software acelerado por IA: cómo se crea, con qué se crea y cómo se ataca.

Una defensa conectada: descubrir, corregir, validar y prevenir

Una defensa conectada es indispensable frente a un atacante que ahora puede analizar tu aplicación a velocidad de máquina, por el costo de unos tokens:

  • Descubrir: ver toda la superficie de ataque de software e IA: modelos, agentes, servidores MCP, habilidades, herramientas y aquello a lo que cada uno puede acceder. AI-SPM, AI-BOM y Snyk AI Security Platform ofrecen este primer paso.

  • Corregir: reducir el backlog heredado antes de que los atacantes autónomos lo recorran más rápido de lo que las personas pueden responder. Snyk ofrece este paso con inteligencia de aplicaciones y corrección autónoma.

  • Validar: atacar aplicaciones continuamente para comprobar que las correcciones funcionaron, mostrar qué sigue siendo explotable y detectar las fallas arquitectónicas y de lógica de negocio que ningún escáner alcanza. Evo COS ofrece este paso.

  • Prevenir: impedir que los secretos, los paquetes maliciosos y las nuevas vulnerabilidades vuelvan a generar el backlog mientras las personas y los agentes escriben software. Por último, Snyk Secrets, las barreras de prevención y la defensa contra código malicioso ofrecen este paso.

Como Snyk ya entiende el código, las dependencias, las API, los componentes de IA y el contexto de desarrollo, cada capacidad potencia a las demás en lugar de sumar otra herramienta desconectada. Esa es la diferencia entre una plataforma y un paquete de herramientas.

El problema: los atacantes avanzaron en la pila tecnológica y las pruebas no los siguieron

Durante más de dos décadas, se ha mantenido una distinción en la seguridad de aplicaciones: los escáneres detectan errores de implementación y los pentesters humanos encuentran fallas arquitectónicas. Los escáneres automatizados se volvieron realmente excelentes en la primera categoría: detectan inyección SQL, cross-site scripting, errores de configuración y clases de inyección y patrones visibles en el código. Hoy se detectan de forma confiable cientos de clases de vulnerabilidades a lo largo del ciclo de vida del software. Es un avance real y duradero que llegó para quedarse.

Pero los atacantes avanzaron en la pila tecnológica y ahora apuntan a fallas de diseño que requieren entender para qué está diseñada una aplicación antes de poder explotarla. Estas fallas están en las relaciones de confianza de un sistema, no en su código, por lo que no tienen una firma que puedas buscar con un escáner. Veamos algunos ejemplos:

  • En 2019, First American expuso aproximadamente 885 millones de documentos financieros. No fue por malware ni por una vulnerabilidad de día cero, sino por cambiar un solo número en una URL. Todos los escáneres dieron resultados limpios y la aplicación hizo exactamente lo que indicaba su código. Simplemente, no debía permitir que un cliente leyera los documentos de otro.

  • En enero de 2026, investigadores divulgaron BodySnatcher (CVE-2025-12420, CVSS 9.3): bastaba con una dirección de correo electrónico para suplantar a cualquier administrador de ServiceNow y tomar el control de los agentes de IA de la plataforma. No se vulneraron contraseñas ni hubo código de explotación. El problema era, sencillamente, un diseño que confiaba en lo que no debía.

Esta es la clase de fallas que los atacantes explotan ahora: control de acceso roto a nivel de objeto (BOLA) y escalamiento de privilegios mediante la manipulación de identificadores, filtraciones de datos entre inquilinos que exfiltran información de clientes y ataques encadenados de lógica de negocio, donde varios problemas de baja gravedad se combinan para tomar el control de una cuenta. Una década de vulnerabilidades de gravedad baja y media que permanecían latentes, junto con cada nuevo hallazgo, ahora puede alcanzarse y encadenarse a velocidad de máquina. Y no puedes escribir una regla de escáner para «el usuario A no debe poder leer la factura del usuario B», porque esa regla depende por completo de lo que se supone que debe hacer la aplicación.

Para encontrar estas fallas siempre se ha necesitado el razonamiento humano, por eso siempre ha sido necesario realizar pruebas de penetración manuales. El pentesting manual es irremplazable, pero depende del tiempo disponible de las personas. Un servicio típico dura 15 días y cuesta entre 20,000 y 100,000 dólares, y solo captura un momento específico. La cobertura termina en cuanto se entrega el informe, para entonces la aplicación ya habrá lanzado varias versiones más. Tu pentest cubre aproximadamente 15 días al año. ¿Qué pasa en los otros 350? El desarrollo no se detiene, y los atacantes tampoco. Cada versión que se publica durante ese periodo queda sin probar justo en la capa donde se encuentra el riesgo de mayor impacto.

La IA cambia las cifras, no la disciplina

Esto es lo que cambió en realidad. El paso de razonamiento que solo podía realizar un pentester humano —crear un modelo de la intención de una aplicación y luego descubrir cómo desviarla— ahora también puede realizarlo un modelo suficientemente capaz, de forma repetible y a una fracción del costo. La disciplina sigue siendo la misma, pero la economía definitivamente no.

La evidencia ya es pública y a gran escala. En el año hasta mediados de 2026, los reportes válidos de vulnerabilidades generados por IA en HackerOne aumentaron un 210 %, y los reportes de inyección de instrucciones, un 540 %. El aumento se concentra precisamente en las fallas que requieren razonamiento y que los escáneres no pueden detectar. La barrera del razonamiento que se mantuvo durante veinte años no se desgastó poco a poco: cayó en el transcurso de una generación de modelos.

La consecuencia realmente inquietante es que los atacantes cruzaron esa misma barrera al mismo tiempo y ya operan de principio a fin. En una campaña de ciberespionaje patrocinada por un Estado, divulgada a finales de 2025, la IA ejecutó hasta el 90 % de la operación, en lugar de hackers humanos (Anthropic Threat Intelligence, noviembre de 2025).

La pregunta ya no es si la IA puede encontrar y explotar las fallas que los escáneres no detectan, sino si las pruebas de seguridad ofensiva de tu organización las encuentran antes que un atacante.

Evo Continuous Offensive Security ya está disponible de forma general

Desarrollamos Evo Continuous Offensive Security para cerrar precisamente esa brecha. Es una capacidad de pentesting con IA, basada en un entorno de IA de nivel empresarial que razona sobre la intención de las aplicaciones para descubrir las fallas arquitectónicas y las vulnerabilidades de lógica de negocio que los escáneres tradicionales no detectan. Y funciona continuamente, no una vez al año.

Y, algo fundamental: COS no prueba a ciegas. Como forma parte de Snyk AI Security Platform, recibe contexto de los hallazgos existentes de Snyk Code, Snyk Open Source y Snyk API & Web, así como de Evo AI-SPM, que aporta información adicional para probar aplicaciones nativas de IA. Esto permite enfocar el razonamiento en las fallas que esas herramientas no detectan, en lugar de gastar ciclos costosos de modelos en volver a descubrir vulnerabilidades que ya encontraron. Como dice nuestro equipo: si un error vale 1 dólar y una falla vale 100 dólares, ¿por qué gastar ciclos de pentesting en volver a descubrir errores de 1 dólar?

Esta capacidad se ofrece mediante tres componentes integrados que funcionan como un único programa de seguridad ofensiva continua, con razonamiento donde importa, cobertura exhaustiva donde conviene y un diseño específico para la nueva superficie de ataque de IA:

  • Razonar como un atacante: pentesting con IA es el cerebro de COS. Define su propio alcance, planifica ataques de varias etapas y valida la explotabilidad. Para encontrar las fallas arquitectónicas y los abusos de lógica de negocio que los escáneres y las pruebas manuales no detectan, coordina los agentes especializados y todas las herramientas del entorno. Cada vulnerabilidad confirmada incluye una prueba de concepto ejecutable: evidencia, no una descripción.

  • Probar la capa de IA con un equipo rojo: Agent Red Teaming está diseñado específicamente para la capa de agentes de las aplicaciones de IA y entra en acción en cuanto el reconocimiento detecta un LLM en la pila. Simula la cadena de ataque real, con instrucción del usuario --> inyección de instrucciones --> abuso de herramientas y agentes --> exfiltración de datos, y apunta a la inyección de instrucciones, la exfiltración y el secuestro de objetivos que ninguna firma puede detectar.

  • Cubrir las clases comunes: pruebas dinámicas (DAST) ofrece una cobertura exhaustiva y altamente determinista de todos los endpoints y puntos de inyección para las clases comunes, como XSS, inyección SQL y errores de configuración, con una tasa de falsos positivos del 0.08 %. La capa de razonamiento la utiliza como herramienta en lugar de gastar ciclos en validar errores comunes, así la IA dedica su tiempo a las fallas, no a clasificarlas.

Los hallazgos no llegan como una lista plana de alertas desconectadas, sino como cadenas de explotación conectadas que muestran cómo una brecha de autorización y una falla lógica se combinan en una ruta de ataque de alto impacto, tal como un atacante analizaría tu sistema.

Además, COS aborda directamente el problema de confianza que debilita los enfoques ingenuos: no se puede confiar en la misma IA para encontrar y confirmar una falla. Quien la genera no puede validarla. Pedirle a un modelo que certifique sus propios hallazgos genera un conflicto de interés estructural y resultados inconsistentes. Por eso, un evaluador independiente de validación verifica cada hallazgo de COS antes de que aparezca. Esto mantiene la tasa de falsos positivos extremadamente baja, frente a aproximadamente un 30 % en herramientas de IA sin procesar. Luego, cada hallazgo incluye una prueba de concepto ejecutable y el razonamiento completo que la sustenta. Así, tu equipo no recibe una alerta que deba aceptar sin cuestionarla, sino un exploit que realmente puede ejecutar.

Esa es la verdadera diferencia, y vale la pena expresarla con precisión: un modelo capaz no es una prueba de penetración. Lo que importa es el sistema, no el modelo: el entorno empresarial de IA que rodea el razonamiento y hace confiables las pruebas ofensivas autónomas. Contexto y memoria persistentes entre ejecuciones, ejecución controlada y gobernanza para mantener la seguridad en entornos cercanos a producción, reproducibilidad e inteligencia de la plataforma que alimenta cada evaluación. Las soluciones puntuales empiezan desde cero en cada ejecución, sin memoria, contexto de la plataforma ni gobernanza. Esa es la brecha que cierra el entorno.

Igual de importante: COS no reemplaza los motores de seguridad que ya usas; los complementa. Los escáneres siguen encargándose de las categorías de problemas de implementación en las que destacan, los evaluadores humanos siguen ocupándose del trabajo que requiere el mayor criterio, y COS cubre la capa continua que depende del razonamiento entre ambos, revalidando cada vez que cambia tu aplicación.

Completar la defensa: descubrir, corregir, prevenir

La validación es el filo de la defensa, pero es un paso dentro de un ciclo, y este solo es tan sólido como los elementos que lo rodean. COS solo puede demostrar qué podría explotar un atacante porque la plataforma que lo rodea descubre toda la superficie de ataque que evalúa, reduce el backlog que un atacante podría aprovechar y evita que surjan nuevos riesgos más rápido de lo que puedes evaluarlos. Tres anuncios completan ese ciclo, y cada uno hace que COS sea más preciso.

Descubrir: gestión mejorada de la postura de seguridad de IA

Descubrir (AI-SPM): El descubrimiento dirige COS a los objetivos correctos y, cada vez más, también lo alimenta: la AI-BOM y las señales de AI-SPM que COS usa para evaluar aplicaciones nativas de IA.

No puedes gobernar lo que no puedes ver, y la mayoría de las organizaciones todavía no puede ver la capa donde ahora reside el riesgo de IA. Snyk está lanzando una importante actualización de su inteligencia de riesgos de gestión de la postura de seguridad de IA (AI-SPM): una taxonomía de riesgos de modelos y un motor de puntuación renovados, además de análisis de riesgos de nuevas habilidades y servidores MCP, disponibles directamente en la AI-BOM. El resultado es visibilidad sobre lo que tus agentes realmente usan: cada modelo, habilidad y servidor MCP activo. También ofrece una forma más precisa y defendible de puntuar el riesgo que representa cada uno. Como deja claro la investigación que Snyk publicó recientemente, la huella real de IA de una organización es mucho mayor de lo que su inventario de modelos sugiere, y la mayoría de los programas de gobernanza aún no la pueden ver. Esto cierra esa brecha.

Corregir: Evo Agentic AppSec, un primer vistazo a lo que viene

Corregir (Agentic AppSec): La corrección convierte un hallazgo de COS en un riesgo resuelto, en lugar de dejarlo como otro ticket.

Snyk también ofrece un primer adelanto de Evo Agentic Application Security, su visión de la seguridad de aplicaciones autónoma, donde AppSec pasa de detectar problemas a corregirlos de forma autónoma y defenderse de ellos. Se basa en la versión preliminar pública del agente de corrección de Snyk, disponible mediante CLI y ADE, que corrige vulnerabilidades automáticamente en vez de dejarles a los desarrolladores un backlog para clasificar, y en un primer vistazo a un nuevo agente de detección de malware, diseñado para detectar código malicioso antes de que se publique. Esta es la dirección que está tomando la disciplina y donde empieza el próximo capítulo de la plataforma.

Prevenir: Snyk Secrets ya está disponible de forma general

Prevenir (Snyk Secrets): La prevención evita que COS vuelva a encontrar los mismos problemas el próximo trimestre.

Por último, Snyk Secrets, un producto de detección y prevención de secretos creado para el ciclo de vida del desarrollo agéntico (ADLC), ya está disponible de forma general. El código generado por IA convirtió las credenciales expuestas en un problema prioritario. Snyk Secrets usa un motor patentado de detección con aprendizaje automático que analiza el contexto de cada posible secreto para reducir los falsos positivos, con controles preventivos en agentes de programación con IA, IDE, pull requests y CI/CD. Es una parte natural de la protección del desarrollo de software agéntico: evita que las credenciales lleguen a producción mientras los desarrolladores siguen avanzando.

"El volumen y el ritmo del código generado por IA han superado radicalmente el modelo de pruebas de penetración que la mayoría hemos usado durante años. No podemos resolver una superficie de riesgo continua con una agenda de pruebas. Necesitamos pruebas ofensivas que sigan el ritmo de la forma en que creamos software hoy: con suficiente contexto para enfocarnos en lo que realmente se puede explotar, no solo en lo que es teóricamente posible.", Gabriel Brolo, ingeniero sénior de seguridad, Yalo

Por qué es importante

Si nos detenemos un momento, los cuatro anuncios plantean una sola idea. La IA aceleró todas las etapas de creación de software y, al hacerlo, amplió la superficie de ataque a lo largo de todo el ciclo de vida: el código que escribe la IA, las credenciales y los componentes con los que se crea, los modelos y agentes integrados, y la aplicación en ejecución que analiza un adversario. Las herramientas puntuales y las pruebas hechas en momentos específicos se diseñaron para un mundo más lento y lineal. Proteger el software acelerado por IA significa evaluarlo de la forma en que se crea y se ataca hoy: de manera continua, con el contexto de toda la plataforma y con resultados confiables porque el modelo que encontró la falla no es el mismo que la evaluó.

Eso es lo que significa proteger todo el ciclo de vida del software acelerado por IA: cómo se crea, con qué se crea y cómo se ataca.

Disponibilidad

Evo Continuous Offensive Security y Snyk Secrets ya están disponibles de forma general. Las capacidades mejoradas de AI-SPM ya están disponibles para los clientes actuales. El agente de corrección de Evo Agentic AppSec está en versión preliminar pública mediante Snyk CLI, mientras que el agente de detección de código malicioso está en versión preliminar privada. Agenda una demostración para conocer más sobre Evo hoy.

Webinar a pedido

OpenAI se calificó a sí misma y luego vulneró producción

Mira la grabación a pedido para descubrir por qué la autovalidación falla por diseño, por qué una pila multimodelo empeora el problema y cómo es la validación independiente en la práctica. Llévate un marco para gobernar todos los activos de IA de tu entorno, sin importar qué laboratorio los haya creado.