Skip to main content

De dos años a dos semanas: cómo Labelbox eliminó su deuda de seguridad con la remediación acelerada por IA de Snyk

Escrito por
Headshot of Snyk Team

Snyk Team

Customer LabelBox

18 de septiembre de 2025

0 minutos de lectura

Cliente: Labelbox

Tamaño de la empresa / Ubicaciones: 200 | San Francisco

Descripción de la empresa: Labelbox es la principal fábrica de datos que proporciona datos de vanguardia y alta calidad a los principales laboratorios de IA y equipos de IA empresarial.

Promotor / portavoz: Aaron Bacchi, ingeniero de seguridad DevSecOps

Puntos clave:

  • Problemas SAST de alta severidad sin resolver → solucionados en 2–3 semanas

  • Mejoras en eficiencia y tiempo liberado

  • Mayor confianza gracias a la validación automatizada

Para quienes lideran el programa de seguridad de su organización, la realidad suele ser un acto de equilibrio. Hacer malabares con los hallazgos de las pruebas de penetración, las configuraciones incorrectas en la nube y un backlog de SAST cada vez mayor, que requieren atención, te obliga a evaluar constantemente distintos escenarios.

Si estás pensando cómo reducir tu backlog sin cargar al equipo de ingeniería con falsos positivos, te identificarás con Aaron Bacchi, ingeniero de DevSecOps y seguridad en Labelbox. Descubre qué puedes aprender de Aaron y cómo potenciar tus procesos con los flujos de trabajo de desarrollo con IA de Snyk.

El desafío: un backlog cada vez mayor y capacidad limitada

En Labelbox, Aaron Bacchi es el ingeniero de seguridad principal. Lidera los esfuerzos de su equipo y protege a la organización al supervisar el programa de seguridad de principio a fin. Uno de los desafíos que enfrentó fue el tiempo necesario para validar y confirmar los hallazgos SAST de menor prioridad. Los problemas de alta severidad y explotables siempre se priorizaban y remediaban rápidamente, pero el volumen de hallazgos menos críticos generaba ruido que, sin contexto adicional ni priorización, ralentizaba el progreso y contribuía a un backlog difícil de reducir.

“El tiempo del equipo de ingeniería es valioso, así que debo elegir cuidadosamente qué problemas de seguridad les presento para que los resuelvan. Si les presento un problema que se podría haber validado fácilmente como no explotable, pierdo credibilidad y me da vergüenza cuando eso sucede.”

El impacto: Snyk Studio + Cursor marcan la diferencia

Todo cambió cuando combinó Cursor con Snyk Studio. Aaron pronto se dio cuenta de que podía multiplicar su capacidad y hacer el trabajo sin aumentar el personal. Transformó la gestión de vulnerabilidades del backlog: de una tarea que podía llevar años a una que se completaba en semanas.

“Antes de Snyk Studio, nuestro backlog de SAST acumulaba cada vez más problemas y, sin contexto adicional, era difícil abordarlos. Siendo realistas, con nuestros flujos de trabajo tradicionales podría haberme tomado un año calendario completo resolverlos.”

Aaron ya usaba Cursor en su trabajo diario y decidió probarlo junto con el servidor MCP de Snyk para abordar el backlog de SAST.

“Ya usaba Cursor todos los días; me hacía más productivo. Cuando lo conecté con MCP mediante Snyk Studio y lo puse a trabajar en el backlog, todo encajó.”

Lo que comenzó como un experimento pronto se convirtió en un momento revelador.

La verdadera magia ocurrió al validar los problemas. En una sola sesión de viernes, Aaron identificó 12 problemas que podían resolverse gracias a las capas de seguridad que los mitigaban, algo que podría haber requerido semanas de idas y vueltas con el equipo de ingeniería.

Lo que antes parecía imposible se convirtió en un proceso rápido y repetible.

Aaron trabajó sistemáticamente con las vulnerabilidades, aplicó correcciones y las validó con nuevos análisis de MCP. Le dio a Cursor el contexto de los problemas y observó cómo se desarrollaba el flujo de trabajo.

“Cursor intentaba corregir el problema, volvía a analizarlo con Snyk y, si no funcionaba, probaba otra corrección hasta resolverlo”, señaló Aaron. “Eso me dio la confianza de que la vulnerabilidad realmente se había solucionado.”

La validación automatizada le dio a Labelbox un nuevo nivel de confianza.

El backlog que antes parecía imposible se convirtió en un proceso rápido y repetible. En dos semanas, Aaron había resuelto los problemas de alta severidad restantes, probado las correcciones en desarrollo para asegurarse de que la funcionalidad de la aplicación siguiera intacta y enviado los cambios a QA para su implementación en producción.

“Pude resolverlo en solo un par de semanas; por fin siento que puedo eliminar nuestra deuda técnica de seguridad”, recordó Aaron. “A mi gerente también le encantó y le impresionó. Vio que estaba quitándole trabajo al equipo de ingeniería y haciendo cambios con confianza en el código base de la plataforma.”

El flujo de trabajo para acabar con el backlog

  • Identificar: Obtén los detalles del problema desde la aplicación de Snyk y abre el repositorio en Cursor.

  • Validar: Pídele a Cursor que analice el repositorio para obtener, mediante MCP, el contexto más reciente del problema de seguridad en Snyk y evaluar la probabilidad de explotación para determinar su prioridad.

  • Corregir: Para los problemas que no se deben suprimir, ejecuta Cursor en modo agente para que proponga y pruebe cambios en el código.

  • Verificar: Snyk Studio vuelve a analizar el código para confirmar que el problema se haya resuelto.

  • Probar e implementar: Aaron prueba la corrección en desarrollo, graba un video de Loom para mostrar la funcionalidad y lo entrega a QA para las etapas de staging y producción.

“Este flujo de trabajo te da herramientas. Ya sea que corrijas los problemas tú mismo o compartas contexto con los ingenieros, te ahorra tiempo y te ayuda a influir en las prioridades. A mis colegas les diría que, si pueden usarlo, definitivamente lo prueben.”

Para Aaron, no se trata solo de reducir el backlog, sino de redefinir lo que los equipos de seguridad pueden lograr con flujos de trabajo impulsados por IA. “Esto fue transformador. Por primera vez, siento que puedo llegar a cero.”

La IA puede potenciar la experiencia de desarrollo

Aaron lideró una transformación que convirtió la seguridad de un obstáculo en un acelerador y liberó capacidad de su equipo para enfocarse en la próxima frontera: evitar que se creen vulnerabilidades desde el principio.

Esta es la otra mitad de la historia del desarrollo impulsado por IA de Snyk: Secure at Inception. Los mismos flujos de trabajo nativos de IA que resolvieron el backlog ahora pueden guiar a los desarrolladores para que escriban código seguro desde el primer prompt y evitar que vuelva a acumularse un backlog como este.

“Me entusiasma aplicar la IA a áreas como el mínimo privilegio para las cuentas de servicio y la respuesta a incidentes. Ahora que establecí una base de seguridad madura, puedo enfocarme con más facilidad en las amenazas estratégicas.”

Ahora Labelbox cuenta con una postura de seguridad más sólida y estratégica, que permite a los desarrolladores crear código seguro con confianza.

¿Quieres aprender a resolver problemas similares? Instala Snyk Studio hoy o descubre más historias de éxito de Snyk, como la de Labelbox, en nuestra página de clientes.

Empieza a proteger el código generado por IA

Crea tu cuenta gratuita de Snyk para empezar a proteger automáticamente el código generado por IA. O agenda una demo con un experto para descubrir cómo Snyk puede adaptarse a tus necesidades de seguridad para desarrolladores.

Publicado en: