Escalar la seguridad de la IA: cómo Evo complementa las nuevas herramientas agénticas
24 de noviembre de 2025
0 minutos de lecturaEl lanzamiento de Aardvark por parte de OpenAI captó de inmediato la atención de la comunidad de AppSec. Presentado como un nuevo «agente de seguridad», busca automatizar gran parte del ciclo de vida de la seguridad de las aplicaciones, desde el modelado de amenazas y el análisis de código hasta la generación de correcciones para pull request. Es un ambicioso intento de replicar el trabajo de un investigador de seguridad de tiempo completo dentro del pipeline de desarrollo.
La afirmación principal marcó la pauta: una tasa de éxito del 92 % al analizar commits de código abierto. Para los equipos que tienen dificultades para mantenerse al día con los lanzamientos rápidos y las bases de código cada vez mayores, resulta comprensible el atractivo de una herramienta capaz de detectar problemas y proponer soluciones en tiempo real.
Ese interés también genera preguntas. La seguridad agéntica introduce sistemas que no solo detectan problemas, sino que también razonan y actúan. Esto plantea inquietudes sobre la confiabilidad, la integración en los flujos de trabajo y el nivel de autonomía que los equipos se sienten cómodos incorporando a los procesos de producción.
Aun así, Aardvark marca un cambio de rumbo. Demuestra que los principales actores de la IA ahora reconocen la necesidad de integrar la seguridad directamente en el ciclo de vida del software, sobre todo a medida que el código generado por IA se vuelve habitual. Es una señal clara de que el futuro del desarrollo exigirá una automatización de seguridad más profunda e inteligente.
Aardvark: expectativas frente a realidad
Aardvark ha despertado interés, pero la realidad de ejecutar seguridad agéntica en los pipelines empresariales es más compleja. Una alta precisión es alentadora, pero incluso una tasa moderada de falsos positivos puede consumir el tiempo de los desarrolladores. Los equipos avanzan rápido, y cada alerta ruidosa suma fricción y costos.
La consistencia es otro desafío. El análisis basado en LLM puede producir resultados distintos en ejecuciones repetidas, lo que dificulta verificar si una corrección realmente resuelve un problema o si el modelo simplemente cambia su interpretación. Sin hallazgos estables, el seguimiento de las correcciones se vuelve una cuestión de conjeturas.
Los flujos de trabajo reales añaden más presión. Los pipelines empresariales dependen de exclusiones, aprobaciones y contexto que la automatización debe respetar. Un agente de seguridad puede generar un PR, pero los equipos aún necesitan validarlo dentro de sus procesos existentes.
La velocidad también importa. OpenAI no abordó el rendimiento, pero un análisis lento podría generar brechas de cobertura, un riesgo serio cuando los sistemas de IA se actualizan rápidamente e interactúan con datos confidenciales.
Además, el alcance sigue siendo limitado. Aardvark se centra en commits de código abierto, lo que deja áreas como las pruebas dinámicas, el análisis de dependencias y las arquitecturas de múltiples servicios como posibles oportunidades para socios. El costo también puede ser un factor: algunas herramientas autónomas cobran por token, por lo que mantener el análisis continuo podría ser difícil a gran escala.
Es un paso prometedor, aunque todavía hay varias brechas que cerrar antes de que la seguridad agéntica satisfaga las exigencias de las empresas a gran escala.
Dónde ofrece Snyk una amplia compatibilidad
La seguridad agéntica está ganando atención, pero Snyk lleva mucho tiempo preparándose para este espacio, incluso antes de la llegada de Aardvark. Las ventajas de Snyk se hacen más evidentes al ver cómo respalda a los desarrolladores desde el momento en que escriben código. Se adapta a las complejidades de los entornos empresariales y ofrece la estructura de gobernanza en la que confían las organizaciones para mantenerse seguras sin perder velocidad.
Seguridad desde el origen: protege el código desde el principio
Mientras que las herramientas agénticas analizan el código después de que se confirma, Snyk adelanta la protección a etapas mucho más tempranas del ciclo de vida. Al analizar el código mientras se escribe, incluido el generado por IA, Snyk detecta problemas antes de que se conviertan en retrabajo, obstáculos para los pull request o riesgos en producción. Este enfoque de «seguridad desde el inicio» permite que los desarrolladores sigan avanzando y reduce al mínimo la fricción que suelen generar las revisiones de seguridad tardías.
Evo by Snyk amplía este enfoque al ofrecer resultados consistentes y estables. El mismo archivo, modelo o flujo de un agente produce sistemáticamente los mismos hallazgos. Esto brinda a los equipos de seguridad la confianza necesaria para validar correcciones, dar seguimiento al progreso y comparar resultados entre ramas. Los desarrolladores reciben comentarios claros y reproducibles, en lugar de la variabilidad que suele acompañar al análisis basado en LLM.
Y como Snyk incorpora medidas de protección directamente en las herramientas que los desarrolladores ya usan, la seguridad se convierte en una parte natural del proceso de creación. En vez de interrumpir los flujos de trabajo, Snyk los refuerza y hace que programar de forma segura sea lo habitual, no un paso adicional.
Escala y profundidad pensadas para la realidad empresarial
Los sistemas nativos de IA plantean requisitos que van más allá del análisis de commits. Evo se creó para ese entorno. Su detección de amenazas de IA multicapa analiza modelos, agentes, conectores y código en tiempo real, y detecta los riesgos emergentes a medida que aparecen. Con un rendimiento de hasta un millón de archivos por segundo, los equipos pueden monitorear entornos que cambian rápidamente sin quedarse atrás.
Esta base se apoya en las capacidades maduras de análisis de Snyk. Mientras las herramientas de seguridad agéntica aún aprenden a interpretar el comportamiento dinámico y las cadenas de dependencias, los motores DAST y SCA de Snyk cuentan con años de perfeccionamiento en producción. Pueden manejar los servicios web, microservicios, bibliotecas de terceros y complejos grafos de dependencias que definen las arquitecturas empresariales reales.
Y como Snyk ya está integrado en más de 4,700 organizaciones, la plataforma se adapta de forma natural a los flujos de trabajo de CI/CD establecidos. Ya forma parte de las estrategias de ramificación, las revisiones de código, los procesos de aprobación y las medidas de protección para la implementación. Ese nivel de madurez de integración no se puede replicar de la noche a la mañana, por muy capaz que parezca una herramienta agéntica en teoría.
Gobernanza, corrección y confianza en el costo total
La seguridad no termina cuando se encuentra una vulnerabilidad. Las empresas aún dependen de la gobernanza: controles de políticas, capacidad de auditoría, informes y supervisión humana. Snyk ofrece todo esto de forma nativa. Proporciona a los equipos la estructura que necesitan para hacer cumplir el cumplimiento, gestionar el riesgo y garantizar que las decisiones de seguridad resistan el escrutinio.
La corrección es otra ventaja clave. Aardvark puede proponer parches, pero Snyk ofrece recomendaciones de corrección validadas y listas para usar en las que los desarrolladores confían. Estos motores están diseñados para respaldar flujos de trabajo reales, garantizar la compatibilidad y adaptarse a los patrones de cada organización, no solo para generar un fragmento de código y esperar que funcione.
Además, a diferencia de los modelos de precios basados en tokens, que pueden hacer que el análisis continuo sea prohibitivamente costoso, el enfoque de Snyk evita los costos impredecibles. Los equipos pueden ampliar la protección sin preocuparse de que cada análisis o commit adicional aumente la factura.
La ventaja de la madurez y la especialización
Snyk ofrece una plataforma con profundidad técnica y la madurez que necesitan las grandes organizaciones. Aardvark impulsa el avance de AppSec agéntica, pero sus capacidades actuales no satisfacen la gobernanza, la consistencia y el rigor operativo que requieren los entornos empresariales. Snyk sigue liderando al reforzar el código mientras se escribe, adaptarse a entornos complejos y ofrecer la gobernanza y consistencia en las que confían los equipos para avanzar rápido y mantener el control.
Aardvark señala una gran demanda de seguridad para el software nativo de IA
Aardvark refleja el creciente interés en flujos de trabajo de seguridad más automatizados y demuestra que los principales actores ahora reconocen el valor de las herramientas que razonan, actúan y ayudan a los equipos a cerrar la brecha entre la detección y la corrección. Para muchas organizaciones, este cambio indica que AppSec está entrando en una nueva etapa.
Para Snyk, lo que parece una disrupción es una confirmación. Los componentes fundamentales de la seguridad agéntica ya están presentes en toda la plataforma: análisis en tiempo real, hallazgos consistentes y medidas de protección integradas en los flujos de trabajo, diseñadas en torno a la forma en que los desarrolladores entregan software. Avanzar hacia modelos más autónomos y colaborativos es una extensión natural de lo que Snyk ofrece hoy.
Aardvark también pone de relieve los desafíos que estos agentes aún deben superar: supervisión, confianza, reproducibilidad e integración con programas de gobernanza más amplios. Por prometedora que sea esta nueva categoría, las organizaciones seguirán necesitando la estabilidad y la estructura que ofrecen las plataformas maduras.
Aardvark refuerza la dirección que Snyk ha seguido durante años: combinar la automatización inteligente con el control, la escala y la confiabilidad de los que dependen las empresas.
El futuro: colaboración, no competencia
La seguridad agéntica está despertando interés, y este cambio suele llevar a los equipos a comparar herramientas directamente. Sin embargo, una perspectiva más productiva es la colaboración. Cada herramienta aborda distintas partes del ciclo de vida de AppSec y, juntas, apuntan a un futuro en el que la automatización y la gobernanza se refuerzan mutuamente, en lugar de competir por el mismo espacio.
Imagina un flujo de trabajo en el que Evo actúa como capa de inteligencia: detecta vulnerabilidades de forma continua, las clasifica según su riesgo y aplica políticas en el código, los modelos, los agentes y los pipelines. Dentro del mismo ciclo de vida, Aardvark funciona como capa de acción y genera parches o pull request en cuanto se identifica un problema. Después, Evo vuelve a intervenir para confirmar que las correcciones se ajusten a las políticas de la organización, verificar el cumplimiento, dar seguimiento a las excepciones y mantener la estructura de gobernanza en la que confían las empresas.
Juntas, estas herramientas crean un flujo de trabajo rápido y confiable. Los desarrolladores obtienen las ventajas de la corrección automatizada sin perder la estabilidad ni la supervisión que ofrecen los flujos de trabajo maduros y listos para empresas. Las herramientas agénticas se encargan del trabajo repetitivo. Snyk garantiza que los resultados sean consistentes, rastreables y acordes con las limitaciones del mundo real.
Con el tiempo, estos sistemas incluso podrían reforzarse mutuamente. Los ciclos de retroalimentación entre la inteligencia de políticas de Evo y los resultados de corrección de un agente pueden hacer que ambos sean más inteligentes, precisos y adaptados a la forma en que los equipos realmente desarrollan software. El futuro no se define por el reemplazo, sino por la cooperación: la automatización acelera el trabajo y plataformas como Snyk mantienen todo basado en la confianza y el control.
La seguridad evoluciona gracias a la colaboración
Las herramientas agénticas como Aardvark representan un avance significativo, pero no reemplazan la estructura y estabilidad que exige AppSec en las empresas. El descubrimiento, la gobernanza, la validación y la integración profunda en los pipelines siguen siendo la base de todo programa de seguridad eficaz, y son áreas en las que Snyk sigue liderando. Evo garantiza que los equipos siempre comprendan sus riesgos, reciban hallazgos consistentes y mantengan el control del código, los modelos, los agentes y los flujos de trabajo.
Mientras Aardvark señala el creciente interés en la seguridad basada en IA a nivel de commit, Evo aprovecha décadas de investigación de Snyk y motores probados en empresas para ofrecer una perspectiva amplia de toda la plataforma, que abarca código, modelos, agentes y flujos de trabajo. Con el tiempo, ambos enfoques pueden complementarse: Aardvark agiliza la corrección localizada, y Evo garantiza una gobernanza consistente basada en políticas y protección en tiempo real durante todo el ciclo de vida del software. Juntos, conforman un ciclo de vida más completo, en el que la IA potencia a los desarrolladores en lugar de reemplazarlos y la automatización se integra sin fricciones en los procesos en los que las organizaciones ya confían.
A medida que evolucionen las capacidades agénticas, el éxito dependerá de la integración con el ecosistema, la adopción por parte de los desarrolladores y una validación rigurosa. La madurez, la protección en tiempo real y la inteligencia basada en políticas de Snyk ofrecen la estabilidad necesaria para respaldar la próxima ola de innovación y crear un futuro en el que la seguridad avance más rápido, funcione de forma más inteligente y se mantenga alineada con la manera en que se desarrolla el software moderno.
¿Quieres saber más? Descubre cómo Evo by fortalece la seguridad de las aplicaciones y herramientas nativas de IA.
EL FUTURO DE LA SEGURIDAD DE LA IA
Conoce las últimas innovaciones de Snyk en seguridad de la IA
Las aplicaciones nativas de IA tienen un comportamiento impredecible, pero tu seguridad no puede serlo. Evo by Snyk es nuestro compromiso de proteger todo tu recorrido con la IA, desde tu primer prompt hasta tus aplicaciones más avanzadas.
