Skip to main content

Snyk y uv: mejor juntos

Escrito por
SnykIaCCLIEnhancements GA feature

24 de febrero de 2026

0 minutos de lectura

Python impulsa la revolución actual de la IA, desde los frameworks de machine learning hasta los flujos de trabajo agénticos y los pipelines de ciencia de datos. Sin embargo, durante años, el ecosistema de empaquetado de Python no ha estado a la altura de las expectativas de los desarrolladores: instalaciones lentas, resolución de dependencias complicada y herramientas fragmentadas.

Aquí es donde entra en juego uv. Ahora, junto con Snyk, los equipos pueden asegurarse de que la velocidad no comprometa la seguridad.

Por qué uv está conquistando a los desarrolladores de Python

Creado por Astral, uv es un administrador y solucionador de dependencias moderno y de alto rendimiento para paquetes de Python, diseñado para reemplazar directamente pip, pip-tools, poetry y otras herramientas de empaquetado de Python.

Desde su lanzamiento hace 2 años, uv ha tenido una adopción explosiva:

  • 80 mil estrellas en GitHub

  • Atiende 500 millones de solicitudes al día

  • Se está convirtiendo en la herramienta preferida de proyectos populares nativos de IA como FastMCP, Pydantic, BentoML, Instructor, Outlines y el SDK de Python de Antropic

En Snyk, adoptamos uv rápidamente de forma interna, tanto para el desarrollo de aplicaciones como para funciones como agent-scan en Evo.

Reconocer la necesidad de proteger la cadena de suministro

Cuando los equipos evalúan una herramienta nueva, siempre surgen dos preguntas:

  1. ¿Es segura?

  2. ¿Se integrará con nuestra cadena de herramientas actual?

Poco después del lanzamiento de uv, desarrolladores de la comunidad de Python empezaron a preguntar si uv podía permitir exportar dependencias en formatos SBOM estándar. Sin esa opción, integrar proyectos de uv en los pipelines de seguridad y cumplimiento generaría dificultades. 

Vimos la misma demanda entre clientes de Snyk con muchas ganas de adoptar uv, pero que necesitaban una forma sencilla de mantener la visibilidad de la cadena de suministro. 

Al mismo tiempo, creemos que es importante no solo ofrecer compatibilidad, sino también contribuir activamente a los estándares abiertos y los ecosistemas importantes para los desarrolladores. 

Por eso, nos asociamos directamente con los responsables de mantenimiento de uv para resolverlo. Juntos, contribuimos con compatibilidad para la exportación nativa de CycloneDX, lo que facilita la integración con herramientas posteriores para quienes adoptan uv y permite que los proveedores de herramientas desarrollen sobre uv de forma escalable.

Usar uv y Snyk en conjunto

Con la compatibilidad con CycloneDX ya disponible en uv 0.9.11, lanzado en noviembre de 2025, proteger un proyecto es sencillo. 

Paso 1: Exporta un SBOM de CycloneDX desde uv

Genera un SBOM de CycloneDX en formato JSON que incluya las dependencias del proyecto:

uv export --format cyclonedx1.5 > sbom.json

Paso 2: Analiza el SBOM con Snyk

Con Snyk, puedes analizar este SBOM para detectar vulnerabilidades y problemas de cumplimiento de licencias. Los desarrolladores obtienen una visibilidad clara de los riesgos de seguridad y de licencias directamente desde las dependencias administradas por uv:

snyk sbom test ——file=sbom.json

Protege los proyectos de uv desde el inicio

La exportación de SBOM fue solo el comienzo. Aunque analizar los artefactos exportados funciona bien, queríamos que la experiencia fuera aún más sencilla para los desarrolladores que usan uv. Por eso, incorporamos compatibilidad nativa con uv directamente en:

  • La CLI de Snyk

  • Integraciones con IDE

  • Flujos de trabajo agénticos

La compatibilidad nativa con uv está disponible actualmente para clientes Enterprise como parte de una vista previa privada que busca recopilar comentarios antes del lanzamiento de Early Access, previsto para todos los clientes y usuarios gratuitos en abril de 2026.

Próximamente:

Resultados del análisis en la terminal de pyproject.toml: no se encontraron vulnerabilidades de seguridad y se detectó un problema de licencia MPL-2.0 de gravedad media en la dependencia certifi.

Nuestro objetivo es simple: si desarrollas con uv, la seguridad debe sentirse integrada, no agregada después. A medida que uv se convierte rápidamente en el estándar moderno para administrar paquetes de Python, Snyk se compromete a garantizar que nunca tengas que elegir entre velocidad y rendimiento, por un lado, y seguridad, por el otro. 

Al combinar la resolución de dependencias de alto rendimiento de uv con la plataforma de seguridad de IA líder del sector de Snyk, los equipos pueden desarrollar, instalar y proteger con confianza sus aplicaciones nativas de IA desde el inicio.

Empieza hoy

Con uv y Snyk en conjunto, no tienes que elegir entre velocidad y seguridad. Comunícate con tu representante de cuenta de Snyk para obtener más información sobre la compatibilidad con uv. Para saber más sobre cómo Snyk ayuda a los desarrolladores de Python, consulta nuestra User Docs.

Y si estás desarrollando aplicaciones nativas de IA en Python, este es el momento de replantear tu estrategia de seguridad de la cadena de suministro. Consulta nuestro informe sobre la crisis de seguridad de la IA en Python para descubrir los riesgos reales que afectan al ecosistema de IA de Python y saber qué pueden hacer los equipos de ingeniería para anticiparse.

DOCUMENTO TÉCNICO

La crisis de seguridad de IA en tu entorno de Python

Con el ritmo de desarrollo acelerándose a un ritmo vertiginoso, ¿sabes realmente a qué puede acceder tu entorno de IA?

Leer más

Blog

Los modelos de frontera encontraron las vulnerabilidades. Solo el atacante encontró las cadenas.

El análisis estático encontró las fallas, pero solo las pruebas de ataque en vivo demostraron cómo podían encadenarse para provocar brechas. Una comparación de Evo COS, Claude Security y Claude Code Security.

feature insights context
Blog

Los ataques autónomos ya están aquí. La defensa debe estar a su altura.

Los atacantes autónomos están reduciendo el tiempo disponible para defenderse. Descubre cómo el descubrimiento, la corrección, la validación y la prevención continuos pueden ayudar a los equipos de seguridad a seguirles el ritmo.

Blog

Por qué los agentes de programación con IA siguen generando fallas de control de acceso

Los agentes de programación con IA pueden generar lógica de autorización que compila y supera la revisión, pero expone los datos de un inquilino a otro. Descubre por qué es difícil detectar el control de acceso roto y cómo prevenirlo.