Lo que un momento «¡ajá!» con un token de administrador de la organización le enseñó sobre seguridad de IA a un ponente de DevSecCon
4 de septiembre de 2025
0 minutos de lecturaA medida que el verano llega a su fin y se intensifica la conversación sobre seguridad de IA, el equipo de Snyk está en plena planificación para un evento doble en octubre: vuelve la conferencia insignia de DevSecCon, que este año se centrará en proteger la transición al desarrollo nativo de IA, y Snyk será socio fundador del primer AI Security Summit.
Brett Smith, desarrollador de software distinguido en SAS, embajador de Snyk y ponente de DevSecCon por segunda vez, compartió qué lo inspiró a preparar la sesión de este año centrada en la IA, qué le preocupa del futuro de la seguridad de IA y mucho más.
¿Podrías contarnos un poco sobre tu trayectoria profesional y qué te llevó a donde estás hoy?
Llevo más de 25 años en TI, principalmente en administración de sistemas. A lo largo de los años he desempeñado muchos roles: tester, desarrollador, mantenedor de distribuciones, administrador de sistemas e ingeniero de seguridad. La automatización ha sido el hilo conductor.
Aunque los cargos cambien de administrador de sistemas a DevOps, SRE y ahora ingeniero de plataforma, el trabajo sigue siendo el mismo. Cuando se publicó la Orden Ejecutiva 14028, empecé a trabajar para proteger nuestra cadena de suministro y nuestros pipelines a fin de cumplir con los requisitos de certificación. Con el auge de la IA, los LLM y la IA generativa, he estado trabajando en cómo integrar de forma segura estas nuevas herramientas en nuestros pipelines.
Cuéntanos qué te inspiró el título de tu charla, Agentes y servidores MCP: ¿están a salvo las ovejas eléctricas?, y qué significa para ti.
Los títulos de mis charlas siempre incluyen ovejas eléctricas. Es una especie de chiste recurrente y hay que mantenerlo. Es una referencia a Blade Runner y al libro en el que se basó, ¿Sueñan los androides con ovejas eléctricas?. Las ovejas eléctricas son nuestros productos.
Siempre intento incluir referencias a esto en mis charlas. Es especialmente apropiado para hablar de IA, donde la línea entre lo humano y lo artificial se vuelve cada vez más difusa ahora que los modelos han superado la prueba de Turing.
Sin revelar demasiado, ¿cuál es el problema principal que busca resolver tu sesión y por qué deberían entusiasmarse quienes asistan?
Los servidores MCP y los agentes son una nueva superficie de ataque para la cadena de suministro. A medida que incorporamos IA no determinista a nuestros pipelines, debemos tener presentes las implicaciones de seguridad de estas nuevas herramientas.
Hablaremos de cómo la IA agéntica puede mejorar el ciclo de vida del desarrollo de software (SDLC), y también abordaremos los riesgos de seguridad que introduce. La charla explicará el papel de los servidores MCP en la gestión de estos riesgos y ofrecerá estrategias para protegerlos de posibles ataques.
¿Podrías describir algún momento específico de «¡ajá!» que hayas tenido mientras preparabas el contenido de la sesión?
Mientras trabajaba en un servidor MCP para nuestro pipeline y completaba algunos tutoriales en línea, me di cuenta de que los ejemplos casi no prestaban atención a la seguridad. Al probar el servidor MCP de GitHub como parte del proyecto, descubrí que el servidor usaba mi token de administrador de la organización para autenticarse en GitHub, en lugar del token de solo lectura que había creado específicamente para el servidor MCP.
Podría haber borrado toda una organización. En ese momento, decidí que debía trabajar en una lista de verificación de seguridad para usar servidores MCP y agentes.
¿Quiénes se beneficiarán más de asistir a tu sesión y cuál es una idea clave que esperas que se lleven?
Espero que los ingenieros de plataforma, los ingenieros de DevOps, los desarrolladores y los profesionales de seguridad entiendan que la IA, los LLM y la IA generativa en el pipeline requieren el mismo nivel de seguridad que cualquier otro código o herramienta.
El lema de tu evento es que les tienes miedo a los robots. ¿Qué es lo que más te preocupa de la relación entre el futuro de la IA y la seguridad?
Los modelos de IA en la cadena de suministro. Gremlins no deterministas haciendo de las suyas.
¿Qué es lo que más esperas de DevSecCon 2025?
Tengo muchas ganas de ampliar mis conocimientos sobre seguridad de IA y aprender de los expertos del sector. Además, siempre es un buen momento para conversar con Gerald Crescione.
No te pierdas la sesión de Brett ni el resto de nuestro increíble programa. Regístrate ahora en DevSecCon 2025 para reservar tu lugar y disfrutar de un día completo de contenido virtual sobre seguridad de IA, estrategias y oportunidades para conectar.
22 de octubre de 2025
DevSecCon2025
Asegura tu lugar y prepárate para el cambio hacia la IA nativa.
