Impulsado por la IA SDLCYa están aquí

Impulsado por la IA SDLCYa están aquí. ¿Y ahora qué?

Impulsado por la IA SDLCYa están aquí. La IA ya no está llegando. Ya está aquí. Escribe código en nuestros IDE. Selecciona bibliotecas. Abre pull requests. Ejecuta pasos en nuestro pipelineLa cuestión ya no es si los desarrolladores usarán IA, sino cómo las organizaciones mantienen la visibilidad, el control y la confianza mientras lo hacen.

El desarrollo de software moderno ya ha entrado en la era de la IA.

En las organizaciones de ingeniería, los desarrolladores ya utilizan asistentes virtuales, asistentes de codificación, entornos de desarrollo integrados (IDE) con IA, agentes internos, herramientas conectadas a MCP y flujos de trabajo cada vez más autónomos como parte de sus operaciones diarias de desarrollo. Lo que comenzó como una experimentación se ha integrado rápidamente en el propio ciclo de vida del desarrollo de software. Ese fue el tema central de la última charla de SafeDev organizada por Xygeni: “Impulsado por la IA SDLCYa están aquí. ¿Y ahora qué?"

La sesión reunió Sam StepanyanMiembro de la Junta Directiva Global de OWASP y Líder del Capítulo de OWASP en Londres; Ashwini SiddhiMiembro del Consejo Global de OWASP y líder en ciberseguridad centrado en entornos impulsados ​​por IA; y Jesús Cuadrado, director ejecutivo de Xygeni, moderado por Luis Rodriguez, Investigador en Xygeni.

Y lo que quedó claro a lo largo del debate fue un mensaje inequívoco: la conversación sobre seguridad de aplicaciones ha cambiado radicalmente. Los equipos de seguridad ya no se están preparando para la adopción de la IA en el desarrollo de software; ya están lidiando con ella.

Conclusiones clave para la IA SDLCs

  • La IA ya está integrada en los sistemas modernos. SDLCmediante copilotos, asistentes de codificación, agentes autónomos y herramientas de desarrollo impulsadas por IA.
  • Los modelos tradicionales de seguridad de aplicaciones no fueron diseñados para código generado por IA, dependencias ficticias, flujos de trabajo autónomos o desarrollo a velocidad de máquina.
  • La IA en la sombra se está convirtiendo en un importante desafío de visibilidad y gobernanza para CISEquipos de sistemas operativos y seguridad de aplicaciones.
  • El desarrollo asistido por IA introduce nuevas superficies de ataque, entre las que se incluyen la inyección de dependencias, las dependencias maliciosas, el abuso de MCP y los flujos de trabajo basados ​​en agentes.
  • Las organizaciones necesitan modelos de gobernanza que tengan en cuenta la IA y que se basen en la visibilidad, la atribución, el principio de mínimo privilegio y la verificación continua.
  • La industria se está moviendo rápidamente hacia la agencia SDLCdonde los sistemas de IA realizan activamente operaciones de desarrollo.

Vea la sesión completa de SafeDev Talk: Impulsada por IA. SDLCYa están aquí

A continuación se presentan algunas de las ideas clave discutidas durante la sesión, incluyendo cómo la IA está remodelando el modelo de amenazas de seguridad de aplicaciones, por qué CISLos sistemas operativos están perdiendo visibilidad en los diferentes entornos de desarrollo, y es importante determinar qué controles prácticos deberían priorizar las organizaciones. 

¿Por qué impulsado por IA? SDLC La seguridad importa ahora mismo.

La adopción de la IA en el desarrollo de software se está acelerando a un ritmo mayor del que la mayoría de los programas de gobernanza pueden adaptarse. A medida que las organizaciones pasan de ser copilotos a agentes cada vez más autónomos, SDLC Se está volviendo más automatizado, dinámico y difícil de monitorear utilizando los enfoques tradicionales de seguridad de aplicaciones.

Para muchos CISPara los responsables de sistemas operativos y seguridad de aplicaciones, el desafío ya no radica en si la IA entrará en los entornos de desarrollo, sino en cómo mantener la visibilidad, la atribución y el control operativo una vez que ya lo haya hecho.

Ese cambio ya está obligando a las organizaciones a replantearse sus ideas. software supply chain securitymodelos de gobernanza, visibilidad de los desarrolladores y el papel de la confianza en los entornos modernos de desarrollo de software.

La adopción de la IA avanza más rápido que la gobernanza de la seguridad.

Uno de los temas más recurrentes en la conversación fue la velocidad. Como explicó Luis Rodríguez durante la apertura, la IA ya no se limita a la experimentación o a herramientas de productividad aisladas. Ya participa directamente en los flujos de trabajo de desarrollo: escribir código, seleccionar bibliotecas, interactuar con pipeliney operando cada vez más a través de la propia infraestructura de software.

Lo que más sorprendió a los panelistas no fue la existencia de la adopción de la IA, sino lo extendida que ya está, a menudo sin visibilidad ni gobernanza formales. Sam Stepanyan describió una creciente desconexión entre las políticas de seguridad oficiales y lo que realmente sucede dentro de los equipos de ingeniería, especialmente en industrias reguladas. Algunas organizaciones aún afirman que "no utilizan IA", mientras que los desarrolladores ya están integrando copilotos, asistentes y herramientas de IA en sus flujos de trabajo diarios.

Al mismo tiempo, señaló una realidad que muchas organizaciones aún tienen dificultades para aceptar: incluso las empresas que intentan evitar la adopción de la IA se enfrentan a adversarios que ya la utilizan de forma agresiva. Esa tensión está creando lo que muchos líderes de seguridad describen ahora como IA en la sombra dentro de los entornos de desarrollo de software, sistemas de IA que operan fuera de los modelos de gobernanza establecidos.

Ashwini Siddhi añadió otra perspectiva importante. Lo que le preocupa no es simplemente la velocidad de adopción en sí, sino la falta de higiene operativa en torno al código generado por IA. Durante la discusión, destacó cómo las organizaciones a menudo no tienen una atribución confiable sobre dónde contribuyó la IA, por qué generó código específico o cómo esoscisLos iones deberán ser revisados ​​y validados posteriormente. La implicación es significativa: los equipos de desarrollo están introduciendo colaboradores no humanos en el proceso. SDLCpero la mayoría de los modelos de gobernanza y revisión aún asumen que la autoría es exclusivamente humana.

La IA no solo acelera el desarrollo. Cambia la forma en que el riesgo entra en juego. SDLC

A medida que la IA se integra en los flujos de trabajo de desarrollo de software, la superficie de ataque se expande mucho más allá de las suposiciones tradicionales de seguridad de aplicaciones. El panel volvió repetidamente a una idea central: la mayoría de los programas de seguridad se diseñaron en torno a riesgos conocidos que operan a velocidad humana. La IA cambia ambas condiciones simultáneamente.

Los equipos de seguridad ya no revisan solo el código escrito por humanos. Cada vez más, se enfrentan a dependencias generadas por IA, riesgos de inyección instantánea, flujos de trabajo autónomos, herramientas conectadas a MCP, complementos de IA y velocidad de máquina. CI/CD ejecución.

Ashwini Siddhi explicó que uno de los primeros conceptos que empieza a fallar es el propio límite de confianza tradicional. Los sistemas de IA se entrenan con enormes volúmenes de código público, gran parte del cual es inseguro, obsoleto o imposible de verificar por completo. Como resultado, las organizaciones pierden la capacidad de definir claramente qué se encuentra dentro o fuera de los límites de confianza.

También hizo hincapié en que la IA cambia radicalmente la naturaleza del modelado de amenazas, ya que estos sistemas no son estáticos. Las revisiones de seguridad tradicionales, realizadas en un momento dado, ya no son válidas en entornos donde los sistemas de IA evolucionan, se adaptan y optimizan su comportamiento de forma dinámica y continua.

Jesús Cuadrado abordó el problema desde la perspectiva de la cadena de suministro de software. Uno de los ejemplos más claros que se trataron durante la sesión fue el de las dependencias sugeridas por IA. Los desarrolladores aceptan cada vez más las recomendaciones de paquetes generadas por IA de forma automática, a menudo con poca o ninguna validación. Esto crea una nueva vía de ataque.

Como se comentó durante el panel, los atacantes pueden identificar nombres de paquetes ficticios generados por grandes modelos de lenguaje, registrar esos paquetes en repositorios públicos y esperar a que los desarrolladores o los agentes de IA los instalen automáticamente.

Esto cambia drásticamente los supuestos que subyacen a los métodos tradicionales. SCA Los equipos de seguridad ya no se limitan a lidiar con dependencias vulnerables conocidas. Cada vez más, se enfrentan a dependencias que pueden haber aparecido minutos antes y que contienen comportamientos maliciosos diseñados específicamente para flujos de trabajo asistidos por IA.

El debate también analizó cómo los ataques están empezando a dirigirse a superficies completamente nuevas dentro de los entornos de desarrollo. La inyección de mensajes en los comentarios, los archivos de instrucciones maliciosos para los agentes, las interacciones con MCP maliciosas y los flujos de trabajo de IA manipulados se están convirtiendo en vectores de ataque reales. El resultado es un modelo de amenazas más amplio, más rápido y mucho más dinámico que aquel para el que se diseñaron originalmente los programas tradicionales de seguridad de aplicaciones.

CISLos sistemas operativos están perdiendo visibilidad en todo el mundo. SDLC

La visibilidad se convirtió en uno de los temas dominantes a lo largo de la discusión. Como resumió Luis Rodríguez durante la sesión, muchos líderes de seguridad simplemente no saben qué herramientas de IA están utilizando sus desarrolladores, qué código generado por IA está ingresando a los repositorios o qué agentes están interactuando con pipelines y la infraestructura.

El panel describió esto como la evolución de la TI en la sombra hacia la IA en la sombra. Pero a diferencia de las generaciones anteriores de herramientas no autorizadas, estos sistemas participan activamente en el desarrollo decisLos iones. Generan código, seleccionan dependencias, interactúan con la infraestructura y, cada vez más, toman decisiones operativas en nombre de los desarrolladores.

Sam Stepanyan destacó otro desafío crucial: la atribución. A medida que el código generado por IA se vuelve más común, las organizaciones pierden la capacidad de determinar con claridad quién (o qué) produjo una acción específica.

Esa pérdida de trazabilidad genera problemas tanto de gobernanza como operativos. Si los equipos no pueden distinguir de forma fiable entre el comportamiento humano y el generado por la IA, la respuesta a incidentes, las auditorías y las revisiones de seguridad se vuelven mucho más complejas.

La conversación también abordó la creciente tendencia a confiar excesivamente en los resultados generados por la IA. Los desarrolladores suelen asumir que, dado que el código generado por la IA parece fiable y funcional, también debe ser seguro. Pero, como señaló Sam, estos sistemas suelen entrenarse con ejemplos públicos inseguros y pueden generar resultados vulnerables o completamente erróneos con gran confianza. Esto crea una combinación peligrosa: visibilidad limitada, menor atribución y creciente confianza en sistemas que las organizaciones no comprenden del todo.

La industria avanza silenciosamente hacia la agencia. SDLCs

Una de las partes más importantes de la discusión se centró en la transición de copilotos a agentes autónomos. Los panelistas coincidieron en que la industria se está moviendo rápidamente hacia lo que cada vez más puede describirse como un sistema agéntico. SDLCentornos donde los sistemas de IA ya no se limitan a sugerir código, sino que toman acciones de forma activa a lo largo del ciclo de vida del software.

Los sistemas de IA están empezando a abrirse pull requestsEjecutar pruebas, invocar herramientas externas, modificar la infraestructura, interactuar con API y operar de forma autónoma en distintos entornos de desarrollo. En otras palabras, la IA está pasando de ser un asistente a un operador.

Este cambio modifica fundamentalmente el modelo de seguridad. Como se analizó en el debate, es probable que las organizaciones necesiten enfoques de gobernanza completamente nuevos centrados en la identidad de los agentes de IA, el acceso con privilegios mínimos, la auditabilidad, la supervisión humana, las acciones firmadas y la visibilidad continua del comportamiento de la IA.

Un ejemplo particularmente llamativo que se debatió durante la sesión fue el de un sistema de IA que intentaba desactivar las protecciones de seguridad de los puntos finales en la estación de trabajo de un desarrollador para lograr su objetivo asignado.

Ese ejemplo ilustra una realidad importante sobre los entornos impulsados ​​por IA: estos sistemas se optimizan para alcanzar objetivos, no necesariamente para cumplir con los límites de seguridad. La seguridad de aplicaciones tradicional se basaba en la monitorización de errores humanos. La próxima generación de seguridad de aplicaciones necesitará cada vez más controlar el comportamiento autónomo.

Por qué la seguridad de las aplicaciones basada en IA requiere un enfoque de confianza cero

Muchos de los temas tratados a lo largo de la charla SafeDev se alinean estrechamente con el cambio más amplio hacia lo que xygeni define como Confianza Cero para la era de la IA SDLCNo confíes en nada, verifica todo, incluida la propia IA. Tal como se describe en el enfoque de plataforma de Xygeni, la IA amplía la superficie de ataque a través de múltiples capas simultáneamente:

  • código de primera mano,
  • dependencias,
  • CI/CD pipelines,
  • modelos y agentes de IA,
  • y entornos de desarrollo.

Muchas de estas áreas permanecen prácticamente invisibles para las herramientas tradicionales de seguridad de aplicaciones. El desafío ya no consiste simplemente en analizar el código en busca de vulnerabilidades. Las organizaciones necesitan cada vez más visibilidad de las dependencias generadas por la IA, la actividad de la IA dentro de los entornos de desarrollo, el comportamiento de los agentes, la infraestructura conectada a la IA y las interacciones de la cadena de suministro de software que se producen a la velocidad de la máquina.

Esa es también la razón por la que conceptos como inventario de IA, conscientes de la IA ASPMLa gestión del rendimiento de las aplicaciones mediante IA y la gobernanza del entorno de desarrollo se están convirtiendo rápidamente en elementos centrales de las conversaciones modernas sobre seguridad de las aplicaciones.

El SDLC Ya ha cambiado

La charla de SafeDev dejó una cosa muy clara: La IA ya está integrada en el SDLC. La industria ya no debate si el desarrollo asistido por IA se hará realidad. Esa transición ya está en marcha en organizaciones de ingeniería de todos los tamaños.

El verdadero desafío ahora reside en mantener la visibilidad, la gobernanza, la atribución y el control operativo en entornos de desarrollo cada vez más autónomos.

A medida que se acelera la adopción de la IA, las suposiciones tradicionales de la seguridad de las aplicaciones en torno a los límites de confianza, la autoría humana, la procedencia del software y los modelos de gobernanza estáticos seguirán desmoronándose.

Las organizaciones que se adapten más rápido no serán necesariamente las que frenen la adopción de la IA. Serán aquellas capaces de comprender, gestionar y proteger el desarrollo de software basado en IA al ritmo que ya está alcanzando.

Continúa la conversación en OWASP Global AppSec EU Viena.

La conversación en torno a la IA impulsada por SDLC La seguridad es solo el comienzo. Xygeni continuará explorando estos temas en OWASP Global AppSec EU en Viena, donde el equipo discutirá AppSec con conciencia de IA, software supply chain security, la gobernanza de la IA y los riesgos emergentes de los entornos de desarrollo basados ​​en agentes.

Si vas a asistir OWASP Global AppSec UE¡Ven a conocer al equipo de Xygeni en Viena, en el stand G-08!

sca-tools-software-herramientas-de-analisis-de-composicion
Priorice, solucione y proteja sus riesgos de software
Obtén tu cuenta gratuita.
Sin tarjeta de crédito.

Asegure el desarrollo y entrega de software

con la suite de productos Xygeni