Auditoría de Seguridad con IA

23 de agosto
6 min read

Agentes de IA ya están explotando software escrito por humanos en el mundo real. Así planeamos defendernos en Cubiq usando auditoría de código agéntica, con presupuesto bootstrapped.

Artículo traducido automáticamente del original en inglés por BigPickle. Leé el artículo original acá.

Datos incómodos: el código humano es frágil. Los agentes de programación han hecho que el código sea abundante y barato. Los modelos abiertos siguen mejorando; y los incidentes donde agentes explotan vulnerabilidades en APIs y software escritos por humanos ya han ocurrido y van a aumentar en volumen a medida que los tokens se vuelvan más inteligentes y accesibles.

Black Hat USA 2026 | The 'Breaking' News: The OpenAI–Hugging Face Incident

Esto plantea un enorme riesgo de seguridad, sobre todo para las empresas con presupuestos no infinitos.

Pero hay cosas que podemos hacer para abordar este problema de forma proactiva y tratar de reducir los riesgos de ser hackeados por agentes remotos.

Esto es lo que vamos a implementar en Cubiq en las próximas semanas, por supuesto a nuestra manera bootstrappeada, de bajo presupuesto pero eficiente.

Auditoría de código agéntica

Asumiremos que existen dos tipos: auditoría estática y auditoría en runtime.

En este artículo hablaremos de la segunda.

Por ejemplo, en Cubiq usamos Opencode como agente de código síncrono (saludos a Kimi K3 Max, Qwen 3.8 max y GLM-3.8-Flash). Pero Opencode también puede usarse para tareas asíncronas como análisis estático y auditoría de código periódicos, automatizados y con múltiples agentes.

Escribimos un simple script de bash con un prompt para probar esto contra nuestra API de Cubiq.

Le pedimos al agente que ordenara los hallazgos por su severidad y que enviara el resumen a nuestro grupo de Telegram corporativo.

Cosas escalofriantes que ya están todas corregidas, pero aun así… Cubiq tiene varias APIs, desde E-Commerce hasta Logística. Y estos frutos al alcance de la mano seguían colgados ahí, esperando ser cazados. Como un bug de "coldcard" 😉

Encontrá el audit.sh aquí. Tenemos que mejorar esto apuntando al agente hacia bases de datos de vulnerabilidades conocidas como CVE https://www.cve.org/ y similares.

Como cualquier script de bash, puede usarse para automatización; la idea principal detrás de nuestro repositorio de auditoría es recibir una notificación de Telegram después de cada auditoría de seguridad (¡se acumulan!) disparada automáticamente via cronjob en intervalos regulares. Pero la skill de Cloudflare puede usarse por su cuenta, interactivamente via TUI de Opencode también.

Usando el script vas a tener una carpeta .audit-results en el directorio raíz de tu proyecto.

Usala, podés divertirte haciendo algunas correcciones.

Así que los ataques agénticos rogue no son una cosa del futuro ni una genial película de anime Cyberpunk Sci-Fi.

Cuando los agentes de IA escriben el código, y agentes autónomos escanean la web para explotarlo, tu defensa también tiene que convertirse en una. Si no estás usando agentes locales para hackear tu propio stack, agentes rogue del otro lado del cable lo van a hacer por vos.

Las empresas de TI, y más ampliamente todo proyecto expuesto a Internet, tendrán que dar un paso adelante, ser conscientes de los nuevos riesgos que plantean los LLMs agénticos, de un nuevo modelo de amenazas y de la nueva velocidad a la que las cosas pueden salir mal, y tomar contramedidas ahora.

Esto, por supuesto, puede convertirse en una industria en sí misma. Una cosa es segura: no vamos a volver para atrás, incluso después de que la fiebre de gasto en tokens se estabilice.

¡El juego comenzó!

Exploro ideas más detalladas sobre auditoría de código agéntica en algún artículo de Nostr (solo en inglés).

(¿No sabés qué es Nostr? Miralo).

¡Estén seguros!

cross

¿TODAVÍA TIENES PREGUNTAS?

Cuéntenos sus desafíos, en Cubiq nos encanta superarlos. Podemos ayudar con todo, desde las mejores prácticas técnicas hasta planes y precios.

cross