La cadena de suministro del software se convierte en el nuevo campo de batalla: la inteligencia artificial cambia las reglas

El avance imparable de la inteligencia artificial ha acelerado la creación de software y también ha potenciado las amenazas cibernéticas. La seguridad en la cadena de suministro del software es ahora una prioridad crítica, donde humanos y máquinas interactúan en un terreno cada vez más complejo.

Las herramientas de inteligencia artificial (IA) están revolucionando la velocidad con la que los desarrolladores crean software. Sin embargo, esta misma tecnología también está siendo aprovechada por los atacantes, generando un choque inevitable en la cadena de suministro del software, un ámbito donde la seguridad se está volviendo una cuestión crítica.

Para hacerse una idea de la magnitud del cambio, GitHub procesó alrededor de mil millones de commits durante 2025. En abril de 2026, esta cifra se había elevado hasta manejar aproximadamente 275 millones de commits por semana, según el director de operaciones de GitHub, Kyle Daigle. Además, el uso de GitHub Actions ha experimentado un crecimiento extraordinario, pasando de 500 millones de minutos computacionales semanales en 2023 a 2,1 mil millones en apenas parte de una semana en 2026.

Quincy Castro, director de seguridad de la información (CISO) en Chainguard, señala que esta transformación en la forma de escribir código ya es palpable: «En Chainguard, ninguno de nuestros ingenieros ha escrito una línea de código por sí mismo en el último año», explica. En su opinión, la escritura manual de código ahora «resulta casi como una tarea artesanal medieval, mientras que las herramientas de inteligencia artificial son como una imprenta moderna que produce código a gran escala».

Patrocinado

No se trata solo de que los desarrolladores profesionales generen más código. La IA también está ampliando la cantidad de personas capaces de crear software. Equipos de recursos humanos, finanzas o inteligencia de negocio, que antes dependían exclusivamente del soporte de ingeniería, ahora pueden desarrollar sus propias soluciones gracias a la inteligencia artificial.

Así, el software se crea cada vez más con la participación de usuarios no especializados, mientras que agentes de IA toman decisiones fundamentales sobre los componentes y bibliotecas que se incluyen en las aplicaciones, muchas veces sin que el usuario humano sepa qué dependencias están siendo incorporadas.

Cuando la IA elige las dependencias

Antes, aunque la seguridad del software asumía que no todo podía ser inspeccionado manualmente, los desarrolladores decidían qué bibliotecas y paquetes utilizar. Pero con la automatización por IA, ese control directo desaparece.

Castro enfatiza: «Los humanos indican qué quieren lograr, pero están distanciados del proceso real. La inteligencia artificial es la que toma las decisiones sobre qué dependencias integrar o cómo ejecutar una tarea.»

Al mismo tiempo, los atacantes están aprovechando la misma tecnología para generar vulnerabilidades y encontrar nuevas vías de ataque. Según Castro, tres problemas convergen: modelos avanzados detectando fallos desconocidos, atacantes automatizando la explotación de vulnerabilidades sin parchear y ataques sostenidos contra proyectos de código abierto.

Lo que antes eran una serie de vulnerabilidades medianas o bajas, que podían quedar relegadas en un proceso de reparación, ahora los modelos de IA de frontera pueden analizarlas en conjunto para crear rutas de ataque completas. «Dame una cadena de vulnerabilidades que me permita acceder como administrador de dominio», ejemplifica Castro, subrayando que la IA es sumamente eficaz detectando y vinculando debilidades para lograr acceso completo a sistemas.

Esto supone un desafío creciente para la gestión de vulnerabilidades, que debe adaptarse a modelos cada vez más potentes, como GPT-5.6-Cyber, lanzado por OpenAI. La ventana de tiempo para explotar una vulnerabilidad se ha reducido drásticamente: según Mandiant, pasó de un promedio de 63 días en 2018-2019 a una estimación de -7 días en 2025, es decir, que la explotación ocurre incluso antes de que los defensores dispongan de un parche.

El código abierto como ruta de ataque

Las aplicaciones modernas dependen masivamente de software de código abierto. Sin embargo, esta dependencia también se ha convertido en una ventana vulnerable para los atacantes, quienes cada vez más apuntan a la infraestructura que construye y distribuye este software.

Castro menciona campañas como TeamPCP, que comprometieron proyectos muy utilizados, incluyendo componentes de seguridad como Trivy de Aqua Security. En estos ataques, el código malicioso infiltrado en componentes confiables se propagó por toda la cadena de suministro.

Históricamente, los ataques a la cadena de suministro se asociaban a grupos estatales con gran capacidad y paciencia para infiltrarse. Hoy, ese requisito ha desaparecido. Según Castro, «si no te importa hacer ruido, esta es una vía de ataque mucho más accesible de lo que muchos pensaban». Y advierte que una sola intrusión exitosa puede desencadenar una serie de compromisos y accesos adicionales.

El ciclo de desarrollo por sí mismo agrava este riesgo. Muchas empresas aún cuentan con controles limitados sobre sus sistemas de integración y despliegue continuo (CI/CD), y los desarrolladores suelen integrar componentes externos para acelerar su trabajo, lo que se complica con el uso creciente de herramientas autónomas de codificación.

Castro pone un ejemplo gráfico: «No introducirías un pendrive desconocido en un sistema de producción, ¿verdad? Sin embargo, eso es precisamente lo que ocurre al consumir software de código abierto sin controles adecuados.» El problema no es el código abierto en sí, sino la falta de verificación rigurosa en su distribución.

La prevención, clave antes que la detección

Este panorama revela que los modelos tradicionales de seguridad empiezan a mostrar sus límites. La gestión de vulnerabilidades basada en escanear, alertar y parchear resulta insuficiente ante la rapidez y complejidad de la producción de software y los ataques.

Castro aboga por reforzar los controles en la entrada del entorno de desarrollo: «¿Cómo podemos garantizar que el código que llega ya es confiable desde el inicio, sin alertas, sin respuestas de emergencia ni pérdidas de tiempo interpretable?»

En Chainguard, aplican esta filosofía construyendo artefactos solo a partir de código fuente verificable y replicable, en lugar de aceptar paquetes sin comprobación, acompañándolos con información sobre su procedencia y proceso de construcción.

Pero confiar en componentes seguros solo es un paso. «No vale de nada tener código seguro si no tenemos controles técnicos que garanticen que solo estos componentes pueden ser utilizados», añade Castro. Esto implica que ingenieros, responsables de seguridad y equipos de operaciones deben imponer reglas estrictas sobre los orígenes y formas en que el software puede entrar al entorno, sea seleccionado por humanos o agentes de IA.

Proteger el código abierto a la velocidad de la IA

Los modelos más avanzados no solo descubren vulnerabilidades inéditas, sino que también combinan fallos menores para crear vectores de ataque peligrosos. Mientras las empresas pueden endurecer sus pipelines, el ecosistema de código abierto enfrenta desafíos enormes debido a la velocidad en que surgen estas nuevas vulnerabilidades.

Por ello, Chainguard lanzó la coalición Athena, que a fecha de julio había analizado más de 40.000 vulnerabilidades generadas por IA, de las cuales el 42% tenían severidad alta o crítica y el 86% eran explotables a nivel de red.

Según Castro, el reto no es solo detectar más fallos, sino ofrecer soluciones concretas: «Con Athena, buscamos proveer los parches. Los participantes envían sus hallazgos, nosotros generamos correcciones automáticas y las distribuimos para que todos puedan beneficiarse.» Estas soluciones también se remiten a los mantenedores del código abierto, que enfrentan una avalancha de informes generados por IA.

En definitiva, la irrupción de la inteligencia artificial cambiará para siempre la seguridad del software. La salida no está en prohibir su uso o frenarla, ni en simplemente añadir más escaneos. La verdadera oportunidad radica en eliminar riesgos desde el origen: confiar solo en componentes auditados, controlar estrictamente su incorporación y corregir vulnerabilidades en la fuente.

La IA barajó la baraja, haciendo que crear software sea más barato y a la vez facilitando a los atacantes; la seguridad debe evolucionar a la misma velocidad sin intentar detener la revolución que supone esta nueva era.

Add a Comment

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Patrocinado