Estás usando un navegador desactualizado. Es posible que no muestre este u otros sitios web correctamente. Debe actualizar o usar un navegador alternativo.
Resumen del debate: IA y seguridad informática
RESUMEN DEL DEBATE · 16 respuestas · actualizado el 30 Sep 2026
Una IA rompe la seguridad de tres programas comerciales
Tres programas comerciales. Unas cinco horas en total, según su relato. Un desarrollador que reporta fallos de software a los fabricantes asegura haber usado un modelo de IA identificado como GPT-6 Astra, en sus niveles High y Extra High, para saltarse la validación de claves de dos programas de escritorio y colarse en la base de datos de una herramienta cloud. La demostración no va del código, sino de la pregunta que deja abierta: si la IA facilita este análisis, ¿debería limitarse su uso por seguridad general?
Cuánto tardó cada ataque y qué falló
El relato es concreto. Primer caso, software de escritorio: unas dos horas para saltarse la validación de claves y desarrollar un generador. Segundo, herramienta cloud: otras dos horas para acceder a la base de datos sin token, solo con usuario y contraseña y un diseño de conector cloud. Tercero, de nuevo escritorio: una hora aproximada para reventar la validación de claves. Dos de los productos están, según quien firma el experimento, entre los diez más vendidos de su sector en el país.
Quien lo cuenta se adelanta a la acusación obvia: la responsabilidad es del programador, no de la máquina. Pero insiste en la otra pregunta. Y ahí el consenso se rompe.
¿Tiene la IA parte de responsabilidad en estos fallos?
Para buena parte de los participantes, la respuesta es que no. Ninguna herramienta generativa escribe mal la validación de claves, ni deja un usuario con contraseña por defecto, ni olvida el token de acceso. El modelo, viene a decirse, solo hace en horas lo que un auditor con oficio haría en días.
El contragolpe es más incómodo. Si una IA detecta estos agujeros tan rápido, ¿por qué no los detecta antes el fabricante? La sospecha apunta a software antiguo, mantenido a base de apaños, y a empresas que validan código con decenas de herramientas y aun así no lo revisan. En librerías de grandes compañías el goteo de vulnerabilidades también es alto, rebate otra corriente, pero sus fallos suelen quedar acotados a circunstancias muy concretas, no abiertos de par en par.
«Si la ingeniería civil se hiciese como la informática, la primera golondrina que hiciese un nido en un alero acababa con la civilización occidental», resume Kozak con una frase vieja que vuelve a circular.
admin/admin123: el fallo que no necesita IA
En la lista de casos aparece el clásico que no requiere modelo alguno: un panel de administración de una multinacional al que se entra con admin y la contraseña admin123, con todos los permisos. El ejemplo sirve para desviar el foco: si el agujero está en la configuración, la IA es lo de menos.
Queda sin resolver qué tipo de contraseña protegida con SHA-256 cae en dos horas, y si el escenario descrito aguanta la comparación con un pentest profesional. Otro comentario resume el malestar con sorna y cita, de pasada, los anuncios de Sam Altman sobre una IA que vigile a las demás.
Con estos mimbres, la pregunta final no es si la IA debería limitarse, sino si el sector tiene algún incentivo real para arreglar lo que lleva años roto. Nadie pone la mano en el fuego por ninguna de las dos respuestas.
💬 LO QUE DICEN LOS FOREROS
«antes llevaba su tiempo y ahora son horas de perder el tiempo. Lo que trato de decir, es que antes, en mi caso digamos, no perdía el tiempo en esto, pero ahora es un tragadero todo»
— Facha · Rapidez de los análisis
«Si la ingeniería civil se hiciese como la informática, la primera golondrina que hiciese un nido en un alero acababa con la civilización occidental»
— Kozak · Calidad del software actual
«para entrar con una contraseña admin123 no necesitas una ia, y para ataques por fuerza bruta tampoco»
— Guanotopía · Fallos que no necesitan IA
📊 OPINIONES
Peso aproximado de cada postura en el debate. No es una encuesta.
La responsabilidad es del programador60%
Revela software antiguo y mal hecho25%
Debería limitarse el uso de la IA15%
📈 EN CIFRASHoras para comprometer cada software
Cifras tal como se citan en el hilo; no son una fuente oficial.
Ver los datos
Escritorio: validación y generador
2 horas
Cloud: acceso a base de datos
2 horas
Escritorio: validación de claves
1 horas
📌 DATOS
Tres pruebas sobre software comercial: dos de escritorio y una herramienta cloud
Unas dos horas para saltarse la validación de claves y desarrollar un generador de claves
Alrededor de una hora para saltarse la validación de claves en otro programa de escritorio
Dos horas para acceder a la base de datos sin token con solo usuario y contraseña
Dos de los programas están, según el autor, entre los diez más vendidos de su sector
Descargo de responsabilidad: El material parte de afirmaciones de terceros no verificadas de forma independiente.