Resumen del debate: IA y seguridad informática

Pantalla de código con un candado digital y símbolos de análisis de seguridad informática e inteligencia artificial
RESUMEN DEL DEBATE · 16 respuestas · actualizado el 30 Sep 2026

Una IA rompe la seguridad de tres programas comerciales​

Tres programas comerciales. Unas cinco horas en total, según su relato. Un desarrollador que reporta fallos de software a los fabricantes asegura haber usado un modelo de IA identificado como GPT-6 Astra, en sus niveles High y Extra High, para saltarse la validación de claves de dos programas de escritorio y colarse en la base de datos de una herramienta cloud. La demostración no va del código, sino de la pregunta que deja abierta: si la IA facilita este análisis, ¿debería limitarse su uso por seguridad general?

Cuánto tardó cada ataque y qué falló​

El relato es concreto. Primer caso, software de escritorio: unas dos horas para saltarse la validación de claves y desarrollar un generador. Segundo, herramienta cloud: otras dos horas para acceder a la base de datos sin token, solo con usuario y contraseña y un diseño de conector cloud. Tercero, de nuevo escritorio: una hora aproximada para reventar la validación de claves. Dos de los productos están, según quien firma el experimento, entre los diez más vendidos de su sector en el país.

Quien lo cuenta se adelanta a la acusación obvia: la responsabilidad es del programador, no de la máquina. Pero insiste en la otra pregunta. Y ahí el consenso se rompe.
La sospecha apunta al software antiguo del fabricante: «Si la ingeniería civil se hiciese como la informática, la primera golondrina que hiciese un nido en un alero acababa con la civilización occidental» — un forero de burbuja.info

¿Tiene la IA parte de responsabilidad en estos fallos?​

Para buena parte de los participantes, la respuesta es que no. Ninguna herramienta generativa escribe mal la validación de claves, ni deja un usuario con contraseña por defecto, ni olvida el token de acceso. El modelo, viene a decirse, solo hace en horas lo que un auditor con oficio haría en días.

El contragolpe es más incómodo. Si una IA detecta estos agujeros tan rápido, ¿por qué no los detecta antes el fabricante? La sospecha apunta a software antiguo, mantenido a base de apaños, y a empresas que validan código con decenas de herramientas y aun así no lo revisan. En librerías de grandes compañías el goteo de vulnerabilidades también es alto, rebate otra corriente, pero sus fallos suelen quedar acotados a circunstancias muy concretas, no abiertos de par en par.

«Si la ingeniería civil se hiciese como la informática, la primera golondrina que hiciese un nido en un alero acababa con la civilización occidental», resume Kozak con una frase vieja que vuelve a circular.

admin/admin123: el fallo que no necesita IA​

En la lista de casos aparece el clásico que no requiere modelo alguno: un panel de administración de una multinacional al que se entra con admin y la contraseña admin123, con todos los permisos. El ejemplo sirve para desviar el foco: si el agujero está en la configuración, la IA es lo de menos.

Queda sin resolver qué tipo de contraseña protegida con SHA-256 cae en dos horas, y si el escenario descrito aguanta la comparación con un pentest profesional. Otro comentario resume el malestar con sorna y cita, de pasada, los anuncios de Sam Altman sobre una IA que vigile a las demás.

Con estos mimbres, la pregunta final no es si la IA debería limitarse, sino si el sector tiene algún incentivo real para arreglar lo que lleva años roto. Nadie pone la mano en el fuego por ninguna de las dos respuestas.
💬 LO QUE DICEN LOS FOREROS
«antes llevaba su tiempo y ahora son horas de perder el tiempo. Lo que trato de decir, es que antes, en mi caso digamos, no perdía el tiempo en esto, pero ahora es un tragadero todo»
— Facha · Rapidez de los análisis
«Si la ingeniería civil se hiciese como la informática, la primera golondrina que hiciese un nido en un alero acababa con la civilización occidental»
— Kozak · Calidad del software actual
«para entrar con una contraseña admin123 no necesitas una ia, y para ataques por fuerza bruta tampoco»
— Guanotopía · Fallos que no necesitan IA
📊 OPINIONES
Peso aproximado de cada postura en el debate. No es una encuesta.
La responsabilidad es del programador60%
Revela software antiguo y mal hecho25%
Debería limitarse el uso de la IA15%
📈 EN CIFRASHoras para comprometer cada software
Escritorio: validación y generador: 2 horasEscritorio: validación y genera…2 horasCloud: acceso a base de datos: 2 horasCloud: acceso a base de datos2 horasEscritorio: validación de claves: 1 horasEscritorio: validación de claves1 horas
Cifras tal como se citan en el hilo; no son una fuente oficial.
Ver los datos
Escritorio: validación y generador2 horas
Cloud: acceso a base de datos2 horas
Escritorio: validación de claves1 horas
📌 DATOS
Tres pruebas sobre software comercial: dos de escritorio y una herramienta cloud
Unas dos horas para saltarse la validación de claves y desarrollar un generador de claves
Alrededor de una hora para saltarse la validación de claves en otro programa de escritorio
Dos horas para acceder a la base de datos sin token con solo usuario y contraseña
Dos de los programas están, según el autor, entre los diez más vendidos de su sector
Descargo de responsabilidad: El material parte de afirmaciones de terceros no verificadas de forma independiente.
💬 Leer el debate completo: IA y seguridad informática (16 respuestas)
Texto elaborado con IA a partir del debate de la comunidad. Regístrate para participar.

Estadísticas del foro

Temas
2.054.832
Mensajes
58.299.408
Miembros
190.970
Último miembro
AstroInversor

El blog de burbuja.info

Volver