La puerta que abriste sin darte cuenta
Un desarrollador abre Cursor, le pide que arregle un test que está fallando, y el agente hace exactamente lo que se le pidió. En el camino lee un archivo README de una dependencia, encuentra ahí una instrucción escondida, y termina mandando el archivo .env con las credenciales a un webhook que le acaban de indicar. No hubo un ejecutable malicioso, no hubo una cadena de exploits, no hubo ni siquiera un CVE. Hubo texto que un modelo de lenguaje interpretó como una orden.
Esa escena, documentada por investigadores de seguridad a lo largo de 2025, resume el problema que casi nadie está mirando. Todos estamos metiendo IA en nuestras aplicaciones y en nuestro flujo de desarrollo. Muy pocos estamos revisando qué puertas abre eso. Cada feature con un modelo de lenguaje, el código que genera, los resúmenes que produce, los asistentes que respondemos, introduce una superficie de ataque que el software tradicional no tenía.
El número que debería incomodarte
Veracode publicó en 2025 un estudio que probó más de 100 modelos de lenguaje sobre 80 tareas reales de programación. El resultado: 45% de las muestras de código fallaron las pruebas de seguridad e introdujeron vulnerabilidades del propio OWASP Top 10. La cifra no mejoró con los modelos más nuevos y más grandes. En su actualización de 2026, Veracode encontró que mientras la corrección sintáctica del código generado subió hasta superar el 95%, la tasa de aprobación en seguridad quedó estancada alrededor del 55%, casi idéntica a donde estaba dos años antes.
Lo que esto significa en la práctica es incómodo. El código que la IA te entrega compila, corre y pasa los tests funcionales, y por eso genera una falsa sensación de seguridad. Un estudio citado por Veracode encontró que 58% de los desarrolladores confía en el output sin probarlo. La velocidad que celebramos hoy, cuatro veces más rápido para generar código, viene acompañada de diez veces más hallazgos de seguridad por repositorio. Estamos escalando deuda de seguridad a una velocidad sin precedentes, y la mayoría ni siquiera lo está midiendo.
Qué es el OWASP Top 10 para LLMs
Acá es donde entra el trabajo de la comunidad de seguridad. El OWASP Top 10 para aplicaciones con LLM nació en 2023 como un esfuerzo colaborativo para catalogar los riesgos específicos de la IA generativa, y la edición 2025 es el estándar que la industria yaadoptó. Traduce el riesgo propio de la IA a un formato que los equipos de seguridad venían usando desde hace años con el OWASP clásico de aplicaciones web.
La lista va del LLM01 al LLM10, y vale la pena aterrizar los tres que aparecen todo el tiempo en el desarrollo cotidiano. El primero es prompt injection, que encabeza el ranking por segunda edición consecutiva. La raíz del problema es arquitectónica: los modelos procesan las instrucciones y los datos en el mismo canal, sin una separación clara entre lo que es una orden legítima y lo que es simple contenido a procesar. El modelo obedece porque no puede distinguir la diferencia. Esto dejó de ser teoría. En 2025 se documentó una vulnerabilidad de severidad 9.6 en GitHub Copilot donde una instrucción escondida en los comentarios de un repositorio público lograba que el asistente modificara su propia configuración y ejecutara código sin aprobación del usuario.
Cursor, Windsurf, Roo Code y otros sumaron más de 30 fallas del mismo tipo catalogadas ese mismo año. El segundo es la fuga de información sensible. El modelo o la aplicación expone datos que no debería: credenciales, información personal, secretos del negocio, todo filtrado a través de un output aparentemente inocente.
El tercero es la agencia excesiva, que a mí me parece el más subestimado. Le damos al modelo demasiados permisos, demasiada autonomía y demasiada funcionalidad, y cuando alguien logra influir en ese modelo, las acciones dañinas que puede tomar escalan con el nivel de acceso que le concedimos. Simon Willison bautizó en junio de 2025 la combinación que hace esto peligroso, la que él llama la trifecta letal: un agente que lee datos no confiables, tiene acceso a información privada y puede comunicarse hacia afuera. Cualquier par de asistentes de IA conectados a un repositorio, un sistema de tickets y a internet cumple las tres condiciones por defecto.
Un mapa y un checklist, no una advertencia vaga
He visto muchas charlas de seguridad que terminan siendo una lista de miedos sin salida práctica. La idea de esta clase es la contraria: salir con un mapa concreto de qué puede salir mal en tu stack y un checklist de mitigaciones que puedas empezar a aplicar desde el día siguiente. Los riesgos del OWASP aterrizados a escenarios de desarrollo reales, con ejemplos replicables de prompt injection, fuga de datos y agencia excesiva.
El criterio de fondo es simple y define el resto del programa: seguridad desde el día uno, no como un parche que se agrega al final cuando ya es tarde.El martes 22 de julio a las 2:00 PM (hora Colombia) Jorge Pilo, mentor de AI for Devs en 30X, va a recorrer todo esto en vivo. La clase hace parte del universo de AI for Developers, el programa donde los equipos dominan el ciclo completo de desarrollo aumentado por IA construyendo un producto real.
El registro está abierto en luma.com/crece30x-s4je y la transmisión es por YouTube. La próxima vez que aceptes una sugerencia de tu asistente de IA sin leerla completa, acordate del 45%. Casi la mitad de las veces, la puerta que estás abriendo no la elegiste vos
.


