Análisis3 min de lectura106 visitas

La trampa del «vibecoding»: por qué tu app creada con IA es probablemente un colador

En un experimento con diez personas de mi entorno, encontré fallos de seguridad en siete de los nueve proyectos publicados con ayuda de IA; funcionar no bastó para ser seguro.

Escrito porIdir Ouhab

Desde febrero me ronda una pregunta: ¿qué pasa cuando la IA ayuda a alguien a publicar una aplicación antes de que entienda sus controles de seguridad?

Portada de «La trampa del «vibecoding»: por qué tu app creada con IA es probablemente un colador»

Estamos en plena era del «vibecoding»: esa fase en la que, si puedes imaginarlo y describirlo, puedes construirlo. Es un momento increíble para estar vivo, pero mis últimas investigaciones me dicen que estamos construyendo castillos sobre cimientos de arena.

El experimento

Para poner a prueba cuánta «magia» hay realmente en la IA, reté a 10 personas de mi entorno a crear y lanzar un proyecto guiándose exclusivamente por la inteligencia artificial. Yo no les di ni una sola pista técnica. Me limité a ser un espectador. Era un grupo pequeño de personas de mi entorno, no una muestra representativa:

  • 2 desarrolladores sénior.
  • 3 aficionados con nociones básicas de JavaScript y HTML.
  • 5 principiantes absolutos que no habían visto una línea de código en su vida.

Los resultados

De los diez, nueve consiguieron publicar una plataforma totalmente funcional. Como fan de lo que la IA puede llegar a hacer, me quedé boquiabierto. Personas que hace seis meses no sabían ni escribir un «Hola Mundo» me estaban enseñando aplicaciones interactivas y funcionales.

Y entonces, intenté tumbarlas.

No soy un experto en ciberseguridad ni mucho menos. Solo soy alguien que pasó su adolescencia trasteando con la web cuando era mucho menos segura que ahora. Pero usando técnicas manuales, de esas de «script kiddie» básicas, conseguí hackear 7 de los 9 proyectos.

Así de fácil fue el «atraco»

Los fallos no eran para nada sofisticados. En la mayoría de los casos, solo tuve que:

  1. Abrir las herramientas de desarrollador del navegador (F12).
  2. Refrescar la página e interceptar un token de una llamada a la API.
  3. Usar Postman para atacar esa misma URL.
  4. Cambiar una petición POST por una GET.

Y listo. Pude extraer datos de «usuarios» (por suerte, eran datos de prueba). En un caso especialmente grave, incluso logré acceso total a su cuenta de Supabase.

¿Por qué los profesionales se libraron?

Los dos desarrolladores sénior fueron los únicos a los que no pude meterles mano (al menos con mis conocimientos). Y no fue porque su aplicación tuviera «mejor vibra», sino porque se sabían las reglas invisibles del juego. Sus proyectos ya venían con:

  • Tokens con fecha de caducidad (limitados en el tiempo).
  • Restricción de métodos HTTP (bloqueando un GET donde solo debe haber un POST).
  • Validación en el servidor para no exponer claves sensibles en el HTML.

Son observaciones de mi ejercicio, no pruebas de que las aplicaciones fueran seguras. La caducidad de los tokens y la restricción de métodos no bastan: el servidor debe comprobar los permisos en cada petición. Cambiar el método de una petición no debe permitir saltarse la autorización.

Conclusión

Sigo pensando que el vibecoding es uno de los cambios más disruptivos de la historia. Pero que algo funcione no significa que sea seguro.

Si estás lanzando proyectos al mundo real, y más si manejas datos de clientes, no olvides que la seguridad no es opcional. Temas como el cifrado de datos o los avisos de cookies son «aburridos», y por eso se nos olvida pedirle a la IA que se encargue de ellos.

No le pidas a la IA que lo construya. Pídele que lo proteja.

La próxima vez que estés a punto de darle al botón de publicar, prueba a preguntarle a tu asistente:

«¿Qué medidas de seguridad debo implementar si voy a manejar datos personales (PII)?»

La pregunta sirve para empezar una revisión; la respuesta de la IA no sustituye comprobar las medidas de seguridad de la aplicación.

Sobre el autor

Idir Ouhab

Ingeniero de despliegue de IA en OpenAI, formador y creador de Prompt&Play. Escribo sobre lo que aprendo llevando la IA a producción.

Tu siguiente paso

¿Estás llevando esta idea a producción?

Revisa la arquitectura, las integraciones y los riesgos de tu sistema de IA antes del siguiente paso.

Compartir

Temas

  • seguridad ia
  • desarrollo de aplicaciones
  • ciberseguridad
  • vulnerabilidades ia
  • riesgos de software
  • vibecoding
  • inteligencia artificial
  • seguridad de apps
  • riesgos de codificación
  • protección de datos
Siempre activo

Recuerda tu idioma y tus preferencias de cookies. Una cookie de sesión independiente mantiene el acceso de administración. No se utilizan para publicidad.

Tu elección es válida durante 180 días en este navegador. Las finalidades opcionales están desactivadas inicialmente. Si el almacenamiento del navegador no está disponible, tu elección solo se conserva en esta página.

Puedes retirar tu permiso aquí en cualquier momento. Si ya se ha cargado contenido opcional, la página se recarga para detenerlo; podrían perderse cambios de formularios que no hayas enviado.

Cómo se utilizan las cookies y el almacenamiento