Desde febrero me ronda una pregunta: ¿qué pasa cuando la IA ayuda a alguien a publicar una aplicación antes de que entienda sus controles de seguridad?

Estamos en plena era del «vibecoding»: esa fase en la que, si puedes imaginarlo y describirlo, puedes construirlo. Es un momento increíble para estar vivo, pero mis últimas investigaciones me dicen que estamos construyendo castillos sobre cimientos de arena.
El experimento
Para poner a prueba cuánta «magia» hay realmente en la IA, reté a 10 personas de mi entorno a crear y lanzar un proyecto guiándose exclusivamente por la inteligencia artificial. Yo no les di ni una sola pista técnica. Me limité a ser un espectador. Era un grupo pequeño de personas de mi entorno, no una muestra representativa:
- 2 desarrolladores sénior.
- 3 aficionados con nociones básicas de JavaScript y HTML.
- 5 principiantes absolutos que no habían visto una línea de código en su vida.
Los resultados
De los diez, nueve consiguieron publicar una plataforma totalmente funcional. Como fan de lo que la IA puede llegar a hacer, me quedé boquiabierto. Personas que hace seis meses no sabían ni escribir un «Hola Mundo» me estaban enseñando aplicaciones interactivas y funcionales.
Y entonces, intenté tumbarlas.
No soy un experto en ciberseguridad ni mucho menos. Solo soy alguien que pasó su adolescencia trasteando con la web cuando era mucho menos segura que ahora. Pero usando técnicas manuales, de esas de «script kiddie» básicas, conseguí hackear 7 de los 9 proyectos.
Así de fácil fue el «atraco»
Los fallos no eran para nada sofisticados. En la mayoría de los casos, solo tuve que:
- Abrir las herramientas de desarrollador del navegador (F12).
- Refrescar la página e interceptar un token de una llamada a la API.
- Usar Postman para atacar esa misma URL.
- Cambiar una petición
POSTpor unaGET.
Y listo. Pude extraer datos de «usuarios» (por suerte, eran datos de prueba). En un caso especialmente grave, incluso logré acceso total a su cuenta de Supabase.
¿Por qué los profesionales se libraron?
Los dos desarrolladores sénior fueron los únicos a los que no pude meterles mano (al menos con mis conocimientos). Y no fue porque su aplicación tuviera «mejor vibra», sino porque se sabían las reglas invisibles del juego. Sus proyectos ya venían con:
- Tokens con fecha de caducidad (limitados en el tiempo).
- Restricción de métodos HTTP (bloqueando un GET donde solo debe haber un POST).
- Validación en el servidor para no exponer claves sensibles en el HTML.
Son observaciones de mi ejercicio, no pruebas de que las aplicaciones fueran seguras. La caducidad de los tokens y la restricción de métodos no bastan: el servidor debe comprobar los permisos en cada petición. Cambiar el método de una petición no debe permitir saltarse la autorización.
Conclusión
Sigo pensando que el vibecoding es uno de los cambios más disruptivos de la historia. Pero que algo funcione no significa que sea seguro.
Si estás lanzando proyectos al mundo real, y más si manejas datos de clientes, no olvides que la seguridad no es opcional. Temas como el cifrado de datos o los avisos de cookies son «aburridos», y por eso se nos olvida pedirle a la IA que se encargue de ellos.
No le pidas a la IA que lo construya. Pídele que lo proteja.
La próxima vez que estés a punto de darle al botón de publicar, prueba a preguntarle a tu asistente:
«¿Qué medidas de seguridad debo implementar si voy a manejar datos personales (PII)?»
La pregunta sirve para empezar una revisión; la respuesta de la IA no sustituye comprobar las medidas de seguridad de la aplicación.

Conversación
Comentarios
No hay comentarios publicados