SevenTnewS

Alibaba Qoder

El código de IA tiene el doble de probabilidades de tener errores. Qoder lo soluciona durante la sesión

Qoder Security integra un ingeniero de seguridad dedicado en cada sesión de codificación con IA, detectando vulnerabilidades en el momento en que se escribe el código, no días después en el despliegue.

Emmanuel Fabrice Omgbwa Yasse Asistido por IA

2026-07-30 · 5 min de lectura

El código de IA tiene el doble de probabilidades de tener errores. Qoder lo soluciona durante la sesión

La IA escribe código más rápido de lo que cualquier equipo humano puede revisarlo. Esa velocidad tiene un costo: más del 40% del código nuevo ahora es generado por IA, y un estudio de julio de 2026 de casi 9,000 programas C++ encontró que el código de IA provoca violaciones de tiempo de ejecución aproximadamente al doble de la tasa del código escrito por humanos, incluso controlando la longitud y las tasas de aprobación de pruebas. El escaneo de seguridad tradicional, aislado en pipelines de CI, detecta problemas solo en el último momento antes del despliegue, momento en el que el contexto del desarrollador se ha perdido y los falsos positivos requieren verificación manual línea por línea.

La paradoja de seguridad del código generado por IA

El volumen de cambios de código ha crecido exponencialmente, pero las capacidades de revisión de seguridad empresarial no han seguido el ritmo. Las herramientas tradicionales sufren tres puntos débiles: altas tasas de falsos positivos que ahogan a los desarrolladores en ruido, mala interpretabilidad de los resultados e intervención que llega demasiado tarde, después de que el código está escrito, después de que el contexto se pierde y, a veces, después de que las vulnerabilidades ya han llegado a producción. Cuando OpenAI lanzó Codex Security a principios de este año, optó por el escaneo a nivel de repositorio. Anthropic integró la revisión de seguridad en las sesiones de codificación de Claude Code. El consenso de la industria es claro: las comprobaciones de seguridad deben ocurrir en el momento exacto en que nace el código, no después.

Qoder Security: incorporando protección en la sesión de codificación

Qoder, la plataforma de codificación de IA agéntica de Alibaba, es ahora el primer producto convencional en China en ofrecer una seguridad integrada y proactiva de este tipo. Qoder Security funciona de inmediato en Qoder Desktop y Qoder CLI, sin complementos, sin configuración adicional, solo un interruptor en la configuración. Es como asignar un ingeniero de seguridad dedicado para revisar, verificar y solucionar problemas por etapas junto a cada desarrollador.

Dentro de las tres capas: desde regex en tiempo real hasta análisis profundo entre archivos

Ejecutar el modelo grande más potente en cada línea de código sería demasiado lento y costoso. Qoder Security resuelve eso con un diseño de tres niveles, cada capa maneja su responsabilidad específica sin interrumpir el flujo del desarrollador.

Capa 1: Intercepción Regex en tiempo real. Opera a nivel del flujo de caracteres mientras se genera el código. Las llamadas a funciones peligrosas se detectan y corrigen automáticamente al instante, con latencia cero y costo de cómputo adicional cero. Es la primera línea de defensa, gratuita y siempre activa.

Capa 2: Revisión semántica incremental. Después de completar una tarea, el sistema sugiere un escaneo. Revisa solo el código incremental del cambio actual, pero observa tanto el código como su intención subyacente. Aquí se detectan riesgos que requieren comprensión semántica, como inyección SQL, ejecución remota de código (RCE), fugas de información sensible.

Capa 3: Revisión profunda entre archivos. Antes de la entrega, el sistema pregunta si desea ejecutar un escaneo más profundo. Rastrea flujos de datos completos entre archivos y funciones, desde la fuente de contaminación hasta el sumidero peligroso, descubriendo vulnerabilidades correlacionadas ocultas que son imposibles de ver desde un solo archivo. En un ejemplo interno, el sistema rastreó parámetros de consulta HTTP a través de una capa de Servicio y a través de tres archivos para localizar una llamada de deserialización con autoType habilitado y sin lista blanca, una cadena RCE que ningún escaneo de un solo archivo podría detectar.

Las tres capas se ejecutan sin bloquear al desarrollador. La primera capa se ejecuta automáticamente; las otras dos solicitan al usuario que inicie un escaneo en momentos apropiados, ejecutándose solo tras la aprobación explícita.

Impacto comprobado: cifras de pruebas internas

Antes del lanzamiento oficial, Qoder probó el sistema en proyectos de código abierto de grado de producción y componentes de infraestructura de IA. A pesar de bases de código bien mantenidas, los escaneos descubrieron más de 600 problemas de seguridad. Entre ellos se encontraba una vulnerabilidad crítica de ejecución remota de código en Fastjson, una biblioteca JSON ampliamente utilizada. Qoder Security ahora detecta esa vulnerabilidad específica automáticamente cuando Fastjson se usa para analizar entrada externa durante la codificación asistida por IA.

Las métricas de rendimiento son llamativas. En comparación con los enfoques tradicionales, Qoder Security mejora las tasas de detección de vulnerabilidades en aproximadamente un 60%. Las alertas de falsos positivos se reducen aproximadamente un 80%. El tiempo para identificar y remediar una sola vulnerabilidad se reduce de días o semanas a horas. Dentro de los propios equipos de ingeniería de Alibaba, la adopción de Qoder Security redujo los comentarios relacionados con la seguridad en las revisiones de código entre un 35% y un 45%, porque los riesgos se detectan y resuelven durante la codificación en lugar de en el momento de la revisión.

Nada de esto significa que la revisión manual esté obsoleta. Qoder Security está diseñado para complementar los procesos de CI y manuales; desplaza la seguridad hacia la izquierda en la fase de codificación, mientras que el registro de cumplimiento y la gobernanza siguen siendo responsabilidades separadas. El sistema aún puede producir falsos positivos, y el desarrollador siempre conserva la última palabra sobre si aceptar una corrección sugerida.

El cambio de la industria hacia la seguridad en sesión

OpenAI's Codex Security y Anthropic's Claude Security dieron pasos similares a principios de este año. Codex Security opta por el escaneo a nivel de repositorio; Anthropic integró la revisión de seguridad directamente en las sesiones de Claude Code. El enfoque de Qoder es integrar la protección de seguridad directamente dentro de la sesión de codificación del agente, impulsado por un modelo de seguridad grande propietario que comprende el contexto del código y las rutas de propagación de contaminación. En lugar de coincidencia de reglas estáticas, verifica por sí mismo la alcanzabilidad de los problemas detectados, informando solo los riesgos genuinamente alcanzables. El agente de revisión de seguridad opera de forma independiente del agente de codificación, evitando la trampa de la autoverificación. Un subagente de escaneo y un subagente de verificación trabajan juntos para mejorar la precisión de la detección.

La IA hace que la codificación sea más rápida, como dice la fuente, pero producir vulnerabilidades más rápido no es la respuesta. Para una codificación agéntica sostenible y escalable, la seguridad debe ser la configuración predeterminada desde la primera línea de código.

Lo esencial de la tecnología en 3 minutos cada mañana

Un correo, cada día laborable, con lo que realmente importa en IA y tecnología.