Ciberseguridad
La IA que promete eliminar el 80% de tu backlog de seguridad
El servicio de remediación impulsado por Devin de LTM y Cognition promete eliminar el 80% de los backlogs de CVE con un 30% menos de costo. Pero la asociación solo apunta primero a correcciones de alta confianza, y cada parche requiere la aprobación humana. Examinamos si la IA realmente puede escalar la gestión de vulnerabilidades.
Emmanuel Fabrice Omgbwa Yasse Asistido por IA
2026-08-01 · 4 min de lectura

El sector de la seguridad tiene un problema matemático. Los ataques impulsados por IA se han triplicado, según el anuncio de Cognition, y los equipos empresariales se enfrentan a entre 10 y 100 veces más hallazgos de seguridad que hace unos años. Una gran parte de esos son falsos positivos, pero distinguir lo real del ruido aún requiere horas humanas que nadie tiene. LTM, un proveedor de seguridad gestionada que atiende a más de 260 clientes, incluidos 26 de las Fortune 500 y los cinco principales bancos globales, ahora intenta resolver esa ecuación con un ingeniero de software de IA.
LTM se asoció con Cognition para integrar a Devin, el agente autónomo de codificación, en un servicio gestionado llamado BlueVerse RightLogic. La propuesta es directa: Devin ingiere los hallazgos de los escáneres de vulnerabilidades que las empresas ya ejecutan, los prioriza por criticidad empresarial y exposición regulatoria, y envía solicitudes de extracción (pull requests) que solucionan los que puede manejar. Los ingenieros de LTM revisan cada parche antes de fusionarlo y se encargan de los casos complejos que requieren juicio humano. Las empresas afirman que el servicio puede eliminar el 80 por ciento del backlog de CVE de un cliente, frente al 60 por ciento que ofrecían antes de que Devin estuviera en el circuito.
La crisis de volumen en seguridad
El problema de volumen es real. Los atacantes ahora despliegan enjambres de IA de bajo costo que sondean cada posible punto de entrada, y las herramientas en las que la mayoría de las empresas confían aún se detienen en la detección. Señalan una vulnerabilidad pero dejan la validación y la remediación a los humanos, que ya están ahogados en fatiga de alertas. Investigaciones relacionadas sobre agentes de IA que automatizan los pipelines de pruebas de penetración describían a los equipos de seguridad como “ahogados en fatiga de alertas y triaje manual”, y el mismo patrón aparece en toda la industria. La IA generativa también ha potenciado los ataques de phishing, erosionando el margen que antes proporcionaban los filtros de correo electrónico tradicionales y la formación.
La base de clientes de LTM está particularmente expuesta. Las instituciones financieras tienen datos sensibles y se enfrentan a plazos regulatorios estrictos para aplicar parches. El catálogo de Vulnerabilidades Explotadas Conocidas de CISA, que enumera fallos explotados activamente como CVE-2026-45659 en SharePoint Server, obliga a las agencias a parchear en días. Un servicio gestionado que promete eliminar la mayor parte de ese backlog antes de una fecha límite tiene un atractivo obvio.
Cómo funciona BlueVerse RightLogic
El servicio se basa en tres pilares. Primero, remediación gestionada: RightLogic ingiere hallazgos de los escáneres existentes, los clasifica y envía las correcciones de alta confianza a Devin para una remediación de extremo a extremo. Los ingenieros de LTM toman el resto. Segundo, escala y gobierno empresarial: Devin proporciona capacidad autónoma a través de decenas de miles de hallazgos, mientras que LTM aplica libros de jugadas de remediación, reglas de cumplimiento y estándares de codificación diseñados para industrias reguladas. Las empresas afirman que esta combinación está diseñada para eliminar el 80 por ciento de un backlog de CVE, una afirmación respaldada conjuntamente por ambas partes. Tercero, mejora continua: cada compromiso afina los libros de jugadas de LTM, codificando las reglas de cada cliente para que las futuras remediaciones sean más rápidas.
Es la primera de cinco ofertas conjuntas que las dos empresas planean llevar al mercado, cubriendo la modernización de aplicaciones y la transformación del SDLC. Un gran grupo de ingenieros de LTM ya ha sido capacitado en Devin, por lo que se espera que los equipos de clientes sean productivos desde el primer día.
Afirmaciones bajo el microscopio
Los titulares de números merecen escrutinio. La afirmación de un 30 por ciento menos de costo compara a Devin Security Swarm con “la alternativa comparable más cercana”, pero Cognition no nombra esa alternativa ni revela la metodología detrás de la comparación. La eliminación del 80 por ciento del backlog es una mejora respecto al 60 por ciento, pero esa cifra anterior también fue entregada por LTM sin Devin, por lo que el delta puede reflejar en parte un refinamiento del proceso en lugar de solo la IA.
También hay una brecha bien conocida entre el rendimiento en benchmarks y la fiabilidad en producción. Un modelo que obtiene 96.58 en un benchmark estructurado puede aún fallar en las vulnerabilidades complejas y dependientes del contexto que esconden los codebases reales. Cognition dice que Devin encuentra “más vulnerabilidades verificadas con un 30% menos de costo”, pero aquí la verificación aún requiere un revisor humano antes de que se fusione cualquier corrección. Esa puerta manual mantiene la calidad alta pero limita el rendimiento a la disponibilidad de ingenieros de seguridad, que es exactamente el cuello de botella que el servicio afirma romper.
La siguiente tabla resume las métricas clave y las advertencias que las rodean.
| Métrica | Valor afirmado | Contexto |
|---|---|---|
| Eliminación de backlog de CVE | 80% | Frente al 60% según LTM y Cognition; la mejora puede tener contribuyentes no relacionados con IA |
| Reducción de costos | 30% menos que la alternativa comparable más cercana | Alternativa comparable no nombrada; metodología no divulgada |
| Revisión humana | Cada corrección revisada antes de fusionar | Puerta de calidad pero también una restricción de rendimiento |
| Tasa de falsos positivos | No indicada | El servicio ingiere de escáneres existentes; no se afirma una reducción separada de FP |
Servicios financieros primero
RightLogic se lanza en banca, servicios financieros y seguros, donde Devin ya ha sido probado y LTM tiene relaciones institucionales profundas. Harsh Naidu, Director de Negocios de LTM para Banca y Servicios Financieros, dijo que el sector está bajo presión para fortalecer la seguridad mientras acelera la adopción de IA, y que el servicio ayuda a los clientes a “reducir los backlogs de vulnerabilidades, automatizar la remediación y mejorar la resiliencia cibernética”. Gardner Johnson, Vicepresidente de Alianzas Globales de Cognition, planteó el problema en términos más directos: “La seguridad se ha convertido en un problema de volumen que ningún equipo humano puede resolver contratando más personal.”
El plan de la asociación es escalar RightLogic a otras industrias, incluyendo trabajos de modernización de aplicaciones. Por ahora, la verdadera prueba es si Devin puede enviar correcciones de manera consistente que pasen la revisión humana a un ritmo que realmente alivie el backlog, no solo lo reorganice. Los números son audaces, pero la prueba estará en las solicitudes de extracción que no sean rechazadas.
- Fuente : The AI that promises to clear 80% of your security backlog — 2026-07-28
Lo esencial de la tecnología en 3 minutos cada mañana
Un correo, cada día laborable, con lo que realmente importa en IA y tecnología.