Seguridad en la codificación con IA
El punto ciego en el código generado por IA que Alibaba corrige a mitad de la frase
Alibaba Cloud lanza Qoder Security, un sistema de revisión de código en sesión diseñado para detectar vulnerabilidades durante el desarrollo en lugar de en la etapa de CI. La plataforma afirma un 80% menos de falsos positivos y ciclos de corrección de horas.
Emmanuel Fabrice Omgbwa Yasse Asistido por IA
2026-07-26 · 4 min de lectura

Por qué la seguridad no puede esperar
Los asistentes de codificación con IA han cambiado la ecuación: más código, más rápido, pero también más vulnerabilidades por línea. Un estudio de julio de 2026 de casi 9 000 programas en C++ encontró que el código generado por IA tiene aproximadamente el doble de probabilidades de desencadenar violaciones en tiempo de ejecución que el código escrito por humanos por los mismos desarrolladores. El escaneo de seguridad tradicional ocurre en la etapa de CI, llegando mucho después de que el desarrollador haya avanzado, cuando el contexto está frío y los falsos positivos requieren una verificación manual dolorosa. Modelos especializados, como la sintonización cibernética de Google, han demostrado que el entrenamiento dirigido puede mejorar la detección, pero el momento sigue siendo el problema.
Alibaba Cloud apuesta ahora a que la solución es trasladar la seguridad al momento en que se escribe el código. Su nuevo producto, Qoder Security, se integra directamente en la plataforma de codificación con IA Qoder existente de la compañía, tanto en el IDE de escritorio como en la versión CLI. En lugar de escanear el repositorio después del commit, revisa el código a medida que la IA lo genera y ofrece correcciones antes de que el desarrollador escriba la siguiente línea. Esto es similar a Claude Security de Anthropic, que también busca detectar problemas durante el desarrollo.
Tres capas, una sesión
Qoder Security utiliza una arquitectura de tres niveles para equilibrar velocidad y profundidad. La primera capa se ejecuta a nivel de flujo de caracteres con latencia cero: detecta llamadas a funciones peligrosas como Runtime.getRuntime().exec() mediante expresiones regulares y las corrige automáticamente sin costo computacional adicional. La segunda capa, una revisión semántica incremental, se activa después de que se completa una tarea. Examina la intención del nuevo código, no solo su sintaxis, señalando problemas como inyección SQL, ejecución remota de código y fugas de datos sensibles que las expresiones regulares pasarían por alto. La tercera capa se ejecuta antes del commit: una revisión profunda entre archivos que rastrea la propagación de manchas desde la fuente hasta el sumidero a través de múltiples archivos, descubriendo vulnerabilidades correlacionadas invisibles para el análisis de un solo archivo. Alternativas de código abierto como VulnClaw adoptan un enfoque diferente, automatizando todo el pipeline de pentesting a través de agentes LLM.
Según Alibaba, las tres capas están diseñadas para no interrumpir el flujo de codificación. La primera se ejecuta automáticamente; la segunda y la tercera solicitan al usuario que inicie un escaneo en momentos adecuados, ejecutándose solo con aprobación explícita. El sistema también utiliza una arquitectura de dos agentes: un agente de codificación y un agente de revisión de seguridad independiente con sus propios subagentes de escaneo y verificación. La compañía afirma que esto evita el problema de que el mismo agente evalúe sus propios cambios.
Contexto de la industria: la carrera hacia el momento de la creación
Qoder Security no es el primer producto que integra seguridad en la codificación con IA. OpenAI lanzó Codex Security a principios de este año con un enfoque de escaneo a nivel de repositorio. Anthropic integró la revisión de seguridad en las sesiones de Claude Code. El objetivo es el mismo: detectar problemas cuando el desarrollador aún está en el código, no días después en CI. El diferenciador de Alibaba es el modelo de tres niveles y el modelo grande propietario específico de seguridad que utiliza para las capas más profundas, en lugar de depender de un modelo de propósito general. Esta carrera refleja un cambio mayor, ya que los agentes de IA comienzan a reescribir la ciberseguridad desde los ángulos de ataque y defensa.
Antes del lanzamiento, Alibaba probó el sistema en proyectos de código abierto de nivel de producción y componentes de infraestructura de IA. La compañía afirma que descubrió más de 600 problemas de seguridad en esos proyectos, incluida una vulnerabilidad crítica de ejecución remota de código en la biblioteca Fastjson, una falla que los atacantes pueden explotar para ejecutar código arbitrario en el sistema objetivo. Qoder Security ahora detecta esa vulnerabilidad específica.
Verificación de la realidad
Las cifras que Alibaba cita son llamativas: una mejora del 60 % en las tasas de detección de vulnerabilidades, una reducción del 80 % en los falsos positivos y ciclos de corrección medidos en horas en lugar de días o semanas. Los equipos internos supuestamente vieron una disminución del 35 % al 45 % en los comentarios relacionados con la seguridad en las revisiones de código después de adoptar el producto. Pero estas cifras provienen de las propias pruebas y equipos de Alibaba. Todavía falta una validación independiente, y los falsos positivos siguen siendo un problema persistente en cualquier herramienta de seguridad. Una reducción del 80 % aún deja ruido que los desarrolladores deben clasificar. Las consecuencias en el mundo real se ilustran con incidentes como el primer ataque de ransomware completamente operado por IA, que explotó debilidades que las herramientas proactivas buscan prevenir.
El desafío del costo también es real. Ejecutar un modelo grande en cada línea de código destruiría la latencia y consumiría cómputo. El diseño de tres niveles de Alibaba intenta reservar los pases costosos para el escaneo profundo previo al commit, pero la compensación es que la segunda y tercera capa solo se ejecutan cuando el desarrollador dice que sí. Un desarrollador apurado puede saltárselas.
Por ahora, Qoder Security está disponible globalmente en Qoder Desktop y CLI con un solo clic en la configuración, sin necesidad de complementos adicionales ni archivos de configuración. Alibaba dice que funciona tanto con las versiones Internacional como China de Qoder. El producto es gratuito en la capa de expresiones regulares; los escaneos más profundos utilizan el propio cómputo del usuario o créditos en la nube.
La IA escribe código más rápido de lo que los humanos pueden revisarlo. Integrar la seguridad en ese proceso puede ser la única forma de mantener la velocidad sin acumular riesgo. Si la apuesta en capas de Alibaba funciona dependerá de si los desarrolladores realmente dejan que la herramienta se ejecute.
Lo esencial de la tecnología en 3 minutos cada mañana
Un correo, cada día laborable, con lo que realmente importa en IA y tecnología.