Tu asistente de programación está introduciendo vulnerabilidades de seguridad. Así es como puedes solucionarlo.
Los asistentes de programación con IA se han vuelto increíblemente buenos escribiendo código funcional. Las tasas de corrección sintáctica se acercan al 100%. Los desarrolladores son más productivos que nunca. Y, sin embargo, el panorama de la seguridad cuenta una historia muy distinta.
Veracode evaluó recientemente más de 150 modelos de lenguaje de gran tamaño entre distintos proveedores y lenguajes de programación para valorar la calidad de seguridad del código generado por IA. Lo que descubrieron: aunque estos modelos son casi perfectos en sintaxis, el 44% de las tareas de programación relacionadas con la seguridad contienen al menos un fallo. Un estudio independiente de más de 200 aplicaciones desplegadas públicamente reveló que más del 90% tenía al menos una vulnerabilidad de seguridad, con una media de siete vulnerabilidades por aplicación, y aproximadamente el 77% clasificadas como de gravedad crítica o alta.
El código funciona. Simplemente no es seguro.
Este no es un problema de los desarrolladores. A los desarrolladores siempre se les ha evaluado por si el código funciona según lo previsto, no por si supera una auditoría de seguridad de aplicaciones (AppSec). El problema es que la IA está acelerando la producción de código a una velocidad que supera todos los procesos de revisión de seguridad que las organizaciones han construido. Estamos generando más código que nunca, revisando menos y trasladando más riesgos a producción. Los antiguos flujos de trabajo nunca fueron diseñados para manejar esto.
El verdadero problema: el conocimiento de seguridad no está en el agente de programación
Toda organización tiene políticas de seguridad. Surgen de reuniones de comités de gobernanza, marcos de cumplimiento y años de experiencia en AppSec ganada a pulso. El desafío siempre ha sido hacer llegar ese conocimiento a los desarrolladores en el momento en que están escribiendo el código, no tres sprints después, cuando una herramienta SAST genera un ticket.
Los asistentes de programación no conocen tus políticas. No han sido entrenados con los requisitos de seguridad de tu organización, tus obligaciones normativas o el OWASP API Security Top 10. Generan lo que pides, y lo hacen rápido. Si pides un endpoint de API que pase un token de autenticación en una cadena de consulta, lo construirán. Funcionará. Y también registrará credenciales en los logs de tu sistema, expondrá tokens en el historial del navegador y no superará ninguna revisión de seguridad razonable.
El sueño de "shift-left", poner el conocimiento de seguridad directamente en manos del desarrollador en el momento de la creación, nunca se ha materializado del todo porque las herramientas siempre han sido molestas. Flujos de trabajo llenos de ruido, fricción constante entre la velocidad de desarrollo y la revisión de seguridad, y una cultura de "lo arreglaremos después" integrada en el ciclo de vida de desarrollo de software (SDLC).
¿Qué pasaría si el propio agente de programación fuera ya un experto en seguridad?
Cómo funciona Salt Code
Salt Code es un servidor MCP (Model Context Protocol) que se conecta directamente a tu asistente de programación y le proporciona una profunda experiencia en seguridad en cuatro dominios: OWASP API Security Top 10, MCP Security Top 10, LLM Security Top 10 y cumplimiento de documentación y especificaciones. Son 40 políticas disponibles de inmediato, de forma gratuita, en el momento en que lo configuras.
La configuración lleva menos de dos minutos. Vas a getsaltcode.com, introduces tu correo electrónico, recibes un token y lo conectas al asistente de programación que utilices. Cursor, VS Code con Copilot, Claude Code, AWS Kiro, Gemini CLI, Grok, Lovable, Postman y más son compatibles. Existe una instalación con un solo clic para los principales IDE que gestiona la configuración de MCP automáticamente.
Una vez conectado, Salt Code carga todas sus políticas de seguridad en la ventana de contexto de tu asistente de programación. No es necesario pedirle al agente que busque problemas de seguridad. Ya conoce las políticas y las aplica de forma proactiva mientras genera el código.
La versión gratuita te ofrece 40 políticas en esos cuatro dominios. Si necesitas más, la versión empresarial amplía la cobertura a más de 140 políticas, añade soporte para políticas organizativas personalizadas, autenticación OAuth y una consola de uso con visibilidad sobre cómo tus equipos están utilizando los agentes de programación en toda la organización.
Cómo se ve en la práctica
Cuando le pides a tu agente de programación que diseñe un endpoint de API que autentique a un usuario mediante una cadena de consulta, los agentes equipados con Salt Code no se limitan a crearlo. En su lugar, marcan la solicitud: este patrón entra en conflicto con las mejores prácticas de seguridad. Crea riesgos de registro de credenciales, filtración de tokens a través de encabezados de referencia y otras vulnerabilidades. El agente propone entonces una alternativa conforme a las normas, te guía a través del mecanismo de autenticación recomendado y genera un plan que supera la revisión de seguridad antes de escribir una sola línea de código.
Sin necesidad de instrucciones adicionales. Sin escaneos por separado. Sin tickets de pipeline tres semanas después.
Para el código existente, el comportamiento cambia a un modo reactivo. Pide a tu agente que revise un repositorio en busca de infracciones de políticas y este extraerá todas las políticas relevantes de Salt Code, escaneará la base de código y devolverá un informe detallado: qué archivos, qué líneas, qué categorías específicas de OWASP se han infringido y qué hacer al respecto. Esto funciona en entornos IDE y CLI, lo que significa que se integra directamente en los flujos de trabajo de PR y en las canalizaciones de CI/CD. Cada solicitud de extracción (pull request) puede revisarse automáticamente frente a las políticas de seguridad antes de su fusión.
Esto también es importante para los desarrolladores que trabajan por intuición. Los no desarrolladores que utilizan herramientas de IA para lanzar aplicaciones en producción fuera del ciclo de vida de desarrollo de software (SDLC) normal son uno de los riesgos de seguridad de más rápido crecimiento en la empresa. Salt Code puede implementarse mediante configuraciones MCP empresariales en cada instalación de Cursor o Claude Code de tu organización, de modo que incluso los desarrolladores que nunca consultan un documento de políticas de seguridad construyan con esas políticas integradas.
Qué obtienes (y qué añade la versión Enterprise)
La versión gratuita en getsaltcode.com incluye los cuatro paquetes de políticas anteriores, autenticación basada en tokens y acceso a un repositorio de GitHub para comentarios y problemas.
La versión Enterprise de Salt Code se amplía a más de 140 políticas, incluyendo todos los marcos regulatorios principales y las mejores prácticas de la industria. Añade autenticación OAuth y de cuentas de servicio, políticas personalizadas ilimitadas (por ejemplo, exigir que todo el desarrollo MCP utilice una versión de biblioteca específica) y una consola de uso que muestra qué políticas se están referenciando, qué desarrolladores son los usuarios más activos de agentes de programación y más.
Comenzar
Ve a getsaltcode.com. Introduce tu correo electrónico, obtén tu token y conéctalo a tu agente de programación preferido. Te llevará menos de dos minutos.
El código que escribas mañana será más seguro que el que lanzaste ayer, y no notarás ningún cambio en tu flujo de trabajo.
¿Te interesa saber más primero? Echa un vistazo a nuestra página web de Salt Code, solicita una demostración, mira nuestro video, o habla con Ventas.
