La IA es como una motocicleta: es más rápida que el paso humano, pero puede llevarte muy rápidamente en la dirección incorrecta. Por eso, la conversación en los equipos de desarrollo ya no gira en torno a si la IA puede ayudar a desarrollar más rápido, sino a si también puede ayudar a encontrar fallos antes de que lo haga un atacante.
Por ejemplo, uno de los conceptos que está ganando fuerza es el uso de IA para tareas de penetration testing.
El informe State of AI in Security & Development 2026 indica, a partir de una encuesta a 450 desarrolladores, que 9 de cada 10 profesionales creen que la IA terminará ocupando un rol central en el pentesting o pentestgpt y que el 79% de las organizaciones ya usa herramientas de IA para corregir vulnerabilidades.
A partir de esa base, el reto es conocer en profundidad estas posibilidades para aprovecharlas en las empresas de Venezuela. A continuación, los detalles sobre el pentesting con IA.
Si la IA supone nuevos riesgos, debe participar de la ecuación para solucionarlos
La inteligencia artificial aceleró los procesos en las empresas, pero también dio rienda libre a la imaginación de los atacantes. Los deepfakes, la clonación de voz y la creación masiva de ataques de ingeniería social son solamente ejemplos de cómo las nuevas tecnologías aumentan la productividad y las posibilidades de los hackers.
Aunque esto es ya conocido en el sector de la ciberseguridad, hay un dato reciente que demuestra un nivel aún más profundo en la problemática. El informe State of AI in Security & Development 2026 indica que el 69% de las organizaciones encuestadas encontró vulnerabilidades ligadas a código generado por IA y que 1 de cada 5 sufrió un incidente serio relacionado con ese tipo de código.
En otras palabras, cuando las empresas generan código a través de las herramientas de inteligencia artificial disponibles en 2026, ese código tiene bastantes más “huecos” que el generado por humanos.
Nuevos escenarios, nuevas soluciones
Ese dato cambia el enfoque. Si la IA ya interviene en la producción del software, también tiene sentido usar IA para revisar, tensionar y probar ese software antes de que llegue a producción o incluso en las actualizaciones.
Lo que entra en juego entonces es el prompt engineering aplicado a seguridad, que es la capacidad de darle a un modelo instrucciones suficientemente precisas como para convertirlo en un asistente de análisis.
Por ejemplo, en vez de pedir una opinión general, se le puede ordenar a la IA que actúe como auditor de seguridad y busque fallos concretos, como validación insuficiente o exposición de secretos. Este uso de revisión dirigida de código o lógica es un caso práctico de ejemplo, pero hay otros.
Casos prácticos: dónde aporta valor el prompt engineering en AppSec
Así como se puede revisar el código y las filtraciones, se puede pedir a la IA que realice un análisis de rutas de ataque. Esto permite que funcione como un escáner y como un clasificador. A través del prompt engineering, se puede pedir que responda cuáles, combinados, tendrían mayor potencial de explotación.
Otro uso destacado es la traducción técnica para developers. Una parte importante de AppSec no consiste solo en encontrar fallos, sino en explicarlos de forma accionable a los equipos con distintos perfiles técnicos. La IA puede convertir findings complejos en pasos de remediación más claros.
Sin embargo, de todas las funcionalidades, quizás la más importante hoy sea la reducción de ruido. El informe de Aikido antes mencionado en este artículo muestra que los ingenieros dedican una media de 6,1 horas semanales a revisar alertas y que los falsos positivos consumen alrededor de 4,8 horas por semana.
Si una empresa usa la herramienta para priorizar mejor, correlacionar findings y filtrar ruido, entonces su valor en AppSec no está solo en “encontrar más”, sino en ayudar a decidir qué merece atención de verdad.
Pentest con IA no equivale a cero intervención humana
Conviene hacer una aclaración, porque aquí suele empezar la confusión. Cuando se habla de GPT aplicado a pentesting, no se está hablando de abrir un chat, pegar una URL y esperar un informe completo como por arte de magia. Porque, aunque es posible recibir una respuesta, es probable que no sea de buena calidad.
Los autores del informe han sido enfáticos en que el uso de la inteligencia artificial para acelerar procesos puede ser nocivo si no se hace con una estrategia meditada de antemano.
Esa afirmación va de la mano con el hecho de que, para tener un sistema serio de pentesting con IA, no es suficiente con un modelo generalista ni con unas instrucciones vagas. Los mejores resultados se obtienen con una combinación entre razonamiento de lenguaje, tooling de seguridad real y validación de resultados.
En la práctica, eso significa que la IA puede ayudar a conectar la salida de herramientas como escáneres web, análisis de APIs, revisión de dependencias o frameworks ofensivos. El valor, a la postre, no está en detectar una anomalía, sino en interpretar qué significa, qué podría hacerse con ella y qué siguiente paso tendría sentido. Y esto, de momento, solo puede hacerse con la ayuda de una mente con experiencia, en Venezuela o en cualquier punto del planeta.
