Urgent.News

What's breaking now, across thousands of outlets.

Tech

El peligro del "Vibe Coding": Por qué la Inteligencia Artificial en el desarrollo de software es una bomba de tiempo para la seguridad

En los últimos meses, el ámbito laboral del desarrollo de software se ha visto revolucionado por un nuevo concepto: el "Vibe Coding" . Esta práctica consiste en programar delegando casi el 100% de la lógica a herramientas de Inteligencia Artificial (como GitHub Copilot, ChatGPT o Claude), donde el desarrollador actúa más como un director de orquesta que "siente la vibra" del código, en lugar de…

El concepto de "Vibe Coding" ha revolucionado el desarrollo de software en los últimos meses, permitiendo a los desarrolladores delegar casi el 100% de la lógica en herramientas de Inteligencia Artificial (IA) como GitHub Copilot, ChatGPT o Claude. Aunque el Vibe Coding puede mejorar la productividad laboral, representa una grave amenaza para la seguridad de las empresas.

La IA es capaz de emular patrones, pero no tiene criterio de seguridad. Si no se respetan las normas básicas de ciberseguridad, se corren riesgos significativos.

Este artículo detalla cinco errores críticos de seguridad que el Vibe Coding está normalizando en los entornos laborales:

1. Subir archivos .env a GitHub sin protegerlos

Al pedirle a la IA que configure un entorno rápidamente, ésta genera un archivo .env de ejemplo con credenciales de producción, contraseñas y llaves privadas. El desarrollador, impulsado por la "vibra", lo agrega a los repositorios públicos de GitHub, poniendo en riesgo toda la información sensible.

2. Expone APIs y tokens en LocalStorage

La IA suele sugerir guardar JWT o tokens de acceso directamente en el LocalStorage para facilitar la persistencia de sesiones. Esto abre la puerta a ataques de XSS (Cross-Site Scripting), permitiendo que un atacante robee las credenciales en segundos.

3. Permite acceso sin autenticación al panel de administración

Si no se le pide explícitamente, la IA genera un componente de frontend que crea rutas para el panel de administración sin protección. Sin middleware o guards de seguridad, cualquiera que conozca la URL /admin puede acceder completamente al sistema.

4. Confía ciegamente en la validación del frontend

Muchos desarrolladores confían en que la IA valida los formularios y requiere campos mediante atributos HTML. Sin embargo, la validación en el cliente es fácilmente vulnerable. Sin una validación estricta en el backend, un atacante puede pasar por alto la interfaz y enviar petición maliciosas directamente a la API.

5. Publica errores y logs sensibles en la consola

Al programar con Vibe Coding, el desarrollador deja que la consola se llene de advertencias y errores sin importancia. Sin embargo, la IA a menudo sugiere console.log() que exponen respuestas de la base de datos, estructuras internas del servidor o datos personales de los usuarios, que un atacante puede obtener fácilmente.

El artículo concluye que la IA es un asistente, no el ingeniero a cargo. La responsabilidad final del código sigue siendo del programador humano. El verdadero valor de un ingeniero en informática hoy en día es auditar el código, comprender la arquitectura y asegurar que cada línea cumpla con los estándares de la industria. Aprovecha la velocidad de la IA, pero mantén siempre el modo crítico activado y no programes "por vibras".

Written by urgent.news from Dev.to's reporting — not their text. Machine-written — may contain errors; check the original before relying on it.

Read the original at dev.to →

More in Tech

Better Uptime Stack: Self-Hosted Health Endpoints, Metrics, Logs, and EU/US Data

Short answer: for a SaaS MVP serving EU and US customers, start with an external uptime check, a small dependency-aware health endpoint, and low-cardinality metrics plus structured logs owned in a…

  • Implement self-hosted health endpoints for EU/US data residency
  • Capture structured logs with runid, stage, result, errorcode
  • Use health endpoint for dependency awareness and incident reconstruction

More from Wednesday 26 August →