-

Los modelos de lenguaje grandes (LLM) son cada vez más inteligentes, pero no por eso más seguros: el informe "Veracode 2026 GenAI Code Security Report" revela que la seguridad del código generado por IA se ha estancado...

  • Los modelos de IA diseñados para la programación de software no son más seguros que los modelos de uso general
  • A pesar de los importantes avances en la velocidad, la capacidad y el razonamiento de la IA, un informe de Veracode revela que casi la mitad del código generado por IA sigue sin superar las pruebas de seguridad

BURLINGTON, Mass.--(BUSINESS WIRE)-- 

Los modelos de lenguaje grandes (LLM) son cada vez más inteligentes, pero no por eso más seguros: el informe "Veracode 2026 GenAI Code Security Report" revela que la seguridad del código generado por IA se ha estancado en una tasa de aprobación del 56 %

Veracode, líder mundial en gestión de riesgos de aplicaciones, publicó el día de hoy su 2026 GenAI Code Security Report (Informe sobre la seguridad del código de GenAI de 2026) que revela que, a pesar de los rápidos avances en las capacidades de programación de la IA, la seguridad se ha estancado. En las cuatro series de pruebas y los más de 100 modelos que se analizaron desde el inicio del programa, la tasa media de superación de las pruebas de seguridad se sitúa en el 56 %, prácticamente sin cambios respecto al informe del año pasado. Cada modelo se evaluó en tareas de generación de código que abarcaban múltiples lenguajes de programación y categorías de vulnerabilidades, en condiciones estandarizadas y sin indicaciones específicas sobre seguridad. La IA genera ahora aproximadamente la mitad de todo el código implementado, pero la brecha de seguridad no se está reduciendo.

El contraste es abrumador: los modelos generan un código compilable con una tasa de superación de la sintaxis casi universal, de alrededor del 100 %. En lo que respecta a la seguridad, fallan casi el 44 % de las veces cuando no se les proporcionan directrices específicas en materia de seguridad.

"A medida que aumenta la velocidad de desarrollo de código impulsada por la IA, los desarrolladores se ven desbordados por riesgos de cumplimiento normativo, alertas de seguridad y problemas de calidad", afirmó Chris Wysopal, cofundador y responsable de divulgación de seguridad de Veracode. "Estamos asistiendo a un rápido aumento en la adopción de herramientas basadas en la IA para escribir código y desarrollar software. Pero el problema de fondo persiste: los modelos pueden ser casi perfectos desde el punto de vista sintáctico, pero siguen fallando en casi la mitad de todas las tareas en las que se requiere seguridad. Esa cifra debería ser una señal de alarma para cualquier organización".

Clasificación del Informe sobre seguridad del código de GenAI: verano de 2026

El GPT-5.5 de OpenAI encabeza el informe de este año con un 68 %, mientras que seis de los once modelos se sitúan entre el 50 % y el 53 %. El Qwen3.7-max de Alibaba ocupa el último lugar con un 50 %, ya que generó un código vulnerable en una de cada dos respuestas de esta prueba. El mejor modelo disponible en la actualidad sigue fallando en casi una de cada tres tareas de seguridad. Cabe destacar que las ediciones anteriores del informe estaban dominadas por modelos de IA occidentales. Ya no es así, ya que Kimi-K2.6 y MiMo-V2.5 superan a varios modelos occidentales. Para los equipos de seguridad de las empresas, la procedencia del modelo es un factor más que conviene tener en cuenta a la hora de tomar decisiones de adquisición, junto con la tasa de superación de las pruebas de seguridad.

Los modelos diseñados para la programación y los modelos de lenguaje grandes (LLM) no son más seguros

Hay dos suposiciones muy extendidas que no se sostienen ante los datos. En primer lugar, los modelos diseñados específicamente para escribir un código de software no son más seguros que la IA de uso general. Los modelos especializados en programación obtuvieron una tasa media de superación de las pruebas de seguridad del 51 %, frente al 52 % de los modelos de uso general. Las pruebas se realizaron con los modelos sin modificar, y no con agentes ni entornos de producción que contaran con herramientas adicionales, medidas de seguridad o revisión humana en el proceso. Esto significa que los desarrolladores que optan por herramientas optimizadas para la programación, partiendo de la suposición de que minimizarán el riesgo de seguridad, en realidad están lanzando código vulnerable al mismo ritmo que el resto.

En segundo lugar, el tamaño del modelo no influye en el rendimiento en materia de seguridad. Los modelos grandes (más de 100 000 millones de parámetros) registran una media del 53 %, los modelos medianos, del 51 %, y los modelos pequeños, también del 51 %. El único factor arquitectónico que sí influye es que los modelos de razonamiento mantienen una ventaja constante en materia de seguridad frente a los modelos que no cuentan con esta capacidad: un 56 % frente a un 51 %. Esto sugiere que las funciones de razonamiento ampliado actúan como una forma de revisión interna del código.

Java sigue siendo el último, pero va por buen camino

Las tasas de superación de las pruebas de seguridad por lenguaje oscilan entre el 63 % de Python y el escaso 30 % de Java. Java sigue siendo, con diferencia, el lenguaje más arriesgado para la generación de código de IA. A pesar de su rendimiento por debajo de lo óptimo, es el único lenguaje que ha mostrado una tendencia al alza clara y constante durante el último año.

"Siempre he defendido abiertamente que los modelos avanzados de IA, como Claude Fable y Mythos, deben estar al alcance tanto de los desarrolladores como de los responsables de la seguridad, y sigo manteniendo esa postura", concluyó Wysopal. "La respuesta correcta no es restringir el acceso, sino garantizar una seguridad transparente y basada en pruebas. Lo que deja claro esta investigación es que el código generado por IA debe tratarse como cualquier otro código no revisado: hay que analizarlo, corregirlo y nunca lanzarlo a ciegas. Hasta que los modelos de lenguaje grande (LLM) razonen sobre la seguridad de la misma forma que razonan sobre la sintaxis, las medidas de seguridad en el flujo de trabajo de desarrollo no son opcionales".

Gestión de riesgos en la era de la IA

Veracode recomienda a las organizaciones que adopten las siguientes medidas para subsanar las brechas de seguridad en el código generado por IA:

  • Integrar herramientas basadas en IA, como Veracode Fix en los flujos de trabajo de los desarrolladores para corregir los riesgos de seguridad en tiempo real.
  • Incorporar la seguridad en los flujos de trabajo de los agentes para aplicar automáticamente normas de programación segura.
  • Utilizar el análisis de composición de software (SCA) para detectar vulnerabilidades en las dependencias de terceros y de código abierto presentes en el código generado por IA.
  • Implementar un "Package Firewall" para bloquear los paquetes vulnerables, maliciosos o que incumplan las normas antes de que lleguen al entorno de desarrollo.

Para descargar el informe completo "2026 GenAI Code Security Report", visite la página web de Veracode. Se invita a los asistentes a Black Hat, que se celebra en Las Vegas del 4 al 7 de agosto, a visitar el stand n.º 4927 para obtener más información sobre la seguridad del código generado por IA y las conclusiones del informe.

Acerca de Veracode

Veracode es líder mundial en gestión de riesgos de aplicaciones en la era de la inteligencia artificial. Gracias a trillones de líneas de código analizadas y a su motor de remediación asistido por IA, la plataforma de Veracode es confiable para organizaciones de todo el mundo, que la utilizan para desarrollar y mantener software seguro desde la creación del código hasta su despliegue en la nube. Miles de los principales equipos de desarrollo y seguridad del mundo utilizan Veracode cada segundo, todos los días, para obtener una visibilidad precisa y accionable de los riesgos críticos de seguridad, corregir vulnerabilidades en tiempo real y reducir la deuda de seguridad a gran escala. Veracode ha recibido múltiples premios y ofrece soluciones para proteger todo el ciclo de vida del desarrollo de software, incluidas Veracode Fix, análisis estático y dinámico, Software Composition Analysis, seguridad de contenedores, gestión de la postura de seguridad de aplicaciones, detección de paquetes maliciosos, Package Firewall y pruebas de penetración.

Obtenga más información en www.veracode.com, en el blog de Veracode, y en LinkedIn y X.

Copyright © 2026 Veracode, Inc. Todos los derechos reservados. Veracode es una marca registrada de Veracode, Inc. en los Estados Unidos y puede encontrarse registrada en otras jurisdicciones. Los demás nombres de productos, marcas comerciales o logotipos mencionados en el presente pertenecen a sus respectivos titulares, al igual que todas las demás marcas aquí citadas.

El comunicado en el idioma original es la versión oficial y autorizada del mismo. Esta traducción es solamente un medio de ayuda y deberá ser comparada con el texto en idioma original, que es la única versión del texto que tendrá validez legal.

Contacts

Prensa y medios de comunicación
Katy Gwilliam
Directora de Comunicación Global, Veracode
kgwilliam@veracode.com

Veracode



Contacts

Prensa y medios de comunicación
Katy Gwilliam
Directora de Comunicación Global, Veracode
kgwilliam@veracode.com

More News From Veracode

Veracode amplía su solución líder en el sector incorporándole la corrección de SCA basada en IA para hacer frente a los riesgos de la cadena de suministro de software

SAN FRANCISCO--(BUSINESS WIRE)--Conferencia RSA (stand n.º 435)-- Veracode, líder mundial en gestión de riesgos de aplicaciones, acaba de presentar Veracode Fix para el análisis de composición de software (SCA, por sus siglas en inglés), solución basada en IA para hacer frente a los riesgos de la cadena de suministro de software. El motor de corrección automatizada mejorado —la evolución natural de la solución Fix de Veracode líder en el sector— permite que las organizaciones detecten y corrija...

Informe 2026 de Veracode sobre el estado de la seguridad del software: cuatro de cada cinco organizaciones acumulan deuda de seguridad

BURLINGTON, Mass.--(BUSINESS WIRE)--Veracode, líder mundial en gestión de riesgos de aplicaciones, ha publicado hoy su Informe 2026 sobre el estado de la seguridad del software, que revela la creciente brecha entre la velocidad con la que las organizaciones desarrollan software y su capacidad para asegurar las aplicaciones. El informe indica que el 82 % de las organizaciones acumula deuda de seguridad, un 11 % más que el año anterior, y que el 60 % de ellas registra deuda clasificada como “crít...

Veracode cierra un año récord en crecimiento e innovación, impulsado por el auge en la demanda de gestión del riesgo de aplicaciones

BURLINGTON, Massachusetts--(BUSINESS WIRE)--Veracode, líder mundial en gestión del riesgo de aplicaciones, ha anunciado hoy un año de sólido crecimiento e innovación, impulsado por la creciente demanda de soluciones de gestión del riesgo de aplicaciones a lo largo de 2025. La empresa cerró el último trimestre del año con un desempeño destacado, al registrar un aumento interanual del 81 % en el valor anual de los contratos (ACV), lo que confirma su consolidación en el mercado y el interés sosten...
Back to Newsroom