{"id":1443,"date":"2026-07-07T13:36:10","date_gmt":"2026-07-07T13:36:10","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/07\/que-cambia-cuando-su-cadena-de-suministro-de-software-incluye-ia-escribiendo-su-codigo-cyberdefensa-mx\/"},"modified":"2026-07-07T13:36:10","modified_gmt":"2026-07-07T13:36:10","slug":"que-cambia-cuando-su-cadena-de-suministro-de-software-incluye-ia-escribiendo-su-codigo-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/07\/que-cambia-cuando-su-cadena-de-suministro-de-software-incluye-ia-escribiendo-su-codigo-cyberdefensa-mx\/","title":{"rendered":"\u00bfQu\u00e9 cambia cuando su cadena de suministro de software incluye IA escribiendo su c\u00f3digo? \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p><strong><span style=\"font-size: large;\">La seguridad de la cadena de suministro de software ya era bastante dif\u00edcil. Luego, la IA se uni\u00f3 al proceso de construcci\u00f3n.<\/span><\/strong><\/p>\n<p><strong>Durante cinco a\u00f1os, la \u00abseguridad de la cadena de suministro de software\u00bb signific\u00f3 una pregunta: \u00bfqu\u00e9 hay en su c\u00f3digo? \u00bfQu\u00e9 paquetes de c\u00f3digo abierto, qu\u00e9 versiones, qu\u00e9 dependencias transitivas de tres capas de profundidad que nadie eligi\u00f3 a prop\u00f3sito? <\/strong><\/p>\n<p><strong>Utilidades SolarWinds, Log4Shell y XZ<\/strong> Todos ense\u00f1aron la misma lecci\u00f3n: el riesgo reside menos en el c\u00f3digo que escribe un equipo y m\u00e1s en todo lo que lo produce.<strong> Shai-Hulud,<\/strong> la campa\u00f1a de paquetes maliciosos autopropagados que se difundi\u00f3 a trav\u00e9s de las cadenas de herramientas de los desarrolladores este a\u00f1o, ense\u00f1\u00f3 al siguiente: saber qu\u00e9 hay en su c\u00f3digo todav\u00eda es necesario, pero ya no es suficiente.<\/p>\n<p>En los aproximadamente 20 meses transcurridos desde el lanzamiento del Protocolo de contexto modelo, las herramientas, los modelos y la infraestructura de inteligencia artificial que los rodea se han convertido en partes que soportan la carga de c\u00f3mo se construye, implementa y ejecuta el software. El c\u00f3digo lo escriben los agentes. Los paquetes son recogidos por herramientas aut\u00f3nomas que deciden si son necesarios. Las indicaciones se han convertido en una entrada real para la compilaci\u00f3n, lo que significa que son una forma real de comprometerla. Nada de esto estaba dentro del alcance cuando se dise\u00f1aron la mayor\u00eda de los programas de seguridad.<\/p>\n<h2><strong>D\u00f3nde se movi\u00f3 realmente el riesgo<\/strong><\/h2>\n<p>Es tentador tratar el c\u00f3digo generado por IA como simplemente m\u00e1s c\u00f3digo, ejecutarlo a trav\u00e9s de los mismos esc\u00e1neres y considerarlo cubierto. Eso malinterpreta hacia d\u00f3nde se movi\u00f3 el riesgo.<\/p>\n<p>La cuesti\u00f3n de la procedencia que siempre ha definido la seguridad de la cadena de suministro (de d\u00f3nde viene y si puedo confiar en ella) ahora se aplica al modelo, el agente y las herramientas, no s\u00f3lo al artefacto. Un asistente de codificaci\u00f3n de IA sugiere una dependencia y un desarrollador la acepta sin que el paquete cruce nunca el modelo de amenaza de un humano. Un agente aut\u00f3nomo busca una herramienta a trav\u00e9s de MCP para completar una tarea, y esa herramienta busca otra. Un mensaje, elaborado por un atacante y colocado en alg\u00fan lugar donde el modelo pueda leerlo, dirige lo que se escribe o lo que se introduce.<\/p>\n<p>Validar el c\u00f3digo generado por IA antes de confirmarlo es algo que est\u00e1 en juego. El problema m\u00e1s dif\u00edcil es gobernar a los agentes que escriben y las herramientas que utilizan.<\/p>\n<h2><strong>C\u00f3mo se ve un programa cuando la IA est\u00e1 dentro de su alcance<\/strong><\/h2>\n<p>A los equipos con los que trabajamos no les faltan hallazgos. Se est\u00e1n ahogando en ellos. Agregar \u00abescanear tambi\u00e9n la salida de IA\u00bb a una cola ya sobrecargada hace que la pila de alertas sea m\u00e1s alta, no que el programa sea m\u00e1s fuerte. Dos cosas cambian cuando la IA est\u00e1 realmente dentro de su alcance.<\/p>\n<p>En primer lugar, el linaje debe extenderse a todo lo que entra en el proceso, incluidos los modelos y agentes. Un enfoque es extender el linaje al propio proceso: rastrear la actividad, la procedencia y los cambios de configuraci\u00f3n desde el primer compromiso hasta el tiempo de ejecuci\u00f3n, y aplicar el mismo rigor a los modelos y agentes que a cualquier otra dependencia.<\/p>\n<p>En segundo lugar, la priorizaci\u00f3n debe basarse en la explotabilidad real, no en el volumen. Correlacionar los hallazgos con el contexto del tiempo de ejecuci\u00f3n con lo que realmente se puede alcanzar es la diferencia entre una lista de vulnerabilidades y una cadena viable de explotaci\u00f3n. Esa diferencia importa m\u00e1s, no menos, una vez que un agente puede generar mil l\u00edneas de c\u00f3digo plausible antes del almuerzo.<\/p>\n<p>Esta es la brecha que Gartner formaliz\u00f3 en junio cuando public\u00f3 el Cuadrante M\u00e1gico inaugural para la seguridad de la cadena de suministro de software: el reconocimiento del mercado de que un problema que los equipos han estado defendiendo sin una l\u00ednea presupuestaria es ahora algo que vale la pena evaluar sistem\u00e1ticamente.<\/p>\n<p><strong>El 22 de julio, los investigadores de OX organizar\u00e1n un seminario web: <a href=\"https:\/\/www.ox.security\/webinars\/how-ai-is-reshaping-supply-chain-security-as-we-know-it\/?utm_source=hacker_news&amp;utm_medium=paid&amp;utm_campaign=2026_supplychain_webinar\" target=\"_blank\">C\u00f3mo la IA est\u00e1 remodelando la seguridad de la cadena de suministro tal como la conocemos<\/a> \u2013 recorrer nuevas investigaciones junto con los l\u00edderes de seguridad que realizan este trabajo desde adentro.<\/strong> Cubriremos c\u00f3mo la integraci\u00f3n de la IA cambi\u00f3 la superficie de ataque, los hallazgos de la primera mirada sistem\u00e1tica a los servidores MCP en la naturaleza y c\u00f3mo se ve realmente un programa de seguridad de la cadena de suministro cuando la IA est\u00e1 dentro del alcance en lugar de incorporarse despu\u00e9s.<\/p>\n<p><a href=\"https:\/\/www.ox.security\/webinars\/how-ai-is-reshaping-supply-chain-security-as-we-know-it\/?utm_source=hacker_news&amp;utm_medium=paid&amp;utm_campaign=2026_supplychain_webinar\" target=\"_blank\">Reg\u00edstrate aqu\u00ed<\/a>. Traiga preguntas dif\u00edciles.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/www.ox.security\/webinars\/how-ai-is-reshaping-supply-chain-security-as-we-know-it\/?utm_source=hacker_news&amp;utm_medium=paid&amp;utm_campaign=2026_supplychain_webinar\" style=\"clear: left; cursor: pointer; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjYCvUQmzkBn_bjZ8cVIk9i7L0dYgTJ0AFDSmSJ9Kw-Vprwc767GI1_0_QXmlQPJQ0EDYCHtCsZhq5PkmBqoHPRzOJUIEJMXrwHybibR6KnxrHN8ZM99P00dtw_oH53oxkgUhVli8KDE1HlmLAGRyA98TVen9NcywGxdKQCB6sl4UKsFfySSYbmEPgLBms\/s1700-e365\/OX.png\" alt=\"\" border=\"0\" data-original-height=\"699\" data-original-width=\"1334\"\/><\/a><\/div>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? <span class=\"\">Este art\u00edculo es una contribuci\u00f3n de uno de nuestros valiosos socios.<\/span> S\u00edguenos en <a href=\"https:\/\/news.google.com\/publications\/CAAqLQgKIidDQklTRndnTWFoTUtFWFJvWldoaFkydGxjbTVsZDNNdVkyOXRLQUFQAQ\" rel=\"noopener\" target=\"_blank\">noticias de google<\/a>, <a href=\"https:\/\/twitter.com\/thehackersnews\" rel=\"noopener\" target=\"_blank\">Gorjeo<\/a> y <a href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" rel=\"noopener\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n","protected":false},"excerpt":{"rendered":"<p>La seguridad de la cadena de suministro de software ya era bastante dif\u00edcil. Luego, la IA se uni\u00f3 al proceso de construcci\u00f3n. Durante cinco a\u00f1os, la \u00abseguridad de la cadena de suministro de software\u00bb signific\u00f3 una pregunta: \u00bfqu\u00e9 hay en su c\u00f3digo? \u00bfQu\u00e9 paquetes de c\u00f3digo abierto, qu\u00e9 versiones, qu\u00e9 dependencias transitivas de tres capas [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1444,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[249,3569,376,1269,24,3570,1591,918,498,250],"class_list":["post-1443","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-cadena","tag-cambia","tag-codigo","tag-cuando","tag-cyberdefensa-mx","tag-escribiendo","tag-incluye","tag-que","tag-software","tag-suministro"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1443","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1443"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1443\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1444"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1443"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1443"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1443"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}