Cómo la IA está cambiando el panorama de vulnerabilidades de software
Google reportó en junio de 2026 más fallos corregidos en Chrome que en los dos años previos combinados, gracias a sistemas de IA que detectan vulnerabilidades a escala. Matthew Green, profesor de criptografía en Johns Hopkins, articula la tesis central: si la IA mantiene ese ritmo de detección y parcheo, el software se vuelve progresivamente menos vulnerable. Menos fallos significa menos zero-days disponibles.
Los zero-days son vulnerabilidades sin parchar que los gobiernos y agencias de inteligencia usan para acceder a dispositivos cifrados. WhatsApp, Signal e iMessage bloquean el espionaje tradicional con cifrado de extremo a extremo, así que interceptar comunicaciones requiere explotar fallos en el sistema operativo o las apps — fallos que, si la IA los cierra todos, dejarán de existir.
La posición de los expertos: ¿fiebre del oro temporal o cambio permanente?
Luna Tong, investigadora en empresas de búsqueda de exploits, describe la situación actual como "una fiebre del oro de bugs", pero advierte que es temporal. Paolo Stagno, CTO de Crowdfense, reconoce que explotar vulnerabilidades es hoy "el sistema más democrático que tenemos" y que podría no subsistir si los bugs se vuelven difíciles de localizar. Eso es exactamente lo que preocupa a gobiernos y agencias.
La posición contraria viene de Hamid Kashfi de DarkCell: "por cada bug encontrado y reportado por IA, probablemente hay 20 que no lo son". Los investigadores que buscan fallos sin reportarlos siguen descubriendo vulnerabilidades complejas que ningún modelo automatizado detecta aún. Eva Galperin, directora de ciberseguridad de la EFF, añade que el desarrollo asistido por IA también introduce nuevas vulnerabilidades, no solo las cierra.
El "going dark" regresa: historia de un debate que nunca terminó
El concepto fue popularizado en 2014 por James Comey, entonces director del FBI, argumentando que el cifrado masivo dejaría a las fuerzas de seguridad sin acceso a comunicaciones criminales. En ese momento el debate se zanjó sin legislación de puertas traseras, en parte porque los zero-days seguían disponibles como vía alternativa. Si esa vía desaparece, la presión regulatoria regresa con más fuerza.
Katie Moussouris, CEO de Luta Security, ofrece el horizonte más concreto: "tenemos algo de camino antes de que los últimos teléfonos y portátiles sean completamente libres de bugs. Habrá algún momento en que encontrar bugs sea mucho más difícil y eso puede desencadenar estas presiones". Su estimación: aproximadamente un ciclo electoral antes de que la tensión sea insostenible.
Qué significa esto para usuarios y empresas en América Latina
Para empresas en República Dominicana y la región, el debate tiene implicaciones prácticas. El software más seguro gracias a IA es directamente beneficioso: menos brechas, menos costos por incidentes, menos exposición de datos de clientes. Pero el contrapeso político — legislación de puertas traseras que debilitaría el cifrado en apps de comunicación — afectaría a cualquier empresa que dependa de herramientas como WhatsApp Business, Signal o plataformas cifradas para manejar información sensible.
La brecha de recursos también importa: si solo grandes corporaciones como Google o Microsoft acceden a herramientas defensivas de IA, la desigualdad en ciberseguridad entre empresas grandes y pymes se amplía. Para negocios medianos en RD que no pueden costear equipos especializados, la IA democratizando la detección de vulnerabilidades es una oportunidad — pero requiere que alguien la aplique activamente a su infraestructura.
Fuentes
Este artículo se basa en el análisis de
Preguntas frecuentes
¿Qué es un zero-day y por qué importa en este debate?
Un zero-day es una vulnerabilidad de software que el fabricante aún no conoce ni ha parcheado. Los gobiernos y hackers los usan para acceder a dispositivos. Si la IA los cierra todos antes de que sean explotados, esa vía de acceso desaparece.
¿Una puerta trasera en el cifrado es realmente tan peligrosa?
Sí. Los expertos en criptografía coinciden en que no existe una "puerta trasera solo para buenos". Si se debilita el cifrado para que los gobiernos accedan, los mismos fallos pueden ser explotados por actores maliciosos. Es matemáticamente imposible crear acceso exclusivo para autoridades.
¿Cuándo podría volverse crítico este problema?
Según Katie Moussouris (Luta Security), estamos a aproximadamente un ciclo electoral de que la escasez de zero-days genere presión legislatoria real. El ritmo de detección de vulnerabilidades por IA determinará si ese plazo se acorta.
¿Cómo puede una empresa en RD protegerse ante este escenario?
Apostando por software con cifrado de extremo a extremo, auditando sus proveedores de tecnología y monitoreando la legislación regional sobre acceso gubernamental a datos. La anticipación regulatoria es parte de la estrategia de ciberseguridad.