¿Disminución de la IA? La confianza en las pruebas de penetración autónomas está disminuyendo
Para 2025, casi tres de cada 10 profesionales de la seguridad creían que los sistemas de IA totalmente autónomos podrían satisfacer las necesidades de pruebas de seguridad de sus organizaciones. Pero después de un año de pruebas y experimentación, ese optimismo se ha evaporado en gran medida.
En cambio, los directores de seguridad de la información (CISO) y otros profesionales de la seguridad tienen expectativas más realistas de los sistemas basados en IA, que a menudo tienen importantes puntos ciegos, son propensos a falsos positivos y pueden arruinar los presupuestos de IA, según un informe del 25 de junio de Cobalt, una empresa que ofrece pruebas de penetración como servicio. La cantidad de organizaciones en las que puede confiar Pruebas de penetración impulsadas por IA porque sus necesidades de seguridad han caído al 9% en 2026, frente al 29% del año anterior. La gran mayoría de las empresas prefirieron un enfoque híbrido de intervención humana o delegaron solo tareas no críticas a la automatización.
Los expertos en seguridad están experimentando para ver qué se puede automatizar de forma fiable y responsable, afirma Gunter Ollmann, director de tecnología de Cobalt.
«Los CISO en particular han estado bajo una tremenda presión por parte de su equipo de liderazgo y junta directiva para adoptar más IA durante al menos dos años, y el pentesting autónomo se ajusta a ese requisito», afirma. «Muchos de ellos han pasado un año adoptando sistemas de IA y experimentando con herramientas de pentesting de IA y, en general… su confianza en la seguridad y eficacia de estas herramientas ha disminuido».
Si los LLM y los sistemas de inteligencia artificial resolverán los problemas de seguridad en el corto y mediano plazo o simplemente crearán más desafíos sigue siendo un gran interrogante para los expertos en seguridad. Las vulnerabilidades se informan a continuación una tasa un 46% más alta de lo previsto según los datos del año pasadosegún un análisis del Foro de Equipos de Seguridad y Respuesta a Incidentes (FIRST). Otro ejemplo de los desafíos: Microsoft parcheó 206 CVE únicos en sus actualizaciones del martes de parches de junio de 2026. Un récord impulsado por la detección de errores de IA.
La revisión humana de los errores descubiertos por la IA será el cuello de botella en el futuro, escriben los analistas de FIRST Jerry Gamblin y Eireann Leverett en su análisis.
«En un momento en que la IA puede encontrar muchos más errores que los analistas humanos, la limitación ya no radica en el descubrimiento sino en la capacidad humana para verificar, coordinar y resolver», escribieron. «También creemos que un cuello de botella clave será escribir firmas de detección para su explotación. El problema a menudo se reduce a la diferencia entre identificación y verdadera detección de riesgos».
Los CISO se enfrentan a un aumento masivo de vulnerabilidades
Un problema fundamental para las empresas es que los programadores impulsados por IA producen más código, lo que genera más vulnerabilidades, incluso si la calidad del código es ligeramente mayor. Mientras tanto, los profesionales de la seguridad se centran en aumentar el número de evaluaciones de seguridad, con un 77% comprometido con evaluaciones de seguridad periódicas y pruebas de penetración. según el informe de Cobalt.
Aunque esto requiere más automatización, los sistemas de inteligencia artificial y grandes modelos de lenguaje (LLM) han mostrado debilidades. Por ejemplo, incluso cuando se encuentran más vulnerabilidades, los sistemas de IA siguen pasando por alto problemas de gravedad alta y crítica. Según el informe de Cobalt, los sistemas automatizados pasaron por alto vulnerabilidades importantes, también conocidas como «falsos negativos», para tres cuartas partes de las organizaciones (78%), lo que frenó el entusiasmo de los profesionales de la seguridad por la automatización total.
La cantidad de datos generados por la evaluación de seguridad de la IA también dificulta que los humanos sigan el ritmo, lo que requiere más supervisión humana y mejores sistemas, dice Derek Rush, consultor senior principal de Bishop Fox, una empresa de servicios de seguridad ofensiva.
«Estos sistemas generan enormes cantidades de datos y se necesita una mente experimentada para dar forma al contexto que crea el LLM», dice. «Se necesita un experto humano para decidir si vale la pena seguir una pista y, de ser así, para determinar cómo es la cadena de ataque completa y validada. Ese juicio se pierde precisamente cuando se elimina al humano, razón por la cual los compradores encuentran lagunas».
hackeruno ha puesto en pausa su programa Internet Bug Bounty debido al creciente volumen de presentaciones que requerían validación. Los sistemas de inteligencia artificial podrían cerrar la brecha, pero los falsos negativos y falsos positivos siguen siendo un problema, afirma Sandeep Singh, vicepresidente de estrategia de producto de HackerOne.
«Los falsos positivos son el problema más conocido: pueden ser ruidosos y el tiempo de clasificación y validación es costoso», afirma. «En este caso, la necesidad de una validación más sólida es cada vez más importante. Sin embargo, los enfoques de IA también podrían usarse para la validación, de modo que no se convierta en un cuello de botella para los humanos».
Las herramientas de evaluación de seguridad de IA están mejorando
La lección para los CISO: no esperen que las pruebas de penetración de IA y las herramientas de búsqueda de vulnerabilidades reemplacen a los probadores de penetración humanos en el corto plazo. A corto plazo, se necesitan expertos para sacar el máximo provecho de estos sistemas, pero los sistemas de IA serán más potentes, afirma Singh de HackerOne.
“Lo llamaríamos un golpe [in the road] porque el mercado confundió brevemente 'la IA puede apoyar y fortalecer el pentesting' con 'la IA puede reemplazar al pentester' y ahora está corrigiendo», dice. «El modelo duradero son las pruebas humanas asistidas por agentes, lo que significa que el agente hace la amplitud implacable de forma continua y en la primera pasada, y el humano hace la evaluación profunda y a intervalos regulares».
Sin embargo, es probable que los modelos de IA sigan mejorando rápidamente y “a largo plazo, el camino es hacia una mayor autonomía”, afirma.
Para los CISO, esto significa que el uso de la automatización depende del retorno de la inversión. Desafortunadamente, el costo de los servicios de pruebas de penetración impulsados por IA es difícil de predecir y hay ejemplos de esto. otros procesos de negocio El aumento de las tarifas por los servicios de IA ha hecho que los expertos en seguridad se sientan un poco tímidos, afirma Ollmann de Cobalt.
«El factor coste es un gran problema», afirma Ollmann, pero ve una luz, aunque muy lejana, al final del túnel. «Como proveedores en este espacio, todos esperamos que la IA sea más barata y, en general, saldremos ganando».
Hemos recibido este contenido de ciberseguridad de: DarkReading
Puedes encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/cybersecurity-operations/ai-decline-confidence-autonomous-penetration-testing
