Las plataformas de IA están transformando numerosas industrias. Pero quizás ninguna tanto como el desarrollo de software. El término vibe coding se acuñó recién en febrero de 2025. Sin embargo, apenas unos meses después, un informe sugería que el 84% de los desarrolladores ya utilizaban o planeaban utilizar herramientas de IA en su trabajo.

En teoría, resulta evidente por qué. La IA se encarga de gran parte del trabajo, permitiendo que los desarrolladores se concentren más en la creatividad. Pero, al mismo tiempo, las herramientas de vibe coding también reducen las barreras de entrada para principiantes que pueden no ser capaces de identificar errores en el código. Para algunos desarrolladores con poco tiempo, además, esta tecnología puede generar una falsa sensación de seguridad. Y estos descuidos no necesariamente serán detectados por las plataformas donde se distribuye el software.

Todo esto hace que los usuarios tengan que evaluar las aplicaciones con más cuidado que en el pasado. Pero ¿qué riesgos hay que tener en cuenta y qué preguntas conviene hacerse?

Errores comunes del vibe coding

Las herramientas de vibe coding están diseñadas para priorizar la funcionalidad y la experiencia de uso por encima de la calidad del código. Esto puede permitir que se introduzcan errores preocupantes, entre ellos:

  • Secretos hardcodeados, como claves API que quedan expuestas en el código de la aplicación y que los actores maliciosos pueden extraer, incluso de forma automatizada. Esto podría darles acceso a la infraestructura del desarrollador y a los datos de los usuarios almacenados allí, incluidos los tuyos.
  • Falta de validación de entradas o de controles de acceso, lo que puede exponer una aplicación a recibir datos maliciosos o permitir que los usuarios accedan o modifiquen información perteneciente a otros.
  • Configuraciones abiertas por defecto que podrían permitir a los usuarios ver perfiles o información privada de otros usuarios de la aplicación.
  • Cifrado débil o inexistente, lo que facilita la lectura y explotación de los datos robados o interceptados durante su transmisión.
  • Ausencia de rate limiting (limitación de solicitudes), lo que permite a los atacantes realizar ataques de fuerza bruta mediante herramientas automatizadas para adivinar contraseñas.

Las aplicaciones desarrolladas mediante vibe coding también pueden estar expuestas a ataques de prompt injection. Este tipo de ataque apunta a herramientas de IA cuando los ciberdelincuentes ocultan instrucciones maliciosas en prompts o en contenido web que la herramienta procesa. Si la IA tiene acceso a datos privados o cuentas de usuario, como ocurre con asistentes personales basados en IA, las consecuencias pueden ser graves.

Un caso que sirve de advertencia

Por desgracia, estos errores potenciales no son solo teóricos. En el pasado, usuarios de aplicaciones ya se han visto expuestos a problemas de seguridad y privacidad debido a descuidos cometidos por sus desarrolladores.

Un buen ejemplo es la plataforma de vibe coding Lovable. Un investigador de seguridad encontró 16 vulnerabilidades en una sola aplicación alojada en la plataforma, seis de ellas catalogadas como críticas. Algunas permitían la exposición de información sensible de los usuarios. La aplicación en cuestión había acumulado más de 100.000 visualizaciones. Lovable afirmó posteriormente haber corregido los problemas detectados.

¿Qué puede salir mal con las aplicaciones desarrolladas mediante vibe coding?

La lista anterior no es exhaustiva. Pero más importante que los detalles técnicos es comprender las consecuencias que pueden tener estos errores si descargas la aplicación equivocada. Los riesgos incluyen pérdida de datos, exposición financiera e incluso la instalación de malware.

Una aplicación mal desarrollada podría:

  • Almacenar contraseñas o tokens de sesión de forma insegura, exponiéndote al compromiso de cuentas o dispositivos.
  • Gestionar incorrectamente información personal identificable, como correo electrónico, dirección física o documentos de identidad, facilitando fraudes de identidad.
  • Permitir que otros usuarios accedan a tus datos, generando riesgos para tu privacidad o seguridad financiera.
  • Exponer tus prompts de IA y cualquier información sensible incluida en ellos.
  • Filtrar datos de pago, dejándote expuesto a fraudes o al robo de fondos.

¿Qué preguntas de seguridad conviene hacerse sobre una aplicación desarrollada con vibe coding?

El desafío es evaluar correctamente las aplicaciones que utilizas o estás pensando descargar. Algunos mercados de aplicaciones son más rigurosos que otros en los controles que aplican al software distribuido a través de sus plataformas. Que una aplicación esté publicada no significa necesariamente que sea segura. Pero también es importante recordar que el simple hecho de haber sido creada mediante vibe coding no la convierte automáticamente en peligrosa.

Con esto en mente, estas preguntas pueden ayudarte a tomar una mejor decisión:

1. ¿Quién es el desarrollador?

¿Se trata de una empresa legítima? ¿Cuánto tiempo lleva operando? ¿Qué reputación tiene y qué dicen las reseñas de otros usuarios? Revisa especialmente las críticas negativas para identificar posibles problemas relacionados con la seguridad o la privacidad. Si se trata de una aplicación que se volvió viral de la noche a la mañana, podría implicar un mayor riesgo. También es recomendable verificar si ofrece canales de soporte legítimos en caso de que surja algún problema.

2. ¿Qué permisos solicita?

Comprueba qué permisos y accesos a datos requiere la aplicación. ¿Son coherentes con su funcionalidad? Por ejemplo, una calculadora no debería necesitar acceso a la cámara. Cuantos más datos sensibles pueda consultar una aplicación, mayor será el riesgo potencial.

3. ¿Qué dice la política de privacidad?

Si existe, ¿explica claramente qué datos recopila, dónde los almacena, con quién los comparte y durante cuánto tiempo los conserva? También conviene revisar cuáles son sus políticas de eliminación de datos si decides dejar de utilizar el servicio.

4. ¿Cómo es su modelo de seguridad?

Las aplicaciones que explican cómo protegen contraseñas y datos sensibles, y que además cuentan con mecanismos para reportar vulnerabilidades y publicar actualizaciones de seguridad, suelen inspirar más confianza, aunque esto representa apenas el nivel mínimo esperado.

5. Si utiliza IA, ¿a qué puede acceder?

Esta es una cuestión clave para entender tu exposición a ataques de prompt injection. Cuantos más permisos tenga la IA, especialmente para acceder a información sensible o realizar acciones como enviar mensajes o efectuar compras, mayores serán los riesgos si llega a ser comprometida.

¿Qué pasa si ya utilizaste una aplicación comprometida?

Si ya es demasiado tarde, todavía puedes tomar algunas medidas para reducir el impacto.

Cuando se trata de una aplicación mal desarrollada, la filtración de datos suele ocurrir en los servidores del desarrollador. Por eso, el primer paso es proteger tu cuenta y tus credenciales. Cambia la contraseña de la aplicación si aún puedes acceder a ella y solicita la eliminación de la cuenta, ya que desinstalar la aplicación no elimina los datos asociados. También deberías cambiar las contraseñas de otros servicios donde utilices la misma clave y habilitar la autenticación multifactor.

Revoca los permisos concedidos a servicios vinculados, como el inicio de sesión mediante Google o Apple, y supervisa tus cuentas bancarias y servicios en línea para detectar posibles usos indebidos de tu identidad.

Si sospechas que la aplicación es maliciosa, desinstálala. En Android, ejecuta un análisis con una solución de seguridad confiable. Si no consigues eliminarla, considera restaurar el dispositivo a valores de fábrica y realizar los cambios de contraseña desde otro equipo.

Preguntas frecuentes (FAQ)

¿Qué significa que una aplicación haya sido desarrollada mediante vibe coding?

Significa que fue desarrollada principalmente describiendo sus funcionalidades a una herramienta de IA en lenguaje natural y aceptando gran parte del código generado, a menudo con poca o ninguna revisión manual. Esto permite que prácticamente cualquier persona pueda crear aplicaciones.

¿Cómo puedo saber si una aplicación fue desarrollada con IA?

Por lo general, no es posible saberlo y tampoco existe una forma sencilla de averiguarlo. Es preferible evaluar otros factores, como el modelo de seguridad, la política de privacidad y la reputación del desarrollador.

¿Todas las aplicaciones creadas con vibe coding son peligrosas?

No. Todo depende del desarrollador y de la plataforma utilizada. Sin embargo, cuando quien desarrolla tiene poca experiencia, es más probable que cometa errores básicos que terminen exponiendo a los usuarios.

¿Cómo saber si una aplicación es peligrosa?

Investiga quién la desarrolló, qué opiniones tiene, qué permisos solicita, qué indican su política de privacidad y su modelo de seguridad, y a qué información puede acceder en caso de incorporar funcionalidades de IA.

¿Qué hacer si ya utilizaste una aplicación comprometida?

Cambia la contraseña de la aplicación, solicita la eliminación de tu cuenta y desinstálala. Cambia también las credenciales de cualquier otro servicio donde reutilices la misma contraseña y habilita la autenticación multifactor. Revoca los permisos otorgados a aplicaciones conectadas y monitorea tus cuentas para detectar actividades sospechosas. Si sospechas que la aplicación es maliciosa, analiza tu dispositivo Android y considera restablecerlo de fábrica si el problema persiste.

SIGUE LEYENDO: Ciberdelincuentes distribuyen malware infostealer disfrazado de herramientas de IA