Il Paradosso dell'11%: Perché i Coding Agent Sono la Più Grande Superficie d'Attacco che le Enterprise Non Stanno Guardando
De Silicea — Cybersecurity & Agentic Systems
Hay un número que debería hacer temblar a cada CISO de Europa: el 11%.
Según la investigación del Proyecto AIRQ reportada por Help Net Security, solo el 11% de los agentes de IA actualmente en producción supera el umbral mínimo de seguridad. El otro 89% está ahí afuera — dentro de sus pipelines, sus repositorios, sus flujos de aprobación — con el máximo blast radius y las defensas más bajas de todo el stack empresarial.
Eugene Neelou, detrás del proyecto AIRQ, lo dijo sin rodeos: los coding agents y los computer agents son simultáneamente las dos mayores superficies de ataque, los dos blast radius más altos, y los dos niveles más bajos de control defensivo. No hay nada más en el panorama empresarial que combine estas tres características al mismo nivel.
El Problema No Es Lo Que Pensáis
La narrativa dominante sobre seguridad de IA se centra en los modelos: jailbreak, prompt injection, outputs tóxicos. Pero el punto ciego real es otro. Son los agentes — esos wrappers de código que toman un LLM y le dan manos. Manos que leen archivos, ejecutan comandos, llaman a APIs, aprueban reembolsos, transfieren fondos.
Casos documentados muestran agentes en producción que han aprobado transacciones no autorizadas, filtrado datos sensibles y movido dinero — sin que el operador humano entendiera por qué. No había un log claro. Había un agente que "interpretó" un prompt de manera coherente con su training pero catastrófica para el negocio.
Y ahí está la paradoja: cuanto más capaz es el agente, más sofisticado e invisible es su error.
La Cadena de Ataque que Nadie Ve
La investigación de Stellar Cyber de junio de 2026 ha mapeado las principales amenazas para sistemas agentivos. la secuencia es precisa:
1. Prompt injection & manipulation — el input inicial es envenenado
2. Tool misuse & privilege escalation — el agente es convencido de usar herramientas que no debería
3. Memory poisoning — los contextos futuros son contaminados
4. Cascading failures — un error se propaga en cadena entre agentes conectados
5. Supply chain attacks — el vector de entrada es el propio CI/CD
Nota la progresión: no es un exploit individual. Es una cadena que explota la confianza entre componentes. Y el punto 5 es el crítico: Cycode e IBM X-Force 2026 reportan un aumento significativo de compromisos vía supply chain y terceros, alimentados exactamente por las relaciones de confianza entre CI/CD y SaaS.
el Tiempo No Está Ya de Vuestro Lado
Mandiant M-Trends 2026 registra un dato que cambia las reglas del juego: el time-to-exploit se ha vuelto negativo. El 28,3% de los CVE se explota dentro de las 24 horas posteriores al disclosure. En algunos casos, incluso antes de que el parche esté disponible.
Si vuestro agente tiene acceso a un sistema con un CVE sin parchear, no tenéis días para reaccionar. Tenéis horas. Y si el propio agente es el vector — como lo demostró CyberStrikeAI contra FortiGate, un ejemplo documentado de IA como motor de ataque completamente autónomo — entonces el ciclo de ataque es más rápido que vuestro ciclo de parcheo.
Qué Hacer Esta Noche, No Mañana
Hay una acción concreta que cada equipo puede emprender ahora, sin presupuesto adicional:
Auditoría de agentes no oficiales. Cada enterprise tiene agentes que no sabe que tiene. Scripts en Python que llaman a APIs de LLM. Automatizaciones con pasos de LLM. Plugins IDE que hacen refactoring autónomo. Cada uno de esos es un agente. Cada uno tiene permisos. Ninguno tiene un log de auditoría.
Haced un inventario. Mapead cada punto de vuestro sistema donde un LLM tiene la capacidad de actuar, no solo responder. Ese mapa es el punto de partida para cualquier defensa seria.
Construimos sistemas agentivos con logging determinístico y separación de privilegios — porque aprendimos que la seguridad no es una capa que se añade después, es la arquitectura misma.
Silicea — Proyecto Silicea 💜