Análisis de Vulnerabilidades en Vibe Coding para Aplicaciones Web: Un Estudio de Caso

Autores/as

DOI:

https://doi.org/10.70577/asce.v5i3.805

Palabras clave:

vibe coding; seguridad de aplicaciones web; auditoría de caja blanca; OWASP Top 10:2025; código generado por IA; estudio de caso.

Resumen

El vibe coding, un término emergente que se originó en 2025, describe una forma de programación en la que el desarrollador delega una parte significativa de la producción de código al modelo de lenguaje a través de instrucciones en lenguaje natural. Su impacto en la productividad y accesibilidad es en gran medida el tema de investigaciones recientes, sin embargo, la robustez de estas aplicaciones cuando ya están funcionando en el mundo real sigue siendo un terreno poco explorado. Se describe aquí un estudio de caso único, nuestra auditoría de caja blanca para un SaaS multi-tenant construido completamente con vibe coding y el modelo Claude Sonnet 4.6 basado en un prompt maestro que dejó las decisiones de seguridad al modelo dentro del marco funcional ya definido por el prompt maestro. El procedimiento fue guiado con reconocimiento, análisis de código estático, sondeo en vivo del artefacto y verificación manual de falsos positivos basado en la Guía de Pruebas de Seguridad Web de OWASP. El segundo modelo operó como copiloto de auditoría. Los 41 hallazgos identificados se contrastaron con el estándar OWASP Top 10:2025, y el resultado fue notable: el 39,0 % quedaba concentrado en solo dos categorías, Configuración Incorrecta de Seguridad (A02) y Fallos de Autenticación (A07). Esta distribución refleja una particularidad del caso estudiado y no pretende extrapolarse como un patrón generalizable. La revisión asistida por el modelo arrojó, además, un 10,9 % de falsos positivos, lo que pone de manifiesto la importancia de incluir una fase de verificación humana sistemática en auditorías de este tipo. Existe también un sesgo potencial en la evaluación que conviene reconocer: el modelo auditor utilizado (Claude Opus 4.7) pertenece a la misma familia que el modelo generador (Claude Sonnet 4.6). En cuanto al comportamiento del generador, las instrucciones genéricas de seguridad no fueron suficientes para evitar los hallazgos reportados, incluso conociendo de antemano la existencia de una auditoría posterior. Los resultados quedan circunscritos, en todos los casos, al escenario analizado.

Descargas

Los datos de descargas todavía no están disponibles.

Citas

Ambati, S. H. (2023). Security and Authenticity of AI-generated code [Master of Science thesis]. University of Saskatchewan, Department of Computer Science.

Biryukov, A., Dinu, D., & Khovratovich, D. (2016). Argon2: the memory-hard function for password hashing and other applications. 2016 IEEE European Symposium on Security and Privacy (EuroS&P). DOI: https://doi.org/10.1109/EuroSP.2016.31

Domínguez Chávez, J. (2025). Análisis Crítico de ChatGPT y sus Aplicaciones. [revista por confirmar — disponible en ResearchGate].

Gadde, A. (2025). Democratizing Software Engineering through Generative AI and Vibe Coding: The Evolution of No-Code Development. Journal of Computer Science and Technology Studies, 7(4), 556-572. https://doi.org/10.32996/jcsts.2025.7.4.66 DOI: https://doi.org/10.32996/jcsts.2025.7.4.66

Garcia Berzosa, H. (2024). Seguridad y privacidad: ¿cómo valorar la seguridad sobre un sistema basado en IA? [Trabajo Fin de Máster (Máster Universitario en Ciberseguridad y Privacidad, Área M1.886 Privacidad)]. Universitat Oberta de Catalunya.

Geng, F., Shah, A., Li, H., Mulla, N., Swanson, S., Raj, G. S., Zingaro, D., & Porter, L. (2025). Exploring Student-AI Interactions in Vibe Coding. arXiv preprint arXiv:2507.22614. https://arxiv.org/abs/2507.22614

Jones, M., Bradley, J., & Sakimura, N. (2015). JSON Web Token (JWT) (RFC 7519). Internet Engineering Task Force. https://www.rfc-editor.org/rfc/rfc7519 DOI: https://doi.org/10.17487/RFC7519

Karpathy, A. (2025). There’s a new kind of coding I call «vibe coding». Publicación en X/Twitter, 2 de febrero de 2025.

Mahiques Fenollar, M. (2025). Desarrollo de una aplicación web full-stack para pruebas regresivas mediante una metodología de programación asistida por IA: Análisis comparativo con el desarrollo tradicional [Trabajo Fin de Grado (Grado en Ingeniería Informática)]. Universitat Politècnica de València, Escuela Politécnica Superior de Alcoy.

Meske, C., Hermanns, T., Weiden, E. von der, Loser, K.-U., & Berger, T. (2025). Vibe Coding as a Reconfiguration of Intent Mediation in Software Development: Definition, Implications, and Research Agenda. arXiv preprint arXiv:2507.21928. https://arxiv.org/abs/2507.21928 DOI: https://doi.org/10.2139/ssrn.5378201

Mohsin, A., Janicke, H., Wood, A., Sarker, I. H., Maglaras, L., & Janjua, N. (2024). Can We Trust Large Language Models Generated Code? A Framework for In-Context Learning, Security Patterns, and Code Evaluations Across Diverse LLMs. arXiv preprint arXiv:2406.12513. https://arxiv.org/abs/2406.12513

Moore, J. H., & Tatonetti, N. (2025). Vibe coding: a new paradigm for biomedical software development. BioData Mining, 18(46). https://doi.org/10.1186/s13040-025-00462-9 DOI: https://doi.org/10.1186/s13040-025-00462-9

OWASP Foundation. (2020). Web Security Testing Guide v4.2. OWASP Foundation.

OWASP Foundation. (2025). OWASP Top 10:2025. https://owasp.org/Top10/2025/

Páez Poblete, E. R. (2024). Aplicación de herramientas para el análisis estático y dinámico de código en aplicaciones web [Trabajo Final (Tecnicatura Universitaria en Programación Web)]. Universidad Nacional de San Juan, Facultad de Ciencias Exactas, Físicas y Naturales, Departamento de Informática.

Pramudia, A., Suhartana, M., & Hassan, R. (2025). Simulation Vulnerabilities Web Application using Top 10 OWASP Approach. Asia-Pacific Journal of Information Technology and Multimedia (APJITM), 14(2), 595-605. https://doi.org/10.17576/apjitm-2025-1402-16 DOI: https://doi.org/10.17576/apjitm-2025-1402-16

Ray, P. P. (2025). A Review on Vibe Coding: Fundamentals, State-of-the-art, Challenges and Future Directions. TechRxiv preprint. https://doi.org/10.36227/techrxiv.175475402.27450434 DOI: https://doi.org/10.36227/techrxiv.174681482.27435614/v1

Sarkar, A., & Drosos, I. (2025). Vibe coding: programming through conversation with artificial intelligence. arXiv preprint arXiv:2506.23253. https://arxiv.org/abs/2506.23253

Wang, J., Cao, L., Luo, X., Zhou, Z., Xie, J., Jatowt, A., & Cai, Y. (2024, abril). Enhancing Large Language Models for Secure Code Generation: A Dataset-driven Study on Vulnerability Mitigation. Proceedings of the 46th International Conference on Software Engineering (ICSE ’24). https://arxiv.org/abs/2310.16263

Yin, R. K. (2018). Case Study Research and Applications: Design and Methods (6.ª ed.). SAGE Publications.

Material suplementario

El material suplementario (prompt maestro, listado completo de hallazgos y comparación de stack) y el código fuente del sistema auditado están disponibles en: https://github.com/danilogalloec/cashflow-nlp

Descargas

Publicado

2026-08-11

Cómo citar

Gallo Colcha, D. M., & Avilés Castillo, F. (2026). Análisis de Vulnerabilidades en Vibe Coding para Aplicaciones Web: Un Estudio de Caso. ASCE MAGAZINE, 5(3), 1819–1840. https://doi.org/10.70577/asce.v5i3.805

Artículos similares

<< < 46 47 48 49 50 51 52 53 54 55 > >> 

También puede Iniciar una búsqueda de similitud avanzada para este artículo.