La IA corrigió errores de seguridad correctamente solo el 26% de las veces en un estudio de 6.080 parches
1Password probó dos modelos de IA líderes en vulnerabilidades de software reales y descubrió que la mayoría de los parches parecían funcionar pero no lo hacían. Esto es lo que significa para el software que usas todos los días.

Puntos clave
- 1Password probó 6.080 parches de seguridad generados por IA y encontró que solo el 26% corrigió la vulnerabilidad sin efectos secundarios no deseados.
- Tanto ChatGPT-5.5 como Claude Opus 4.8 produjeron parches con defectos ocultos en el 53,9% de los casos cuando la vulnerabilidad era compleja.
- Casi la mitad de todos los parches, el 49,3%, dejó al menos una ruta abierta que un atacante aún podría explotar.
- Cada intento de parche costó entre $2.11 y $2.81, pero verificar si la corrección es segura requiere tiempo de expertos humanos además de eso.
- Anthropic, la empresa detrás de Claude, le dijo a 1Password que especialistas humanos deben mantener la aprobación final a los niveles actuales de capacidad de IA.
1Password, la empresa de gestión de contraseñas que la mayoría de las personas conoce por su teléfono, publicó un estudio esta semana con un hallazgo preocupante: las herramientas de IA no están corrigiendo de manera confiable los errores de seguridad que afirman solucionar. Según informó por primera vez ThreatVectr, la investigación ejecutó 6.080 parches generados por dos modelos de IA ampliamente utilizados contra seis vulnerabilidades de software reales y recientemente divulgadas.
El número titular es 26%. Es la proporción de parches que realmente resolvieron el problema de manera limpia, sin daños ocultos.
¿Qué exactamente salió mal con el otro 74%?
La mayoría de esos parches se veían bien en la superficie. Se compilaron (lo que significa que la computadora aceptó el código), pasaron pruebas básicas y no mostraron errores obvios. El problema estaba enterrado.
Los investigadores llamaron a esta categoría de salida defectuosa FLAWED, abreviatura de Fix-Like Artifacts With Embedded Defects. El nombre es apropiado: el código parece saludable pero lleva una debilidad oculta.
El investigador Keith Hoodlet dio un ejemplo claro. Cuando ambos modelos de IA abordaron un fallo en Spring AI, un marco de software que los desarrolladores usan para construir aplicaciones impulsadas por IA, filtraron los caracteres de ataque específicos utilizados en la prueba. Un atacante que usara caracteres ligeramente diferentes pasaría directamente por el mismo agujero antiguo. Más de un tercio de los parches inicialmente prometedores eran frágiles exactamente de esta manera.
Los números para el resto de los fallos se dividen así:
| Resultado | Proporción de parches |
|---|---|
| Corregido limpiamente, sin efectos secundarios | 26,0% |
| Dejó al menos una ruta de ataque abierta | 49,3% |
| Defectos ocultos en vulnerabilidades complejas | 53,9% |
| Corrigió la vulnerabilidad original, añadió una nueva | 2,3% |
| No corrigió la original y añadió un fallo nuevo | 2,2% |
¿Deberías preocuparte por las aplicaciones que usas hoy?
No inmediatamente, pero debes saber que las empresas de software están bajo presión constante para enviar correcciones de seguridad rápidamente, y las herramientas de IA son cada vez más parte de ese proceso.
Si esos parches de IA evitan la revisión humana cuidadosa, la corrección que llega a tu teléfono o computadora portátil puede no protegerte realmente. El código parece parcheado. Puede que no lo sea.
La posición de Anthropic es clara: expertos humanos de dominio deben seguir siendo los revisores finales. La mayoría de los analistas de seguridad profesionales ya tratan la salida de IA como un primer borrador, no como un producto terminado. Ese hábito es más importante ahora.
El costo también es parte de la imagen. Cada ciclo de parche costó aproximadamente $2.11 con ChatGPT-5.5 y $2.81 con Claude Opus 4.8. Barato por intento. Pero el punto de Hoodlet es que el costo real es el tiempo del especialista capacitado necesario para verificar si algún parche dado es realmente seguro para enviar. Ese tiempo no desaparece solo porque una máquina escribió el código.
Una conclusión honesta: si administras software o trabajas en TI, trata cada parche de seguridad generado por IA de la manera que tratarías la primera solicitud de extracción de un desarrollador junior. Léelo. Pruébalo adecuadamente. La máquina es rápida, pero rápido no es lo mismo que correcto.



