ai_explainer_worthy28 de agosto de 2026Edición #97

Escáneres de código con IA open-source — ¿cuál atrapa los bugs de verdad?

TLDR InfoSec puso a pelear a los escáneres de seguridad de código con IA open-source más grandes entre sí. La idea es simple: meterle a cada herramienta un repo vulnerable y ver cuál marca los problemas sin ahogarte en falsos positivos. El objetivo es agarrar una herramienta que de verdad funcione para el dev promedio, no solo para un paper de investigación.

La respuesta corta es que ningún escáner gana por sí solo en todo. Algunos son rápidos pero se pierden cosas. Otros son precisos pero tan lentos que se vuelven molestos en CI. Unos cuantos están hechos para un lenguaje o framework específico y se caen en cuanto sales de su zona. La conclusión real es que el tooling todavía está asentándose — probablemente vas a correr dos o tres en paralelo y dejar que se crucen los datos entre sí.

Si estás mandando código a producción, la jugada práctica es agarrar uno como default, meterle un segundo para un ángel distinto, y armar un run diario que te mande por email solo los hallazgos nuevos. No intentes automatizar todo todavía; los falsos positivos siguen siendo demasiado altos para confiar sin que un humano le eche un ojo. El landscape va a seguir moviéndose, así que ponle ojo a lo que la comunidad está usando de verdad, no a lo que los vendors están prometiendo.

Por qué nos importa: los equipos chicos y los devs solos son los que se llevan la paliza por los supply-chain bugs — saber qué herramientas gratis de verdad funcionan te mantiene el código limpio sin meterle costo ni bloat.

Ningún escáner gana por sí solo — la jugada real es correr dos o tres en paralelo y dejar que se crucen los datos entre sí.

links.tldrnewsletter.com

Lee el originalAbrir en pestaña nueva
#ai#open source#code security#semgrep

Boletín diario · sin spam

Recibe el diario en tu puerta

Un correo corto al día — IA, tecnología y lo que significa para nuestras comunidades. Lenguaje claro, mirada cultural, sin jerga de Silicon Valley.