Vibe Coding y Seguridad: Análisis de Riesgos, Vulnerabilidades y Estrategias de Mitigación en el Desarrollo Asistido por IA.

"Vibe coding" is an emerging software development paradigm driven by generative artificial intelligence, coined by Andrej Karpathy in February 2025, which enables both developers and non-developers to create complex applications through natural languageinstructions. While this approach democratizes...

Descripción completa

Detalles Bibliográficos
Publicado en:Revista Daena: International Journal of Good Conscience Vol. 21; no. 1; pp. 1 - 16
Autores principales: Torres Guerrero, Francisco, Trevino Roman, Sergio Alexander
Formato: Artículo
Publicado: Spenta University Mexico ene-jun2026
Materias:
Acceso en línea:Ver este registro en EBSCOhost
Descripción
Sumario:"Vibe coding" is an emerging software development paradigm driven by generative artificial intelligence, coined by Andrej Karpathy in February 2025, which enables both developers and non-developers to create complex applications through natural languageinstructions. While this approach democratizes access to software development and significantly accelerates code production, it introduces a critical dimension of security risks requiring urgent academic and practical attention. This article systematically analyzes the security vulnerabilities associated with vibe coding, drawing on empirical evidence from recent studies reporting over 2,000 vulnerabilities identified across 5,600 vibe-coded applications, and 69 vulnerabilities detected in direct evaluations of leading tools such as Claude Code, OpenAI Codex, Cursor, Replit, and Devin. Key risk categories are identified: code injection, exposed credentials, insecure configurations, software supply chain weaknesses, and the erosion of technical knowledge. A responsible AI-assisted development framework is proposed, integrating security principles from the design phase, including security-oriented prompting, mandatory human review, SAST/DAST tool integration in CI/CD pipelines, and the cultivation of a security-minded organizational culture.
El "vibe coding" es un paradigma emergente de desarrollo de software impulsado por inteligencia artificial generativa, acunado por Andrej Karpathy en febrero de 2025, que permite a desarrolladores y no-desarrolladores crear aplicaciones complejas mediante instrucciones en lenguaje natural. Si bien este enfoque democratiza el acceso al desarrollo de software y acelera significativamente la producción de código, introduce una dimensión critica de riesgos de seguridad que requiere atención académica y practica urgente. El presente articulo analiza sistemáticamente las vulnerabilidades de seguridad asociadas al vibe coding, basándose en evidencia empírica de estudios recientes que reportan mas de 2,000 vulnerabilidades identificadas en 5,600 aplicaciones construidas mediante plataformas de vibe coding, y 69 vulnerabilidades detectadas en evaluaciones directas de herramientas lideres como Claude Code, OpenAI Codex, Cursor, Replit y Devin. Se identifican las principales categorías de riesgo: inyección de código, credenciales expuestas, configuraciones inseguras, debilidades en la cadena de suministro de software, y la erosión del conocimiento técnico. Asimismo, se propone un marco de desarrollo responsable asistido por IA que integra principios de seguridad desde la fase de diseño, incluyendo prompts orientados a seguridad, revisión humana obligatoria, integración de herramientas SAST/DAST en pipelines CI/CD, y la formación de una cultura organizacional de seguridad.