Falsos positivos, vulnerabilidades inventadas y resultados duplicados aparecen entre las dificultades descritas por profesionales que usan IA en pruebas de penetración. El estudio fue elaborado por un proveedor del sector.
Las herramientas de inteligencia artificial empleadas en pruebas de penetración pueden acelerar el descubrimiento de posibles vulnerabilidades, pero trasladan parte del trabajo hacia comprobación manual. Esa es la principal conclusión de una encuesta publicada por Pentest-Tools.com, proveedor de productos y servicios de seguridad ofensiva.
La empresa consultó a 158 profesionales de seguridad mediante un cuestionario en línea realizado el 17 y 18 de junio de 2026. Todos los participantes habían utilizado herramientas asistidas por IA para evaluar y validar vulnerabilidades. La muestra incluyó ingenieros de seguridad, responsables de TI, pentesters, integrantes de equipos rojos y especialistas en DevSecOps y seguridad de aplicaciones.
La revisión manual permanece en el flujo de trabajo
Entre los 147 participantes que habían utilizado IA para generar hallazgos, el 87,8% dijo encontrar resultados que necesitaban una validación manual significativa. Para el 61,2%, esta situación afectaba entre el 5% y el 25% de los hallazgos. Otro 26,5% indicó que la revisión alcanzaba a más de una cuarta parte de los resultados.
Las respuestas abiertas mencionaron falsos positivos, exploits inventados, vulnerabilidades que no podían reproducirse y referencias a identificadores CVE inexistentes. Pentest-Tools.com señala que 51 de 156 respuestas sobre las principales frustraciones, aproximadamente un 30%, aludieron a hallazgos falsos o fabricados.
Estos datos no significan que el 87,8% de todos los resultados producidos por IA sea incorrecto. La cifra representa la proporción de encuestados que encontró algún nivel definido como significativo de revisión manual. Tampoco establece que la IA genere más trabajo en todos los casos, aunque algunos participantes describieron experiencias en las que el tiempo ahorrado durante la detección reapareció durante la clasificación.
Menor uso en tareas que requieren juicio operativo
El 74,1% dijo utilizar IA para exploración y descubrimiento de vulnerabilidades. Su empleo fue también frecuente para redactar informes, con un 69%, y documentar o seguir hallazgos, con un 66,5%.
La utilización disminuyó en etapas con consecuencias operativas directas. El 36,7% empleaba IA para explotación y encadenamiento de ataques, el 34,8% para validar correcciones y repetir pruebas, y el 25,3% para actividades posteriores a la explotación.
Los participantes identificaron la comprensión de la lógica de negocio como una limitación especialmente relevante. Una herramienta puede reconocer patrones técnicos conocidos, pero tiene más dificultades para determinar si un cupón debería usarse una sola vez, si una cantidad negativa permite manipular una compra o si una modificación aparentemente válida expone información de otro usuario.
Un indicador con limitaciones
Solo el 20,3% afirmó disponer de un flujo de trabajo capaz de clasificar y validar más de 500 candidatos a vulnerabilidad generados durante una intervención. Un 38,6% dijo que ese volumen tensionaría al equipo y un 29,7% lo consideró inmanejable.
La encuesta debe interpretarse como una señal sobre la experiencia de un grupo seleccionado de usuarios, no como una estimación representativa de todos los profesionales de seguridad. Pentest-Tools.com no explica cómo reclutó a los participantes, su distribución geográfica, las herramientas concretas evaluadas ni la participación de clientes propios. Además, la compañía vende soluciones de automatización para pentesting, por lo que tiene un interés comercial directo en el asunto.
Los resultados sí plantean una consideración práctica: aumentar la velocidad de detección no resuelve por sí solo la comprobación, priorización y corrección de vulnerabilidades. Antes de adoptar estas herramientas, los equipos necesitan evaluar tanto la cantidad de hallazgos como la evidencia que acompaña a cada uno y la capacidad disponible para revisarlos.
Fuente: Pentest-Tools.com – AI pentesting in 2026: why testing cadence decides who copes
📬 Newsletter gratuito