Encuesta: los equipos de seguridad desconfían cada vez más de las herramientas de pruebas de penetración totalmente automatizadas

Los profesionales de la seguridad parecen estar perdiendo confianza en las pruebas de penetración totalmente automatizadas, según un nuevo informe de la empresa de seguridad ofensiva Cobalt. La encues...

Los profesionales de la seguridad parecen estar perdiendo confianza en las pruebas de penetración totalmente automatizadas, según un nuevo informe de la empresa de seguridad ofensiva Cobalt.

La encuesta State of Pentesting 2026 de la compañía sugiere que muchos equipos se han frustrado con herramientas que prometen una amplia cobertura, pero que en la práctica pasan por alto problemas graves. Cobalt afirmó que el 78 % de los encuestados informó de “falsos negativos críticos” procedentes de escáneres automatizados, especialmente al probar entornos que incluyen componentes de IA y modelos de lenguaje de gran escala.

Por qué aumenta el escepticismo

Según Cobalt, los escáneres tradicionales siguen siendo útiles para encontrar vulnerabilidades conocidas basadas en firmas. El problema, argumenta la empresa, es que estas herramientas suelen tener dificultades con fallos que requieren más contexto, interacciones encadenadas o sondeos similares a los que realizaría una persona.

Esto es más relevante en los sistemas basados en IA, donde problemas de seguridad como la inyección de instrucciones o la autonomía excesiva de los agentes solo pueden manifestarse después de múltiples pasos de interacción. Cobalt afirmó que es poco probable que ese tipo de fallos lógicos se descubra mediante comprobaciones automatizadas de una sola pasada.

  • Solo el 9 % de los encuestados afirmó estar dispuesto a realizar pruebas de penetración totalmente autónomas, frente al 29 % del año anterior.
  • El 78 % afirmó haber observado falsos negativos críticos procedentes de herramientas automatizadas.
  • En los entornos tradicionales, alrededor del 12 % de las vulnerabilidades detectadas fueron calificadas como graves o críticas.
  • En los entornos de IA y de modelos de lenguaje de gran escala, esa cifra aumentó hasta el 32 % y se ha mantenido en ese nivel durante dos años, según Cobalt.

Las pruebas híbridas ganan aceptación

Cobalt sostiene que el alejamiento de la automatización total no supone necesariamente un revés para el sector. En su lugar, afirma que las organizaciones buscan cada vez más garantías, en vez de una simple cobertura de escaneo, y que los sistemas más sensibles siguen necesitando criterio humano.

El tamaño de la muestra del informe fue relativamente reducido, con 450 encuestados, pero sus conclusiones reflejan una preocupación más amplia en el sector: el desarrollo asistido por IA está generando más trabajo de seguridad del que muchos equipos pueden asumir cómodamente.

No todo el mundo es tan prudente. El director de seguridad de Amazon, CJ Moses, ha afirmado que las pruebas de penetración basadas en IA han mejorado la eficiencia de los equipos, aunque también ha subrayado que las personas deben seguir participando en la toma de decisiones y la supervisión.

Por ahora, la tendencia parece favorecer un enfoque mixto: herramientas automatizadas para escalar y especialistas humanos para los problemas más complejos.