Innodata lanza la primera fase de su suite para que la IA escriba (y repare) código seguro

Innodata estrena doce conjuntos de datos y sistemas de evaluación que enseñan a los agentes de IA a no meter fallos de seguridad en el código y a parchear los que ya existen. La compañía asegura que, tras un solo ajuste con sus datos, la capacidad de un modelo para corregir vulnerabilidades sin pistas se duplica.
Innodata, compañía tecnológica que cotiza en el Nasdaq bajo el ticker INOD, ha presentado la primera fase de su AI Cyber Training Suite, un paquete de doce conjuntos de datos y sistemas de evaluación diseñados para que los agentes de inteligencia artificial que programan escriban código sin colar fallos de seguridad conocidos, no generen otros nuevos y además sean capaces de arreglar las vulnerabilidades que ya arrastran los programas de las empresas. La compañía lo describe como la primera entrega de un proyecto más amplio y asegura que ya está disponible para los creadores de modelos de IA y para empresas clientes.
El material no se ha fabricado de cualquier manera. Innodata dice haber partido de miles de fallos de seguridad reales detectados durante los últimos diez años en lenguajes como Python, TypeScript, JavaScript, Rust, C o Go, y en plataformas que van desde Linux, macOS, Windows o Android hasta servicios en la nube como AWS y GCP. Cada uno de esos fallos fue diseccionado a mano por sus ingenieros de ciberseguridad y reconstruido, junto con un ataque dirigido, dentro de una copia aislada y sin conexión del programa vulnerable. Ese montaje es lo que da rigor a la suite: para comprobar si la IA ha arreglado bien un fallo, se verifica que el ataque original ya no funciona contra el código corregido y, a la vez, que el programa sigue haciendo lo que tenía que hacer.
Los números que acompañan al anuncio son, cuanto menos, llamativos. Innodata probó a diez modelos y agentes de IA punteros a la hora de reparar esos fallos ya verificados y encontró que los mejores modelos de pesos abiertos solo arreglaban como máximo un 23% de ellos, incluso enseñándoles exactamente dónde estaba el problema. Sin embargo, tras una sola ronda de ajuste fino con una parte de los datos de la suite, la capacidad de corregir vulnerabilidades sin que nadie le indicara dónde estaban se disparó del 18,4% al 41,2%. "La IA ya escribe una parte creciente del código del mundo y los agentes que lo escriben tienen que garantizar que ese código es seguro", ha señalado el consejero delegado, Jack Abuhoff, que avisa de que, si no, las empresas no podrán fiarse del código generado por IA sin poner a un equipo de seguridad profesional a revisarlo todo, lo que frena su adopción. Yonatan Brander, responsable del equipo de ingeniería de datos de ciberseguridad, añade el otro lado de la moneda: que las empresas puedan modernizar sistemas antiguos con IA sin reabrir las mismas brechas que ya habían tapado.
El movimiento apunta a un cuello de botella que va más allá de la capacidad de los modelos: la confianza. Hoy la duda de muchas compañías no es si la IA escribe código que funcione, sino si ese código abre una puerta trasera sin que nadie se dé cuenta. Innodata, cuyo negocio tradicional es precisamente elaborar datos y evaluaciones para constructores de IA, coloca así un producto empaquetado en el centro de ese debate y se posiciona tanto ante los grandes laboratorios de modelos como ante empresas que quieren llevar su código generado por agentes a producción sin sustos.
El análisis de Salseo
- El dato del 18,4% al 41,2% es el corazón del anuncio: demuestra que los modelos punteros son flojos en seguridad por sí solos, pero también que se arregla con relativamente pocos datos bien hechos. Eso significa que la ventaja competitiva de Innodata no está en el modelo, sino en la calidad y el volumen del material de entrenamiento, un terreno donde otros generadores de datos pueden intentar plantar cara.
- Innodata pasa de vender sobre todo servicios y horas de trabajo humano a empaquetar productos que se licencian y se replican a bajo coste. Si esa parte crece, debería traducirse en márgenes mejores, así que la señal concreta a vigilar es si en los próximos resultados la compañía desglosa ingresos o cartera ligados a productos y no solo a servicios.
- El comunicado es de producto, no de contrato: no hay ni un cliente con nombre ni una cifra de ingresos asociada. Sin un acuerdo firmado con algún gran creador de modelos o con una empresa relevante, el impacto real en las cuentas es todavía una promesa. Habrá que vigilar los siguientes anuncios de la suite para ver si vienen acompañados de nombres propios.
- El riesgo del que Innodata se beneficia también puede volverse en su contra: si los propios laboratorios de IA integran internamente este tipo de datos de seguridad en sus siguientes versiones, la necesidad de comprar la suite por separado se reduce. La prueba de fuego será ver si la compañía renueva o amplía clientes cuando los modelos se actualicen.