Primero lo práctico: la investigación de vulnerabilidades asistida por IA ahora es lo suficientemente económica como para que un investigador individual con una tarde y un presupuesto modesto de API pueda encontrar fallas que anteriormente requerían semanas de auditoría manual costosa. Un investigador en SLC lo demostró identificando un error de ejecución remota de código (RCE) en WordPress —el tipo que firmas de adquisición de exploits como Zerodium cotizan hasta en $500,000— usando aproximadamente $25 en llamadas de API de modelos.
El flujo de trabajo es metódico, no milagroso. El investigador alimentó código fuente PHP de WordPress y sus plugins a un modelo de clase GPT-4 y lo instruyó para que señalara llamadas de funciones peligrosas, entradas sin validar y cadenas lógicas que podrían llevar a ejecución arbitraria de código. El modelo actuó como una capa de triage de primer paso de alta velocidad —exponiendo regiones candidatas dignas de investigación— mientras el investigador humano manejaba la validación y desarrollo de pruebas de concepto. La IA reemplazó la fase lenta y mecánica de búsqueda y lectura; el juicio humano aún cerró el ciclo.
La compresión de costos aquí es lo que cambia el panorama. Una auditoría manual exhaustiva de una base de código del tamaño de WordPress y su ecosistema de plugins típicamente requiere semanas y decenas de miles de dólares en tiempo de consultoría. Reducir eso a pocas horas con costo insignificante significa que la investigación seria de vulnerabilidades ya no está limitada por presupuestos grandes o recursos institucionales. Eso corta en ambas direcciones: los defensores pueden ejecutar auditorías internas más frecuentes, pero también pueden hacerlo atacantes individuales que anteriormente carecían de recursos para competir con equipos ofensivos bien financiados.

Si mantienes instalaciones de WordPress o publicas plugins, actualiza tu modelo de amenaza en consecuencia. El adversario ya no es solo un estado-nación o una gran firma de seguridad ofensiva —es cualquiera con conocimiento del dominio y unos pocos dólares de crédito de API. Esto hace que la cadencia de parches, la validación rigurosa de entradas y el análisis estático proactivo sean más urgentes, no opcionales.
Para replicar esto defensivamente en tu propia base de código, el enfoque es directo: utiliza un LLM consciente de código con indicaciones dirigidas a sumideros PHP peligrosos —eval, exec, unserialize, fileputcontents— luego rastrea hacia atrás desde esos sumideros a cualquier punto donde datos controlados por el usuario entren. Trata la salida del modelo como una lista de hipótesis, verifica manualmente cada candidato y espera que la ganancia de eficiencia se mantenga incluso cuando los costos de tokens escalen con el tamaño de la base de código.
El investigador siguió prácticas de divulgación responsable e informó la falla a través de canales apropiados antes de publicar. Esa disciplina importa más ahora, no menos. Los costos de descubrimiento más bajos significan más investigadores —y más bugs emergiendo más rápido. Si estás haciendo este tipo de trabajo, trata la divulgación coordinada como un paso requerido en el proceso, no como una ocurrencia tardía.
