Esta entrada se basa en la conversación de Mackenzie con Jason Haddix en el podcast «The Secure Disclosure». Escucha el episodio completo o míralo a continuación.
Jason Haddix ha encabezado las clasificaciones de Bugcrowd, se ha encargado de la seguridad como CISO de Ubisoft y es autor de *The Bug Hunter's Methodology*, el manual del que han aprendido muchos pentesters en activo, por lo que merece la pena prestar atención a su visión sobre la evolución del sector. Cree que «el 90 % de las pruebas de penetración las realizará la IA» en un futuro próximo. Dado que la IA está reduciendo las barreras de entrada a los ciberataques y aumentando drásticamente el volumen y la velocidad de las operaciones maliciosas, la única forma en que los defensores pueden mantenerse al día es poner la IA a trabajar de su lado. Como dice Haddix: «Vamos a tener que combatir la IA con IA».
Como es lógico, esto asusta a los pentesters humanos (¿se están esfumando sus puestos de trabajo?). Haddix no cree que « pentesting de IA » suponga una amenaza de extinción para los humanos, aunque sí es algo que, inevitablemente, afectará a su flujo de trabajo actual.
La IA resuelve el problema de la cobertura en las pruebas de penetración
Las pruebas de penetración manuales no solo tienen un coste prohibitivo, sino que su periodicidad habitual —dos veces al año— no se ajusta a la rapidez con la que los equipos implementan código generado por IA. En el informe «State of AI in Pentesting 2026» de Aikido, el 79 % de los 400 CISO y responsables de ingeniería encuestados afirmaron que les preocupa que se cuelen vulnerabilidades entre una prueba programada y otra, y el 48 % señaló que los hallazgos ya están obsoletos cuando llegan a su conocimiento.
{{cta}}

«El mayor problema que siempre hemos tenido es la escala», afirma Haddix. Si te encargas de la seguridad de una gran organización, las cuentas indicaban que nunca ibas a poder realizar pruebas de penetración manuales en todo lo que lanzaba tu equipo. Cubrirlo todo con pruebas manuales «habría supuesto mil millones de dólares en pruebas de penetración». Así que se realizaban pruebas dos veces al año y se esperaba lo mejor.
«Ya hemos rezado por la expansión antes», afirma Haddix, «y ahora se dedican a criticarla sin más». Su opinión sobre las personas que lideran esa resistencia es que «quieren quedarse al margen y lanzar barro cuando deberían involucrarse y ayudar a la gente a construir».
¿Qué es lo que realmente muere?
«Escáneres encubiertos», así es como Haddix denomina a las tiendas que utilizan escáneres de código abierto y reempaquetan los resultados. Estos funcionan de forma diferente a las pruebas de penetración reales y ofrecen resultados mucho peores, por lo que serán los primeros en desaparecer.
La otra víctima es la prueba de penetración «de casillas», que un cliente contrata únicamente para satisfacer a un auditor. Realizar estas pruebas siempre ha sido el primer trabajo que asume un probador al empezar en el sector, y quienes se dedican a ello rara vez quieren quedarse. Quienes lo hacen preferirían aprender exploits reales y desarrollar su propia metodología. La IA elimina ese peldaño de trabajo pesado.
Sin embargo, Haddix es sincero respecto a este inconveniente. Si la IA se encarga del trabajo inicial, ¿cómo darán sus primeros pasos los probadores de la próxima generación? «No tengo una respuesta clara para eso», admite. «Todavía lo estamos pensando».
pentesting de IA solo funciona si se integra una metodología humana
«Si le pones a Point Claude un código como objetivo y le pides que busque errores, “va a ser un desastre. Ni siquiera el mejor modelo ni el máximo nivel de razonamiento sirven de nada”, afirma Haddix. «El verdadero potencial surge cuando integras tu metodología».
Tomemos como ejemplo el proceso de reconocimiento de Haddix, que consta de 18 pasos para cartografiar los sitios que realmente posee una gran organización. Dos o tres de ellos solían requerir la intervención y el criterio humanos. Una empresa como Nintendo tiene registrados cientos de miles de dominios, la mayoría de ellos «aparcados», y era difícil automatizar la decisión de cuáles albergaban un objetivo real. Ahora, un agente lee la página y toma esa decisión por sí mismo.
En todo el sector, «las empresas más avispadas están contratando a pentesters que cuentan con metodologías únicas y las están codificando para incorporarlas a los sistemas de sugerencias», afirma Haddix, y «las más avispadas están entrenando conjuntos de datos sintéticos» para mantener la precisión de ese razonamiento.
Y una vez integrada, la IA se encarga del trabajo creativo y encadenado que la gente da por sentado que solo los humanos pueden realizar. En un caso extraído de la propia prueba de rendimiento de Aikido, unos agentes que probaban una aplicación de firma de documentos analizaron su lógica y demostraron que las firmas electrónicas podían falsificarse, todo ello en unas nueve horas. El equipo humano de expertos dedicó unas dos semanas a la misma aplicación, detectó un XSS y un SSRF —siendo siete de sus nueve hallazgos comprobaciones rutinarias de seguridad— y nunca detectó la falsificación.
Dar acceso a un pentester al código fuente de una aplicación permite realizar una prueba más exhaustiva. La mayoría de las pruebas de penetración realizadas por personas se llevan a cabo mediante métodos de caja gris o caja negra, lo que limita la profundidad de la prueba. Tras analizar más de 1.000 pruebas de penetración con IA, Aikido descubrió que las pruebas de caja blanca detectaban siete veces más vulnerabilidades y requerían menos intentos que las pruebas de caja gris por sí solas. Por lo general, los seres humanos no realizan pruebas de caja blanca, ya que no es viable comprobar todas las rutas del código. Una prueba de penetración basada en IA que utilice pruebas de caja blanca es capaz de coordinar un conjunto de agentes para comprobar cada línea del código y volver a conectarlo con el entorno en producción.
Aunque se pueda incorporar una metodología, los seres humanos también cometen errores. En el informe «State of AI in Pentesting 2026» de Aikido, la mitad de los 400 CISO y responsables de ingeniería encuestados afirman que los fallos lógicos, los controles de acceso defectuosos y los errores de varios pasos pasan desapercibidos siempre o a menudo en las pruebas manuales, y esa cifra se eleva al 92 % en el caso de los equipos que realizan entregas diarias o con mayor frecuencia. Esto demuestra que, aunque la metodología humana tiene una base sólida, no es en absoluto perfecta, y la IA ayuda a detectar lo que se pasaría por alto en una prueba manual.
El Aikido pentesting de IA se basa en la experiencia
Aikido Security desarrollado pentesting de IA con la experiencia que describe Haddix, y las pruebas independientes lo corroboran. Doyensec sometió a Aikido a pruebas comparativas en dos aplicaciones de código abierto seleccionadas al azar entre 442 candidatas, y un investigador sénior validó manualmente cada resultado. Aikido detectó 49 vulnerabilidades verificadas, 9 de ellas de gravedad alta o crítica, con una tasa de falsos positivos del 4 %, y se ejecutó de forma autónoma en ambas aplicaciones en menos de 20 minutos.
{{pentest}}
<script type="application/ld+json">
{
"@context": "https://schema.org",
"@graph": [
{
"@type": ["BlogPosting", "TechArticle"],
"@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#article",
"isPartOf": { "@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#webpage" },
"mainEntityOfPage": { "@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#webpage" },
"headline": "Jason Haddix: 90% of pentests will be done by AI",
"alternativeHeadline": "Why manual pentesting can't keep up, and what human methodology still brings to AI pentesting",
"description": "Jason Haddix says 90% of pentests will soon be done by AI. He explains why manual testing can't keep up with AI-generated code, which kinds of testing disappear, and why baked-in human methodology is what makes AI pentesting work.",
"inLanguage": "en-US",
"datePublished": "2026-09-08T09:00:00-04:00",
"dateModified": "2026-09-08T09:00:00-04:00",
"wordCount": 1150,
"timeRequired": "PT5M",
"articleSection": "Pentesting",
"proficiencyLevel": "Expert",
"url": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting",
"author": { "@id": "https://www.aikido.dev/authors/nicholas-thomson#person" },
"creator": { "@id": "https://www.aikido.dev/authors/nicholas-thomson#person" },
"publisher": { "@id": "https://www.aikido.dev#organization" },
"image": { "@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#primaryimage" },
"keywords": [
"AI pentesting",
"penetration testing",
"Jason Haddix",
"The Bug Hunter's Methodology",
"whitebox testing",
"supply chain attacks",
"application security",
"automated pentesting",
"Aikido AI Pentesting"
],
"about": [
{
"@type": "Thing",
"name": "AI penetration testing",
"sameAs": "https://en.wikipedia.org/wiki/Penetration_test"
},
{
"@type": "Thing",
"name": "Penetration testing",
"sameAs": "https://en.wikipedia.org/wiki/Penetration_test"
},
{
"@type": "Thing",
"name": "Application security",
"sameAs": "https://en.wikipedia.org/wiki/Application_security"
}
],
"mentions": [
{
"@type": "Person",
"name": "Jason Haddix",
"jobTitle": "Security researcher and former CISO",
"sameAs": "https://x.com/Jhaddix"
},
{
"@type": "SoftwareApplication",
"name": "Aikido AI Pentesting",
"applicationCategory": "SecurityApplication",
"operatingSystem": "Web",
"url": "https://www.aikido.dev",
"publisher": { "@id": "https://www.aikido.dev#organization" }
},
{
"@type": "Organization",
"name": "Doyensec",
"sameAs": "https://www.doyensec.com"
},
{
"@type": "Organization",
"name": "Bugcrowd",
"sameAs": "https://www.bugcrowd.com"
},
{
"@type": "Organization",
"name": "Ubisoft",
"sameAs": "https://en.wikipedia.org/wiki/Ubisoft"
},
{
"@type": "CreativeWork",
"name": "The Bug Hunter's Methodology"
},
{
"@type": "Report",
"name": "State of AI in Pentesting 2026",
"author": { "@id": "https://www.aikido.dev#organization" }
}
],
"speakable": {
"@type": "SpeakableSpecification",
"cssSelector": ["h1", ".article-summary", "article p:first-of-type"]
}
},
{
"@type": "WebPage",
"@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#webpage",
"url": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting",
"name": "Jason Haddix: 90% of pentests will be done by AI",
"description": "Jason Haddix on why manual pentesting can't keep up with AI-generated code, what disappears, and why human methodology still matters in AI pentesting.",
"inLanguage": "en-US",
"isPartOf": { "@id": "https://www.aikido.dev#website" },
"primaryImageOfPage": { "@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#primaryimage" },
"breadcrumb": { "@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#breadcrumb" },
"datePublished": "2026-09-08T09:00:00-04:00",
"dateModified": "2026-09-08T09:00:00-04:00",
"author": { "@id": "https://www.aikido.dev/authors/nicholas-thomson#person" },
"publisher": { "@id": "https://www.aikido.dev#organization" },
"mainEntity": { "@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#article" }
},
{
"@type": "ImageObject",
"@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#primaryimage",
"url": "https://www.aikido.dev/images/blog/jason-haddix-ai-pentesting.png",
"contentUrl": "https://www.aikido.dev/images/blog/jason-haddix-ai-pentesting.png",
"caption": "Jason Haddix on the future of AI pentesting",
"width": 1200,
"height": 630
},
{
"@type": "BreadcrumbList",
"@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#breadcrumb",
"itemListElement": [
{
"@type": "ListItem",
"position": 1,
"name": "Home",
"item": "https://www.aikido.dev"
},
{
"@type": "ListItem",
"position": 2,
"name": "Blog",
"item": "https://www.aikido.dev/blog"
},
{
"@type": "ListItem",
"position": 3,
"name": "Jason Haddix: 90% of pentests will be done by AI",
"item": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting"
}
]
},
{
"@type": "WebSite",
"@id": "https://www.aikido.dev#website",
"url": "https://www.aikido.dev",
"name": "Aikido Security",
"publisher": { "@id": "https://www.aikido.dev#organization" },
"inLanguage": "en-US"
},
{
"@type": "Organization",
"@id": "https://www.aikido.dev#organization",
"name": "Aikido Security",
"legalName": "Aikido Security",
"url": "https://www.aikido.dev",
"description": "Aikido Security is a software security platform that provides category-leading products including SAST, DAST, SCA, and AI Pentesting.",
"logo": {
"@type": "ImageObject",
"@id": "https://www.aikido.dev#logo",
"url": "https://www.aikido.dev/logo.png",
"contentUrl": "https://www.aikido.dev/logo.png",
"caption": "Aikido Security"
},
"image": { "@id": "https://www.aikido.dev#logo" },
"sameAs": [
"https://www.linkedin.com/company/aikido-security",
"https://x.com/AikidoSecurity"
]
},
{
"@type": "Person",
"@id": "https://www.aikido.dev/authors/nicholas-thomson#person",
"name": "Nicholas Thomson",
"url": "https://www.aikido.dev/authors/nicholas-thomson",
"jobTitle": "Senior SEO & Growth Lead",
"worksFor": { "@id": "https://www.aikido.dev#organization" },
"sameAs": [
"https://www.linkedin.com/",
"https://x.com/"
]
},
{
"@type": "FAQPage",
"@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#faq",
"isPartOf": { "@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#webpage" },
"mainEntity": [
{
"@type": "Question",
"name": "Will AI replace human pentesters?",
"acceptedAnswer": {
"@type": "Answer",
"text": "Jason Haddix doesn't see AI pentesting as an extinction event for humans, though it will change existing workflows. The work that disappears first is the checkbox pentest and shops that run open-source scanners and repackage the results. Human methodology still drives the best AI pentesting results."
}
},
{
"@type": "Question",
"name": "Why can't manual pentesting keep up with modern development?",
"acceptedAnswer": {
"@type": "Answer",
"text": "Manual pentesting is cost-prohibitive and typically runs twice a year, which isn't enough for teams shipping AI-generated code daily. In Aikido's State of AI in Pentesting 2026 report, 79% of the 400 CISOs and engineering leaders surveyed worried about vulnerabilities slipping in between scheduled tests, and 48% said findings are outdated by the time they arrive."
}
},
{
"@type": "Question",
"name": "How does whitebox AI pentesting compare to greybox testing?",
"acceptedAnswer": {
"@type": "Answer",
"text": "Across more than 1,000 AI pentests, Aikido found that whitebox testing uncovered 7x more vulnerabilities while requiring fewer attempts than greybox testing alone. AI can coordinate a fleet of agents to check every line of code and connect it back to the live environment, which humans generally can't do at that depth."
}
}
]
}
]
}
</script>

