Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

iTechGuides is reader-supported. When you buy through links on our site, we may earn an affiliate commission. As an Amazon Associate I earn from qualifying purchases. Learn more

No es malo por sí mismo. El vibe coding, que consiste en programar sobre todo conversando con un modelo de lenguaje que genera o modifica el código, sirve para explorar ideas y prototipar con rapidez. El problema aparece cuando se acepta código que nadie entiende ni ha comprobado, y el daño posible crece con lo que el software toca: cuentas de usuario, pagos, datos sensibles o procesos de negocio reales. La regla práctica es ajustar la revisión, las pruebas y la supervisión humana al riesgo del proyecto. La IA no elimina la responsabilidad técnica.

Qué significa realmente el término

Microsoft Research describe el vibe coding como programar principalmente mediante interacción con modelos de lenguaje que generan código. En la práctica, la persona expresa objetivos, aporta contexto, ejecuta el resultado, observa los fallos y pide cambios. En su versión más libre, se delegan más decisiones de implementación y el código se juzga sobre todo por su comportamiento observable, sin leer cada línea.

No todo uso de IA para programar es vibe coding. Cuando la arquitectura, las pruebas y la revisión son deliberadas, se está en otro punto del mismo espectro. La guía del Centro Nacional de Ciberseguridad del Reino Unido (NCSC), publicada el 18 de junio de 2026 bajo el título The ‘vibe coding spectrum’ approach to AI-assisted software development, parte de esa idea: el nivel de supervisión debe graduarse, no decidirse con un sí o un no.

What’s actually slowing this PC down?

Pick the symptom - the matching free tool is one click away.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

La pericia no desaparece, cambia de lugar. Un estudio empírico de Microsoft Research, basado en más de ocho horas de sesiones observadas y en reflexiones en voz alta de quienes programaban, concluye que cobra importancia gestionar el contexto que se le da al modelo, evaluar rápidamente el código generado y decidir cuándo dejar que la IA siga y cuándo editar a mano. En ese estudio, la confianza se construía con verificación iterativa, no con aceptación automática.

Ventajas: dónde tiene sentido

Prototipos y pruebas de concepto

Para una maqueta o una demostración, expresar la intención en lenguaje natural puede acortar mucho el camino entre la idea y algo que se pueda enseñar. El NCSC considera aceptable ese uso con poca supervisión. Su frase, en el original, es: “When you’re building a mock-up to pitch an idea, letting the AI crack on with minimal supervision is fine.” En traducción propia: «Al construir una maqueta para presentar una idea, está bien dejar que la IA avance con supervisión mínima».

Exploración y flujo de trabajo

Un segundo estudio de Microsoft Research, Good Vibrations? A Qualitative Study of Co-Creation, Communication, Flow, and Trust in Vibe Coding, analiza cualitativamente por qué las personas usan estos flujos y cómo viven la cocreación, el diálogo, la sensación de flujo y la confianza. Se basa en entrevistas y en publicaciones de Reddit y LinkedIn. Sirve para entender la motivación y la experiencia de quienes lo practican; no demuestra mejoras de rendimiento medibles.

Lo que no puede afirmarse todavía

Las fuentes disponibles no establecen una tasa general de productividad atribuible al vibe coding. Los estudios de Microsoft citados son cualitativos, y el trabajo sobre seguridad en tareas reales no mide ganancias de velocidad. Cualquier cifra de “hasta X% más rápido” que circule sobre este tema debe tratarse como no verificada.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Riesgos y cómo se manifiestan

Vulnerabilidades y fallos de diseño

El NCSC advierte que una supervisión mínima puede producir código vulnerable, y señala una brecha de seguridad medible en el código generado por IA. Un estudio de 2026 publicado como preprint en arXiv (arXiv:2606.23130, Understanding the (In)Security of Vibe-Coded Applications) describe patrones recurrentes en aplicaciones creadas así: lógica de marcador de posición que nunca se sustituyó por lógica real, entradas de usuario sin filtrar y secretos, como claves o contraseñas, expuestos en el código. Son patrones observados, no una tasa general de vulnerabilidad: el preprint no permite decir qué porcentaje de aplicaciones los tendrá.

Confundir “funciona” con “es seguro”

Que una demo responda correctamente a una instrucción no demuestra que controle entradas maliciosas, permisos o credenciales. Estos fallos suelen quedar ocultos hasta que el software interactúa con datos o usuarios reales, que es precisamente cuando el coste de corregirlos es mayor.

Contexto perdido y revisión insuficiente

Los agentes de programación tienen limitaciones en memoria, en optimización local y en conocimiento de seguridad. Pueden dejar defectos en distintas partes del ciclo: una función correcta aislada que rompe la lógica general, o una corrección que cambia un comportamiento que nadie revisó. Mejorar el modelo o afinar el prompt reduce estos riesgos, pero no los elimina.

Mantenibilidad y responsabilidad

Si nadie puede explicar qué hace el código, corregirlo, ampliarlo y responder por sus efectos se vuelve muy difícil. Este es el riesgo que más tarda en aparecer y el que más cuesta resolver después: el código funciona hoy, pero nadie sabe por qué ni qué pasará si cambia una dependencia.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Un benchmark sobre seguridad en tareas reales

El trabajo de Zhao et al., Is Vibe Coding Safe? Benchmarking Vulnerability of Agent-Generated Code in Real-World Tasks (PMLR 306, ICML 2026), evalúa la vulnerabilidad del código generado por agentes en tareas reales. Este artículo no cita una tasa de fallo de ese trabajo: el resumen disponible no permite fijarla con fiabilidad. Antes de citar cifras, conviene leer el texto completo, porque los resultados dependen de los modelos y de las tareas evaluadas.

Cómo ubicar un proyecto en el espectro

En lugar de preguntarse si el vibe coding está bien o mal, conviene evaluar seis ejes:

  1. Cuánto código y cuántas decisiones de implementación se delegan en el modelo.
  2. Cuánto entiende y revisa la persona el resultado.
  3. Si el producto es una demo reversible o un sistema en uso real.
  4. Qué sensibilidad tienen los datos y cuál es el coste de un fallo.
  5. Qué pruebas, controles de seguridad y revisión técnica están disponibles.
  6. Qué tan fácil será mantener el código dentro de unos meses.

Cuantos más ejes apunten a consecuencias graves o a poca comprensión del código, más rigor debe aplicarse.

Independent reader supportYour contribution helps us test, update, and keep practical guides available for everyone.Support on Ko-Fi

Cuándo usarlo: niveles de rigor

Escenario Ejemplos Supervisión esperada Revisión y pruebas mínimas
Maqueta, experimento personal o prueba reversible Demo para presentar una idea; script personal sin datos ajenos Se puede priorizar la velocidad y dar más autonomía al agente No exponer secretos ni datos de terceros; poder descartar o rehacer el resultado sin daño
Herramienta interna o software que procesa información real Panel interno; automatización que lee hojas de clientes Especificar límites claros y supervisar cada cambio relevante Proteger credenciales; probar casos normales y de error; inspeccionar permisos; pedir revisión competente antes de ampliar el acceso
Autenticación, pagos, datos sensibles o funciones de alto impacto Inicio de sesión; cobros; historiales médicos o financieros Rigor de producción; el NCSC cita la autenticación como ejemplo de caso que exige más rigor Revisar implementación y dependencias; probar seguridad y comportamiento; asignar responsabilidad técnica antes del despliegue

En los niveles intermedios y altos, el modelo sigue siendo útil para escribir borradores, tests o explicaciones. Lo que cambia es quién valida el resultado y con qué criterio.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Lista de comprobación antes de publicar

  • Alguien del equipo puede explicar qué hace cada módulo sin releer el prompt.
  • Las credenciales están fuera del código fuente y no aparecen en repositorios ni en registros.
  • Las entradas del usuario se validan en el servidor, no solo en la interfaz.
  • Los permisos de cada componente son los mínimos necesarios, y se han revisado.
  • Existen pruebas para casos de error, no solo para el camino feliz.
  • No quedan funciones de marcador de posición ni datos de prueba en producción.
  • Hay una persona responsable que pueda corregir el código cuando falle.
  • El equipo sabe en qué momento dejará de pedir cambios al modelo y editará a mano.

Fuentes consultadas

  • Microsoft Research, Vibe coding: programming through conversation with artificial intelligence (PPIG 2025): estudio empírico con sesiones observadas.
  • Microsoft Research, Good Vibrations? A Qualitative Study of Co-Creation, Communication, Flow, and Trust in Vibe Coding: estudio cualitativo basado en entrevistas, Reddit y LinkedIn.
  • National Cyber Security Centre (Reino Unido), The ‘vibe coding spectrum’ approach to AI-assisted software development, 18 de junio de 2026: guía institucional.
  • Zhao et al., Is Vibe Coding Safe? Benchmarking Vulnerability of Agent-Generated Code in Real-World Tasks, PMLR 306, ICML 2026.
  • Understanding the (In)Security of Vibe-Coded Applications, arXiv:2606.23130 (2026): prepublicación.

Las herramientas y los estudios sobre vulnerabilidades cambian con rapidez. Un resultado obtenido con un modelo, un benchmark o un conjunto de tareas no se extiende automáticamente a todas las aplicaciones; al decidir, conviene comprobar la fecha y el alcance de cada fuente.

Product prices and availability are accurate as of the date/time indicated and are subject to change. Any price and availability information displayed on Amazon at the time of purchase will apply.