¿De verdad puede la IA encontrar vulnerabilidades reales y nuevas a gran escala? La seguridad de aplicaciones es nuestra disciplina, y somos una CNA de tipo investigador, entre las primeras del CNA Scorecard. Montamos una cadena de producción y la soltamos sobre 36 proyectos de código abierto. Hasta ahora, y contando: 539 hallazgos revisados, depurados hasta 8 CVEs públicos y 30 candidatos a CVE.
La charla recorre la cadena completa: cómo entrenamos agentes que recorren el código, cómo un modelo de machine learning detecta los fragmentos sospechosos, cómo los hackers y researchers validan cada candidato y qué números deja cada etapa del filtrado.
Nuestra meta: acortar el tiempo de detección a escala sin sacrificar exactitud, para que la ventana de exposición (detección + remediación) sea menor que el tiempo de explotación. Te llevas un método replicable para convertir LLMs impredecibles en una fábrica seria de CVEs, con las métricas de precisión que la sostienen.
Presented at La Villa Hacker — DEF CON 2026