Google Cloud ha anunciado CodeMender, un nuevo agente de inteligencia artificial diseñado para automatizar buena parte del proceso de gestión de vulnerabilidades en el desarrollo de software. La herramienta, disponible inicialmente en fase de preview, no solo analiza el código en busca de fallos de seguridad, sino que también intenta comprobar si esos fallos son realmente explotables y genera propuestas de corrección que los desarrolladores pueden revisar antes de incorporarlas al proyecto.
Las claves de CodeMender en 20 segundos
- Google Cloud presenta CodeMender como un agente de IA para analizar y corregir vulnerabilidades de software.
- La plataforma combina análisis de código, simulación de ataques y generación automática de parches.
- Puede integrarse en herramientas de desarrollo y pipelines CI/CD o ejecutarse desde línea de comandos.
- Google afirma que ayuda a priorizar vulnerabilidades realmente explotables para reducir falsos positivos.
- La solución está disponible en vista previa dentro de Gemini Enterprise Agent Platform y AI Threat Defense.
La aparición de asistentes capaces de generar código también ha cambiado el panorama de la ciberseguridad. Si la inteligencia artificial permite desarrollar software con mayor rapidez, también facilita que atacantes encuentren vulnerabilidades o preparen nuevas técnicas de explotación a una velocidad mucho mayor.
Google considera que responder a ese escenario requiere utilizar inteligencia artificial también en las tareas defensivas. CodeMender nace precisamente con ese objetivo: reducir el tiempo que transcurre entre la detección de una vulnerabilidad y su corrección sin eliminar la supervisión de los desarrolladores.
La herramienta se integra en Gemini Enterprise Agent Platform, aunque también puede utilizarse como uno de los componentes de AI Threat Defense, la plataforma de Google Cloud orientada a proteger aplicaciones y cargas de trabajo mediante agentes de IA.
De encontrar una vulnerabilidad a demostrar que realmente existe
Uno de los problemas habituales de las herramientas tradicionales de análisis estático es el elevado número de falsos positivos. Detectan patrones que podrían representar un riesgo, pero no siempre significan que la aplicación sea vulnerable en condiciones reales.
CodeMender intenta añadir una fase adicional de validación.
Después de localizar un posible fallo, el agente genera una prueba de concepto (proof of concept o PoC) para intentar explotar esa vulnerabilidad dentro de un entorno aislado controlado por el propio cliente.
Si consigue reproducir el ataque, la incidencia adquiere una prioridad mayor porque existe una demostración práctica de que el riesgo es real. Si no puede explotarse, los equipos de seguridad pueden decidir dedicar antes sus recursos a otras vulnerabilidades con mayor impacto.
Este planteamiento pretende reducir la denominada «fatiga por alertas», un problema habitual en grandes organizaciones donde los equipos reciben miles de avisos diarios procedentes de distintas herramientas de seguridad.
Google afirma que el sistema puede detectar vulnerabilidades relacionadas con corrupción de memoria, inyección de código, errores criptográficos, problemas de seguridad web o tratamiento inseguro de datos, entre otros escenarios.
Actualmente soporta varios lenguajes habituales en el desarrollo empresarial, entre ellos C, C++, Go, Java, Python, Ruby, Rust y TypeScript.
También propone el parche, pero el desarrollador mantiene el control
Una vez verificada la vulnerabilidad, CodeMender genera automáticamente una propuesta de corrección.
La solución no modifica directamente el repositorio del cliente. Produce un diff con los cambios sugeridos para que el desarrollador pueda revisarlos antes de aceptarlos.
Google señala que el agente utiliza un sistema basado en LLM-as-a-judge, donde otro modelo evalúa si el parche corrige el problema sin alterar el funcionamiento esperado de la aplicación.
Además, las organizaciones pueden proporcionar información sobre sus convenciones de programación, estilos de desarrollo o normas internas para que el código generado siga esos criterios.
El objetivo es facilitar la incorporación del parche dentro del flujo habitual de desarrollo en lugar de generar código completamente ajeno al proyecto.
Aun así, Google insiste en que la decisión final sigue correspondiendo al equipo de desarrollo. Ningún cambio se incorpora automáticamente al repositorio sin revisión humana.
Integración con CI/CD, VS Code y entornos locales
CodeMender ha sido diseñado para integrarse con los procesos de desarrollo existentes.
Puede ejecutarse como parte de los pipelines de integración y entrega continua (CI/CD), analizar repositorios corporativos o funcionar desde una interfaz de línea de comandos instalada en el equipo del desarrollador.
También es compatible con herramientas como Visual Studio Code y otros entornos de desarrollo compatibles mencionados por Google.
Para el análisis dinámico utiliza un sandbox administrado por el cliente, donde ejecuta las pruebas de explotación sin afectar al entorno de producción.
Google indica además que el tráfico puede permanecer dentro de la red privada virtual (VPC) del cliente y que el código fuente mantiene aislamiento y cifrado durante el proceso. La compañía también afirma que no conserva el código fuente utilizado durante los análisis.
Parte de una estrategia más amplia contra amenazas impulsadas por IA
CodeMender también forma parte de AI Threat Defense, la plataforma anunciada recientemente por Google Cloud junto con Wiz.
En este escenario, Wiz actúa como plataforma central de seguridad y coordina distintos agentes especializados.
Cuando detecta una posible vulnerabilidad puede solicitar a CodeMender que analice el código, incorpore contexto procedente del Security Graph de Wiz y genere una propuesta de corrección.
Posteriormente, otros agentes de la plataforma pueden realizar pruebas adicionales de penetración mediante inteligencia artificial para comprobar nuevamente la explotabilidad del problema antes de cerrar el incidente.
La integración refleja una tendencia creciente dentro del mercado de la ciberseguridad: utilizar varios agentes especializados que colaboran entre sí en lugar de depender de una única herramienta monolítica.
Google apuesta por un ciclo de desarrollo «autocurativo»
Google describe CodeMender como un paso hacia un ciclo de desarrollo donde la inteligencia artificial sea capaz de detectar, validar y corregir vulnerabilidades prácticamente de forma continua.
Sin embargo, la compañía no plantea todavía un proceso completamente autónomo.
Los desarrolladores siguen revisando las correcciones, aprobando los cambios y decidiendo qué modificaciones llegan finalmente a producción.
Esta supervisión resulta especialmente importante en aplicaciones críticas, donde un parche técnicamente correcto podría alterar procesos de negocio o introducir efectos secundarios difíciles de detectar automáticamente.
La versión presentada se encuentra en fase de vista previa, por lo que algunas funciones todavía evolucionarán antes de su disponibilidad general. Google también ha anunciado que CodeMender adoptará una estrategia multimodelo, permitiendo utilizar distintos modelos según el equilibrio buscado entre coste, velocidad y profundidad del análisis. El soporte para modelos de terceros está previsto para finales de este año.
Además, una variante basada en Gemini 3.5 Flash Cyber estará inicialmente disponible únicamente para un grupo reducido de administraciones públicas y socios considerados de confianza.
Con CodeMender, Google entra de lleno en un mercado donde ya compiten plataformas de análisis estático, herramientas de seguridad del ciclo DevSecOps y asistentes de programación con capacidades de revisión de código. Su principal argumento diferencial consiste en combinar tres fases que tradicionalmente estaban separadas: detectar la vulnerabilidad, demostrar que realmente puede explotarse y generar un parche validado antes de que el desarrollador tome la decisión final.
Preguntas frecuentes
¿Qué es Google CodeMender?
Es un agente de inteligencia artificial desarrollado por Google Cloud para detectar vulnerabilidades, verificar si pueden explotarse y generar propuestas automáticas de corrección del código.
¿Modifica automáticamente el código fuente?
No. CodeMender genera un parche que debe ser revisado y aprobado por los desarrolladores antes de incorporarse al repositorio.
¿Qué lenguajes de programación soporta?
Google indica que actualmente es compatible con C, C++, Go, Java, Python, Ruby, Rust y TypeScript.
¿Cuándo estará disponible?
CodeMender se encuentra en fase de preview dentro de Gemini Enterprise Agent Platform y como componente de AI Threat Defense. Google todavía no ha anunciado una fecha para su disponibilidad general.