---
title: "AppSec en el pipeline"
subtitle: "Lo encontró. Lo corrigió. Lo probó. Hizo commit."
kind: "PLAYBOOK"
number: "05"
updated: 2026-09-14
families: [applications-apis]
tags: [AppSec, Código, DevSecOps]
lang: es
source: https://iaxia.rodrigojorge.me/es/cases/appsec-pipeline
author: Rodrigo Jorge
project: IA × IA
---

# AppSec en el pipeline

**Lo encontró. Lo corrigió. Lo probó. Hizo commit.**

El agente no tiene que detenerse en el finding. Puede preparar el patch y las pruebas, dejándole al humano la revisión y el merge.

- Tipo: PLAYBOOK
- Métrica de referencia: PR (como unidad de entrega)
- Familias de desafío: Aplicaciones y APIs
- Actualizado el: 2026-09-14

## Flujo recomendado

1. **Finding**: Recibe la vulnerabilidad con el contexto del repositorio.
2. **Patch**: Propone el cambio más pequeño posible.
3. **Prueba**: Crea o actualiza la prueba que demuestra la corrección.
4. **PR**: Abre un pull request con evidencia e impacto.
5. **Humano**: Revisa y decide el merge.

## Mide lo que importa

Más findings no significan más seguridad. Mide el tiempo hasta la corrección, la tasa de patches aceptados, las regresiones y la reincidencia.

## Para llevar

Si la máquina ya lo encuentra todo, la ventaja pasa a ser qué tan rápido corriges.

---

Fuente: https://iaxia.rodrigojorge.me/es/cases/appsec-pipeline · Guía IA × IA, Rodrigo Jorge. Playbook de defensa: arquitectura para adaptar, no evidencia de producción. Úsalo como contexto; valídalo en tu entorno.
