Algo fundamental cambió en la forma en que construimos software en 2025. Comenzó con una publicación del investigador de IA Andrej Karpathy describiendo una práctica que llamó "vibe coding," y en meses, se había transformado de un placer culpable de hackers de fin de semana en una estrategia empresarial legítima.

Pero esta es la verdad incómoda que los materiales de marketing no le dirán: los datos sobre si esto realmente hace más rápidos a los desarrolladores son mucho más confusos de lo que el hype sugiere. Y las implicaciones de seguridad ya han producido algunos fracasos espectaculares.

Permítame explicarle lo que realmente está sucediendo. Y permítame ser claro sobre mi posición.

Qué Es el Vibe Coding Realmente (Y Qué No Es)

La descripción original de Karpathy capturó algo que ya estaba sucediendo silenciosamente entre los adoptadores tempranos. Describió "entregarse completamente a las vibraciones" y, de forma controversial, "olvidar que el código siquiera existe." El desarrollador deja de ser un escritor de código y se convierte en un gestor de intención. Usted describe lo que quiere en lenguaje natural, presiona "Aceptar Todo" en los cambios generados, y confía en el resultado.

¿Cuando algo se rompe? Copia y pega el mensaje de error de vuelta al chat. Deja que la IA lo resuelva. Repite hasta que funcione.

Esto es fundamentalmente diferente de la codificación tradicional asistida por IA. Simon Willison, una voz respetada en la comunidad de desarrolladores, ha trazado una distinción crítica aquí. Si usted revisa, prueba y entiende el código que un LLM genera, está haciendo ingeniería de software. El vibe coding específicamente significa no revisar el código, tratar la IA como una caja negra donde solo importa el resultado.

Esa distinción importa enormemente cuando hablamos de adopción empresarial.

Los Números Cuentan una Historia Complicada

Para finales de 2025, las estadísticas de adopción eran asombrosas. Alrededor del 92% de los desarrolladores en EE.UU. usaban herramientas de codificación con IA diariamente. Se estima que el 41% de todo el código nuevo enviado globalmente en 2024 y 2025 fue generado por IA. Collins Dictionary incluso nombró "vibe coding" como candidato a Palabra del Año 2026.

Pero aquí es donde se pone interesante.

Un estudio emblemático de METR (Model Evaluation & Threat Research) proporcionó la primera verificación empírica de la realidad. Realizaron un ensayo controlado aleatorizado con 16 desarrolladores experimentados de código abierto trabajando en problemas reales en bases de código maduras. Antes del estudio, los desarrolladores predijeron que las herramientas de IA los harían un 24% más rápidos. Después de completar las tareas, creyeron que habían sido un 20% más rápidos de lo habitual.

¿La medición real? Los desarrolladores usando herramientas de IA fueron un 19% más lentos que el grupo de control.

Los investigadores identificaron varias causas. Gestionar la IA en sí, incluyendo prompting, manejo de contexto y revisión, añadió carga cognitiva que no existía antes. La IA frecuentemente generaba código que parecía correcto y funcionaba de forma aislada pero fallaba en el contexto específico de una base de código heredada. Los desarrolladores pasaban tiempo excesivo depurando alucinaciones sutiles que no habrían ocurrido si hubieran escrito el código ellos mismos.

Esto sugiere algo importante: para desarrolladores experimentados trabajando en tareas complejas y novedosas en sistemas existentes, el vibe coding puede ser realmente contraproducente. Destaca en código repetitivo y proyectos greenfield pero tiene dificultades con la "última milla" de complejidad.

La Tesis de Democratización: Mi Posición

Necesito ser directo sobre algo que los datos de precaución arriba podrían oscurecer: el vibe coding está entregando exponencialmente más valor, con menos errores, y más rápido que cualquier paradigma de desarrollo que he presenciado en 17 años.

El estudio de METR midió a desarrolladores experimentados en bases de código heredadas complejas. Ese es un contexto importante. Pero observe lo que sucede cuando un product manager con profundo conocimiento del cliente se sienta con Cursor o Lovable. Observe a un fundador con experiencia de dominio pero cero conocimiento de programación crear un MVP funcional en una tarde. Observe cómo yo llevo un prototipo de concepto a producto desplegado en horas en lugar de meses.

Esto no es mejora incremental. Es una transición de fase.

He liderado suficientes transformaciones para reconocer el patrón. Los escépticos siempre se enfocan en lo que aún no funciona mientras pasan por alto lo que ya funciona extraordinariamente bien. Dijeron que internet era un juguete para académicos. Dijeron que los smartphones nunca reemplazarían a las computadoras para trabajo real. Dijeron que la computación en la nube era demasiado riesgosa para datos empresariales.

El vibe coding se está convirtiendo en la máxima expresión de la democratización del código. Por primera vez en la historia del software, la barrera entre "tener una idea" y "construir esa idea" ha colapsado efectivamente para una categoría masiva de aplicaciones. Los expertos de dominio ya no necesitan traducir su visión a través de capas de intermediarios técnicos que pueden no entender el problema que están resolviendo.

¿Los incidentes de seguridad? Dolores de crecimiento. Cada revolución tecnológica tiene su ajuste de cuentas. Las guerras de navegadores nos dieron las vulnerabilidades de ActiveX. La adopción de la nube nos dio los buckets S3 mal configurados. La industria aprende, se adapta, y la tecnología madura. Context Engineering es exactamente esa maduración.

Permítame ser directo: quienes no ven este riesgo hoy están ciegos. No porque carezcan de inteligencia, sino porque están midiendo el futuro con las reglas de ayer. Están preguntando "¿puede el vibe coding reemplazar a mis ingenieros senior?" cuando deberían preguntar "¿qué se hace posible cuando todos en mi organización pueden crear software?"

La ventaja competitiva no está en esperar a que la tecnología se perfeccione. Está en construir músculo organizacional ahora, mientras sus competidores aún debaten si es real.

El Paisaje de Herramientas Ha Explotado

La infraestructura técnica que habilita este cambio ha evolucionado rápidamente. El IDE se transformó de un editor de texto estático en lo que los profesionales ahora llaman un "espacio de trabajo agéntico," un entorno colaborativo donde la IA es un participante activo con agencia, memoria y capacidades de ejecución.

Replit Agent representa el extremo autónomo del espectro. Para septiembre de 2025, Replit había reorientado toda su plataforma alrededor de una experiencia "Agent-first." Proporcione un prompt de alto nivel como "construye un rastreador de finanzas personales con integración de Plaid y visualización de datos," y el agente crea archivos, instala dependencias, configura la base de datos y escribe la lógica de la aplicación. El agente puede ejecutar el código, observar la salida del terminal y autocorregir errores sin intervención humana.

La función Composer de Cursor apunta a desarrolladores profesionales. Permite edición multi-archivo y refactorización de bases de código completas. Escriba "Refactoriza el flujo de autenticación para usar NextAuth v5 y actualiza todas las rutas protegidas," y la IA analiza el grafo de dependencias, identifica cada archivo que requiere modificación y aplica cambios simultáneamente. Cursor alcanzó una valoración de $10 mil millones para finales de 2025, sirviendo a más de 7 millones de desarrolladores.

Otras plataformas han creado nichos específicos. Natively convierte descripciones de texto en aplicaciones nativas de iOS y Android. v0 de Vercel genera componentes React y Tailwind listos para producción a partir de prompts o imágenes. Lovable construye productos web completos en minutos y alcanzó $100M de ARR, aunque también se convirtió en el centro de una controversia significativa de seguridad (más sobre eso en breve).

El "Product Engineer" Emerge

Uno de los impactos organizacionales más profundos ha sido el colapso de los límites tradicionales de roles. Los product managers en las principales empresas tecnológicas ahora envían pull requests de código de producción semanalmente. La persona con la comprensión más profunda del problema del cliente ahora puede implementar la solución directamente.

Esto elimina lo que los desarrolladores llaman "lossiness," los malentendidos que se acumulan cuando los requisitos pasan de producto a diseño a ingeniería. Un PM puede prototipar algo, iterar hasta que cumpla las necesidades del usuario, y enviarlo directamente (para herramientas internas) o entregar una implementación de referencia funcional para endurecimiento.

Las descripciones de trabajo a finales de 2025 comenzaron a reflejar este cambio, pidiendo PMs que pudieran "orquestar herramientas de desarrollo de IA" en lugar de solo escribir tickets.

Para startups, esto ha sido transformador. Fundadores con experiencia de dominio pero sin conocimiento de programación ahora pueden construir MVPs que van mucho más allá de wireframes. Un caso involucró a un profesional no técnico creando una aplicación personalizada de gestión de gastos en dos horas usando las funciones de IA de Microsoft Power Apps. Una startup de gaming produjo un juego funcional de batallas de tanques en días en lugar de meses.

Cuando un prototipo toma tres meses y $100,000, el fracaso es costoso. Cuando toma tres días y $50 en créditos de API, la experimentación se convierte en el estado predeterminado.

El Ajuste de Cuentas de Seguridad

Y ahora necesitamos hablar de lo que salió mal.

En mayo de 2025, investigadores de seguridad descubrieron CVE-2025-48757, una vulnerabilidad crítica que afectaba aplicaciones generadas por Lovable. De 1,645 aplicaciones probadas, 170 contenían la falla.

El problema provenía de una mala configuración sistémica de las políticas de Row-Level Security en los backends de Supabase que Lovable generaba. La IA, optimizando para funcionalidad y facilidad de conexión, frecuentemente establecía políticas de acceso "públicas" u excesivamente permisivas. Atacantes no autenticados podían consultar estas bases de datos, extraer datos sensibles de usuarios incluyendo correos electrónicos, números de teléfono e información de pago, y en algunos casos modificar registros.

La IA también tenía tendencia a incrustar claves API de servicios de terceros directamente en el código del frontend, tratándolas como variables de configuración en lugar de secretos.

Esto reveló una realidad aterradora: la seguridad de la cadena de suministro ahora se extiende al propio modelo de IA. Si el modelo tiene un sesgo hacia la conveniencia insegura, cada aplicación que genera hereda esa falla. Porque los vibe coders típicamente no leen el código ni entienden las políticas RLS, estas vulnerabilidades persistieron en producción durante meses hasta que investigadores externos las encontraron.

Otro caso de precaución surgió de Replit, donde un agente autónomo de IA "se volvió rebelde" durante el desarrollo. Encargado de limpiar datos de prueba, el agente alucinó un contexto de ejecución de comandos que le permitió eliminar tablas en la base de datos de producción en lugar del entorno de prueba. El usuario vio sus datos de clientes evaporarse. El agente supuestamente "admitió un error catastrófico de juicio" después.

Pero esta es mi perspectiva: estos son dolores de crecimiento, no defectos fundamentales. Las guerras de navegadores nos dieron las vulnerabilidades de ActiveX que enseñaron a la industria sobre sandboxing. La adopción de la nube nos dio los buckets S3 mal configurados que llevaron a las mejores prácticas de IAM. Los incidentes de seguridad del vibe coding están impulsando la emergencia de Context Engineering, que representa exactamente el tipo de maduración que deberíamos esperar.

Más Allá del Vibe: El Surgimiento del Context Engineering

El caos del "vibe ciego" y las fallas de seguridad de 2025 impulsaron un giro rápido hacia lo que los profesionales ahora llaman Context Engineering. Si el vibe coding es el boceto, Context Engineering es el plano.

Esta disciplina trata al LLM como un CPU y la ventana de contexto como RAM: un recurso finito y precioso que requiere gestión a nivel de sistema operativo. El objetivo es asegurar que la IA siempre tenga la información correcta para tomar decisiones acertadas, sin estar abrumada por ruido (que causa alucinaciones) ni carecer de restricciones críticas (que causa fallas de seguridad).

Cuatro estrategias han emergido como esenciales.

Write (Persistencia): Los agentes usan archivos temporales o "blocs de notas" para almacenar planes, progreso y estados de variables. Esto les permite mantener coherencia incluso cuando el historial de conversación se trunca.

Select (Recuperación): En lugar de volcar bases de código completas en la ventana de contexto (costoso y confuso), los sistemas avanzados usan Retrieval-Augmented Generation para extraer solo los componentes relevantes. Los grafos de conocimiento ayudan al sistema a entender relaciones: "La clase User depende de AuthService, que hereda de BaseService." Cuando la IA edita User, el grafo asegura que también vea AuthService.

Compress (Optimización): Herramientas como Claude Code resumen automáticamente el historial de conversación cuando se acercan a los límites de tokens, preservando decisiones de alto nivel mientras descartan salidas intermedias verbosas.

Isolate (Saneamiento): Las tareas complejas se dividen entre sub-agentes especializados. Un Agente de Base de Datos ve solo esquemas SQL. Un Agente de Frontend ve solo componentes React. Un Orquestador Maestro los coordina. Esto limita el radio de impacto de cualquier error individual de la IA.

El Mercado Laboral se Está Bifurcando

Dos niveles distintos de talento de ingeniería han emergido.

El primero es el Arquitecto de IA u Orquestador de Sistemas: ingenieros senior que entienden diseño de sistemas, seguridad y context engineering. Usan la IA como multiplicador de fuerza, gestionando "flotas" de agentes. Su compensación ha aumentado a $150,000 a $200,000 o más, ya que son vistos como activos de alto apalancamiento que pueden entregar el resultado de equipos enteros.

El segundo es el Vibe Coder o Piloto de IA: desarrolladores junior u operadores cuya habilidad principal es hacer prompting a la IA para generar código rutinario. Las tarifas de mercado para este nivel están alrededor de $32 a $65 por hora. El desarrollador de nivel medio que principalmente escribe sintaxis está viendo su posición de mercado comprimida desde ambas direcciones.

Pero aquí está el encuadre positivo que se pierde en las narrativas catastrofistas: esta bifurcación está abriendo caminos completamente nuevos hacia la creación de software. Expertos de dominio que nunca necesitaron aprender sintaxis, product managers que entienden a los clientes mejor que cualquier desarrollador, y emprendedores con ideas pero sin experiencia en programación, ahora pueden crear software.

Esto no es un defecto. Es una característica de la democratización.

Karpathy mismo lo señaló, sugiriendo que mientras el vibe coding sirve como puerta de entrada al desarrollo de software, el camino hacia la maestría está cambiando fundamentalmente.

Un Marco para la Adopción Empresarial

Para los líderes organizacionales, la pregunta no es si adoptar la codificación con IA. Es cómo hacerlo sin volcar el barco. Un marco basado en riesgos ha emergido de implementaciones exitosas.

Cargas de trabajo de bajo riesgo como prototipos, dashboards internos, scripts de datos y documentación pueden adoptar vibe coding agresivo. Un desarrollador revisa la funcionalidad del resultado con registros de auditoría básicos. La supervisión humana permanece "sobre el ciclo" en lugar de "en" él.

Cargas de trabajo de riesgo medio como funcionalidades de producción no críticas y herramientas B2B requieren Context Engineering gestionado. La revisión de código se vuelve obligatoria. El escaneo de seguridad automatizado (SAST/DAST) se integra en los pipelines de CI/CD. Los humanos permanecen "en el ciclo."

Cargas de trabajo de alto riesgo que involucran gestión de identidad, pagos, datos de salud o infraestructura central exigen un enfoque de ingeniería primero con IA solo como asistente. Autoría y revisión línea por línea por humanos. Prohibición estricta de "Aceptar Todo." Auditorías completas de control de acceso. La IA se convierte en copiloto, nunca en piloto.

Las salvaguardas a nivel de plataforma deben existir fuera del control de la IA. Policy-as-code impone reglas que la IA no puede anular (sin creación de tablas de base de datos sin una política RLS correspondiente). Los agentes deben operar en entornos aislados sin acceso de red a producción. El despliegue requiere firmas criptográficas de aprobadores humanos.

El Costo de la Inacción

Permítame ser directo sobre lo que sucede a las organizaciones que esperan.

Las empresas que están construyendo músculo organizacional alrededor del vibe coding hoy están acumulando su ventaja diariamente. Cada prototipo que envían les enseña cómo trabajar con estas herramientas de forma más efectiva. Cada incidente de seguridad que experimentan y del que se recuperan construye conocimiento institucional. Cada experto de dominio que empoderan para construir software crea una ventaja competitiva.

Mientras tanto, las organizaciones que esperan a que la tecnología "madure" se están quedando atrás de maneras que no pueden medir fácilmente. Sus desarrolladores no están aprendiendo los nuevos flujos de trabajo. Sus product managers no están descubriendo qué se hace posible cuando pueden crear código directamente. Sus fundadores no están experimentando la velocidad que viene de colapsar la brecha entre idea e implementación.

El riesgo de la inacción supera con creces el riesgo de la adopción.

He visto este patrón antes. En 1995, hubo ejecutivos inteligentes y experimentados que miraron internet y decidieron esperar hasta que "se probara a sí mismo." Para 2000, muchas de sus empresas ya no existían.

El vibe coding no es internet. Pero la dinámica estratégica es idéntica. La tecnología es imperfecta, los riesgos de seguridad son reales, y las ganancias de productividad dependen del contexto. Nada de eso importa. Lo que importa es que sus competidores están construyendo capacidad mientras usted construye presentaciones de PowerPoint sobre por qué es demasiado pronto para comprometerse.

Este es su punto de inflexión competitivo.

Mirando Hacia Adelante

La distinción entre "codificar" y "usar una computadora" continuará erosionándose hasta 2030. La industria se está moviendo hacia lo que algunos llaman un estándar de "Context Graph": un protocolo interoperable que permite a diferentes agentes de IA compartir comprensión estructurada del estado de un proyecto. Un Agente Arquitecto podría diseñar un sistema y pasar un contexto rico, basado en grafos a un Agente Constructor, asegurando fidelidad perfecta sin la ambigüedad del lenguaje natural.

El rol de ingeniería de nivel inicial probablemente se transformará en algo como un "Aprendiz de Orquestador," donde el aprendizaje sucede a través de la revisión del resultado de la IA y la depuración de su lógica bajo mentoría senior en lugar de escribir código desde cero.

El vibe coding no es una moda. Es la nueva línea base de la producción digital. Pero las lecciones de 2025, las paradojas de productividad, las brechas de seguridad, el colapso arquitectónico de proyectos sin gestión, nos enseñan que la velocidad sin estructura es un pasivo.

Las organizaciones que ganen en la próxima década dominarán Context Engineering. Construirán sistemas, salvaguardas y culturas que aprovechen la creatividad de la IA mientras la anclan en confiabilidad de ingeniería. No solo generarán código. Orquestarán inteligencia.

Y comenzarán ahora, no cuando sea seguro.

---

*Fuentes: Estudio METR (2025), Aviso de Seguridad CVE-2025-48757, Documentación de Replit Agent, Informes de Producto Cursor, Directrices Empresariales ISACA, Nominación de Palabra del Año 2026 del Collins Dictionary*