Programación con IA

Agentes de programación con IA: una revisión de código segura

Evalúa el diff, las pruebas, las dependencias y los caminos de fallo de un agente igual que revisarías código humano, con límites adicionales de acceso.

Desarrolladores revisando juntos un cambio de código
Desarrolladores revisando juntos un cambio de código

Empieza con trabajo pequeño y reversible

Entrega al agente un defecto reproducible, comportamiento esperado, rutas relevantes, restricciones y comandos de verificación. “Mejora el login” deja demasiadas decisiones abiertas; “devuelve 429 tras cinco intentos y conserva el flujo MFA” permite evaluar el resultado. Evita comenzar con autenticación central, facturación o una migración destructiva.

La guía de GitHub sobre coding agents presenta el pull request como resultado revisable. Ese límite es importante: producir un cambio no equivale a autorizar su publicación.

Limita repositorio, red y credenciales

Ejecuta en un entorno aislado con permisos mínimos. El agente no necesita secretos de producción ni acceso de escritura a todas las ramas. Restringe comandos peligrosos, destinos de red y artefactos que puede leer. Los logs de pruebas también pueden contener tokens o datos personales, así que usa fixtures seguros.

Incluye una guía corta del repositorio con estructura, estilo, pruebas y zonas que requieren propietario. Demasiado contexto irrelevante aumenta coste y puede ocultar el contrato que realmente importa.

Revisa el cambio, no la explicación

Lee el diff línea por línea. Confirma que resuelve el caso sin ampliar alcance, que valida errores, que no registra secretos y que no incorpora una dependencia innecesaria. Ejecuta el test nuevo contra una versión sin el arreglo: debería fallar por la razón correcta. Un test que replica la implementación puede aprobar un comportamiento equivocado.

Inspecciona cambios de lockfiles, workflows y configuración con atención especial. Un paquete nuevo trae código, licencias y actualizaciones futuras, aunque el resumen apenas lo mencione.

Comprueba integración y mantenimiento

Ejecuta lint, tipos, pruebas unitarias e integración según el riesgo. Busca consumidores indirectos de interfaces, esquemas y eventos. Prueba timeout, entrada inválida y permisos insuficientes, no solo el camino feliz. Pide que nombres, comentarios y estructura sean comprensibles para la persona que mantendrá el código.

Mantén aprobación humana para merge y despliegue. En cambios sensibles, exige al propietario habitual aunque las pruebas estén verdes.

Mide el ciclo completo

Compara tiempo desde tarea lista hasta merge, minutos de revisión, retrabajo, defectos en producción y percepción del equipo. Las líneas generadas son una métrica engañosa: más código puede aumentar la carga futura. Clasifica resultados por tipo de trabajo para saber dónde aporta y dónde falla.

Mejora instrucciones y tests cuando aparezca un patrón de errores. Amplía autonomía solo después de evidencia repetida. Un agente de programación valioso no sustituye ingeniería responsable; reduce tareas mecánicas mientras mantiene un cambio explicable, probado y reversible.

Preguntas frecuentes

¿Cuál es una buena primera tarea para un agente?

Un bug pequeño y reproducible con alcance claro, prueba esperada, comandos conocidos y un cambio que pueda revertirse sin migración.

¿Puedo confiar en el resumen que entrega el agente?

No como prueba. Revisa el diff, ejecuta verificaciones y confirma el comportamiento y los caminos de error de forma independiente.

¿Cómo mido si realmente ahorra tiempo?

Mide ciclo completo: preparación, ejecución, revisión, retrabajo, defectos escapados y satisfacción, no líneas de código generadas.

Publicado por Darwa

Crea, despliega y escala sin convertir la infraestructura en tu segundo trabajo.

Empezar a desplegar