Construir sistemas con IA: del prompt a producción
Construir sistemas con IA significa tratar al modelo como un ejecutor rápido, no como arquitecto. Tú escribes la especificación, defines los límites que puede tocar y bloqueas cada cambio con tests. Generar es lo barato; especificar y verificar es el trabajo.
Por qué el prompt suelto deja de funcionar
Un solo prompt produce un prototipo convincente. No produce un sistema, porque un sistema lo definen sus límites: qué habla con qué, qué pasa cuando falla una dependencia, quién puede hacer cada cosa. Los modelos optimizan localmente y no tienen ningún interés en cómo quede esto dentro de seis meses.
Esa es la brecha que describen los datos: la adopción es casi universal, pero solo un 29 % confía en el resultado y cerca del 77 % lo mantiene fuera de producción. Quienes cerraron la brecha no encontraron un modelo mejor: añadieron estructura alrededor.
Desarrollo dirigido por especificación, en la práctica
- Una especificación escrita por cambio: qué debe ser cierto después, qué archivos se pueden tocar, qué no debe cambiar. Lo que queda ambiguo en la especificación se convierte en una decisión inventada dentro del código.
- Tests que bloquean la integración: si un cambio generado no se puede verificar automáticamente, no entra. Es el control más rentable que existe.
- Revisión humana de arquitectura para todo lo estructural: dependencias nuevas, flujos de datos nuevos, límites de confianza nuevos. Lo demás puede ir rápido.
Una secuencia que sobrevive a los usuarios reales
| Etapa | Qué haces tú | Qué hace el modelo |
|---|---|---|
| 1. Encuadre | Una frase con el resultado y la lista de no-objetivos | Nada todavía |
| 2. Origen | Buscar el componente open source que resuelve lo difícil | Resumir candidatos |
| 3. Especificación | Definir interfaces, formas de datos y comportamiento ante fallos | Borrador que tú corriges |
| 4. Andamiaje | Aprobar la estructura de archivos | Generar la estructura |
| 5. Implementación | Revisar diffs pequeños | Escribir código contra la especificación |
| 6. Verificación | Hacerte dueño de la batería de tests | Escribir tests que luego lees |
| 7. Endurecimiento | Auditar autenticación, entradas y secretos | Asistir, nunca decidir |
La capa de seguridad que no puedes delegar
Un ensayo aleatorizado de Stanford encontró que quienes desarrollaban con asistencia de IA producían código menos seguro mientras declaraban más confianza en él. La confianza y la corrección se movieron en direcciones opuestas, lo que significa que tu propia sensación de seguridad no es una señal utilizable.
La respuesta práctica es una lista de comprobación fija para todo cambio que toque un límite de confianza: autenticación y gestión de sesión, autorización en cada endpoint y no solo en la interfaz, validación de entradas en servidor, ningún secreto en configuración generada, y procedencia de las dependencias comprobada antes de instalarlas.
Dónde encajan los componentes open source
Los sistemas que se construyen más rápido son aquellos en los que la parte difícil y bien definida ya la resolvió otra persona y tu trabajo es la integración, la lógica de dominio y la interfaz. No es un atajo cuestionable: así se hace la mayor parte del software que dura.
El problema práctico es encontrar el componente adecuado. Las estrellas miden popularidad, no idoneidad. Cada entrada del catálogo de RepoLoot está analizada por lo que hace, el problema que resuelve, lo que puedes construir encima y la dificultad de implementación, de forma que la decisión te lleve minutos en vez de días.
Preguntas frecuentes
- ¿Qué es el desarrollo dirigido por especificación?
- Un flujo en el que el agente de IA recibe un requisito escrito — qué debe ser cierto después, qué archivos puede tocar, qué no debe cambiar — en lugar de un prompt abierto, y el resultado queda bloqueado por tests automáticos antes de integrarse.
- ¿Cómo se mantiene seguro el código generado por IA?
- Con una lista de comprobación fija en todo cambio que toque un límite de confianza: autenticación y sesiones, autorización en servidor en cada endpoint, validación de entradas en servidor, cero secretos en configuración generada y procedencia de dependencias comprobada. No te fíes de tu sensación de seguridad: el ensayo de Stanford mostró que sube mientras la seguridad baja.
- ¿Puede la IA diseñar la arquitectura de un sistema?
- Puede redactar y criticar, pero no debería decidir. Los modelos optimizan localmente y no tienen interés en cómo quede el sistema dentro de seis meses. Reserva la revisión humana para dependencias, flujos de datos y límites de confianza nuevos.