Respuesta corta: no, "vibe coding" —dejar que la IA escriba el código y aceptar sin revisar a fondo— no te hace más productivo. Un estudio controlado de METR con desarrolladores experimentados encontró que completar tareas reales con herramientas de IA les llevó un 19% más de tiempo, aunque ellos mismos calculaban que habían ido un 20% más rápido. Y casi la mitad del código generado por IA (45%, según Veracode) introduce al menos un fallo de seguridad conocido.
En MOFA Labs usamos IA todos los días —lo decimos en la bio de nuestra cuenta de X sin ironía: "Spec Driven Development + Vibecoding". Pero una cosa es usarla y otra muy distinta es confiar en ella a ciegas. Esto es lo que dicen los datos, y lo que hacemos nosotros para que no nos explote en producción.
La paradoja de productividad, con números
METR (Model Evaluation & Threat Research) hizo algo que casi nadie hace con estas herramientas: un ensayo aleatorizado de verdad, no una encuesta de opinión. Cogieron a desarrolladores experimentados trabajando en proyectos open source reales, y a la mitad les dejaron usar asistentes de IA y a la otra mitad no. Resultado: los que usaron IA tardaron un 19% más en completar las tareas.
Lo más revelador no es el 19%. Es que, al preguntarles después, esos mismos desarrolladores estimaban que la IA les había hecho ir un 20% más rápido. No se equivocaron por poco — se equivocaron al revés.
¿Por qué pasa esto? No es que la IA escriba mal el código más despacio. Es que generar la primera versión es barato, y revisar, corregir el contexto que la IA no tenía y arreglar lo que parece correcto pero no lo es, sale caro. El cuello de botella nunca fue escribir código. Era —y sigue siendo— el juicio para saber si ese código es el correcto.
El problema no es solo velocidad: es seguridad
Veracode analizó más de 100 modelos distintos generando código y encontró que el 45% de las tareas de generación de código con IA introdujo al menos una vulnerabilidad de seguridad conocida. En comparación con código escrito por humanos, el código de IA mostró hasta 2,74 veces más problemas de seguridad y un 75% más de defectos lógicos.
El patrón se repite: la IA elige por defecto patrones inseguros simplemente porque son estadísticamente comunes en los datos con los que se entrenó, no porque sean correctos. El código parece razonable en una revisión superficial —compila, pasa los tests obvios— pero esconde fallos en casos límite. Ya hay incidentes documentados de código de IA en producción con consecuencias reales, desde validaciones de entrada insuficientes hasta integraciones que exponen datos que nunca deberían salir del sistema.
Entonces, ¿dejamos de usar IA para programar?
No. Sería absurdo fingir que no la usamos —la usamos a diario. La conclusión real de los datos no es "no uses IA", es esta: generar código dejó de ser el cuello de botella; el juicio para evaluar lo que la IA produce es lo único que sigue teniendo valor.
Lo que hacemos en MOFA Labs, en la práctica:
- Nunca aceptamos un bloque grande sin leerlo línea a línea. Si no puedes explicar por qué funciona, no lo mandas a producción.
- La IA propone, nosotros decidimos la arquitectura. Pedirle a un modelo que decida el diseño de datos o los límites de seguridad de una función es exactamente donde aparece el 45% de fallos de Veracode.
- Todo lo que toca datos de usuario o dinero pasa por revisión humana extra, sin excepciones, sin importar lo "obvio" que parezca el cambio.
- Los prompts y los "reverts" se registran, no se esconden. Si algo se rompió porque confiamos de más, queremos poder verlo después.
La IA no es el enemigo. La confianza ciega sí. Si tú también estás en pleno "vibecoding, prompts que fallan y reverts de madrugada" (como dice nuestra bio, sin exagerar), la recomendación no es dejarlo — es tratar cada línea generada como el trabajo de un becario muy rápido pero que nunca ha visto tu base de código: con potencial, y con supervisión.
Fuentes: METR — "Measuring the Impact of Early-2025 AI on Experienced Open-Source Developer Productivity" (metr.org/blog/2025-07-10-early-2025-ai-experienced-os-dev-study); Veracode 2025 GenAI Code Security Report (veracode.com/resources/analyst-reports/2025-genai-code-security-report).
