Por Canuto  

Sashiko, la herramienta de revisión de código con IA creada por ingenieros de Google, superó las 191.000 revisiones de parches y ya aparece citada en cientos de cambios y CVE del kernel de Linux.
***

  • La herramienta revisó más de 191.000 parches en 99 listas de correo y realizó más de 19 millones de consultas autónomas a Git.
  • Más de 1.100 desarrolladores respondieron a sus informes; además, 1.277 commits de linus/master y 1.567 de linux-next/master la citaron.
  • Google trabaja en una modalidad local, una base de datos persistente de errores y un proceso para que Sashiko revise su propio código.


La herramienta de inteligencia artificial Sashiko superó las 191.000 revisiones de parches del kernel de Linux en menos de un año de operación, según cifras presentadas por un ingeniero de Google. El sistema también fue citado en cientos de commits y en 463 CVE relacionados con el kernel durante este año, aunque esas referencias no significan por sí solas que la IA haya encontrado o confirmado cada vulnerabilidad.

Roman Gushchin, de Google, presentó la actualización durante la Linux Plumbers Conference, celebrada del 5 al 7 de octubre de 2026. Sashiko es un proyecto de código abierto desarrollado por ingenieros de Google para revisar cambios de código mediante agentes de IA, y funciona con Gemini y otros modelos de lenguaje.

Una herramienta que entra en el flujo de revisión

El volumen de revisiones muestra que Sashiko ya opera a escala dentro de un proceso técnico extenso: en menos de un año examinó más de 191.000 parches distribuidos en 99 listas de correo. En el desarrollo del kernel, los cambios propuestos se discuten y evalúan antes de incorporarse, por lo que una herramienta de revisión puede ayudar a procesar aportes y señalar asuntos para consideración de quienes mantienen el código.

La cifra no equivale a 191.000 cambios aprobados ni demuestra que todos los informes de la herramienta hayan sido aceptados. Describe revisiones completadas por Sashiko, mientras que la evaluación y las decisiones sobre el código siguen dependiendo de los participantes del proyecto, entre ellos los desarrolladores que revisan las propuestas y responden a los informes.

El sistema realizó además más de 19 millones de consultas autónomas a Git durante ese trabajo. Git es la herramienta de control de versiones que permite examinar y organizar modificaciones en el código, y el dato ofrece una medida de la actividad computacional asociada a las revisiones; no indica por sí mismo cuántos errores encontró ni cuántos cambios sugirió corregir.

La actividad también produjo intercambio con la comunidad: Sashiko recibió más de 7.600 respuestas de más de 1.100 desarrolladores del kernel en contestación a sus informes. Ese volumen permite observar que sus análisis están entrando en conversaciones técnicas, aunque la cantidad de respuestas no permite concluir si fueron favorables, si llevaron a cambios concretos o si todos los participantes consideraron útiles las observaciones.

Referencias en commits y CVE

La actualización presentada en la conferencia señala que, durante este año, 1.277 commits del kernel de Linux en linus/master citaron a Sashiko. La presentación también contabilizó 1.567 commits en linux-next/master. La rama upstream corresponde al desarrollo principal del proyecto, mientras que linux-next es otra línea de trabajo en la que se preparan cambios para el kernel.

Estas cantidades describen referencias a Sashiko en los commits, pero no precisan que cada cita corresponda a una recomendación aceptada ni detallan qué papel específico cumplió el sistema en cada cambio.

La cifra más llamativa para el ámbito de seguridad es la de 463 CVE del kernel de Linux que citaron a Sashiko hasta el momento de la actualización. CVE es el identificador utilizado para registrar vulnerabilidades conocidas; la relación indicada por la fuente es que esos registros citan la herramienta, no que Sashiko haya generado los identificadores o validado por sí sola cada caso.

Por eso, conviene distinguir entre el uso de Sashiko durante la revisión de código y la atribución técnica de una vulnerabilidad. La presentación informa sobre referencias y actividad, pero no establece que cada CVE haya sido descubierto por la IA ni que esta haya sido la causa de su registro.

Qué significan las cifras para el proyecto

Los datos retratan una herramienta que participa en distintas etapas de la discusión del kernel, desde la revisión de propuestas hasta los intercambios con desarrolladores. El hecho de que opere en 99 listas de correo y que sus informes reciban respuestas indica un alcance amplio en el flujo de trabajo, pero no reemplaza la lectura especializada ni convierte cada señal automatizada en una decisión sobre el código.

Gushchin también informó que Sashiko pudo encontrar alrededor del 53% de los errores en un conjunto no filtrado de 1.000 problemas recientes del kernel upstream. Se trata de un resultado comunicado por el desarrollador del proyecto para esa muestra concreta, no de una medición que permita asegurar el mismo desempeño en todos los parches o en cualquier contexto.

El repositorio del proyecto señala, a partir de un muestreo manual, una tasa de falsos positivos inferior al 20%, compuesta principalmente por observaciones en zonas grises. Esa cifra también debe leerse como una estimación acotada: no equivale a una evaluación independiente ni elimina la necesidad de que los desarrolladores valoren cada informe.

Contar revisiones, consultas a Git o referencias en commits ayuda a describir la escala y la integración de Sashiko, pero no basta para medir directamente la precisión de sus observaciones o el impacto de cada una sobre la seguridad del kernel. Además, la actualización citada no separa los resultados según el modelo empleado ni compara el desempeño entre Gemini y otros sistemas.

En ese sentido, la respuesta de los desarrolladores es un indicador de interacción, no una evaluación independiente de calidad. Las más de 7.600 contestaciones dan cuenta de conversaciones asociadas a los informes, mientras que la fuente no detalla el contenido de esas respuestas ni cuántas derivaron en correcciones o cambios aceptados.

Las próximas etapas de Sashiko

Los ingenieros de Google trabajan en una modalidad de revisión local que funcionaría desde la terminal, según lo expuesto por Gushchin. La propuesta ampliaría las formas de usar la herramienta, aunque la actualización no ofrece una fecha de lanzamiento ni detalla cómo se integraría esa modalidad con las listas de correo donde Sashiko ya ha operado.

Otro frente es la creación de una base de datos persistente de errores. La idea, tal como aparece en la presentación, apunta a que Sashiko disponga de un registro duradero de fallas; no se especifican el contenido de esa base, los criterios para incorporar errores ni los mecanismos para mantenerla actualizada.

Google también explora usar Sashiko para revisar el propio Sashiko, una práctica que la fuente describe como “dog-feeding” y que puede entenderse como una forma de autorrevisión. El planteamiento es que la herramienta participe en el examen de su propio código, aunque la información publicada no sostiene que ese método elimine la necesidad de revisión humana o garantice que el sistema encuentre todos sus errores.

Las cifras presentadas en la Linux Plumbers Conference ofrecen una fotografía de adopción y actividad durante menos de un año, no una evaluación definitiva de eficacia. Los resultados comunicados sobre una muestra de errores y la estimación de falsos positivos aportan referencias adicionales, pero no sustituyen una evaluación más amplia e independiente de los resultados técnicos concretos.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín