Apple está eliminando apps de vibe-coding, y la verdad, lo entendemos

Apple está eliminando apps de vibe-coding, y la verdad, lo entendemos

Qué ocurrió

El jueves pasado, Apple eliminó una aplicación llamada Anything de la App Store. Anything permitía a los usuarios crear y previsualizar aplicaciones móviles en su iPhone mediante indicaciones en lenguaje natural, sin necesidad de escribir código. La app había recaudado 11 millones de dólares con una valoración de 100 millones, y sus usuarios habían publicado supuestamente miles de aplicaciones a través de la plataforma.

¿El motivo de la eliminación? La directriz 2.5.2, la misma norma que Apple ha venido aplicando durante todo el mes para actuar contra esta categoría. Dicha directriz establece que las apps deben ser «autocontenidas» y no pueden «descargar, instalar ni ejecutar código que introduzca o modifique funciones o características de la aplicación». A principios de marzo, Apple ya había bloqueado las actualizaciones de otras dos plataformas de vibe-coding, Replit y Vibecode, citando la misma norma.

Lo que hace especialmente complicada la situación de Anything es que el desarrollador sí intentó cumplir con los requisitos. Tras el aviso de Apple, el cofundador de Anything envió una actualización que trasladaba las previsualizaciones de las apps a un navegador web en lugar de renderizarlas dentro de la propia aplicación. Apple rechazó la actualización y retiró la app por completo. Mientras tanto, otras apps similares siguen disponibles en la tienda. Apple no ha explicado esta inconsistencia.

Esto no tiene que ver realmente con una sola app

Seamos claros sobre lo que está pasando. Apple no está diciendo «no» al desarrollo asistido por IA. Su propio Xcode ya incluye funciones de codificación con IA. Lo que está diciendo es: no se puede construir un mini entorno de ejecución dentro de una app de iOS que genere y ejecute código no revisado en el dispositivo. Eso elude por completo el proceso de revisión de la App Store y, desde la perspectiva de Apple, esa es la línea roja.

Creo que Apple tiene razón en trazarla, aunque la aplicación parezca inconsistente y la comunicación haya dejado mucho que desear.

En nuestro trabajo de desarrollo nativo para iOS y Android, hemos lidiado con rechazos de la App Review más veces de las que puedo contar. Las normas siempre han sido estrictas, pero también siempre han sido algo opacas. Con los años y muchas solicitudes, uno aprende a leer entre líneas. Lo que es diferente ahora es la velocidad con la que toda una nueva categoría de apps —las herramientas de vibe-coding— ha chocado de frente contra una directriz que se redactó mucho antes de que nadie imaginara este caso de uso. Apple está claramente definiendo su enfoque de aplicación en tiempo real, app por app.

Eso es incómodo para las startups que quedan atrapadas en medio, pero también es la realidad de construir sobre la plataforma de otra empresa.

El problema de fondo del que nadie quiere hablar

Esto es lo que me preocupa del hype en torno al vibe-coding en general, y va más allá de la batalla en la App Store.

Una encuesta reciente a 700 ingenieros reveló que el 69% de los desarrolladores que usan herramientas de codificación con IA con mucha frecuencia reportan problemas de despliegue «siempre, casi siempre o con frecuencia» cuando hay código generado por IA de por medio. Entre los usuarios más intensivos, el 22% de los despliegues acaban en un rollback, un hotfix o un incidente con impacto en el cliente. Y el 53% reporta más vulnerabilidades de seguridad desde que adoptaron estas herramientas.

Así que no estamos hablando solo de Apple actuando como guardián. Estamos hablando de una avalancha de código que se produce más rápido de lo que nadie puede revisar, probar o desplegar adecuadamente. Las tasas de éxito en la rama principal han caído al 70,8%, el mínimo de los últimos cinco años. El cuello de botella ya no es escribir código. Es todo lo que ocurre después.

Ahora imaginemos esa dinámica aplicada a personas sin ninguna experiencia en programación que crean apps mediante indicaciones en lenguaje natural y las publican en la App Store. El problema de control de calidad se vuelve exponencialmente peor.

Cuando desarrollamos aplicaciones cloud-native para clientes empresariales, especialmente en sectores regulados como la sanidad y las finanzas, dedicamos tanto tiempo a nuestros pipelines de CI/CD y a las pruebas automatizadas como al código de la propia aplicación. Hemos visto de primera mano qué ocurre cuando la velocidad de despliegue supera a los controles establecidos. No es agradable, y no importa si el código lo escribió una persona o una IA.

Qué significa esto para los equipos que desarrollan en iOS

Si está creando una herramienta que genera o ejecuta código en iOS, debe prestar atención a esto. Apple ha trazado una línea clara, aunque aún no la aplique de forma consistente. Algunas conclusiones prácticas:

En primer lugar, no construya su negocio dando por sentado que Apple le permitirá ejecutar código generado dentro de una app de iOS. La directriz 2.5.2 es antigua, está bien establecida y Apple está claramente dispuesta a aplicarla. Si su arquitectura requiere ejecución de código en el dispositivo, necesita un Plan B.

En segundo lugar, si está usando herramientas de vibe-coding para crear apps para la App Store, tenga en cuenta que el proceso de revisión de Apple no fue diseñado para este volumen. Según los informes, estas herramientas han contribuido a un aumento en las solicitudes de publicación y a tiempos de aprobación más lentos. Calcule tiempo adicional y espere mayor escrutinio.

En tercer lugar, y esto aplica independientemente de si usa herramientas de IA: invierta en su pipeline. Plantillas estandarizadas, análisis de seguridad automatizado, feature flags, rollbacks automatizados. Los datos son claros: los equipos que publican código asistido por IA sin estas bases están viendo más incidentes, no menos. En nuestro trabajo con PHP y Docker para clientes empresariales, el patrón es el mismo: la velocidad sin controles genera problemas costosos.

El ángulo de la seguridad

Durante nuestros trabajos de pentesting, hemos empezado a detectar un nuevo patrón: código generado por IA que compila, supera el linting y aun así contiene vulnerabilidades explotables. El código parece limpio a simple vista. Sigue las convenciones. Pero no tiene en cuenta el contexto de seguridad específico de la aplicación para la que fue escrito.

Un informe describía una empresa fintech que incorporó código generado por IA sin revisión y sufrió la explotación de una inyección SQL en menos de 48 horas. Una lección de 1,2 millones de dólares sobre por qué «funciona» no es lo mismo que «es seguro».

Las herramientas de codificación con IA se entrenan con repositorios de código histórico. No tienen consciencia en tiempo real de los CVEs. Sugerirán alegremente un patrón que utiliza una versión vulnerable de una librería porque es lo que aparecía con más frecuencia en sus datos de entrenamiento. Esto es algo en lo que pensamos constantemente al configurar Cloudflare o revisar la postura de seguridad en la nube para nuestros clientes: la superficie de ataque no se está reduciendo, y el código generado por IA está añadiendo nuevos puntos ciegos.

Hacia dónde se dirige todo esto

Es probable que Apple formalice eventualmente una política más clara para las apps de vibe-coding. El enfoque actual caso por caso no es sostenible, y la inconsistencia —donde una app es retirada mientras otras casi idénticas permanecen activas— acabará generando desafíos legales.

Pero no creo que Apple vaya a abrir la puerta a la ejecución de código en dispositivo sin restricciones. El proceso de revisión de la App Store es una de las pocas cosas que aún diferencia a iOS como plataforma. Se comparta o no esa opinión, esa capa de revisión es en parte la razón por la que los clientes empresariales confían en iOS para aplicaciones sensibles. En nuestro trabajo con apps de salud e IoT, esa confianza es fundamental.

La pregunta más interesante es qué ocurrirá en la web, donde no hay ningún guardián. Las apps web desarrolladas con vibe-coding no se enfrentan a ningún equivalente de la App Review. Los controles de calidad y seguridad dependen enteramente del equipo de desarrollo. Para las empresas que contratan agencias o freelancers para construir aplicaciones web con herramientas de IA, la carga de la diligencia debida recae sobre usted.

Si ese desafío le resulta familiar —ya sea gestionar la política de la App Store para una app nativa o asegurarse de que su pipeline de desarrollo pueda mantener el ritmo del desarrollo asistido por IA— hablemos. Llevamos tiempo en las trincheras con todo esto, trabajando en web, móvil y seguridad, y la conversación siempre vale la pena.

ai-codingapp-storeexpert-analysisiosmobile-developmenttech-newsvibe-coding