Estoy de acuerdo en un 95 % con eso. Y ahora estamos hablando de Discourse; ¡imagina si estuviéramos en el mundo de WordPress!
(El 5 % que falta: no creo que sea «el viejo oeste»; los problemas de seguridad se reportan a través de meta a esos desarrolladores de terceros y, en general, se corrigen bastante rápido).
Pero, al mismo tiempo, mi experiencia es que los LLM (hoy en día) generan código más seguro que el autor promedio de plugins. Y puedes pasarle un plugin a cualquier LLM decente y pedirle «encuentra y corrige cualquier problema de seguridad», y lo hará, incluso si la persona no tiene mucho conocimiento en seguridad.
He estado revisando manualmente plugins durante la última década y he visto mucho: inyecciones de SQL (por personas que pensaban que ActiveRecord era demasiado sofisticado), configuraciones de claves de API con client: true, falta total de autorización y controles de acceso, y falta de limitación de tasa de solicitudes. Todos ellos son encontrados y corregidos por los LLM en poco tiempo y sin demasiado esfuerzo.
Así que, de nuevo: creo que los LLM han hecho esto mejor, no peor.
Sigues asociando el código generado por LLM con una «caja de pandora»; eso es demasiado blanco y negro.