miércoles, 15 julio 2026 · Sem. 29 DE · EN · FR · ES Oscuro
IA

Claude Mythos: La competencia en código como arma de seguridad

Anthropic ha creado con Claude Mythos un modelo de IA que detecta vulnerabilidades en infraestructura crítica. El modelo no fue entrenado como una herramienta de seguridad. Qué implica esto para el sector …

Por Tobias Massow 8 abril 2026 7 min de lectura
Claude Mythos: La competencia en código como arma de seguridad

Anthropic ha desarrollado con Claude Mythos un modelo de inteligencia artificial capaz de detectar vulnerabilidades en infraestructuras críticas – errores que llevaban 27 años incrustados en el código y que millones de pruebas automatizadas habían ignorado. El modelo no se entrenó como herramienta de seguridad. Se trata de un modelo de codificación cuyas habilidades emergieron como efecto colateral. En vez de hacerlo público, Anthropic otorga una ventaja a los defensores. Así es lo que esto implica para la industria de la nube.

Lo más importante en resumen

  • Claude Mythos alcanza el 93,9 por ciento en SWE-bench Verified – frente al 80,8 por ciento de Opus 4.6 (Anthropic, abril 2026).
  • En el CyberGym-Benchmark para Detección de Vulnerabilidades, Mythos llega al 83,1 por ciento. Las capacidades de seguridad son un derivado de su superior competencia en código.
  • El modelo halló un error de 27 años en OpenBSD y un error de 16 años en FFmpeg, que 5 millones de pruebas automatizadas habían pasado por alto.
  • Project Glasswing otorga acceso controlado a más de 40 organizaciones (AWS, Google, Microsoft, Apple, NVIDIA, CrowdStrike) – un enfoque Defender-First.
  • Se han comprometido 100 millones de dólares estadounidenses en créditos de uso y 4 millones de dólares estadounidenses para seguridad de código abierto. Todos los hallazgos se publicarán dentro de los 90 días.

Un modelo de codificación se convierte en el escáner de seguridad más potente

Claude Mythos no ha sido entrenado como hacker. Anthropic ha optimizado el modelo para comprender y escribir código mejor que cualquier otro sistema disponible. En SWE-bench Verified -el estándar de la industria para las capacidades de corrección de errores-, Mythos alcanza un 93,9 por ciento. Opus 4.6, el modelo público más potente hasta la fecha, llega al 80,8 por ciento.

El salto del 80 al 94 por ciento parece una mera optimización. En la práctica, supone un cambio de categoría. Con estos valores, el modelo resuelve prácticamente cualquier tarea de software real que se le plantee.

El mensaje real reside en el efecto secundario: quien comprende el código a este nivel, también entiende dónde falla el código. En el estándar CyberGym para la detección de vulnerabilidades, Mythos alcanza un 83,1 por ciento -frente al 66,6 por ciento de Opus-. Anthropic lo compara con un cerrajero que es tan hábil que puede abrir cualquier cerradura sin haber sido nunca un intruso.

93,9 %
SWE-bench Verified (Mythos)

83,1 %
CyberGym Detección de Vulnerabilidades

27 Años
Error más antiguo encontrado

Lo que Mythos ha descubierto en la práctica

Tres hallazgos muestran la magnitud.

En OpenBSD, Mythos descubrió una vulnerabilidad en la implementación SACK del pila TCP (Selective Acknowledgment – un mecanismo para gestionar la pérdida de paquetes). 27 años de antigüedad. La brecha permite un Denial of Service remoto contra cualquier servidor OpenBSD. OpenBSD se considera uno de los sistemas operativos más seguros. Su código es auditado regularmente por investigadores de seguridad experimentados. A pesar de ello, el error permaneció sin descubrir.

En FFmpeg – la biblioteca multimedia que proporciona procesamiento de vídeo y audio para prácticamente cada plataforma – Mythos encontró un error en el códec H.264. 16 años de antigüedad. 5 millones de pruebas automatizadas habían recorrido la sección afectada, sin activar la vulnerabilidad. FFmpeg procesa la mayor parte del tráfico de vídeo en Internet. FFmpeg confirmó y parcheó el error tras el informe.

Además, Mythos identificó varias vulnerabilidades de escalada de privilegios en el kernel de Linux, incluida una en el planificador DRR (Deficit Round Robin – un algoritmo para distribuir el ancho de banda de red). Un usuario sin permisos podía obtener derechos Root completos a través de esta vía.

El desplazamiento del mercado: La competencia en código se convierte en competencia en seguridad

Este es el punto en el que este anuncio deja de ser un comunicado de prensa de Anthropic y empieza a afectar al sector de la nube.

Si la competencia en código genera automáticamente competencia en seguridad, entonces cada próxima generación de modelos de codificación, ya sea de Anthropic, OpenAI, Google o de código abierto, desarrollará capacidades similares. Esto no es una función que se activa. Es una propiedad emergente que crece con la calidad del código.

Para la infraestructura en la nube, esto significa tres cosas.

En primer lugar, los grandes proveedores reforzarán sus escaneos de seguridad con esta tecnología. AWS, Azure y GCP son socios de Glasswing. Los parches para errores de infraestructura previamente desconocidos llegarán en los próximos meses. Los equipos de la nube se beneficiarán automáticamente.

En segundo lugar, sube el listón para el propio código. Si un modelo de inteligencia artificial (IA) encuentra errores de 27 años que las auditorías manuales han pasado por alto, decir «hemos realizado una prueba de penetración» ya no basta como prueba de seguridad. Las pipelines de CI/CD deberán integrar escaneos de seguridad asistidos por IA como puerta estándar.

En tercer lugar, surge una nueva categoría de herramientas de seguridad. El mercado para la detección de vulnerabilidades asistida por IA cambiará fundamentalmente dentro de 12 a 24 meses. No porque Mythos sea una herramienta de seguridad especializada, sino porque demuestra que cada buen modelo de codificación se convierte automáticamente en un buen modelo de seguridad.

// Texto original

Mythos es muy potente y debería resultar aterrador. Estoy orgulloso de nuestro enfoque hacia el despliegue responsable.

Boris Cherny · jefe del equipo de Claude Code en Anthropic (abril de 2026)

Project Glasswing: Distribución controlada a los defensores

Anthropic ha decidido no optar por una publicación pública. En su lugar, Mythos funciona bajo el nombre de Project Glasswing en un entorno controlado. La lista de socios: AWS, Apple, Google, Microsoft, NVIDIA, Cisco, CrowdStrike, JPMorgan Chase, Palo Alto Networks, Broadcom, la Fundación Linux y más de 30 organizaciones adicionales.

La lógica: cuando un modelo detecta vulnerabilidades en la infraestructura donde opera internet, los operadores de esa infraestructura deben obtenerlo primero. Tres compromisos concretos: todos los hallazgos se comparten públicamente dentro de los 90 días. 100 millones de dólares estadounidenses en créditos de uso están disponibles para los socios. 4 millones de dólares estadounidenses se destinan directamente a grupos de seguridad de código abierto.

Los parches ya se despliegan. FFmpeg ha confirmado y corregido el error de 16 años de antigüedad. Las correcciones para los kernels de OpenBSD y Linux están en fase de distribución.

Qué deberían hacer los equipos de nube ahora

A corto plazo, hay poco que hacer. Quienes tienen las actualizaciones automáticas activadas están en gran medida protegidos. Los parches de Glasswing llegarán a través de los canales de actualización habituales de los proveedores de nube y las distribuciones de sistemas operativos.

A medio plazo, los equipos de ingeniería deberían evaluar el análisis de código asistido por inteligencia artificial (IA) en su conjunto de herramientas. No porque Mythos esté disponible mañana, sino porque la próxima generación de asistentes de codificación traerá capacidades similares. Quien prepare hoy su pipeline de CI/CD para escaneos de seguridad asistidos por IA tendrá una ventaja.

A largo plazo, el equilibrio de poder se desplaza. Los defensores obtienen herramientas que hasta ahora solo estaban disponibles para atacantes de élite. Pero esa misma tecnología también estará abierta a los atacantes tan pronto como aparezcan modelos de código abierto comparables. La seguridad sigue siendo una carrera armamentística. La diferencia: esta vez los defensores tienen una ventaja.

Preguntas frecuentes

¿Qué es Claude Mythos y cómo se diferencia de Claude Opus?

Claude Mythos es la próxima generación de modelos de Anthropic, que alcanza el 93,9 por ciento en SWE-bench Verified – frente al 80,8 por ciento de Opus. Las capacidades de seguridad no son una característica entrenada, sino un efecto secundario de una competencia de código superior.

¿Por qué no publica Anthropic el modelo?

Un modelo que encuentra vulnerabilidades en infraestructura crítica y las combina en cadenas de explotación sería una herramienta de ataque en manos equivocadas. A través del Proyecto Glasswing, los defensores obtienen acceso primero, para que los errores se parcheen antes de hacerse públicos.

¿Se benefician también las empresas más pequeñas del Proyecto Glasswing?

Indirectamente sí. Los parches se despliegan mediante actualizaciones regulares de las grandes plataformas. Quien utiliza AWS, Azure o GCP se beneficia automáticamente. El acceso directo lo tienen actualmente solo las más de 40 organizaciones asociadas.

¿Desarrollarán otros laboratorios de IA modelos similares?

Los resultados de Mythos muestran que las capacidades de seguridad son un subproducto de una competencia de código superior. Cada próximo modelo de codificación Frontier desarrollará capacidades similares. Si OpenAI, Google y Meta elegirán el mismo enfoque controlado, aún está abierto.

¿Qué deberían hacer concretamente los equipos DevOps ahora?

Mantener todos los sistemas actualizados: los parches de Glasswing llegan mediante actualizaciones regulares. Evaluar escaneos de seguridad asistidos por IA en la pipeline CI/CD. Ajustar el propio listón de seguridad: si la IA encuentra errores de 27 años, una prueba de penetración anual ya no es suficiente.

Más de la red de medios MBF

Fuente imagen titular: Ilustración generada por IA (FLUX.2) – no es una representación del producto

Fuente de imagen: generada por IA (mayo de 2026), certificado C2PA integrado en la imagen

También disponible en

FrançaisEnglishDeutsch
MBF Media Newsletter

El briefing mensual para decisores

Una vez al mes, la newsletter de MBF Media reúne lo esencial de cloudmagazin, MyBusinessFuture, Digital Chiefs y SecurityToday, seleccionado por la redacción.

25 000 responsables de IT y negocio leen esta newsletter. Únase.

Suscríbase gratis
MBF Media Newsletter, aktuelle Ausgabe auf dem iPhone
Ein Magazin der Evernine Media GmbH