
En este artículo (4)
Los modelos de IA chinos elevan el nivel del descubrimiento de errores: análisis
Puntos Clave
- Use la IA para acelerar el triaje, pero exige validación humana antes de tratar los hallazgos como vulnerabilidades explotables.
- Canaliza el código generado por IA a través de la revisión de seguridad, las pruebas y las comprobaciones de dependencias habituales antes de usarlo en producción.
- Mide los falsos positivos, la velocidad de remediación y los patrones recurrentes de fallos para que los flujos de trabajo asistidos por IA sean responsables.
La pregunta útil no es quién gana el trofeo de las pruebas de referencia. Es si los defensores están invirtiendo lo suficiente en triaje asistido por IA, validación y revisión de código seguro.
La pregunta útil no es quién gana el trofeo de las pruebas de referencia. Es si los defensores están invirtiendo lo suficiente en la clasificación, la validación y la revisión de código seguro asistidas por IA.
En algún lugar de una lista pendiente de vulnerabilidades, un bug envejece como sushi sin refrigerar mientras tres equipos debaten si el escáner está alucinando. Ese es el alegre contexto de la ansiedad más reciente en torno a los modelos chinos de IA y el descubrimiento automatizado de bugs. Lo importante no es el nacionalismo de los modelos ni el confeti de las tablas de clasificación. Es que el descubrimiento de vulnerabilidades se está volviendo más barato, más rápido y menos dependiente del pequeño número de personas capaces de mirar un volcado de memoria hasta que confiese. Esto no es una brecha en el sentido habitual: no hay base de datos robada, ni comunicado de disculpa con la frase tradicional sobre tomarse la seguridad en serio. Es un cambio de capacidades, que es más escurridizo. Cuando el descubrimiento se acelera, los defensores obtienen mejores herramientas, los actores de amenazas obtienen mejores herramientas y a la gestión de parches le entregan un cronómetro.
Qué ocurrió, según Natto Thoughts
Natto Thoughts informó que Anthropic presentó Claude Mythos Preview el 7 de abril de 2026, a través del Project Glasswing, a una asociación restringida de más de 40 organizaciones evaluadas, incluidas importantes empresas de tecnología y ciberseguridad. Según el mismo informe, Anthropic dijo que el modelo identificó miles de vulnerabilidades de alta gravedad en software ampliamente utilizado, incluidos sistemas operativos y navegadores web importantes. Natto Thoughts también informó que, en algunos casos, el sistema puede desarrollar exploits de forma autónoma y encadenar vulnerabilidades sin intervención humana, y que Anthropic no lo ha lanzado públicamente debido a los riesgos de despliegue y a la necesidad de salvaguardas.
Esa es la parte en la que cada responsable de AppSec mira en silencio su cola de Jira y considera una carrera en apicultura. Natto Thoughts también planteó que las empresas chinas podrían igualar en cuestión de meses las capacidades atribuidas a Claude Mythos, según expertos del sector. El informe citó a Zhou Hongyi, presidente y director ejecutivo de 360 Digital Security Group, diciendo: “Quien domine la tecnología de descubrimiento automatizado de vulnerabilidades tendrá la ventaja en el ataque y la defensa cibernéticos”. Por desgracia para cualquiera que disfrute dormir, esa cita ha envejecido con la inevitable nitidez de un CVE explotado un viernes.
Por qué importa la comparación, según Axios y SecurityWeek
Axios enmarcó el momento político más amplio como el choque entre los avances de China en IA y el debate sobre seguridad en Estados Unidos. SecurityWeek, en su titular sobre las afirmaciones de hacking con IA de una empresa china de ciberseguridad, dijo que esas afirmaciones generaron comparaciones con Claude Mythos. Incluso sin suficiente detalle técnico público para validar cada afirmación, la comparación en sí importa porque Claude Mythos se ha convertido en una vara de medir para una nueva clase de herramientas de seguridad: sistemas que no se limitan a resumir código, sino que ayudan a encontrar las costuras por donde el software se deshace.
Eso cambia la economía. La investigación tradicional de vulnerabilidades es lenta porque el tiempo de los expertos escasea, los objetivos son raros y el software es, en su mayor parte, un registro sedimentario de plazos pasados. El descubrimiento asistido por IA no elimina la necesidad de validación experta, pero puede ampliar la primera pasada: más rutas de código exploradas, más patrones sospechosos señalados, más trabajo de prueba de concepto acelerado. Los actores de amenazas no son villanos mágicos con sudaderas con capucha; son responsables de operaciones con peor ética, y les encanta cualquier cosa que reduzca el coste laboral.
Qué quedó expuesto, según Fox News y The National Desk Fox
News informó, en una historia centrada en la advertencia de Booz Allen, que los modelos chinos de IA pueden insertar vulnerabilidades en código usado por usuarios estadounidenses. The National Desk informó de manera similar el 22 de junio de 2026 que los modelos chinos de IA estaban generando preocupaciones de ciberseguridad tras un nuevo informe. Los fragmentos disponibles no ofrecen suficiente detalle para evaluar de forma independiente el mecanismo, así que la conclusión responsable no es el pánico. Es la verificación.
Para los defensores, el lado de la generación de código de esta historia es el reflejo del descubrimiento de bugs. Si la IA puede ayudar a encontrar vulnerabilidades, también puede producir código con vulnerabilidades, ya sea por error, por comportamiento del modelo, por el contexto del prompt o por la vieja entropía del software con sombrero nuevo. El código generado debería entrar en el mismo flujo que cualquier otra contribución: análisis estático, comprobaciones de dependencias, pruebas, revisión por pares y revisión de seguridad para rutas sensibles. El modelo no recibe un pase libre solo porque habla Python con fluidez y nunca pide seguro dental.
Qué significa realmente para ti, según Natto Thoughts y
The National Desk El paso práctico es tratar el descubrimiento de vulnerabilidades asistido por IA como un problema de flujo de trabajo, no como una caja mágica. Usa modelos para clasificar hallazgos ruidosos, agrupar informes duplicados, explicar rutas de código sospechosas, redactar casos de prueba y ayudar en la revisión de código seguro. Luego haz que las personas validen la explotabilidad, el impacto y la prioridad de corrección, porque un modelo seguro de sí mismo aún puede estar seguro y equivocado, lo que básicamente lo convierte en un consultor junior con mejor autocompletado.
Los equipos de seguridad también deberían medir las partes aburridas. Haz seguimiento de cuántos hallazgos sugeridos por IA son reales, con qué rapidez llegan al propietario adecuado, con qué frecuencia los parches introducen regresiones y qué repositorios producen patrones repetidos. Si estás adoptando modelos abiertos o de terceros, mantén los prompts y las salidas fuera de las rutas de datos sensibles, a menos que tus equipos de privacidad y legal hayan aprobado la configuración. Sí, eso significa otro documento de política. Lo siento. La alternativa es depurar tu gobernanza de código fuente durante una llamada de incidente, que es como las almas abandonan los cuerpos.
La siguiente fase no trata de si la IA reemplaza a los investigadores de vulnerabilidades. Trata de si investigadores, desarrolladores y defensores consiguen más ventaja antes que los atacantes. Presta atención a evaluaciones independientes, normas de divulgación más claras y herramientas que conecten la salida del modelo con la validación de parches en lugar de detenerse en un informe de bug dramático. El futuro pertenece a los equipos que conviertan el descubrimiento asistido por IA en clasificación disciplinada, validación y revisión de código seguro, preferiblemente antes de que la lista pendiente empiece a cobrar alquiler.