Anthropic Cyber Mission: escáner gratis para código abierto

Anthropic Cyber Mission: escáner gratis para código abierto

Anthropic pone sus modelos a trabajar en defensa. La compañía ha anunciado Cyber Mission, un programa que describe como de largo plazo y con dos objetivos: proteger las infraestructuras críticas y proteger el software de código abierto sobre el que funcionan los sistemas modernos. El anuncio tiene dos partes. La primera es un programa de colaboración para operadores de infraestructuras. La segunda es un escáner de IA gratuito que revisará periódicamente proyectos de código abierto en busca de vulnerabilidades.

El razonamiento de Anthropic es sencillo. Los atacantes ya tienen acceso a modelos de IA potentes, sostiene la compañía, y los defensores siguen sin herramientas de una potencia comparable. Cyber Mission es su intento de cerrar parte de esa brecha.

Dos programas bajo una misma bandera

1. El Critical Infrastructure Defense Program (CIDP)

La primera parte se dirige a las organizaciones que mantienen en marcha los sistemas físicos. El CIDP está pensado para operadores de redes eléctricas, sistemas de agua y redes de transporte. Los participantes tienen acceso a tres cosas:

  • Modelos Claude
  • Ingenieros de Anthropic
  • Análisis de amenazas

El programa arranca con cuatro socios fundadores: CrowdStrike, Palo Alto Networks, Deloitte y Rockwell Automation. La combinación merece atención. CrowdStrike y Palo Alto Networks son grandes proveedores de ciberseguridad, Deloitte es una gran consultora y Rockwell Automation fabrica tecnología de automatización industrial. Entre todos cubren las herramientas de seguridad, el apoyo en la implantación y la tecnología operativa que se usa en entornos industriales.

Anthropic lleva tiempo ampliando el acceso a sus herramientas de seguridad. Su programa de verificación en ciberseguridad para defensores se abrió hace poco a más usuarios, y el CIDP lleva ese enfoque a los sectores en los que un ataque con éxito causa más daño físico.

2. El escáner gratuito "OSS"

La segunda parte es probablemente la más relevante para los desarrolladores. Anthropic ofrece un escáner de IA gratuito, llamado "OSS", que revisará proyectos de código abierto a intervalos regulares. Cuando encuentre una vulnerabilidad:

  • Señalará el problema automáticamente
  • Explicará en qué consiste
  • Propondrá un parche

Los motivos para centrarse en el código abierto son conocidos. Casi todo el software moderno depende de código abierto, y buena parte de ese código lo mantienen pequeños equipos de voluntarios. Estos mantenedores suelen encargarse de componentes de los que dependen grandes empresas y servicios públicos, pero rara vez tienen el tiempo o el presupuesto para una revisión de seguridad profesional y constante.

La cuestión de la precisión

Anthropic dice que espera que el escáner alcance una precisión superior al 90 por ciento. Esa cifra viene con un matiz importante: los informes se envían sin revisión humana, y Anthropic reconoce que pueden contener errores.

Para los mantenedores, ese equilibrio tiene dos caras. Una revisión automática frecuente podría detectar fallos que de otro modo pasarían años sin que nadie los viera. Pero un informe erróneo también hay que leerlo, reproducirlo y descartarlo. Para un equipo de voluntarios, el coste de comprobar falsos positivos es real.

No es una preocupación teórica. Google suspendió hace poco un programa de recompensas por fallos en código abierto tras una avalancha de informes generados por IA. El modelo de Anthropic se diferencia en un aspecto clave: el escáner es voluntario, no algo que llega sin pedirlo a la bandeja de entrada de un mantenedor.

Quién puede apuntarse

La participación es limitada y voluntaria. Los mantenedores de proyectos críticos para las infraestructuras o para la seguridad de los usuarios pueden apuntarse a través de GitHub. Anthropic no ha presentado el escáner como una herramienta para cualquier repositorio. Está dirigido a código en el que una vulnerabilidad tendría consecuencias graves.

Que sea voluntario da el control a los mantenedores. Ellos eligen si quieren recibir informes automáticos y deciden qué hacer con cada parche propuesto.

El argumento de los defensores

La idea central de Cyber Mission es que el equilibrio entre ataque y defensa ha cambiado. Según Anthropic, los actores ofensivos ya usan modelos de IA capaces, mientras que quienes defienden los sistemas se quedan atrás. Las informaciones sobre herramientas de hacking con IA usadas contra bancos coreanos muestran por qué ese argumento está ganando atención en todo el sector.

La respuesta de Anthropic es dar a los defensores el mismo tipo de herramientas de forma gratuita, o mediante colaboraciones estructuradas, en lugar de dejar que se busquen el acceso por su cuenta.

Nuestra opinión

Cyber Mission indica que los laboratorios de IA ven cada vez más las herramientas de seguridad como parte de su responsabilidad, no solo como un mercado secundario. El escáner de código abierto es el experimento más interesante. Si funciona, podría ofrecer a pequeños equipos de voluntarios un tipo de revisión periódica que antes rara vez podían permitirse.

El punto débil es el que la propia Anthropic señala: los informes salen sin revisión humana. Una precisión superior al 90 por ciento suena bien, pero a gran escala incluso una pequeña proporción de informes erróneos podría añadir trabajo precisamente a las personas a las que el programa quiere ayudar. El modelo voluntario ayuda a limitar ese riesgo.

Conviene seguir de cerca si los mantenedores se apuntan de verdad, con qué frecuencia se aceptan los parches propuestos y si Anthropic publica datos que demuestren que se corrigieron vulnerabilidades reales. En el lado de las infraestructuras, la duda es si el CIDP logra mejoras medibles para los operadores de redes eléctricas, agua y transporte, o se queda sobre todo en un marco de colaboración. Esos resultados dirán si la "IA para defensores" se sostiene en la práctica.