No se puede guardar en una caja. La semana pasada lo demostró dos veces.
Estados Unidos determinó que la IA de hacking más potente era demasiado peligrosa para exportarla. Días después, un laboratorio chino publicó como código abierto una equivalente. No se puede mantener una capacidad encerrada en una caja, así que deje de guardar sus secretos en una.
La administración Trump decidió que la IA de hacking más potente jamás construida era demasiado peligrosa para salir del país. A un laboratorio chino le bastaron cuatro días para entregar al mundo una equivalente, gratis, en un portátil.
El 9 de junio, Anthropic publicó Mythos, un modelo que lee un repositorio de código y encuentra sus fallos explotables más rápido que cualquier equipo humano. Tres días después, Washington prohibió a Anthropic facilitar Mythos, o a su modelo hermano Fable, a cualquier ciudadano extranjero, incluido su propio personal no ciudadano, y Anthropic desactivó ambos para todo el mundo. Durante aproximadamente un día, la IA de detección de fallos más capaz del planeta permaneció encerrada en una caja. Después, esa misma semana, el laboratorio chino Zhipu publicó GLM-5.2: pesos abiertos, licencia permisiva, descarga gratuita que funciona en un portátil y con los controles de seguridad eliminables por diseño. Semgrep lo evaluó frente al modelo que Washington acababa de encerrar, tituló el resultado «Tenemos Mythos en casa» y observó que GLM-5.2 superaba a Claude Code en una clase de fallos de control de acceso a un coste de unos diecisiete céntimos por vulnerabilidad encontrada.
Así que, en el plazo de una semana, un gobierno serio hizo un intento serio de mantener encerrada una capacidad ciberavanzada, y un modelo de pesos abiertos equivalente hizo que la caja careciera de importancia antes de que diera la vuelta el ciclo de noticias. No porque el control fuera negligente. Sino porque no se puede controlar por vía de exportación una capacidad que otro laboratorio puede reconstruir y regalar. Washington decide lo que publican sus propias empresas. No decide lo que el resto del mundo publica como código abierto. Un lado la encerró, el otro liberó a la equivalente, la misma semana, direcciones opuestas, una sola conclusión.
Un gobierno trató esto como un arma, por un motivo con el que todo defensor debería detenerse a reflexionar. Un modelo que encuentra de forma autónoma fallos explotables es algo que se apunta contra cada muro que haya construido, y hasta la semana pasada la versión más potente de esa capacidad vivía en manos de un centenar de organizaciones verificadas. Ahora la equivalente es gratuita, incansable, barata, y funciona en las mismas máquinas en las que ya se ejecutan su código y sus agentes. La suposición útil ya no es que puede mantenerla fuera. Es que ya está dentro, leyendo, cazando el único secreto que convierte un punto de apoyo en una brecha.
Esa es la pregunta en torno a la que construimos Clavitor, años antes de que esta semana la formulara por nosotros: no cómo mantener la ganzúa fuera, sino qué encuentra cuando ya está dentro.
Cualquier otra bóveda es un muro alrededor de un secreto. Supere el muro —con un token robado, una clave filtrada, un fallo en el código en ejecución— y el secreto está ahí, a la vista, listo para leerse. El muro es toda la defensa, de modo que la caída del muro es toda la brecha. Superar muros es exactamente para lo que sirve un buscador de vulnerabilidades de frontera.
Apostamos por lo contrario, la única apuesta que sobrevive a que la ganzúa ande suelta: al final del muro no hay ningún secreto legible. Sus campos más sensibles están cifrados con una clave derivada de su propio hardware, de su huella dactilar, de su rostro, de su llave de seguridad, en el instante en que la toca, dentro de su propio navegador. Esa clave nunca se nos envía y nunca se almacena en nuestros servidores. Lo verificamos en nuestro propio código fuente antes de ponerlo por escrito: tome el backend completo, todos los servidores, toda la base de datos, y lo que obtendrá es texto cifrado y una clave de 256 bits que nunca se le entregó y que no puede encontrar, porque nunca estuvo en la máquina que se llevó.
La razón por la que eso sobrevive a GLM-5.2 es aburrida, y lo aburrido es precisamente el punto. Encontrar un fallo de software y adivinar una clave de 256 bits son problemas distintos. Un modelo de frontera es extraordinario en el primero y no acierta más que al lanzar una moneda en el segundo, y ninguna cantidad de escalado cambia eso. Ataca implementaciones. No ataca entropía. Por eso, todo lo demás que operamos existe únicamente para reducir lo que puede alcanzar, hasta que lo único que queda por atacar es la matemática, y la matemática no se abre.
Nada de eso lo hace intocable, y quien le venda eso le está mintiendo. Un atacante lo bastante bueno, que ahora dispone de un buscador de fallos de frontera gratuito, acabará encontrando un fallo en el código en ejecución. Asuma que entra. Lo que le quitamos es la recompensa. Entre, y los secretos son texto cifrado cuya clave nunca estuvo ahí para encontrarla, porque vive en su hardware y existe solo en el instante en que usted la usa. No prometemos que no puedan llegar hasta usted. Prometemos que no hay nada descifrable al final del camino.
El titular de esta semana es geopolítico, y pasará. Lo que perdura es más silencioso: una capacidad no puede mantenerse encerrada en una caja, y la semana pasada lo demostró dos veces, en direcciones opuestas, a la vez. La respuesta nunca fue una caja mejor. Es dejar de poner dentro de una algo que merezca la pena abrir. No construimos una bóveda en la que nadie pueda entrar. Construimos aquella en la que pueden entrar y aún así salir con las manos vacías.
Las normas que nos imponemos, para el lado de la casa donde este peligro existe realmente, están aquí.
Así que esta es la pregunta que merece debate, porque la respuesta cambia la forma en que construye todo lo demás: ¿cree que podemos mantener fuera de nuestros sistemas a la próxima generación de estos modelos? ¿O es el único plan honesto asumir que ya están dentro?
Clavitor (@clavitorai) es la bóveda de credenciales construida para agentes de IA, y contra ellos. clavitor.ai
Fuentes
Fortune (@FortuneMagazine): «Anthropic desactiva los modelos de IA Fable y Mythos tras la prohibición de exportación del gobierno de EE. UU.» El lanzamiento del 9 de junio, la directiva del 12 de junio del Departamento de Comercio que prohibía su distribución a cualquier ciudadano extranjero, y la desactivación de ambos modelos por parte de Anthropic para todos los usuarios. [1]
Semgrep (@semgrep): «Tenemos Mythos en casa: GLM-5.2 supera a Claude en nuestros benchmarks cibernéticos». Evaluación del GLM-5.2 de pesos abiertos en detección de vulnerabilidades, superando a Claude Code en fallos de control de acceso (IDOR) a un coste aproximado de 0,17 $ por hallazgo. [2]
CNBC (@CNBC): «La administración Trump permite a Anthropic lanzar el modelo de IA Mythos a algunas empresas y agencias gubernamentales». La publicación posterior y limitada de Mythos a unas 100 empresas verificadas y agencias federales. [3]
Cybersecurity Dive (@CyberSecDive): «Expertos en ciberseguridad critican al gobierno de EE. UU. por restringir los modelos de IA de Anthropic». Reacción del sector: la capacidad es lo bastante común como para que el control no pudiera sostenerse. [4]