CourionAI
ES
Boletín
← Todas las noticias
security 3 min de lectura

Anthropic pone a trabajar su modelo más restringido escaneando código en busca de errores. Un humano todavía tiene que aprobar cada solución

Claude Security ahora se ejecuta en Mythos 5, el modelo Anthropic que evita su lanzamiento general porque es demasiado bueno en tareas cibernéticas. Está en versión beta pública para clientes empresariales, y los socios que protegen hospitales y bancos también tienen acceso.

Un escudo con una lupa que escanea filas de líneas de código y un pequeño ícono de error

Anthropic ha trasladado su herramienta de escaneo de código, Claude Security, a Mythos 5. Esto es notable principalmente por el modelo que es: Mythos es el modelo más capaz de Anthropic y deliberadamente no está ampliamente disponible, específicamente porque es muy fuerte en tareas cibernéticas. La empresa anunció el cambio el 21 de agosto.

La herramienta en sí es sencilla. Lee una base de código, busca vulnerabilidades y sugiere parches. Cada hallazgo viene con una categoría CWE, que es una forma estándar de la industria de clasificar un tipo de falla de software para que diferentes herramientas describan el mismo problema de la misma manera, además de una clasificación de gravedad y una solución propuesta. Está en versión beta pública para clientes empresariales y los escaneos cuentan como uso de token normal en lugar de como un producto separado.

El detalle importante está al final: un humano todavía tiene que aprobar cada parche. Anthropic no permite que el modelo realice cambios en el código por sí solo.

La asimetría que esto pretende solucionar

Los atacantes han tenido acceso a IA capaz desde hace un tiempo y no enfrentan ningún proceso de aprobación, ni revisión de cumplimiento ni consecuencias por una mala sugerencia. Los defensores se enfrentan a los tres. Esa brecha es la razón por la que un laboratorio tomaría su modelo más estricto y lo apuntaría específicamente a la defensa. Anthropic también está conectando Mythos 5 a productos de seguridad de socios que protegen hospitales, servicios públicos y bancos, donde los usuarios finales nunca tocan el modelo directamente y solo ven el resultado, como un parche sugerido.

Esa estructura es la política real aquí. En lugar de lanzar un modelo cibernético poderoso y esperar que se use bien, Anthropic lo mantiene detrás de una puerta y lo distribuye únicamente a través de canales defensivos. Si esto se cumple es una cuestión abierta. Cualquier capacidad lo suficientemente fuerte como para encontrar una vulnerabilidad es lo suficientemente fuerte como para explotarla, y una puerta es tan buena como las personas por las que deja pasar. Pero es un intento coherente de abordar un problema genuinamente difícil y más reflexivo que simplemente publicar los pesos y tener esperanzas.

Vale la pena señalar el momento. Esto llega la misma semana que los investigadores demostraron un ataque de Grok sin parches que ocultaba instrucciones cifradas dentro de una página web, y días después de que Microsoft enviara una solución para una falla de robo de datos de Copilot con un solo clic que conocía desde hacía ocho meses. Actualmente, la seguridad de la IA es una historia en la que los defensores se ponen al día.

Qué significa esto para usted: Si no escribe código, estos son antecedentes, pero antecedentes útiles: la historia de la seguridad de la IA no se trata solo de ataques, y parte del trabajo defensivo es real. Si escribe código o dirige una pequeña empresa que lo hace, el patrón a copiar es el paso de aprobación. Dejemos que un modelo encuentre y proponga, nunca dejemos que se aplique. Esa única regla es lo que separa a un escáner útil de una nueva superficie de ataque, y su aplicación no le cuesta nada.

Fuentes

Fuentes: https://claude.com/blog/bringing-claude-mythos-5-to-more-defenders

Siguiente artículo

Anthropic guardó sus datos durante 30 días para cazar atacantes. Después del rechazo empresarial, se ubicará en su nube

La ventana de 30 días se mantiene, pero los datos se trasladan a la propia nube del cliente. Anthropic pasó meses construyendo el sistema con más de 100 clientes de industrias reguladas y admite que la regla original era un riesgo comercial.

Una carpeta de datos que se mueve de una nube a una segunda nube con forma de edificio.