Dos evaluaciones de ciberseguridad publicadas por el Instituto de Seguridad de la Inteligencia Artificial del Reino Unido (AISI) muestran qu...

En dos evaluaciones de ciberseguridad publicadas por el Instituto de Seguridad en Inteligencia Artificial del Reino Unido (AISI), GPT-5.6 Sol obtuvo una clasificación ligeramente superior a Claude Mythos 5. Este resultado es digno de atención, pero debe interpretarse con cautela.
AISI no publicó una clasificación general que abarque todas las capacidades de ciberseguridad ofensivas y defensivas. Lo que probó fue el desempeño de los modelos en varias tareas técnicas específicas y en ataques simulados a redes empresariales a largo plazo. Bajo estas condiciones, GPT-5.6 Sol obtuvo la puntuación media más alta, mientras que Mythos 5 quedó muy cerca.
El hallazgo más importante proviene de los modelos de pesos abiertos. AISI descubrió que el rendimiento de GLM-5.2 y DeepSeek V4-Pro es ahora comparable al de los modelos cerrados líderes publicados hace solo cuatro a siete meses. En las pruebas internas de AISI de 2025, la brecha temporal era de seis a diez meses.
Esta reducción en la brecha temporal es significativa porque los modelos de pesos abiertos pueden descargarse, modificarse, implementarse de forma privada y ejecutarse sin supervisión del proveedor. Esta flexibilidad para apoyar la investigación, proteger la privacidad y reducir costos también puede hacer que las capacidades cibernéticas avanzadas sean más difíciles de controlar una vez publicadas.
AISI utilizó dos sistemas de evaluación complementarios.
El primer sistema mide habilidades concretas de ciberseguridad mediante 70 tareas seleccionadas de un conjunto mayor de 96 tareas.
Estas tareas abarcan cuatro áreas principales:
Se clasifican en cuatro niveles de dificultad según la experiencia humana estimada requerida:
| Nivel de dificultad | Experiencia humana aproximada | Número de tareas |
|---|---|---|
| No experto técnico | Con formación técnica pero experiencia limitada en ciberseguridad | 18 |
| Aprendiz | Aproximadamente 1-3 años | 25 |
| Profesional | Aproximadamente 3-10 años | 19 |
| Experto | Más de 10 años | 8 |
Cada modelo tiene cinco intentos por tarea, con un límite de 2,5 millones de tokens por intento. AISI luego calcula la tasa de éxito media.
El segundo sistema mide si un modelo puede mantener de forma autónoma un ataque de múltiples pasos en una red simulada.
El escenario principal analizado en el informe se llama El último superviviente. Incluye:
La trayectoria de cada modelo principal representa el promedio de diez ejecuciones, con un límite de 100 millones de tokens por ejecución.
Estos entornos no replican todas las dificultades de atacar a una organización real bien defendida. AISI señala que estos campos de pruebas actualmente no incluyen defensores humanos activos, herramientas defensivas ni penalizaciones por activar alarmas.
En el conjunto de tareas específicas, GPT-5.6 Sol registró la tasa de éxito media más alta en los gráficos publicados por AISI. Claude Mythos 5 le sigue de cerca, con intervalos de incertidumbre superpuestos.
El gráfico muestra que la tasa de éxito media de GPT-5.6 Sol es ligeramente superior al 90%, mientras que la de Mythos 5 es aproximadamente del 90%. Dado que las barras de incertidumbre se superponen, este resultado debe describirse como una ligera ventaja en esta evaluación, no como una prueba de que Sol es absolutamente superior en todos los escenarios de ciberseguridad.
Las tareas de largo plazo también muestran una situación similar.
En promedio, GPT-5.6 Sol completó aproximadamente 29 de los 32 pasos, mientras que Claude Mythos 5 completó unos 27. El mejor intento de ambos modelos completó todos los pasos.
De esto se pueden extraer las siguientes conclusiones:
El informe de AISI se centra principalmente en la brecha de capacidad entre modelos de código abierto y cerrados, no en determinar un ganador absoluto entre Sol y Mythos.
AISI eligió GLM-5.2 y DeepSeek V4-Pro porque eran los principales candidatos de modelos de código abierto en el momento de las pruebas.
La comparación central del informe se basa en modelos con rendimiento similar y el intervalo entre sus fechas de publicación.
| Modelo de código abierto | Tarea evaluada | Modelo cerrado comparable | Brecha de publicación estimada |
|---|---|---|---|
| GLM-5.2 | Tareas cibernéticas específicas | Claude Opus 4.6 y GPT-5.3-Codex | Aproximadamente 4 meses |
| GLM-5.2 | Campo de pruebas "El último superviviente" | Claude Opus 4.5 | Menos de 7 meses |
| DeepSeek V4-Pro | Tareas cibernéticas específicas | Claude Opus 4.5 | Aproximadamente 5 meses |
| DeepSeek V4-Pro | Tareas en campo de pruebas cibernético | Por debajo de Sonnet 4.5 en tareas específicas | No considerado un emparejamiento directo de frontera |
GLM-5.2 iguala el rendimiento de Opus 4.6 en los cuatro niveles de dificultad de tareas específicas. En el campo de pruebas "El último superviviente", alcanzó el mismo número promedio final de pasos que Opus 4.5.
DeepSeek V4-Pro iguala a Opus 4.5 en tareas específicas, pero tiene un rendimiento más débil en tareas de largo plazo.
Las pruebas internas de AISI de 2025 mostraban que los modelos de código abierto líderes estaban rezagados entre seis y diez meses respecto a los modelos cerrados de frontera. La estimación más reciente de cuatro a siete meses sugiere que la ventana de preparación para los defensores podría estar acortándose.
La cifra de cuatro a siete meses solo describe los modelos y las tareas evaluadas por AISI. No predice que todos los futuros modelos de código abierto mantendrán este grado fijo de retraso.
Múltiples factores pueden mover la brecha en cualquier dirección:
AISI también indica que su configuración podría subestimar ligeramente la capacidad máxima de los modelos de pesos abiertos, ya que no realizaron extracciones profundas ni optimizaciones específicas para los modelos.
Este informe solo es aplicable al campo de la ciberseguridad y no debe utilizarse para inferir brechas equivalentes en ciencia, programación, razonamiento general u otras áreas.
La brecha de capacidad es pequeña, pero la brecha de precio es grande.
AISI comparó los precios de tokens de primera parte publicados para modelos de rendimiento similar.
| Modelo | Coste aproximado |
|---|---|
| Claude Opus 4.5 | 85 $ |
| Claude Opus 4.6 | 85 $ |
| GLM-5.2 | 46 $ |
| DeepSeek V4-Pro | 1,19 $ |
| Comparación | Coste del modelo cerrado | Coste del modelo de pesos abiertos |
|---|---|---|
| Opus 4.6 frente a GLM-5.2 | 15,17 $ | 6,12 $ |
| Opus 4.5 frente a DeepSeek V4-Pro | 12,50 $ | 0,28 $ |
En estos ejemplos, el precio publicado de DeepSeek V4-Pro es entre uno y dos órdenes de magnitud inferior al de modelos cerrados comparables.
Esta comparación tiene limitaciones. El AISI no ejecutó los modelos de pesos abiertos evaluados a través de su proveedor externo, por lo que los costes reales de infraestructura pueden diferir. El autoalojamiento también introduce costes de hardware, ingeniería, electricidad, red y mantenimiento que no se reflejan en los precios de las API.
Aun así, unos costes de inferencia más bajos hacen que la experimentación iterativa, el ajuste fino y el despliegue privado sean más viables.
Los modelos de pesos abiertos ofrecen ventajas prácticas:
Las mismas características limitan las medidas de seguridad que pueden aplicarse tras el lanzamiento.
Los proveedores de modelos cerrados pueden:
Una vez que los pesos del modelo se hacen públicos, las copias pueden redistribuirse y ejecutarse de forma privada. Las negativas pueden ser modificadas, la monitorización del despliegue puede ser eliminada y el desarrollador original no puede recuperar de forma fiable cada copia.
El AISI descubrió que las medidas de seguridad no obstaculizaron sustancialmente la mayoría de sus pruebas en los dos modelos de pesos abiertos. DeepSeek V4-Pro se negó ocasionalmente a tareas de ingeniería inversa, pero unos pocos reintentos solían eludir estas negativas.
Esto no significa que todos los modelos de pesos abiertos vayan a ser utilizados con fines maliciosos, sino que cuando un modelo alcanza capacidades relevantes para el riesgo, la decisión de lanzarlo se vuelve difícil de revertir.
El acceso cerrado no es una garantía de seguridad.
Anthropic publicó Claude Fable 5 y Claude Mythos 5 el 9 de junio de 2026. Fable 5 utiliza clasificadores más fuertes para el acceso general, mientras que Mythos 5 expone más capacidades de ciberseguridad del modelo subyacente a un grupo limitado de defensores de confianza.
El 12 de junio, los controles de exportación de Estados Unidos exigieron a Anthropic que suspendiera el acceso. Anthropic declaró que la directiva se emitió después de que investigadores de Amazon presentaran un informe que describía un método para eludir las salvaguardas de Fable 5 en un escenario limitado de ciberseguridad.
Anthropic entrenó entonces un clasificador actualizado, desarrolló un marco de evaluación de la gravedad de los jailbreaks con socios gubernamentales y del sector, y restableció Fable 5 a nivel mundial el 1 de julio, tras el levantamiento de las restricciones.
El incidente revela varios puntos:
El despliegue cerrado ofrece más opciones de intervención, pero estas opciones siguen requiriendo una supervisión, pruebas, políticas y controles técnicos eficaces.
El AISI describe la brecha entre lo abierto y lo cerrado como tiempo de preparación.
Si los sistemas más potentes se controlan durante meses antes de un lanzamiento equivalente de pesos abiertos, los defensores pueden utilizar ese tiempo para:
Reducir de seis a diez meses a cuatro o siete meses significa que las organizaciones pueden tener menos tiempo para completar este trabajo antes de que capacidades similares se vuelvan más baratas y extendidas.
El Centro Nacional de Ciberseguridad del Reino Unido advierte que la IA amplificará la brecha entre las prácticas de seguridad sólidas y las débiles. Sus directrices subrayan que las herramientas de IA no pueden compensar unos cimientos débiles.
Las organizaciones con una gestión de parches deficiente, servicios expuestos, credenciales reutilizadas, copias de seguridad incompletas y monitorización limitada seguirán siendo vulnerables, independientemente del modelo de IA que utilice el atacante.
Las mismas capacidades utilizadas para la evaluación ofensiva pueden ayudar a los defensores a auditar código, generar pruebas, investigar fallos y ampliar la investigación de vulnerabilidades.
Describe tu idea una vez y We0 AI puede generar un sitio de presentacion, paginas y CMS, y ayudarte a atraer clientes y trafico tras el lanzamiento.
Una generación completa de proyectos para registro gratuito
Lo mejor para probar un flujo de generación completo y ver rápidamente el primer borrador del proyecto.
Un caso reciente proviene del desarrollador de redes de juegos Glenn Fiedler, que utilizó Claude Code con Claude Fable 5 para auditar cuatro bibliotecas de código abierto maduras:
netcodereliableserializeyojimboLa auditoría añadió objetivos libFuzzer, integración continua basada en sanitizers, pruebas de estrés con millones de iteraciones, pruebas de formato de línea de oro y revisión línea por línea.
El aviso de vulnerabilidad pública documenta 43 correcciones:
| Biblioteca | Correcciones totales | Correcciones accesibles por red |
|---|---|---|
| netcode | 7 | 2 |
| reliable | 7 | 6 |
| serialize | 11 | 7 |
| yojimbo | 18 | 12 |
| Total | 43 | 27 |
El problema más grave era una vulnerabilidad de desbordamiento de pila en yojimbo explotable de forma remota desde 2019. Los fragmentos de bloque manipulados podían copiarse en el búfer de reensamblaje antes de la validación del tamaño.
Cada problema listado incluye enlaces a commits de corrección y versiones, y cada corrección contiene una prueba de regresión. El desarrollador informó haber gastado más de 2500 $ en Claude Code durante el proceso de corrección de dos semanas.
Se recomienda a los usuarios de las bibliotecas afectadas que actualicen a la versión más reciente especificada en el aviso de vulnerabilidad pública.
Este caso no demuestra que los agentes de IA puedan proteger de forma independiente cualquier software de forma segura. Muestra que los mantenedores con conocimientos pueden utilizar la IA para ampliar la escala de fuzzing, cobertura de sanitizers, revisión y generación de pruebas en bases de código existentes.
La IA puede ayudar a ambos bandos, pero los patrones de despliegue difieren.
Un atacante solo necesita una vulnerabilidad explotable, un objetivo accesible y una ruta de éxito. Los modelos de pesos abiertos pueden copiarse y reutilizarse repetidamente tras su lanzamiento.
Los defensores deben proteger numerosos sistemas, mantener inventarios de activos, priorizar parches, probar cambios, gestionar tiempos de inactividad y coordinar entre equipos. Las mejoras defensivas deben implementarse organización por organización.
Esto crea una asimetría:
La respuesta adecuada no es evitar el uso de la IA defensiva, sino combinarla con prácticas de ingeniería sólidas, experiencia humana y controles de seguridad probados.
Los hallazgos del AISI y el NCSC respaldan un conjunto de acciones prácticas.
Priorizar:
La defensa mejorada con IA funciona mejor cuando estos fundamentos ya existen.
Para proyectos de software, introducir:
La auditoría de Mas Bandwidth fue útil porque combinó la revisión de IA con pruebas mecánicas, en lugar de confiar en explicaciones generadas.
Los informes de vulnerabilidades generados por IA pueden ser correctos, incompletos o engañosos.
Exigir:
Los agentes de codificación defensiva no deben tener acceso ilimitado de forma predeterminada.
Restricciones:
Utilice entornos aislados y
coloque las acciones importantes tras la aprobación humana.
Monitoree los siguientes indicadores:
Si el modelo produce resultados poco fiables o requiere una revisión exhaustiva, el modelo más barato no es necesariamente el más rentable.
Los puntos de referencia de ciberseguridad son útiles, pero es necesario comprender su alcance.
Los campos de entrenamiento simulados simplifican el entorno. Las redes reales pueden incluir defensores activos, protección de endpoints, mecanismos de alerta, limitación de velocidad, sistemas de engaño e información incompleta.
Los resultados de tareas de larga duración no dependen únicamente del conocimiento del modelo. El diseño de herramientas, la memoria, la gestión del contexto, las estrategias de reintento, la estructura de las indicaciones y la fiabilidad de la ejecución también influyen en el rendimiento.
El mejor intento muestra lo que el sistema puede lograr a veces. El resultado promedio muestra la fiabilidad del progreso del sistema en múltiples ejecuciones.
Para el riesgo operativo, ambos son importantes.
Un modelo con un rendimiento similar a un modelo anterior no es idéntico a ese modelo. Estos sistemas pueden tener diferentes fortalezas, debilidades, medidas de protección, costos y limitaciones de implementación.
Las mismas habilidades pueden utilizarse para pruebas de penetración, revisión de código de seguridad, respuesta a incidentes, descubrimiento de vulnerabilidades o intrusiones maliciosas.
Los resultados de la evaluación deben informar tanto la gestión de riesgos como la inversión en seguridad defensiva.
GPT-5.6 Sol obtuvo resultados promedio ligeramente superiores en las tareas específicas de ciberseguridad de AISI y en los campos de entrenamiento de larga duración mencionados explícitamente. Mythos 5 obtuvo puntuaciones cercanas, con rangos de incertidumbre superpuestos en el conjunto de tareas específicas; ambos modelos completaron los 32 pasos del campo de entrenamiento en su mejor intento.
No necesariamente. AISI evalúa conjuntos de tareas y entornos simulados específicos, no todos los escenarios reales de defensa o ataque. Los resultados respaldan una comparación limitada del punto de referencia, no una clasificación general.
AISI estima que los principales modelos de peso abierto que evaluó presentan una brecha de cuatro a siete meses. Este dato se basa en la comparación del rendimiento medido con la fecha de publicación de modelos cerrados comparables.
En el momento de la publicación del informe, GLM-5.2 era el modelo de peso abierto más potente en las pruebas de AISI. Igualó a Opus 4.6 en tareas específicas y alcanzó la misma puntuación promedio que Opus 4.5 en el campo de entrenamiento de ciberseguridad mencionado explícitamente.
Sus pesos pueden descargarse, modificarse, implementarse de forma privada y redistribuirse. Esto aporta beneficios para la investigación y la privacidad, pero también limita la capacidad del desarrollador original para supervisar el uso indebido, actualizar las medidas de seguridad en las implementaciones, suspender usuarios o recuperar todas las copias.
Sí. Según los precios propios publicados, GLM-5.2 y especialmente DeepSeek V4-Pro son mucho más baratos que los modelos cerrados comparables. Los costos reales de autoalojamiento e implementación de terceros pueden variar.
Sí. La IA puede ayudar en la revisión de código, la generación de pruebas de fuzzing, el análisis de vulnerabilidades, la investigación de registros y la corrección. Tras el trabajo de seguridad asistido por Claude Code, Mas Bandwidth auditó y registró 43 correcciones en cuatro librerías de red.
Reforzar los controles de seguridad básicos antes de depender de herramientas de IA. La visibilidad de activos, la gestión de parches, la protección de identidades, las copias de seguridad, la segmentación de red, la supervisión y la respuesta a incidentes probada siguen siendo esenciales.
Los últimos resultados de AISI muestran que, en la puntuación promedio de dos evaluaciones de ciberseguridad designadas, GPT-5.6 Sol lidera ligeramente a Claude Mythos 5. Esta ventaja es pequeña y no debe considerarse evidencia de superioridad general.
La conclusión principal del informe es más amplia: la brecha de GLM-5.2 y DeepSeek V4-Pro con respecto a los modelos cerrados de vanguardia comparables se ha reducido a 4-7 meses, mientras que en las pruebas internas de AISI de 2025, esta brecha era de 6 a 10 meses.
Su precio también es mucho más bajo que el de sus competidores.
Este tiempo de retraso reducido implica que la ventana de tiempo de respuesta que podrían tener los defensores se reduce aún más antes de que las capacidades avanzadas sean más fáciles de descargar, modificar y ejecutar localmente. Al mismo tiempo, el hecho de que Claude Code haya encontrado 43 vulnerabilidades en cuatro bibliotecas de red demuestra que los modelos potentes también pueden acelerar el trabajo defensivo.
La estrategia práctica real no es depender únicamente de la protección del modelo o de las herramientas de seguridad de IA, sino fortalecer la línea base de seguridad y utilizar la IA en un proceso de defensa controlado, impulsado por pruebas y con revisión humana.
Empieza con una sola frase y obtén un sitio completo en minutos.