Google search engine
Inicio Noticias y Actualidad Seguridad y Legal Kraken pone a Claude Mythos a buscar sus vulnerabilidades

Kraken pone a Claude Mythos a buscar sus vulnerabilidades

0
31
Kraken y Claude Mythos

Payward, la empresa matriz del exchange Kraken, se ha incorporado a Project Glasswing, el programa de Anthropic orientado a ciberseguridad, y usará Claude Mythos para localizar vulnerabilidades en sus propios sistemas. Los hallazgos pasarán después por la revisión de sus equipos de seguridad. Es el primer actor del sector cripto que aparece públicamente dentro del programa, y ese detalle importa más que el nombre de la empresa.

Hasta ahora, la conversación sobre agentes y seguridad iba de modelos que escriben código y de modelos que revisan un pull request. Aquí el encargo es otro: buscar el fallo en un sistema que custodia dinero de terceros.

Un exchange es el peor sitio posible para equivocarse

Que el primer nombre público del sector cripto en Glasswing sea la matriz de un exchange no es casualidad, y conviene entender por qué es una prueba de fuego especialmente dura.

En una aplicación corporativa normal, una vulnerabilidad explotada significa datos expuestos, un incidente que gestionar y una notificación que enviar. Es grave. En una plataforma de intercambio de criptomonedas significa fondos que salen y no vuelven: las transacciones no se revierten, no hay banco intermediario al que reclamar y el atacante no necesita monetizar nada después porque el activo ya es dinero. La ventana entre encontrar el fallo y perder el dinero se mide en minutos.

Ese contexto convierte el anuncio en algo más que una nota de producto. Una empresa de este perfil no incorpora una herramienta nueva a su cadena de seguridad por curiosidad tecnológica ni por aparecer en una nota de prensa. Lo hace porque le sale a cuenta en términos de riesgo, y eso es una señal sobre la madurez que le atribuyen al modelo.

Escribir código que funciona y encontrar el código que falla son dos capacidades distintas. La segunda es la que empieza a cotizar.

El agente encuentra, el equipo humano firma

El punto que más se va a malinterpretar del anuncio es el reparto de responsabilidades, así que conviene subrayarlo: Claude Mythos localiza candidatos a vulnerabilidad, y los equipos de seguridad de la compañía los revisan después. No hay una decisión automática al final del proceso.

Ese diseño responde a un problema muy conocido por cualquiera que haya trabajado con herramientas de análisis estático: el cuello de botella en seguridad rara vez es encontrar cosas sospechosas. Es separar el hallazgo real del falso positivo. Un escáner tradicional te devuelve doscientas alertas, de las cuales cinco importan, y el coste está en las ciento noventa y cinco que hay que descartar a mano.

Un modelo capaz de razonar sobre el contexto del código promete mejorar esa proporción: no solo detectar el patrón peligroso, sino entender si en ese sistema concreto es explotable o está protegido tres capas más arriba. Si cumple, el ahorro no está en sustituir al equipo de seguridad, está en devolverle las horas que hoy se van en triaje.

🔍 La lectura útil: lo interesante no es que un modelo encuentre vulnerabilidades —eso ya lo hacían herramientas más simples—, sino que el flujo esté planteado como agente busca, humano valida. Es exactamente el patrón que funciona en cualquier automatización seria: la máquina cubre el volumen, la persona pone el criterio y asume la firma.

Lo que el anuncio no dice, y conviene tener presente

La comunicación es escueta y hay huecos que merece la pena señalar antes de sacar conclusiones grandes. No se concreta el alcance del análisis: no se sabe si cubre todo el código de la plataforma o áreas acotadas. No hay cifras de hallazgos, ni comparativa con las herramientas que ya tuvieran en marcha. Tampoco se detalla la frecuencia con la que se ejecuta ni si el modelo trabaja sobre repositorios, sobre infraestructura desplegada o sobre ambas cosas.

Y falta lo que probablemente sea el dato más interesante de todos: cuántos de los avisos del modelo resultan ser vulnerabilidades reales. Sin esa proporción, es imposible saber si esto ahorra trabajo o lo genera. Es razonable que una empresa de seguridad no publique esos números, pero conviene no rellenar el hueco con optimismo.

Qué cambia si entregas código a clientes

Puede parecer una noticia lejana si tu día a día es montar webs o automatizaciones y no auditar un exchange. La conexión llega por otro lado: por lo que tus clientes van a empezar a dar por supuesto.

Cuando las grandes compañías normalizan que un agente revise su código de forma continua, la revisión automatizada deja de ser un extra de gama alta y pasa a ser el suelo. En proyectos pequeños ese suelo es perfectamente alcanzable hoy, y ahí sí hay cosas que puedes mover esta semana:

  • Revisión antes de entregar, no después del incidente. Pasar una revisión de seguridad sobre el código propio —plugins a medida, funciones del tema, endpoints personalizados— antes de subirlo a producción cuesta minutos y evita conversaciones muy caras.
  • Los puntos de entrada de una automatización son superficie de ataque. Un webhook abierto en n8n que dispara acciones sobre WordPress merece el mismo escrutinio que un formulario público: validación de origen, secreto compartido y límite de peticiones.
  • Documenta que lo revisas. Poder decirle a un cliente qué comprobaciones pasa su proyecto antes de cada entrega es un argumento comercial, no solo técnico.
  • No delegues la firma. El patrón del anuncio es el correcto y también aplica a escala pequeña: si el modelo señala algo, decides tú. Aceptar un cambio de seguridad sin entenderlo es cambiar un riesgo por otro.

La dirección del movimiento es clara. Los agentes empezaron generando código, siguieron revisándolo y ahora empiezan a auditar sistemas completos en producción, en el sector donde un fallo se paga al contado. Que el primer nombre público sea el de un exchange dice bastante sobre hasta dónde se confía ya en estas herramientas. Y también sobre lo que se van a exigir entre ellas las empresas dentro de muy poco.

DEJA UNA RESPUESTA

Por favor ingrese su comentario!
Por favor ingrese su nombre aquí