Saltar al contenido

Anthropic lanza la Cyber Mission: once socios para la infraestructura crítica y un escáner gratis para el código abierto

Publicado el 9 de octubre de 2026

Siluetas de dos técnicos de espaldas ante un panel de control industrial antiguo, recorrido por puntos de luz alineados

Anthropic presentó el 8 de octubre de 2026 la Anthropic Cyber Mission, un compromiso a largo plazo para apoyar a quien defiende sistemas, con dos iniciativas que arrancan ya: el Critical Infrastructure Defense Program (CIDP), que lleva modelos de frontera, ingenieros desplazados a las instalaciones e investigación de amenazas a los proveedores en los que confían las operadoras de redes eléctricas, agua y transporte; y OSS Scanner, un servicio voluntario y gratuito que escanea periódicamente proyectos de código abierto con los modelos más capaces de la empresa. Anthropic cifra en más del 90 % la tasa de aciertos que espera de ese escáner, cuyos informes se envían sin revisión humana previa.

Qué se ha anunciado

El programa de infraestructura crítica nace con once socios fundadores. Entre ellos hay consultoras y grandes integradores —Accenture, Booz Allen, Deloitte, PwC—, fabricantes de equipos industriales como Rockwell Automation e Hitachi, y compañías especializadas en seguridad de redes industriales y corporativas: CrowdStrike, Dragos, Insane Cyber, Nozomi Networks y Palo Alto Networks. Anthropic explica que no se dirige a las operadoras directamente, sino a ese anillo de proveedores que ya les dice qué está expuesto y qué se puede tocar en una planta en marcha.

El planteamiento parte de una característica de la llamada tecnología operacional: controladores, software de control y redes industriales diseñados para durar décadas, que a menudo no se pueden parar para parchear. De ahí que un fallo conocido pueda quedar sin resolver durante años. La empresa dice que varios socios ya están trabajando con Claude en corregir vulnerabilidades, y que arranca con un grupo reducido para averiguar qué enfoques funcionan de verdad. Quien fabrique productos o preste servicios de seguridad para infraestructura crítica puede registrar su interés en la página del programa.

El segundo frente es el código abierto. OSS Scanner —inspirado, según Anthropic, en el OSS-Fuzz de Google— ofrece análisis periódicos a los proyectos que se inscriban. Cada aviso llega con una explicación del problema, una demostración de cómo se podría aprovechar y, cuando existe, una propuesta de arreglo. El matiz importante: los informes los genera el modelo y salen directos, sin que nadie los mire antes. Llegan antes, sí, pero habrá errores —por ejemplo, una gravedad mal asignada—. Por eso el servicio está pensado para proyectos con capacidad de digerir ese volumen; a los demás, Anthropic dice que les seguirá enviando avisos verificados por personas bajo su política de divulgación coordinada.

La financiación va aparte. Anthropic afirma haber apoyado económicamente a la Python Software Foundation, a la Apache Software Foundation y a Alpha-Omega y OpenSSF a través de la Linux Foundation, además de a Akrites y Gold Eagle, dos iniciativas que agregan y coordinan informes de vulnerabilidades para no saturar a los mantenedores. El Defender Advantage Fund, presentado en agosto, es el que sostiene los pilotos y mantiene gratis el escáner. Los mantenedores pueden además solicitar suscripciones Claude Max sin coste y acceso ampliado al Cyber Verification Program.

De dónde viene

La Cyber Mission es el heredero directo de Project Glasswing, el programa con el que Anthropic escaneó cientos de proyectos de código abierto muy utilizados y reportó los hallazgos en privado a sus mantenedores. La propia empresa admite el resultado sin adornos: se encontraron muchas vulnerabilidades, pero no bajó lo suficiente el riesgo real. Encontrar es barato; verificar, priorizar y arreglar sigue siendo lento. En Glasswing, dice, era habitual que pasaran meses entre el hallazgo y el parche.

Glasswing se ha integrado esta misma semana en el Cyber Verification Program ampliado, que este blog ya cubrió cuando se anunció y que da a más equipos de seguridad acceso a los modelos con menos bloqueos. Y en junio Anthropic había puesto en marcha un programa de ciberdefensa para administraciones estatales, locales, tribales y territoriales de Estados Unidos: afirma haber llegado desde entonces a la mayoría de los estados del país y a algunas de las mayores operadoras públicas de infraestructura, acelerando tareas como el escaneo de código, la respuesta a incidentes o los ejercicios de equipo rojo.

También reconoce el motivo de fondo: los modelos de frontera se pueden usar para explotar vulnerabilidades, y hoy el atacante tiene esa capacidad al alcance. La herramienta defensiva, en cambio, no ha llegado a bastante gente.

Qué significa

Para quien mantiene software, lo concreto es esto: si llevas un proyecto de código abierto de uso amplio, existe desde hoy un canal por el que pueden empezar a entrarte informes automáticos de vulnerabilidad, redactados por un modelo, con prueba de concepto incluida. Apuntarse es voluntario, y conviene pensarlo como una decisión de capacidad, no de curiosidad: un flujo constante de hallazgos sin filtro humano exige a alguien que triague. Anthropic lo dice de forma explícita al recomendar el servicio solo a quien pueda seguir el ritmo.

La segunda consecuencia es de calendario. La empresa pronostica que dentro de dos años la IA favorecerá a la defensa —detectar fallos antes de publicar, escribir código seguro de partida, defender sistemas con modelos—, pero advierte de que a corto plazo puede no ser así, porque el coste de explotar un fallo ha caído mientras el ciclo de verificar, divulgar y corregir sigue dependiendo de personas. En tecnología operacional ese desfase es extremo: un parche puede tener que esperar a una ventana segura en maquinaria en marcha, y Anthropic llega a mencionar casos raros en los que la espera se mide en décadas.

Y una tercera, menos visible: el CIDP no se vende a las operadoras, sino a sus proveedores. Quien trabaje en integración, auditoría industrial o fabricación de equipos tiene ahí una vía de acceso directo; quien opere una planta, lo verá llegar a través de su proveedor habitual.

Lo que el anuncio no dice

No hay cifras económicas para el CIDP: ni cuánto aporta Anthropic, ni cuántos ingenieros desplaza, ni durante cuánto tiempo. Tampoco se detalla qué significa exactamente «ingenieros en las instalaciones» ni quién los paga. El número de proyectos que admitirá OSS Scanner, los criterios de entrada y la frecuencia de los escaneos quedan igual de abiertos.

El 90 % de aciertos es una previsión de la propia empresa, no un resultado medido y publicado: Anthropic habla de una expectativa y de ir mejorándola. Las once declaraciones de los socios que acompañan el anuncio son, por definición, afirmaciones de parte de compañías que participan en el programa. Y el dato de cobertura de administraciones estadounidenses desde junio tampoco viene acompañado de una lista verificable.

Falta además la pieza que Glasswing demostró que era el cuello de botella: quién arregla. El anuncio describe la intención de automatizar triaje y parcheo «para los proyectos que lo quieran», pero sin plazo ni alcance. Mientras tanto, el hallazgo se acelera y la corrección sigue donde estaba.

Anthropic publicó la iniciativa en su anuncio oficial y adelanta que irá ampliando el programa a más socios y sectores en los próximos meses, incluyendo lo que no funcione.

Fuente: Anthropic

¿Te ha surgido una duda leyendo esto?

Pregúntanos. Respondemos aunque no acabes siendo cliente.