En abril de este año, 12 de las mayores compañías tecnológicas y financieras del mundo –Amazon, Apple, Cisco, Google, Microsoft, NVIDIA, Palo Alto Networks, JPMorganChase y otras– se sentaron a la misma mesa que Anthropic con carácter de urgencia. El objetivo era responder a una pregunta no tan inesperada como incómoda: ¿qué hacer cuando la inteligencia artificial se vuelve mejor que nosotros encontrando los fallos que llevamos décadas sin ver?
La pregunta no era retórica. Anthropic acababa de poner a prueba Mythos, un modelo de IA capaz de rastrear vulnerabilidades de software con una eficacia sin precedentes. En sus primeras semanas de pruebas, el modelo encontró miles de fallos de tipo “zero-day”, vulnerabilidades que nadie, ni siquiera el fabricante del programa, conocía hasta ese momento.
Estos errores reciben ese nombre porque el equipo responsable tiene, literalmente, cero días de margen antes de que puedan explotarse en sistemas operativos y programas de uso masivo. Entre ellos, una vulnerabilidad de 27 años en OpenBSD, un sistema operativo que goza de fama, precisamente, por su obsesión histórica con la seguridad y por haber sido auditado línea a línea durante décadas; y otra de 16 años en FFmpeg, la pequeña librería de código abierto que procesa vídeo y audio dentro de una lista interminable de productos que la inmensa mayoría de sus usuarios nunca sabrán que la llevan dentro.
TE PUEDE INTERESAR
Opinión
POR
Nikola Kovacic
Agujeros que habían sobrevivido a generaciones enteras de auditorías, revisiones de código y programas de recompensas por errores, precisamente en el software del que más se fiaba el propio sector. El veredicto de los expertos fue unánime. La ventana entre que se descubre una vulnerabilidad y que se explota, que antes se medía en meses, ha pasado a medirse en minutos.
Ese cambio de escala explica lo que vino después. Y aquí conviene detenerse, porque es el dato más interesante de toda esta historia: no fue un regulador quien reaccionó primero, ni hubo que esperar a una directiva, una norma o una multa ejemplarizante. Fue el propio sector, moviéndose por puro interés propio bien entendido, el que se puso a resolver un problema que en teoría es de todos y, por tanto, de nadie. Es la vieja intuición liberal funcionando en tiempo real: cuando el incentivo es lo bastante claro, el mercado organiza la respuesta más rápido de lo que cualquier Estado sabría legislarla.
La coordinación sectorial frente a amenazas comunes no es nueva: la banca lleva décadas compartiendo inteligencia de fraude a través de sus propios centros de análisis, y la industria eléctrica hizo algo parecido tras los primeros apagones causados por ciberataques. Lo distinto esta vez es la velocidad y el tamaño del cheque.
El propio sector ha sido el que ha resuelto un problema que, en teoría, es de todos
La coalición no se limitó a compartir información: comprometió 100 millones de dólares en créditos de acceso a su propio modelo para que investigadores de seguridad pudieran usarlo antes de que lo hicieran los atacantes, y destinó varios millones adicionales a las fundaciones que sostienen buena parte del código abierto del planeta, como Apache o OpenSSF.
Semanas después, OpenAI anunció su propio programa paralelo, Trusted Access for Cyber, dando acceso controlado a modelos especializados en ciberdefensa a organismos y equipos de seguridad. Dos competidores directos, moviéndose casi al unísono, no por generosidad, sino porque ambos entendieron que un ecosistema de software inseguro es, tarde o temprano, un problema para todos.
El capítulo más revelador de esta historia, sin embargo, llegó un mes después, y tiene un protagonista distinto. El 28 de mayo, IBM y Red Hat anunciaron un compromiso conjunto de 5.000 millones de dólares para construir lo que han llamado una “cámara de compensación” del código abierto, bautizada Project Lightwell. Una infraestructura capaz de identificar, validar y corregir vulnerabilidades en las librerías de software libre que sostienen, sin que casi nadie lo sepa, buena parte de la economía digital.
Mariposas de alas transparentes y pozos de luz
La coalición que Anthropic anunció aquel abril recibió un nombre curioso, Project Glasswing, tomado de la mariposa de alas transparentes que vive en las selvas de Centroamérica. Sus alas, explican quienes le pusieron el nombre, no tienen color ni escamas, solo una estructura de nanopilares que deja pasar la luz casi sin reflejarla, lo que le permite camuflarse en pleno vuelo y pasar inadvertida ante sus depredadores.
La analogía es evidente y, hay que reconocerlo, bastante lograda: las vulnerabilidades más peligrosas, como esa mariposa, no se esconden, están ahí, a la vista de todos, y aun así nadie las ve, hasta que alguien -o algo- aprende a mirar de otra manera.
A diferencia de Anthropic, ni IBM ni Red Hat han contado la historia detrás de su nombre; pero un lightwell es, en arquitectura, ese hueco vertical, a veces de siglos de antigüedad (los usaban ya los egipcios y los romanos), que se abre en el centro de un edificio para que la luz natural llegue hasta las plantas o las habitaciones interiores que de otro modo quedarían siempre a oscuras.
TE PUEDE INTERESAR
La lectura se hace sola: si Glasswing era la mariposa que servía para explicar por qué las vulnerabilidades pasan desapercibidas, Lightwell es la infraestructura que se propone, precisamente, iluminar esos rincones internos del código donde nadie mira nunca. Más del 90% de las grandes empresas del mundo dependen hoy de componentes de código abierto que nadie mantiene de forma sistemática. Infraestructura crítica sin propietario. Cuando aparece un fallo grave en una de esas librerías, miles de organizaciones quedan expuestas simultáneamente, sin que exista un responsable claro que lo repare a la velocidad necesaria.
Hay una lectura de fondo en todo esto que trasciende a cualquiera de sus protagonistas, y que a mí, personalmente, es la que más me interesa. Durante años, la ciberseguridad se ha tratado como un coste que cada organización gestiona puertas adentro, y en la provisión de bienes que nadie posee en exclusiva -el típico “problema de acción colectiva” de cualquier manual de economía– se ha asumido casi por reflejo que solo el Estado puede resolverla.
El mercado, decían, no tiene incentivos para financiar aquello de lo que todos se benefician sin pagar. Lo que Mythos ha puesto sobre la mesa es una situación que cuestiona esta regla: cuando el riesgo se vuelve lo bastante concreto y lo bastante veloz, las propias empresas descubren que proteger lo común es, sencillamente, la forma más barata de protegerse a sí mismas. Nadie ha tenido que obligarlas. Se han adelantado.
Queda por ver si esta lógica de coalición se extiende más allá de la banca y la gran tecnología, y si las administraciones públicas -que dependen del código abierto tanto como cualquier corporación, y disponen de muchos menos recursos y, hasta ahora, de mucha menos urgencia para protegerlo- saben leer a tiempo la lección: que en esta carrera, quien espera a que llegue la norma para actuar, probablemente ya llega tarde.
En abril de este año, 12 de las mayores compañías tecnológicas y financieras del mundo –Amazon, Apple, Cisco, Google, Microsoft, NVIDIA, Palo Alto Networks, JPMorganChase y otras– se sentaron a la misma mesa que Anthropic con carácter de urgencia. El objetivo era responder a una pregunta no tan inesperada como incómoda: ¿qué hacer cuando la inteligencia artificial se vuelve mejor que nosotros encontrando los fallos que llevamos décadas sin ver?

Leave a Reply