Microsoft integra Mythos de Anthropic en su proceso de desarrollo

El 7 de abril, Anthropic anunció oficialmente Mythos.

En ese momento, casi todas las discusiones giraban en torno a: qué tan aterrador es este modelo, si podría salirse de control y por qué la Casa Blanca convocó una reunión de emergencia.

15 días después, Microsoft anunció que había integrado Mythos en su propio Security Development Lifecycle (SDL).

No es una prueba, no es un piloto, es incorporar el escaneo de vulnerabilidades con IA en el proceso formal de desarrollo de software.

Juntos, estos dos eventos muestran una cosa: Mythos, en el ámbito de la ciberseguridad, ha pasado de ser "demasiado peligroso para liberarlo" a ser "una herramienta utilizada por grandes corporaciones".

Qué es el SDL y qué significa su integración

El Security Development Lifecycle es una metodología de desarrollo seguro que Microsoft utiliza desde 2004, que exige que todos los productos de Microsoft pasen por una revisión de seguridad en cada etapa de desarrollo, desde el diseño hasta el código y la implementación. Esto no es opcional, es un proceso obligatorio antes del lanzamiento de todos los productos de Microsoft.

Integrar Mythos en el SDL significa: antes de que el código de Microsoft entre en producción, la IA lo escaneará primero, buscando activamente vulnerabilidades.

Microsoft utilizó su propio benchmark CTI-REALM para evaluar Mythos, una prueba diseñada específicamente para "tareas de detección de ingeniería en el mundo real". El resultado fue una "mejora sustancial en comparación con modelos anteriores". No se divulgaron puntuaciones específicas, pero este tipo de lenguaje generalmente no se usa a la ligera en los comunicados oficiales de Microsoft.

Qué puede lograr Mythos

Anthropic escribió de manera muy directa en el documento de Project Glasswing:

"Los modelos de IA ahora pueden descubrir de forma autónoma debilidades de software, encadenar múltiples vulnerabilidades de bajo riesgo en una cadena de explotación de extremo a extremo utilizable y generar código de prueba de concepto ejecutable."

En términos sencillos: antes, la IA podía decirte "hay un riesgo potencial de inyección aquí", ahora Mythos puede decirte "hay un riesgo de inyección aquí, junto con una escalada de privilegios allí y esta falla de autenticación; ya te escribí un script de explotación".

Esto no es una herramienta de escaneo, es un miembro de equipo rojo que sabe realizar ataques combinados.

Actualmente, Mythos ya ha encontrado miles de vulnerabilidades críticas en sistemas operativos y navegadores; esta cifra proviene del comunicado de Microsoft, no de especulaciones.

Project Glasswing: Microsoft, Amazon, Apple

Anthropic diseñó un mecanismo de implementación controlada para Mythos, llamado Project Glasswing, abierto solo a ciertas grandes empresas, permitiéndoles usar esta capacidad bajo estrictas restricciones de acceso.

Las tres empresas confirmadas como participantes son: Microsoft, Amazon, Apple.

El punto en común de estas tres empresas: todas tienen grandes volúmenes de código propio que requieren mantenimiento continuo de seguridad, todas tienen equipos de seguridad internos capaces de usar dichas herramientas y todas tienen suficientes recursos para manejar el volumen de vulnerabilidades que Mythos encuentra.

Este último punto es crucial. No se puede simplemente abrir esta herramienta a todos, porque después de encontrar vulnerabilidades, hay que corregirlas. Si no se pueden corregir a tiempo, la propia lista de vulnerabilidades se convierte en un riesgo; una vez filtrada, las consecuencias son peores que si nunca se hubieran descubierto. La lógica de la implementación controlada está aquí.

Microsoft no está apostando por un solo modelo

Hay una frase digna de mención: en el comunicado de Microsoft, dicen que "ningún modelo único define nuestra estrategia".

Esto significa: están probando simultáneamente las capacidades de seguridad de varias empresas de IA. Mythos es el de mejor rendimiento actualmente, pero se reservan el derecho de cambiar en cualquier momento.

Microsoft ha diseñado esta posición como una estructura de competencia de múltiples modelos; el ganador actual es Mythos, pero el asiento no está asegurado.

Para Anthropic, esta es una situación delicada: ser integrada en el proceso de desarrollo central de la empresa de software empresarial más grande del mundo, pero poder ser reemplazada en cualquier momento. Esta posición de "útil pero sin foso" es típica en el mercado de IA empresarial.

Microsoft planea lanzar una vista previa del escaneo de seguridad de IA con múltiples modelos en junio de 2026. Para entonces, debería haber más datos de prueba públicos disponibles.

Por qué las pruebas ofensivas de seguridad con IA son un gran cambio

La IA tiene dos direcciones en ciberseguridad:

Lado defensivo: ayuda a detectar ataques, filtrar tráfico malicioso y automatizar SOC. Este camino ya tiene muchas empresas trabajando y el mercado ya está establecido.

Lado ofensivo (seguridad ofensiva): actúa activamente como un hacker, buscando vulnerabilidades en tu propio código. En este camino, la oferta de miembros humanos de equipo rojo es limitada, los costos son altos y la cobertura es restringida. En un ciclo de lanzamiento de producto, la cantidad de rondas de pruebas de equipo rojo que se pueden realizar depende básicamente del tamaño del equipo.

Mythos sigue el segundo camino y, según los datos actuales, su capacidad ya ha alcanzado el nivel de "puede usarse en producción".

El día del anuncio de Microsoft, las acciones de MSFT subieron un 1,86%. El veredicto del mercado fue directo.

La pregunta más interesante es: después de que la solución de escaneo con múltiples modelos se lance en junio, ¿se convertirá en el estándar para todas las grandes empresas de software? Si es así, este es un mercado nuevo de tamaño considerable, y hoy todavía hay pocos actores en el lado ofensivo.

Fuentes de referencia: CocoLoop, Microsoft to integrate Anthropic's Mythos into its security development program (Reuters/iTnews); AI-powered defense for an AI-accelerated threat landscape (Microsoft Security Blog); Microsoft (MSFT) Stock Integrates Anthropic Claude Mythos Into Security Framework (CoinCentral)