El 14 de abril, OpenAI anunció la ampliación del acceso a GPT-5.4-Cyber a "miles de individuos y cientos de equipos de seguridad".
El momento es significativo — apenas una semana antes, Anthropic había presentado Project Glasswing, restringiendo el acceso a Claude Mythos (el modelo de ciberseguridad más potente internamente) a unas 40 empresas punteras.
Dos empresas, el mismo problema, respuestas diametralmente opuestas.
Qué puede hacer GPT-5.4-Cyber
GPT-5.4-Cyber es la versión especializada en ciberseguridad de GPT-5.4, ajustada para escenarios de seguridad. Según OpenAI, las capacidades principales incluyen:
- Ingeniería inversa binaria: Análisis de software compilado para identificar código malicioso, vulnerabilidades y puntos débiles de seguridad sin acceso al código fuente
- Investigación y análisis de vulnerabilidades: Apoyo a investigadores de seguridad en la detección de vulnerabilidades, reduciendo las barreras técnicas
- Flujos de trabajo avanzados de defensa: Cadenas de tareas diseñadas con base en los flujos operativos reales de los equipos de seguridad
Las limitaciones son reales. Hay que pasar por múltiples capas de KYC (conozca a su cliente) y verificación de identidad para acceder. OpenAI divide los permisos en diferentes niveles, donde los niveles superiores requieren verificaciones institucionales más estrictas.
Del otro lado, el enfoque de Anthropic
La semana pasada, Anthropic anunció Project Glasswing con un enfoque completamente distinto.
Se dice que Claude Mythos tiene la capacidad de descubrir vulnerabilidades de 27 años de antigüedad en ciberseguridad. Anthropic evalúa internamente que es "demasiado peligroso" para un lanzamiento comercial a gran escala.
El enfoque de Glasswing: seleccionar unas 40 empresas tecnológicas punteras y concederles acceso limitado bajo estricta supervisión. Si no estás en la lista, básicamente no hay opción.
La divergencia fundamental entre las dos filosofías
Detrás de estos dos enfoques hay juicios de valor muy diferentes.
La lógica de OpenAI, en sus propias palabras:
No creemos que sea apropiado o factible que decidamos de forma centralizada quién tiene derecho a defenderse.
Traduciendo: Los defensores necesitan herramientas al mismo nivel que los atacantes. Si solo se dan herramientas potentes a una élite de instituciones, decenas de miles de equipos de seguridad empresarial en todo el mundo carecerán de capacidades equivalentes, y la postura general de seguridad empeorará.
Su solución: Acceso amplio + Verificación sólida. Siempre que pases la verificación de identidad y demuestres ser un defensor legítimo, la herramienta se entrega.
La lógica de Anthropic es la contraria: Los modelos de nivel Mythos son demasiado potentes. Una vez diseminados, los beneficios para los atacantes podrían superar a los de los defensores. Mejor cobertura reducida que asegurar que no llegue a manos equivocadas.
Ambas empresas reconocen que estas herramientas pueden usarse de forma bidireccional. La divergencia está en: Quién es el guardián y qué tan abierta está la puerta.
Esta divergencia es realmente importante
Piense en un escenario real: Un equipo de seguridad de una empresa mediana, con presupuesto limitado, enfrentando ataques complejos a la cadena de suministro. Necesitan herramientas potentes de análisis de vulnerabilidades, pero quizás nunca entren en la lista de 40 empresas de Anthropic.
El enfoque de OpenAI da a esos equipos la oportunidad de usar las herramientas. El enfoque de Anthropic pregunta: ¿Y si la persona que pasa el KYC es un atacante?
Esto no es un pequeño detalle técnico. Representa la pregunta fundamental que las herramientas de seguridad de IA deben responder al madurar.
OpenAI y Anthropic apuestan por distribuciones de probabilidad diferentes: La primera cree que hay más defensores y que el sistema de verificación es suficiente; la segunda cree que el riesgo es demasiado grande y prefiere cobertura reducida.
Los números hablan
En términos de número de beneficiarios, la diferencia es clara:
| Enfoque | Cobertura | Método de verificación | Modelo |
|---|---|---|---|
| Acceso Confiable OpenAI | Miles de individuos y equipos | Verificación KYC por niveles | GPT-5.4-Cyber |
| Anthropic Glasswing | Unas 40 empresas | Invitación + Supervisión | Claude Mythos |
A corto plazo, el enfoque de OpenAI ganará más simpatía entre los profesionales de seguridad — después de todo, hay muchos más equipos fuera de las 40 primeras que dentro.
La siguiente prueba
OpenAI dice que GPT-5.4-Cyber seguirá evolucionando, con ajustes basados en datos de uso real.
Tras esta expansión, la verdadera prueba es: ¿Podrá el sistema KYC contener el abuso? En cuanto surja un caso de alguien que pase la verificación y use la herramienta para atacar, la estrategia de "acceso amplio" enfrentará una gran presión.
Anthropic puede estar esperando para ver.
Qué camino es el correcto, quizás solo eventos de seguridad reales puedan decidirlo como árbitro final.
Fuentes de referencia: OpenAI expands Trusted Access for Cyber to thousands for cybersecurity (CyberScoop); OpenAI rolls out tiered access to advanced AI cyber models (Axios); CocoLoop; Trusted access for the next era of cyber defense (OpenAI Blog)