En vivo
Todas
Prompts & Técnicas Avanzadas
Casos de Uso & Aplicaciones
Noticias & Actualizaciones
Guías Técnicas & Integración API

Claude Security ya escanea código con Mythos 5: así se usa para encontrar vulnerabilidades reales, no solo patrones conocidos

Desde el 21 de agosto de 2026, los escaneos de Claude Security corren sobre Claude Mythos 5, el modelo de máxima capacidad que hasta ahora solo llegaba a defensores verificados. Cada hallazgo pasa por una verificación adversarial antes de llegar al analis

✍️ Administrador 📅 04 de September de 2026 ⏱ 6 min de lectura 👁 0 visitas
Ilustración editorial de una lupa de luz púrpura examinando un flujo de código digital con una alerta señalada en amarillo, representando un escaneo de Claude Security.

El mismo modelo que encuentra la vulnerabilidad no puede usarse para explotarla

Claude Security conecta con un repositorio de GitHub, recorre el código como lo haría un investigador de seguridad humano —siguiendo el flujo de los datos entre archivos, leyendo el historial de Git, entendiendo la lógica de negocio— y devuelve una lista de hallazgos con categoría CWE, nivel de confianza, severidad y un parche sugerido para revisar. Desde el 21 de agosto de 2026, ese análisis corre sobre Claude Mythos 5, el modelo de mayor capacidad de Anthropic, que hasta entonces solo era accesible a través de programas de acceso restringido como Project Glasswing. Anthropic ha diseñado el producto de forma que el resultado del escaneo llegue como un informe estructurado, nunca como una ventana de chat abierta, precisamente para que ese mismo modelo de gran capacidad no pueda usarse para generar código de ataque a partir del propio hallazgo.

De la revisión manual a un producto que se activa desde la consola

Claude Security nació en febrero de 2026 como una vista previa cerrada bajo el nombre Claude Code Security, y salió de esa fase el 30 de abril de 2026 en beta pública para clientes de Claude Enterprise, con soporte para Team y Max anunciado como disponible próximamente. El objetivo declarado por Anthropic es reducir el ciclo habitual entre un equipo de seguridad y uno de desarrollo, que normalmente implica días de idas y venidas por cada hallazgo, a una sesión de Claude Code donde el propio desarrollador trabaja el parche en contexto. A diferencia de los escáneres tradicionales basados en coincidencia de patrones conocidos, que generan bastantes falsos positivos y pasan por alto problemas que combinan varios archivos, Claude Security razona sobre el código completo para detectar patrones de vulnerabilidad más complejos.

Cómo funciona el escaneo por dentro, y el paso de verificación que casi nadie explica

Según la documentación técnica del propio proyecto, el análisis se ejecuta como un flujo de trabajo con varias fases claramente diferenciadas: primero un inventario que reparte el repositorio en componentes, de forma que cada carpeta de primer nivel quede escaneada o explícitamente descartada con una razón documentada; después un modelado de amenazas, con un modelo por componente que identifica puntos de entrada, sumideros de datos y los archivos que un investigador tendría que leer en detalle; a continuación una fase de investigación centrada en cada combinación de componente y categoría de vulnerabilidad; una fase de barrido para cubrir huecos que la investigación no haya cubierto; y por último un panel de verificación adversarial en el que varios evaluadores, cada uno desde una perspectiva distinta, votan sobre si el hallazgo se sostiene. Solo lo que sobrevive a ese panel llega al informe final, lo que reduce notablemente el ruido de falsos positivos frente a herramientas que solo comparan contra una lista de patrones conocidos.

Puesto en práctica, el flujo de trabajo típico consiste en instalar el plugin de Claude Security desde el marketplace oficial de plugins de Anthropic, apuntarlo a un repositorio completo o a una carpeta concreta, lanzar el escaneo —de forma puntual o programada para que se repita sin intervención manual—, y revisar la lista de hallazgos con su severidad y confianza asociadas. Cada hallazgo puede enviarse a Slack, Jira o cualquier sistema de tickets mediante webhooks, o exportarse en CSV o Markdown para seguimiento y auditoría; las decisiones de descartar un hallazgo con un comentario quedan documentadas y visibles para el resto del equipo. Para aplicar el parche sugerido, el flujo recomendado es abrir una sesión de Claude Code y trabajar la corrección en contexto, en lugar de copiar el parche a ciegas.

El matiz de seguridad que la documentación técnica advierte explícitamente

Un detalle que la mayoría de artículos de lanzamiento no destacan: el propio análisis técnico del plugin advierte de que el escaneo no añade ningún aislamiento propio al entorno donde se ejecuta. Si el código que se va a analizar proviene de una fuente que no es de plena confianza, la recomendación explícita es aislar (sandboxing) la sesión de Claude Code antes de lanzar el escaneo, exactamente igual que se haría con cualquier otra herramienta que ejecute código o analice archivos de origen incierto. Cada hallazgo, además, requiere revisión y aprobación humana antes de aplicarse: Claude Security propone el parche, pero no lo despliega por su cuenta.

Por qué importa hoy

Para equipos de seguridad y desarrollo que ya trabajan con Claude Code a diario, activar Claude Security desde la consola de administración añade una capa de revisión continua sin salir del flujo de trabajo habitual, con la ventaja añadida de usar temporalmente un modelo de una capacidad normalmente reservada a programas de acceso restringido. La recomendación práctica para una primera prueba es empezar con un escaneo acotado a un directorio concreto y de bajo riesgo, revisar cómo se comporta el panel de verificación adversarial con el código propio, y solo después programar escaneos recurrentes sobre el repositorio completo.

Merece la pena también comparar Claude Security con otra herramienta de Anthropic que persigue un objetivo distinto pero relacionado: Claude Code Review, un revisor de código multiagente centrado en encontrar errores de todo tipo —no solo de seguridad— antes de fusionar una pull request. Mientras que Code Review acompaña el ciclo habitual de revisión de cambios en cada solicitud de fusión, Claude Security está pensado como una auditoría de seguridad más profunda y recurrente sobre el estado completo del repositorio, no solo sobre lo que cambia en cada commit. Para un equipo que ya use ambas herramientas, tiene sentido dejar que Code Review capture errores funcionales en el día a día de cada revisión, y reservar Claude Security para pasadas programadas más exhaustivas centradas específicamente en vulnerabilidades de alta severidad, como corrupción de memoria, fallos de inyección o vulneraciones de autenticación.

Compartir:
Artículos relacionados
💡 Prompts & Técnicas Avanzadas
Ya no hace falta escribir un SKILL.md: en Cowork puedes grabarte haciendo la tarea y Claude construye la skill solo
Record a Skill en Cowork convierte una grabación de pantalla de hasta 10 minutos en una skill reutilizable, sin escribir código, aunque solo funciona en Mac por ahora.
💡 Prompts & Técnicas Avanzadas
El lunes en que dos redactores del mismo equipo entregaron dos voces de marca distintas
Dos redactores, el mismo brief, dos voces de marca distintas: uno cargó el manual en un Project de Claude, el otro confió en su memoria. Así se configura bien.