Claude Security ya escanea código con Mythos 5: así se usa para encontrar vulnerabilidades reales, no solo patrones conocidos
Desde el 21 de agosto de 2026, los escaneos de Claude Security corren sobre Claude Mythos 5, el modelo de máxima capacidad que hasta ahora solo llegaba a defensores verificados. Cada hallazgo pasa por una verificación adversarial antes de llegar al analis
El mismo modelo que encuentra la vulnerabilidad no puede usarse para explotarla
Claude Security conecta con un repositorio de GitHub, recorre el código como lo haría un investigador de seguridad humano —siguiendo el flujo de los datos entre archivos, leyendo el historial de Git, entendiendo la lógica de negocio— y devuelve una lista de hallazgos con categoría CWE, nivel de confianza, severidad y un parche sugerido para revisar. Desde el 21 de agosto de 2026, ese análisis corre sobre Claude Mythos 5, el modelo de mayor capacidad de Anthropic, que hasta entonces solo era accesible a través de programas de acceso restringido como Project Glasswing. Anthropic ha diseñado el producto de forma que el resultado del escaneo llegue como un informe estructurado, nunca como una ventana de chat abierta, precisamente para que ese mismo modelo de gran capacidad no pueda usarse para generar código de ataque a partir del propio hallazgo.
De la revisión manual a un producto que se activa desde la consola
Claude Security nació en febrero de 2026 como una vista previa cerrada bajo el nombre Claude Code Security, y salió de esa fase el 30 de abril de 2026 en beta pública para clientes de Claude Enterprise, con soporte para Team y Max anunciado como disponible próximamente. El objetivo declarado por Anthropic es reducir el ciclo habitual entre un equipo de seguridad y uno de desarrollo, que normalmente implica días de idas y venidas por cada hallazgo, a una sesión de Claude Code donde el propio desarrollador trabaja el parche en contexto. A diferencia de los escáneres tradicionales basados en coincidencia de patrones conocidos, que generan bastantes falsos positivos y pasan por alto problemas que combinan varios archivos, Claude Security razona sobre el código completo para detectar patrones de vulnerabilidad más complejos.
Cómo funciona el escaneo por dentro, y el paso de verificación que casi nadie explica
Según la documentación técnica del propio proyecto, el análisis se ejecuta como un flujo de trabajo con varias fases claramente diferenciadas: primero un inventario que reparte el repositorio en componentes, de forma que cada carpeta de primer nivel quede escaneada o explícitamente descartada con una razón documentada; después un modelado de amenazas, con un modelo por componente que identifica puntos de entrada, sumideros de datos y los archivos que un investigador tendría que leer en detalle; a continuación una fase de investigación centrada en cada combinación de componente y categoría de vulnerabilidad; una fase de barrido para cubrir huecos que la investigación no haya cubierto; y por último un panel de verificación adversarial en el que varios evaluadores, cada uno desde una perspectiva distinta, votan sobre si el hallazgo se sostiene. Solo lo que sobrevive a ese panel llega al informe final, lo que reduce notablemente el ruido de falsos positivos frente a herramientas que solo comparan contra una lista de patrones conocidos.
Puesto en práctica, el flujo de trabajo típico consiste en instalar el plugin de Claude Security desde el marketplace oficial de plugins de Anthropic, apuntarlo a un repositorio completo o a una carpeta concreta, lanzar el escaneo —de forma puntual o programada para que se repita sin intervención manual—, y revisar la lista de hallazgos con su severidad y confianza asociadas. Cada hallazgo puede enviarse a Slack, Jira o cualquier sistema de tickets mediante webhooks, o exportarse en CSV o Markdown para seguimiento y auditoría; las decisiones de descartar un hallazgo con un comentario quedan documentadas y visibles para el resto del equipo. Para aplicar el parche sugerido, el flujo recomendado es abrir una sesión de Claude Code y trabajar la corrección en contexto, en lugar de copiar el parche a ciegas.
El matiz de seguridad que la documentación técnica advierte explícitamente
Un detalle que la mayoría de artículos de lanzamiento no destacan: el propio análisis técnico del plugin advierte de que el escaneo no añade ningún aislamiento propio al entorno donde se ejecuta. Si el código que se va a analizar proviene de una fuente que no es de plena confianza, la recomendación explícita es aislar (sandboxing) la sesión de Claude Code antes de lanzar el escaneo, exactamente igual que se haría con cualquier otra herramienta que ejecute código o analice archivos de origen incierto. Cada hallazgo, además, requiere revisión y aprobación humana antes de aplicarse: Claude Security propone el parche, pero no lo despliega por su cuenta.
Por qué importa hoy
Para equipos de seguridad y desarrollo que ya trabajan con Claude Code a diario, activar Claude Security desde la consola de administración añade una capa de revisión continua sin salir del flujo de trabajo habitual, con la ventaja añadida de usar temporalmente un modelo de una capacidad normalmente reservada a programas de acceso restringido. La recomendación práctica para una primera prueba es empezar con un escaneo acotado a un directorio concreto y de bajo riesgo, revisar cómo se comporta el panel de verificación adversarial con el código propio, y solo después programar escaneos recurrentes sobre el repositorio completo.
Merece la pena también comparar Claude Security con otra herramienta de Anthropic que persigue un objetivo distinto pero relacionado: Claude Code Review, un revisor de código multiagente centrado en encontrar errores de todo tipo —no solo de seguridad— antes de fusionar una pull request. Mientras que Code Review acompaña el ciclo habitual de revisión de cambios en cada solicitud de fusión, Claude Security está pensado como una auditoría de seguridad más profunda y recurrente sobre el estado completo del repositorio, no solo sobre lo que cambia en cada commit. Para un equipo que ya use ambas herramientas, tiene sentido dejar que Code Review capture errores funcionales en el día a día de cada revisión, y reservar Claude Security para pasadas programadas más exhaustivas centradas específicamente en vulnerabilidades de alta severidad, como corrupción de memoria, fallos de inyección o vulneraciones de autenticación.