Anthropic porta Claude Mythos 5 nelle scansioni di sicurezza per Claude Enterprise
IA

Imagen ilustrativa generada con IA

Anthropic incorpora Claude Mythos 5 a los análisis de seguridad de Claude Enterprise

Desde el 21 de agosto de 2026, los análisis de Claude Security para clientes de Claude Enterprise utilizan Claude Mythos 5, un modelo de la familia Mythos

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Mythos 5 llega a la beta pública de Claude Security

Desde el 21 de agosto de 2026, los análisis de Claude Security para clientes de Claude Enterprise utilizan Claude Mythos 5, un modelo de la familia Mythos que hasta ahora estaba reservado a determinados defensores mediante Project Glasswing.

El acceso se encuentra en beta pública y no requiere un complemento independiente. El consumo se contabiliza como uso normal de tokens incluido en el plan Enterprise. Sin embargo, la activación debe realizarla un administrador desde la consola de gestión.

Una vez habilitada la función, los usuarios pueden iniciar los análisis desde claude.ai/security conectando un repositorio alojado en GitHub. La integración no está disponible para cualquier entorno de desarrollo: el flujo basado en Mythos 5 se limita a organizaciones Enterprise con código en GitHub.

Los planes Claude Pro, Max y Team no reciben este análisis. También existe un plugin independiente, Claude Security para Claude Code, disponible en beta para todos los usuarios de Claude Code. Sin embargo, este componente utiliza los modelos ya incluidos en la cuenta correspondiente y no Mythos 5.

Un análisis que recorre el código, el historial y los flujos de datos

Claude Security no se limita a buscar cadenas asociadas a vulnerabilidades conocidas ni a ejecutar comprobaciones basadas en reglas. Mythos 5 analiza varios archivos relacionados, reconstruye los flujos de datos y consulta el historial de Git para determinar cómo ha evolucionado una parte del código.

Este enfoque se centra especialmente en los fallos que surgen de la interacción entre distintos componentes. Entre las clases de problemas señaladas por Anthropic se incluyen corrupciones de memoria, vulnerabilidades de inyección, bypass de autenticación y errores lógicos distribuidos en varios archivos.

Cada resultado se somete a una verificación adversarial. En esta fase, el modelo cuestiona su propia conclusión antes de presentarla al usuario, con el objetivo de reducir los falsos positivos y distinguir entre un comportamiento sospechoso y una vulnerabilidad realmente explotable.

El resultado no es una conversación abierta, sino un artefacto estructurado. Cada hallazgo contiene:

  • categoría CWE;
  • nivel de confianza;
  • nivel de gravedad;
  • propuesta de parche.

No se han comunicado CVE, puntuaciones CVSS, vectores CVSS, versiones de software ni builds específicas. Por tanto, la gravedad se describe mediante los campos devueltos por el análisis y la referencia a categorías de fallos de alto impacto, no mediante una clasificación independiente ya asignada a vulnerabilidades concretas.

Del análisis al triaje operativo

Las organizaciones pueden limitar el análisis a un directorio o servicio específico, programar análisis recurrentes y utilizar el sistema durante las auditorías previas al lanzamiento. Otros casos de uso incluyen la revisión de código heredado, los análisis de regresión y la clasificación de un backlog de vulnerabilidades ya conocidas.

También es posible centrar la actividad en los servicios considerados más arriesgados. Además, los resultados pueden enviarse a Slack o Jira mediante webhooks, o exportarse en formato CSV y Markdown. Esto permite vincular los hallazgos con los flujos habituales de gestión de incidentes, correcciones y revisiones de código.

La principal ventaja operativa está en el triaje. Una organización puede obtener una clasificación inicial de los problemas, establecer prioridades y distribuir las evidencias a los equipos responsables sin convertir el modelo en un asistente interactivo accesible para cualquiera.

El análisis no aplica las correcciones automáticamente. Para implementar un cambio, los usuarios deben abrir Claude Code en la web y utilizar los modelos disponibles en su cuenta. Cada parche debe ser revisado y aprobado por una persona.

Por qué Mythos 5 no es un chat interactivo

Anthropic mantiene Mythos 5 separado de la interfaz conversacional. El usuario no puede abrir un cuadro de entrada y pedir directamente al modelo que desarrolle un exploit o modifique el comportamiento del análisis.

El modelo trabaja en segundo plano sobre el código de la organización y devuelve únicamente un resultado predefinido. Según Anthropic, esta separación reduce el riesgo de que las capacidades avanzadas de investigación de vulnerabilidades se utilicen para generar código ofensivo bajo demanda.

El motivo es inherente a la tecnología. Las capacidades necesarias para identificar un fallo complejo pueden ser similares a las requeridas para construir un exploit. Anthropic afirma que Mythos 5 ofrece las capacidades de ciberseguridad más avanzadas entre los modelos de la empresa y considera, por ello, más arriesgado un acceso directo y generalizado.

Claude Fable 5 estaría basado en el mismo modelo subyacente, pero incluiría clasificadores diseñados para desviar de Mythos las solicitudes relacionadas con ciberseguridad, biología, química y destilación. Mythos 5, en cambio, permanece limitado a la función de análisis.

Quién puede beneficiarse

El servicio está destinado a organizaciones Enterprise que necesitan examinar bases de código grandes o complejas, especialmente cuando ya utilizan herramientas SAST en la canalización de CI.

Entre los destinatarios señalados se encuentran hospitales, empresas de servicios esenciales, instituciones financieras, proveedores sanitarios, compañías fintech, contratistas gubernamentales, infraestructuras críticas, cadenas de suministro de software y organizaciones sujetas a regulación.

El modelo puede ayudar a encontrar fallos que atraviesan varios archivos o dependen del historial de cambios, áreas en las que los controles rígidos basados en patrones pueden tener una visibilidad limitada. Sin embargo, no sustituye las pruebas existentes, la revisión de los desarrolladores ni los procedimientos de gestión de riesgos.

Anthropic también trabaja con proveedores de ciberseguridad para integrar Mythos 5 en sus productos. No se han identificado los socios ni se han proporcionado detalles técnicos o plazos para estas integraciones.

Controles disponibles e iniciativas paralelas

El acceso está sujeto a varias restricciones: plan Enterprise, habilitación administrativa, repositorios de GitHub conectados y resultados expuestos en formato estructurado. Mythos 5 no está disponible en otras áreas del producto.

Las organizaciones también pueden reducir el alcance del análisis, limitarlo a directorios o servicios seleccionados y mantener el control humano durante todo el ciclo de corrección. Quienes adopten el servicio deberían verificar los hallazgos, probar los parches propuestos en entornos de prueba y aprobar manualmente cada cambio antes de desplegarlo.

El mismo anuncio presenta el Defender Advantage Fund, que ofrece 35 millones de dólares en créditos de Claude a organizaciones dedicadas a proteger el software de código abierto.

Anthropic también prevé ampliar el Cyber Verification Program a las capacidades dual-use más amplias de Opus y Sonnet, con un posible acceso posterior a la clase Mythos.

Las categorías CWE asociadas a los resultados hacen referencia al catálogo MITRE de debilidades de software y hardware. El catálogo incluye 944 debilidades y está disponible en la versión 4.20; sin embargo, la página general de CWE no confirma ninguna integración específica con Claude Security ni proporciona información sobre versiones, workarounds o indicadores relacionados con Mythos 5.

No se sabe que esta iniciativa esté relacionada con una vulnerabilidad concreta y tampoco constan identificadores CVE asociados. Por tanto, no se trata de un fallo que deba aplicarse o mitigarse: es una herramienta de análisis cuyo valor dependerá de la calidad de los hallazgos, la verificación humana y su integración en los procesos de seguridad existentes.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosanthropicincorporaclaudemythosanálisisseguridadenterprise
Volver al inicio