Cuando la IA encuentra los fallos mejor que los humanos (el punto de inflexión de 2026)En 2026 se cruzó un umbral: los mejores modelos de frontera se volvieron capaces de descubrir y explotar vulnerabilidades de software al nivel de los mejores expertos humanos, a una escala inédita. El modelo Mythos de Anthropic sacó a la luz miles de fallos desconocidos («zero-days») en todos los grandes sistemas operativos y navegadores, algunos de los cuales habían pasado inadvertidos durante décadas (un fallo de 27 años en OpenBSD, otro de 16 años en el componente de vídeo FFmpeg que ninguna prueba automatizada había detectado). Se trata de un doble filo característico: la misma capacidad que vuelve peligroso a un modelo en malas manos lo hace valioso para tapar los fallos antes de que sean explotados. De ahí, en abril de 2026, el proyecto Glasswing, una coalición defensiva que reúne a Anthropic y a grandes actores de la tecnología y las finanzas (Amazon, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorganChase, la Fundación Linux, Microsoft, NVIDIA, Palo Alto Networks...) para poner estas capacidades al servicio de la seguridad, incluida la de los mantenedores de software de código abierto; otros laboratorios desarrollan en paralelo sus propias herramientas (por ejemplo, Big Sleep y CodeMender en Google). El reverso apareció en junio de 2026: invocando el control de las exportaciones y la seguridad nacional, el gobierno estadounidense suspendió, de un día para otro, el acceso a los modelos Fable y Mythos para cualquier ciudadano extranjero, por temor a un uso indebido de sus capacidades cibernéticas. El episodio alimentó un intenso debate: para el gobierno, se trataba de seguridad nacional; para Anthropic, la medida era desproporcionada y se basaba en una elusión menor que otros modelos públicos también presentaban; para algunos observadores, un producto presentado casi como un «arma» acaba siendo tratado como tal por el Estado. Es uno de los primeros casos en que un control a la exportación apunta a un modelo de IA, y ya no solo a chips (capítulos 22 y 25). La restricción fue de corta duración: el Departamento de Comercio estadounidense levantó estos controles el 30 de junio de 2026, y Anthropic redesplegó Fable 5 mundialmente ya el 1 de julio, con un clasificador de seguridad reforzado que ahora bloquea la técnica de elusión señalada en más del 99 por ciento de los casos (Mythos 5, por su parte, fue restaurado para un conjunto de organizaciones estadounidenses). Cabe destacar que las pruebas realizadas durante la crisis confirmaron la posición de Anthropic: modelos menos capaces (entre ellos Opus 4.8, GPT-5.5 o Kimi K2.7) detectaban las mismas vulnerabilidades, de modo que la elusión no exponía ninguna capacidad cibernética propia de Mythos. No obstante, el episodio impulsó a Anthropic y a sus socios (Amazon, Microsoft, Google) a iniciar un marco común de medición de la gravedad de los jailbreaks y una colaboración reforzada con el Estado sobre las pruebas previas al despliegue.