Anthropic está ampliando el acceso mejorado Mythos 5 para que más equipos defensivos puedan aprovechar capacidades avanzadas de sus modelos de IA, pero sin abrir la puerta a interacciones directas de alto riesgo. La compañía impulsa este cambio con integraciones de socios, una actualización de su oferta de seguridad (Claude Security), un nuevo programa de financiación open source y planes para extender su Cyber Verification Program.
El objetivo central es dar a los defensores tiempo para detectar y corregir vulnerabilidades antes de que capacidades equivalentes estén disponibles de forma más amplia o puedan ser usadas con fines maliciosos. En la práctica, el enfoque se basa en ofrecer salidas defensivas concretas —como alertas o listas de parches— mientras se mantienen controles que limitan el acceso “sin restricciones” al modelo.
Por qué se busca un acceso “defensivo” y no directo
Según Anthropic, el escenario más riesgoso es el acceso directo e irrestricto a un modelo. Ese riesgo disminuye de manera significativa cuando los usuarios no interactúan con el sistema en bruto, sino que reciben resultados específicos para mejorar la postura de seguridad.
En esta línea, los cambios recientes están diseñados para ampliar lo que los equipos pueden obtener de modelos de la familia Mythos, pero manteniendo “guardrails” alrededor de cómo se permite la interacción. En vez de entregar salidas sin contexto, se orienta el uso a tareas como reparación, triage y validación, siempre dentro de límites definidos.
Project Glasswing: base para un ciclo de defensa más rápido
Esta expansión se apoya en Project Glasswing, lanzado en abril. En esa fase inicial, un grupo reducido de organizaciones recibió acceso temprano a Claude Mythos Preview y, posteriormente, a su sucesor, Mythos 5.
La razón de ser fue clara: permitir que un conjunto acotado de defensores encontrara vulnerabilidades y trabajara en correcciones antes de que capacidades comparables se difundieran ampliamente. En paralelo, Anthropic continuó con Claude Fable 5, un modelo disponible de forma más general que conserva bloqueado el trabajo de ciberseguridad de uso dual.
Integraciones para operar desde las herramientas que ya se usan
En el frente de integración, Anthropic trabaja con socios de ciberseguridad para incorporar Mythos 5 en los flujos habituales de los equipos. La idea es que los defensores puedan emplear estas capacidades dentro de su entorno cotidiano, incluyendo sistemas de security operations, respuesta a incidentes y detección.
La compañía menciona ejemplos de sectores y contextos donde estos equipos protegen operaciones críticas: hospitales, servicios públicos, sistemas financieros y la cadena de suministro de software. Esto apunta a que el valor del acceso mejorado Mythos 5 no se limita a la exploración, sino a integrarse con prácticas ya establecidas.
Además, Anthropic insiste en que los usuarios finales no deben interactuar con Mythos de manera directa. En lugar de eso, trabajan a través de interfaces creadas para el propósito, que ejecutan el modelo en segundo plano y devuelven únicamente una salida definida. Por ejemplo, podrían recibir una lista de parches sugeridos. También se incluyen comprobaciones para prevenir abuso y mantener al modelo dentro del alcance permitido.
Claude Security: escaneo de código con hallazgos detallados
Otra pieza clave del despliegue es Claude Security. Actualmente está en beta pública para clientes de Claude Enterprise, y ahora usa Mythos 5 para ejecutar escaneos de código.
Los resultados que obtiene la herramienta están orientados a análisis accionable. Cada hallazgo se presenta con una categoría CWE, además de indicadores como confianza y severidad, junto con una sugerencia de corrección. No obstante, la implementación no es automática: cualquier arreglo debe realizarse mediante Claude Code y, antes de desplegarse, requiere la aprobación de un humano.
Anthropic explica la lógica de este enfoque: Claude Security utiliza Mythos 5 para escanear código que el usuario ya posee y devuelve hallazgos detallados en lugar de entregar salidas “crudas”. Al mismo tiempo, se evita exponer el modelo de forma que otras personas pudieran intentar reutilizarlo para usos indebidos. Así, los equipos defensivos acceden a capacidades avanzadas sin otorgar acceso equivalente al sistema mismo.
Defender Advantage Fund: 35 millones en créditos para reforzar el open source
Para sostener la mejora continua en la infraestructura digital, Anthropic lanzó también el Defender Advantage Fund (0xDAF), un programa que pone 35 millones de dólares en créditos de Claude a disposición de organizaciones que ayuden a mantener proyectos open source más seguros.
Este fondo se suma a apoyo previo: Anthropic ya había realizado donaciones directas por 4 millones y otras contribuciones vinculadas a Project Glasswing, incluyendo esfuerzos coordinados como Akrites y Gold Eagle.
¿En qué se enfocarán las subvenciones? La compañía indica que los fondos se orientarán a:
- Aplicar parches a vulnerabilidades activas.
- Construir procesos de escaneo y parcheo que otros proyectos puedan reutilizar.
- Impulsar enfoques de seguridad diseñados para resistir clases completas de ataques.
En esta etapa, Anthropic planea comenzar con un número reducido de subvenciones piloto para organizaciones más grandes, con la intención de escalar desde esos aprendizajes.
Cyber Verification Program: extensión para capacidades de uso dual
El Cyber Verification Program ya permite a organizaciones verificadas recibir salvaguardas reducidas al usar Claude Opus y Sonnet para trabajo de seguridad autorizado. Ahora, la compañía indica que el programa se expandirá en las próximas semanas para cubrir capacidades de uso dual más amplias en esos modelos.
Entre las capacidades previstas se mencionan tareas como triage de vulnerabilidades y validación. Posteriormente, el acceso de clase Mythos se integraría como parte de esa ampliación.
Anthropic anima a los equipos de seguridad a solicitar el Cyber Verification Program desde ya, con el objetivo de obtener salvaguardas reducidas para Opus y Sonnet. Los detalles del despliegue más amplio se comunicarán en las semanas siguientes.
Project Glasswing con socios gubernamentales
La expansión de acceso no se limita a la iniciativa original. Anthropic también continúa ampliando el acceso a Mythos a través de Project Glasswing junto con socios del gobierno de EE. UU., enfocándose en organizaciones que protegen infraestructuras críticas y que cumplen requisitos estrictos de controles de seguridad.
Esto refuerza el patrón que se ve en todo el anuncio: acceso más amplio, pero condicionado. El énfasis está en garantizar que los defensores puedan actuar con rapidez y rigor, sin convertir el modelo en una herramienta disponible para cualquier tipo de usuario.
Qué significa este paso para los equipos defensivos
En conjunto, acceso mejorado Mythos 5 se traduce en tres cambios prácticos: más vías de uso a través de integraciones con herramientas de seguridad, un camino claro para escanear código con Claude Security y un impulso financiero directo para fortalecer el mantenimiento y la seguridad del open source.
Además, la estrategia de Anthropic reduce el riesgo al limitar interacciones directas y priorizar salidas defensivas con controles. Para los equipos que trabajan en cumplimiento, respuesta a incidentes y remediación, esto sugiere un uso más operativo: menos experimentación abierta y más flujos diseñados para mejorar parches y validaciones con supervisión humana.
Si tu organización participa en proyectos de seguridad, vale la pena seguir el calendario del Cyber Verification Program y evaluar cómo las integraciones y los escaneos con Claude Security podrían encajar en los procesos actuales.
Conclusión
Anthropic está dando un paso importante al ampliar el acceso mejorado Mythos 5 mediante un enfoque equilibrado: proporcionar capacidades defensivas a más actores, al mismo tiempo que se mantienen límites para reducir el riesgo de acceso irrestricto. Con integraciones, Claude Security, un fondo de 35 millones para open source y la extensión del Cyber Verification Program, la compañía busca acelerar la detección y corrección de vulnerabilidades sin perder el control del uso.
