lunes, 3 de agosto de 2026

IA y modelos

Anthropic utiliza Claude para encontrar 22 vulnerabilidades en Firefox

Anthropic utilizó su modelo Claude Opus para identificar 22 vulnerabilidades en Firefox, la mayoría de las cuales ya se han resuelto en la última actualización del navegador.

Anthropic uses Claude to find 22 vulnerabilities in Firefox
Foto: Anthropic

En una asociación de investigación de seguridad con Mozilla, Anthropic identificó 22 vulnerabilidades distintas en el navegador web Firefox. De estas 22 vulnerabilidades, 14 fueron clasificadas como de alta gravedad. La mayoría de los errores identificados ya se han resuelto en Firefox 148, que se lanzó este febrero, aunque algunas correcciones tendrán que esperar a la próxima versión. El proyecto conjunto, publicado el 2026-03-06, destaca el papel de la inteligencia artificial en la auditoría de software de código abierto seguro. La asociación muestra cómo los desarrolladores pueden colaborar con laboratorios de IA para analizar bases de código de forma proactiva.

El equipo de investigación de Anthropic utilizó el modelo Claude Opus 4.6 durante un periodo de dos semanas para realizar el análisis de seguridad. El equipo comenzó su trabajo examinando el motor de JavaScript del navegador, antes de ampliar la investigación a otras partes de la base de código. Según el equipo de investigación de Anthropic, se centraron en Firefox porque “es una base de código compleja y, a la vez, uno de los proyectos de código abierto más probados y seguros del mundo”. Esto permitió al equipo evaluar el rendimiento del modelo en una base de código segura.

Los hallazgos destacaron una brecha significativa en las capacidades del modelo, ya que Claude Opus fue más eficaz encontrando vulnerabilidades que creando exploits para ellas. Para probar la capacidad del modelo para escribir exploits funcionales, el equipo gastó USD 4000 en créditos de API —unidades de uso para acceder a servicios de modelos de IA— intentando crear exploits de prueba de concepto. Sin embargo, el modelo logró generar exploits de prueba de concepto en solo dos casos, lo que demuestra que escribir exploits funcionales sigue siendo una tarea difícil para la IA. Esto indica que, si bien el modelo puede identificar fallos, le cuesta automatizar la creación de exploits funcionales.

Si bien la investigación demuestra la utilidad de la IA para identificar defectos de código, también subraya los desafíos prácticos para los mantenedores de código abierto. Aunque las herramientas de IA pueden ayudar a asegurar las bases de código, también pueden traer una avalancha de merge requests deficientes —que son cambios propuestos a una base de código— junto con las útiles. Esto significa que, aunque la IA puede acelerar el descubrimiento de vulnerabilidades, también introduce una carga administrativa para los desarrolladores que gestionan la base de código.

Por qué importa

El experimento de Anthropic demuestra que los modelos de lenguaje grandes pueden ayudar eficazmente a asegurar software de código abierto complejo, aunque su capacidad para generar exploits funcionales sigue siendo limitada.