Matthew Green: la IA hará que pidan puertas traseras al cifrado

El argumento de Matthew Green: cuando defender se vuelve más fácil que atacar

A principios de agosto de 2026, Matthew Green, profesor de criptografía en la Universidad Johns Hopkins, publicó un hilo en X y un artículo largo que se volvió viral en la comunidad de seguridad. Su tesis, traducida al español neutro, es incómoda: si la IA encuentra y parchea vulnerabilidades al ritmo actual, el software se volverá tan seguro que a los gobiernos se les acabarán los zero-days con los que hoy hackean teléfonos y portátiles. Y cuando eso pase, volverán a pedir puertas traseras obligatorias para todos.

Es un argumento en cuatro pasos. Primero, los LLMs ya son buenos encontrando bugs a escala. Segundo, si ese ritmo se mantiene, el software se vuelve progresivamente menos vulnerable. Tercero, los gobiernos dependen de vulnerabilidades no parcheadas (los llamados zero-days) porque el cifrado de extremo a extremo de WhatsApp, Signal o iMessage ya hace imposible el espionaje clásico de comunicaciones. Cuarto: si los zero-days escasean, los Estados rescatarán el argumento del «going dark» y pedirán puertas traseras, debilitando a todos los usuarios.

La pregunta ya no es si el debate volverá, sino cuándo se vuelve insostenible. Y esa es la parte que más conviene entender a un founder: las decisiones que tomes hoy sobre cifrado, dependencias de software y proveedores de seguridad pueden cambiar de precio en pocos años.

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Google Chrome como caso testigo: 1.072 parches en dos versiones

Lo que sostiene Green no es teoría. Google reportó el 30 de julio de 2026 que parchó 1.072 vulnerabilidades de seguridad en Chrome 149 y 150, los dos lanzamientos de junio de 2026. Esa cifra es superior a los 1.036 bugs corregidos en los 23 lanzamientos anteriores combinados durante los dos años previos, según la cobertura de TechCrunch. En otras palabras: en un mes, más del doble de lo que se hacía antes en dos años.

Según BleepingComputer, Google usa modelos Gemini en todo el ciclo: descubrir fallos, reproducir reportes, asignar severidad, enrutar a desarrolladores, generar parches candidatos y crear tests. Destacan dos proyectos previos: Naptime, desarrollado con Project Zero, y Big Sleep, un agente de descubrimiento de vulnerabilidades creado junto a Google DeepMind y Project Zero que encontró fallos en el motor V8 y en componentes gráficos de Chrome.

Un dato especialmente relevante para founders: uno de los bugs descubiertos por el sistema era un escape del sandbox de Chrome que llevaba más de 13 años oculto en el código. Si se hubiera explotado, habría permitido a un renderer comprometido leer archivos locales del usuario. Esto ilustra un patrón que se repite: la IA no solo encuentra más bugs, también encuentra los que los humanos no estaban encontrando.

El ecosistema completo se está moviendo. Microsoft reportó haber parcheado 570 fallos en un solo Patch Tuesday, citando el uso de IA. Apple, en cambio, no muestra el mismo salto exponencial: según el conteo independiente que cita TechCrunch, llevaba 482 bugs parcheados en 2026, en línea con su ritmo histórico. La diferencia entre quién usa IA defensiva a escala y quién no, se nota en los números.

Doug Turner, director de ingeniería de Chrome, lo resumió así, según TechCrunch: los LLMs han «cambiado fundamentalmente la economía de la ciberseguridad, transformando el descubrimiento de vulnerabilidades en una operación automatizada a escala industrial». Y Google ya recibía, según Android Authority, más reportes de bugs en marzo de 2026 que en todo 2025, lo que obligó a automatizar también el triaje.

Por qué los gobiernos dependen de los zero-days

Para entender la urgencia del argumento hay que mirar atrás. En 2014, el entonces director del FBI James Comey popularizó el concepto de «going dark»: la idea de que el cifrado masivo iba a dejar a las fuerzas de seguridad sin acceso a comunicaciones de criminales. En lugar de imponer puertas traseras en el cifrado —algo que la industria técnica siempre rechazó por debilitar a todos—, los gobiernos optaron por una segunda vía: comprar spyware y herramientas de hacking que aprovechan vulnerabilidades en los dispositivos de los objetivos.

Ese es el equilibrio actual, y es frágil. Si mañana los teléfonos son tan seguros que no se puede encontrar un exploit que valga la pena, los Estados pierden su vía práctica de espionaje. Y como recuerda la cobertura original del debate, el ciclo se repite desde los años 90 con el Clipper Chip: fuerzas de seguridad dicen que se quedarán a oscuras, la industria responde que las puertas traseras debilitan a todos, y se alcanza un equilibrio provisional hasta que cambia la tecnología. La IA es la nueva variable que cambia el equilibrio.

Un founder que hoy usa Signal para comunicarse con su equipo, que vende un SaaS con cifrado de extremo a extremo, o que maneja datos sensibles en dispositivos móviles, debe entender que este equilibrio es político, no técnico. Si los zero-days escasean, la presión por puertas traseras no desaparece: se intensifica.

Quién está a favor y quién en contra del argumento de Green

El reportaje de TechCrunch recoge reacciones de una docena de expertos. La conclusión no es consenso: es debate real con argumentos sólidos en ambos lados.

A favor del argumento de Green:

  • Luna Tong, investigadora con experiencia en dos de las principales empresas de búsqueda de exploits, dice que hay una «fiebre del oro de bugs ahora mismo, pero es un fenómeno temporal y los bugs volverán a escasear».
  • Paolo Stagno, CTO de Crowdfense (empresa que compra y vende zero-days a gobiernos), reconoce que el proceso actual de explotar vulnerabilidades para hackear dispositivos es «el sistema más democrático que tenemos» y que podría no sobrevivir si los bugs se vuelven demasiado difíciles de encontrar.

En contra o con matices:

  • Hamid Kashfi, fundador de DarkCell y que trabaja en Xbow, señala que «por cada bug encontrado y reportado por IA, probablemente hay 20 que no lo son», porque los investigadores que no quieren reportar vulnerabilidades a los fabricantes todavía pueden encontrar bugs complejos y valiosos.
  • Eva Galperin, directora de ciberseguridad de la EFF, tiene una perspectiva doble: la ofensiva tiene ventaja ahora, en parte porque el propio «vibe coding» con IA introduce más vulnerabilidades de las que se encuentran. Además, encontrar más bugs no significa que se parcheen a tiempo —el proceso de parcheo sigue siendo lento y complejo. Pero coincide en que los regímenes autoritarios siempre quieren acceso excepcional, así que la presión por puertas traseras volverá independientemente de la escasez de zero-days.
  • Katie Moussouris, CEO de Luta Security y veterana en gestión de vulnerabilidades, pone fecha aproximada al problema: «tenemos algo de camino antes de que los últimos teléfonos y portátiles sean completamente libres de bugs. Habrá algún momento en que encontrar bugs sea mucho más difícil y eso puede desencadenar estas presiones para introducir puertas traseras. Creo que tenemos al menos hasta después de las próximas elecciones presidenciales antes de que la comunidad de inteligencia se vea materialmente obstaculizada.»

Si Moussouris tiene razón, hay al menos un ciclo electoral antes de que la presión sea insostenible. Eso da tiempo, pero no mucho.

¿Qué significa esto para tu startup?

Más allá del debate filosófico, hay decisiones prácticas que un founder puede tomar ahora para no quedar atrapado cuando el equilibrio se rompa.

Acciones concretas que podés implementar:

  • Audita tus dependencias de cifrado y endpoints. Si tu producto maneja datos sensibles o vende a clientes enterprise en Europa, revisa qué partes de tu stack dependen de software con superficie de ataque grande (navegadores, librerías de terceros). La tendencia que muestra Chrome —más bugs encontrados y parcheados más rápido— se replicará en tus dependencias. Asegurate de que tu pipeline de actualización pueda absorber parches frecuentes sin romper features.
  • No construyas tu producto sobre la base de que los exploits永远不会 escasearán. Si dependes de que un proveedor de identidad, un SDK de pagos o una librería de red tenga una vulnerabilidad que «nadie va a encontrar», ese supuesto tiene fecha de vencimiento. Diseña con la expectativa de que los zero-days serán cada vez más caros y escasos, no al revés.
  • Prepara un plan de respuesta a presión regulatoria. Si vendes en mercados donde el cifrado fuerte es un requisito (sanidad, legal, fintech en la UE), documenta por qué tu arquitectura no admite puertas traseras. Esa conversación la tendrás con clientes y reguladores tarde o temprano, y llegar con evidencia técnica ya preparada vale oro.
  • Invierte en seguridad defensiva con IA antes que en herramientas reactivas. Si tu equipo de ingeniería es pequeño, integrar fuzzing asistido por IA y análisis estático en el CI/CD —como hace Google con sus agents en cada commit— escala mejor que contratar más pentesters. El coste marginal por bug encontrado baja con IA; el coste marginal por bug parcheado a tiempo también.

El escenario que dibuja Green —software tan seguro que los gobiernos pierdan acceso técnico a los dispositivos— es plausible. El calendario que lo hace urgente sigue siendo incierto, y Moussouris lo aleja al menos hasta después de las próximas elecciones en EEUU. Lo que sí es seguro es que el debate se va a intensificar en los próximos años a medida que la IA encuentre y parchee más vulnerabilidades. Si tu startup depende del cifrado fuerte como propuesta de valor, este es el momento de documentarlo, defenderlo y prepararte para la próxima ronda del debate.

Fuentes

¿te gustó o sirvió lo que leíste?, Por favor, comparte.

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...