Qué pasó exactamente
El 19 de septiembre de 2026, un usuario del subreddit r/ClaudeAI publicó una captura y un mensaje titulado Code just deleted 48k files. This can't be real. El autor —identificado solo como Craig— había autorizado a Claude Code, el IDE agéntico de Anthropic, a ejecutar una batería de 15 reparaciones técnicas sobre su proyecto personal de backtesting de opciones sobre SPY y QQQ. El agente trabajó en lo que parecía un entorno controlado, pero en 2 minutos y 43 segundos eliminó 48.218 archivos del árbol "Dashboard" de su máquina Windows y destruyó el repositorio Git local.
Craig documentó el incidente con pelos y señales: según el verificador independiente que ejecutó el propio agente, se borraron 55.550 archivos, 614 junctions de Windows y 1.808 directorios. Restando los 7.332 archivos que formaban el "espejo" legítimo que el agente debía reemplazar, quedan exactamente 48.218 archivos del árbol vivo desaparecidos. 728 directorios quedaron vacíos, incluido todo Runners/R378/rehearse873_0917 —la cadena que estaba siendo reparada— y 71 subcarpetas de A Docs/Test Records.
El usuario, según su propio post, tenía copia de seguridad en un NAS local y en iDrive, pero no estaba empujando commits a un remoto de Git. El agente borró los objetos del .git antes de que cualquier copia externa pudiera registrar los cambios. El proyecto era un backtester de análisis de volatilidad, alimentado con datos tick a tick, griegas y VIX. Craig trabajaba con dos planes Claude Max (uno de US$250 y otro de US$200 mensuales) y, según reporta, tenía el modelo configurado en modo Opus 5 ultracode.
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidadPor qué un agente de IA puede borrar 48.000 archivos sin querer
El incidente no fue un "acto malicioso" del modelo. Fue una falla encadenada de tres elementos del entorno:
- Junctions de Windows (614): el árbol del proyecto contenía junctions —enlaces simbólicos estilo Unix que Windows trata como directorios—. El script de limpieza que escribió el agente usó
os.walk(..., followlinks=False), que en Unix se detiene al encontrar un symlink, pero en Windows NO se detiene al cruzar una junction (porqueislink()devuelve False para ellas). El agente añadió una "guardia de junctions", pero la guardia solo protegía el primer nivel: cualquier directorio anidado bajo la junction era devuelto como ruta ordinaria y borrado. - Verificación post-borrado ciega: el agente ejecutó una comprobación de "árbol vivo intacto" que solo verificaba que los destinos de las junctions siguieran existiendo y que siete archivos raíz no se hubieran movido. Como los targets efectivamente seguían existiendo (solo se vació su contenido), el verificador dio luz verde y el agente reportó éxito.
- Falta de repositorio remoto: con un
.gitlocal intacto y un remoto configurado, el último commit podría haberse usado para restaurar el árbol. Sin remoto, los blobs detrás del index de Git se habían ido para siempre.
Este patrón no es exclusivo de Claude Code: cualquier agente con permisos de escritura sobre el sistema de archivos puede reproducirlo si (a) opera en Windows con junctions, (b) usa os.walk mal entendido o (c) corre sobre un proyecto sin remoto.
Qué dice Anthropic sobre la seguridad de Claude Code
Anthropic presentó el 22 de septiembre de 2026 su modelo más reciente, Claude Opus 5.5, que según la compañía es el modelo con defensas más fuertes hasta la fecha contra prompt injection. La empresa asegura que el modelo "empata o supera a Opus 5 en mitigación de ataques de inyección de prompts en cada escenario: código, herramientas, uso de computadora y navegación web", según recoge Android Authority. En un benchmark de la firma de seguridad Gray Swan, Opus 5.5 empata con Fable 5.1 en la tasa más baja de éxito de inyección entre los modelos probados.
Anthropic también incorporó un "clasificador nativo que evalúa cada acción antes de que se ejecute". La tarifa API de Opus 5.5 es de US$4 por millón de tokens de entrada y US$20 por millón de salida, con cache reads a US$0,20 por millón. El plan Max de US$200 o US$250 mensuales —el que Craig tenía contratado— da acceso al tope de la familia.
El problema del caso Craig no es de inyección de prompts: fue un error de diseño del script de limpieza que el propio agente escribió, combinado con un entorno Windows con junctions. Ningún clasificador previo a la ejecución puede detectar que os.walk cruzado con junctions borrará el árbol completo si nadie se lo dice.
Lecciones operativas para founders que usan agentes de código
El caso deja cuatro reglas operativas que cualquier founder debería implementar antes de delegar trabajo a un agente autónomo:
- Regla 1 — Sandbox obligatorio: el agente debe trabajar sobre una copia o rama desechable, nunca sobre el árbol vivo. Si vas a pedirle una refactorización masiva, clona el repo a una carpeta temporal primero.
- Regla 2 — Remoto de Git como botón de guardado: empuja commits a GitHub, GitLab o BitBucket cada pocos minutos. El agente puede clonar el repo desde el remoto en cualquier momento y el último commit queda fuera de su alcance de borrado.
- Regla 3 — Confirmaciones explícitas para operaciones destructivas: cualquier
rm,shutil.rmtreeo equivalente debe requerir confirmación humana. Anthropic publica guías para limitar las herramientas que Claude Code puede invocar; aprovéchalas. - Regla 4 — Auditoría del entorno Windows: si tu proyecto contiene junctions, symlinks o recursos compartidos de red, dileselo al agente antes de darle permisos. Caso contrario, espera la sorpresa.
Qué significa esto para tu startup
Para una startup temprana, perder 48.000 archivos de un backtester personal es una anécdota cara. Para una startup que ya tiene clientes, datos de pago o propiedad intelectual en su máquina, es un incidente legal. La diferencia entre ambos escenarios la definen tres decisiones que cuestan cero euros implementar hoy:
- Migrar a remoto con rama protegida: configura GitHub o GitLab con la rama
mainprotegida —los agentes no pueden pushear directamente a ella—. Cualquier cambio del agente va por Pull Request revisable. - Crear un usuario de servicio limitado: cuando trabajes con un agente en tu máquina, usa una cuenta de usuario sin permisos de administrador y sin acceso a tus documentos personales, fotos o bases de datos. Así, el peor caso es la carpeta del proyecto, no todo tu disco.
- Separar los datos de entrenamiento del código productivo: si tu proyecto usa datos tick a tick, datasets, o archivos binarios grandes, mantenlos fuera del árbol de trabajo del agente. Cárgalos desde una carpeta o servicio externo al que el agente no tenga acceso directo.
La promesa de los agentes de código es comprimir semanas de trabajo en horas. La letra pequeña es que necesitan un perímetro tan estricto como el de cualquier empleado junior al que aún no conoces. El caso Craig es el recordatorio más gráfico de 2026: "vibe coding" sin backup remoto no es velocidad, es juego de ruleta con tu propiedad intelectual.
Fuentes
- Code just deleted 48k files. This can't be real. — r/ClaudeAI
- GPT-6 Sol vs Claude Opus 5.5: Coding, Pricing, and AI Agents — TechRepublic
- Anthropic's new Claude Opus 5.5 packs more brains for fewer bucks — Android Authority
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad













