Daniel Púa de Magnific: Claude Mythos es un machete, no un cambio de paradigma

Daniel Púa, jefe de seguridad en Magnific: "Si Claude Opus 4.8 podía ser una navaja, Mythos es un machete"

Daniel Púa, jefe de seguridad en Magnific (antes Freepik), analiza el impacto real de Claude Mythos en ciberseguridad y desmitifica el "hype" que rodea a este modelo de IA. Según Púa, mientras la industria tecnológica presenta a Mythos como un cambio de paradigma, la realidad es más matizada: "si decimos que Claude 4.8 era una navaja, Mythos a lo mejor es un machete".

El experto reconoce que Mythos ha demostrado capacidades impresionantes para encontrar vulnerabilidades zero-day en código abierto, pero cuestiona que represente un salto cualitativo respecto a modelos anteriores. Su análisis llega en un momento clave donde la ciberseguridad se ha convertido en el principal argumento de venta de los laboratorios de IA.

¿Por qué el hype de Mythos es exagerado según Daniel Púa?

Púa argumenta que las vulnerabilidades que encontró Claude Mythos "se podrían haber encontrado con el siguiente modelo más avanzado en aquel momento, que era Claude 4.8, simplemente gastando suficientes tokens". Esta perspectiva técnica desmonta la narrativa de cambio radical que algunas empresas han promovido.

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

El jefe de seguridad de Magnific también destaca que OpenAI mantiene modelos competitivos: "se le está dando mucho bombo a Mythos y a Anthropic, pero creo que los modelos que está sacando OpenAI (GPT 5.5 y 5.6) están a la par". Esta comparación pone en contexto la carrera de capacidades entre los principales actores del sector.

El verdadero cambio de paradigma está en el código abierto

Donde Púa sí ve un cambio significativo es en la auditoría de proyectos open source. "Casi todas las vulnerabilidades que descubrió Mythos son de programas open source", explica. Esta realidad revela una paradoja: lo que antes era una fortaleza (código auditable por cualquiera) ahora se convierte en una vulnerabilidad frente a agentes de IA.

"Una persona puede tardar días o semanas e incluso perderse en ese flujo y no encontrar ninguna vulnerabilidad", señala Púa. "En cambio, un agente trabaja muchísimo mejor porque puede seguir todo el flujo en segundos o minutos". Esta diferencia de escala temporal representa una transformación fundamental en cómo se audita la seguridad del software.

El peligro real: phishing refinado con IA y deepfakes

Según información adicional de CK Geek, Púa alerta sobre riesgos más inmediatos para usuarios y empresas: "El usuario de a pie debería estar preocupado porque el phishing se está refinando con IA". Las estafas tradicionales con errores ortográficos están siendo reemplazadas por ataques más sofisticados.

"Van a empezar a llegar llamadas con la voz de un familiar, videollamadas con el vídeo de un familiar y ahí es cuando se va a complicar la cosa", advierte el experto. En Magnific ya enfrentan "muchísimos intentos de estafa haciéndose pasar por nuestro CEO, por WhatsApp, con audios y de todo".

El debate sobre IA open source: ¿peligro o intereses comerciales?

Púa analiza las declaraciones de Dario Amodei, CEO de Anthropic, quien comparó la IA open source con un "cáncer". Para el jefe de seguridad de Magnific, "no es ni 100% cierto ni 100% falso". Reconoce que "en los modelos open source no puedes poner guardarrailes", pero también señala intereses comerciales: "los modelos open source chino están cogiendo mucha carrerilla, entonces a él le interesa frenarlo de alguna manera".

Esta perspectiva equilibrada destaca tanto los riesgos técnicos reales como las dinámicas competitivas del mercado global de IA.

La IA como herramienta defensiva: el lado positivo que pocos mencionan

Mientras el foco mediático está en las capacidades ofensivas de la IA, Púa destaca su valor defensivo: "también como parte del Blue Team, la parte defensiva. En la respuesta ante incidentes y en la parte forense está siendo una ayuda increíble".

En Magnific ya implementan esta visión: "tenemos agentes internos que cogen los cientos de millones de logs que generamos y nos ayudan a filtrar y encontrar patrones de ataque. Ese trabajo hecho a mano nos llevaría muchísimo tiempo, y con la IA está siendo casi instantáneo".

¿Qué significa esto para tu startup?

1. Reevalúa tu estrategia de seguridad para código open source

Si tu startup depende de proyectos open source, debes asumir que ahora son más vulnerables a auditorías automatizadas por IA. Implementa revisiones de seguridad más frecuentes y considera herramientas de análisis estático que puedan competir con las capacidades de agentes como Mythos. La ventana de exposición para vulnerabilidades en código abierto se ha reducido drásticamente.

2. Prepara a tu equipo para ataques de phishing avanzado

Los ataques con deepfakes y suplantación sofisticada ya no son ciencia ficción. Establece protocolos de verificación de identidad para transacciones sensibles, especialmente transferencias bancarias o acceso a sistemas críticos. Considera implementar "contraseñas familiares" o frases de seguridad para comunicaciones internas importantes.

3. Aprovecha la IA para fortalecer tu defensa, no solo para temer su ofensiva

Como muestra el caso de Magnific, la IA puede ser tu mejor aliada en seguridad defensiva. Implementa agentes que analicen logs, detecten patrones de ataque y automaticen respuestas a incidentes. La escala que ofrece la IA para tareas de monitoreo es inalcanzable para equipos humanos solos.

4. Mantén una perspectiva crítica sobre el "hype" de seguridad en IA

No caigas en la narrativa del miedo que venden algunos proveedores. Como señala Púa, muchos avances son incrementales, no revolucionarios. Evalúa cada herramienta de seguridad basada en IA por su mérito técnico real, no por el marketing que la rodea.

5. Considera el equilibrio entre modelos propietarios y open source

Para startups con recursos limitados, los modelos open source ofrecen flexibilidad y control, pero requieren más cuidado en su implementación segura. Los modelos propietarios ofrecen más guardarrailes pero menos transparencia. Tu elección debe basarse en tu capacidad técnica y tolerancia al riesgo.

Fuentes

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...