El hito que cambia la ciberseguridad en 2026
En el evento BSidesSF 2026 ocurrió algo que nadie anticipaba: los diez mejores equipos no solo usaron IA como asistente, sino que automatizaron completamente el proceso de resolución de desafíos CTF (Capture The Flag). Un agente autónomo de Veria Labs, ejecutando múltiples modelos de IA en paralelo, resolvió los 52 desafíos y ganó el primer lugar, con la mayoría de retos cayendo en minutos tras ser publicados.
Según el repositorio de GitHub de Veria Labs, el sistema ganó USD 1.500 como premio por el primer lugar, resolviendo el 100% de los retos en categorías como pwn, rev, crypto, forensics, web y misc. El equipo detrás del proyecto está formado por miembros de .;,;. (smiley), el equipo CTF número 1 de EE.UU. en CTFTime en 2024 y 2025.
Cómo funciona el agente que revoluciona los CTF
El sistema de Veria Labs opera con una arquitectura de agentes coordinados que atacan desafíos simultáneamente. Según la documentación en GitHub, el proceso incluye:
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad- Un coordinador LLM (Claude/Codex) que gestiona la competencia
- Enjambres de solucionadores que atacan desafíos individuales con múltiples modelos
- Contenedores Docker aislados con herramientas CTF preinstaladas
- Modelos en competencia que incluyen Claude Opus 4.6, GPT-5.4, GPT-5.4-mini y GPT-5.3-codex
Cada solucionador corre en un entorno aislado con herramientas como radare2, GDB, pwntools, SageMath, volatility3 y steghide, manteniéndose activo hasta encontrar la bandera.
Por qué esto marca un punto de inflexión en la formación en ciberseguridad
Los CTF han sido la columna vertebral del desarrollo de habilidades en ciberseguridad durante décadas. Universidades los usan para entrenar estudiantes, empresas para evaluar candidatos y equipos de seguridad para mantenerse actualizados. La premisa siempre fue que si alguien puede resolver estos desafíos, tiene las habilidades para manejar amenazas reales.
Esa premisa se está rompiendo. Si un agente de IA puede resolver un desafío CTF estándar en minutos, entonces el desafío ya no mide una habilidad exclusivamente humana, sino algo que una máquina hace mejor y más rápido.
Un competidor que quedó quinto el año anterior jugando solo estimó que en 2026 habría terminado en el lugar 75 sin asistencia de IA. La brecha de habilidad no cambió: cambiaron las herramientas.
Lo que la IA aún no puede hacer (y por qué importa para tu startup)
La investigación de BSidesSF y otras instituciones académicas muestra un patrón consistente: la IA excelente en problemas acotados con criterios de éxito claros, que es exactamente lo que describen la mayoría de los desafíos CTF estilo jeopardy.
Pero el trabajo profesional de seguridad rara vez se ve así. Los penetration testers necesitan gestionar alcance, evitar falsos positivos, entender contexto empresarial y comunicar hallazgos a partes interesadas no técnicas. Los respondedores a incidentes necesitan coordinar equipos bajo presión, priorizar alertas competidoras y tomar decisiones con información incompleta. Los analistas SOC necesitan distinguir amenazas reales de ruido entre miles de alertas.
Investigadores de NYU encontraron algo revelador: el cuello de botella no era la capacidad de razonamiento de la IA, sino la habilidad humana para proporcionar contexto y dirección. Cuando humanos intentaban guiar a la IA, un prompting ineficaz en realidad ralentizaba el proceso. Los agentes autónomos que se dirigían a sí mismos funcionaban mejor.
Qué significa esto para tu startup
1. Reevalúa cómo contratas talento en ciberseguridad
El ranking en CTF dice menos que antes sobre las capacidades reales de un candidato. Lo que importa más es cómo piensan a través de problemas ambiguos, cómo se comunican bajo presión y cómo trabajan con otros.
Acción concreta: Implementa simulaciones basadas en escenarios y ejercicios de respuesta a incidentes en tu proceso de contratación. Pregunta sobre experiencias de coordinación en crisis, no solo sobre herramientas técnicas.
2. Reorienta la formación de tu equipo
Los programas construidos completamente alrededor de resolver desafíos estáticos basados en banderas están enseñando habilidades que la IA ya hace mejor. Esto no hace que esas habilidades sean inútiles, pero significa que se están convirtiendo en requisitos básicos en lugar de diferenciadores.
Acción concreta: Complementa la formación técnica tradicional con ejercicios de ataque y defensa en vivo donde el entorno cambia en tiempo real. Implementa simulaciones de respuesta a incidentes donde no hay una única respuesta correcta, solo mejores y peores decisiones bajo incertidumbre.
3. Enfócate en las habilidades humanas que la IA no reemplaza
Los profesionales de ciberseguridad que prosperarán en los próximos años no serán los que puedan resolver más acertijos, sino los que puedan pensar estratégicamente, coordinar efectivamente y tomar buenas decisiones con información imperfecta.
Acción concreta: Desarrolla en tu equipo habilidades de comunicación durante crisis, priorización bajo presión y explicación de riesgo técnico a miembros no técnicos del equipo directivo. Estas son las habilidades que importan cuando la IA maneja el trabajo técnico rutinario.
El futuro de la formación en ciberseguridad
El cambio ya está ocurriendo. Organizaciones que ejecutan ejercicios cibernéticos y formación basada en simulaciones están descubriendo que estos ejercicios revelan capacidades y brechas que los CTF tradicionales nunca expusieron.
Las preguntas críticas ahora son: ¿Puede tu equipo comunicarse claramente durante una crisis? ¿Pueden priorizar cuando todo parece urgente? ¿Pueden explicar el riesgo técnico a un miembro de la junta directiva?
Para startups tecnológicas, esto representa tanto un desafío como una oportunidad. Las herramientas que automatizan tareas técnicas liberan a tu equipo para enfocarse en lo que realmente importa: estrategia, innovación y crecimiento del negocio.
Conclusión
La IA está resolviendo los acertijos. La pregunta es si tu formación está preparando a las personas para todo lo demás. En 2026, la ventaja competitiva en ciberseguridad no vendrá de quién tiene el mejor script, sino de quién tiene el mejor juicio, la mejor coordinación y la mejor capacidad para adaptarse a entornos cambiantes.
Para founders hispanohablantes, esto significa que invertir en el desarrollo de habilidades humanas estratégicas es tan crucial como mantener actualizadas las herramientas técnicas. La automatización llegó para quedarse, y los equipos que aprendan a colaborar con la IA en lugar de competir contra ella serán los que lideren la próxima década en ciberseguridad.
Fuentes
- AI Is Solving CTF Challenges in Minutes — What This Means for Cybersecurity Training
- GitHub – verialabs/ctf-agent: Autonomous CTF solver that races multiple AI models in parallel
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad













