
A fines de septiembre, Anthropic publicó un informe que sonaba a pesadilla: analizaron GLM-5.3, el modelo abierto de Zhipu AI, y concluyeron que sus salvaguardas se bypassean entre el 64% y el 100% de las veces con técnicas triviales. Que el modelo construye exploits funcionales de punta a punta al mismo ritmo que Claude Mythos Preview, el sistema que ellos mismos catalogaron como arma cibernética de nueva clase. Y que cualquiera puede descargar los pesos, asà que no hay control de quién tiene acceso. El NIST, por su parte, lo declaró el modelo abierto más capaz en ciberofensiva publicado hasta la fecha, a solo cuatro meses del borde en Estados Unidos.
La parte que nadie comenta: pasó el mes y no hay catástrofe
Pero hay un dato que el informe no incluye y que Nathan Lambert recordó esta semana en su blog: GLM-5.3 se liberó hace más de un mes, y no existe evidencia pública de ataques mayores atribuibles al modelo. Ninguna cadena de suministro reventada. Ningún ransomware firmado con pesos abiertos. Nadie robando millones gracias a un abliteration de fin de semana.
Esto importa por algo sencillo: quienes piden prohibir los modelos abiertos hicieron una predicción falsable. Dijeron que la sola difusión de capacidades de este nivel iba a provocar daños que nunca habÃamos visto. La predicción está en la cancha, el reloj corre, y hoy el marcador es cero. De hecho, los ataques con IA documentados hasta ahora usan APIs de modelos cerrados, que cualquiera consulta con una tarjeta de crédito y sin revelar su identidad.
Lo que veo desde mi pega
Yo corro modelos abiertos en mi propia infraestructura hace rato, y la conversación del ban me incomoda por una razón práctica que los analistas de polÃtica casi nunca mencionan: si prohibes los pesos abiertos, los defensores quedan peor que los atacantes. Un banco, una mina o un hospital no van a mandar sus logs a una API extranjera. Necesitan el modelo corriendo dentro de su red, a veces hasta en redes aisladas por diseño. Los pesos abiertos son literalmente la única forma de que un defensor serio tenga un modelo fuerte a mano.
Y el argumento del ban tiene un agujero lógico enorme. Si el riesgo es que un modelo tan capaz circule libre, entonces también tendrÃas que ilegalizar las APIs de los modelos cerrados, porque sus salvaguardas son mejores pero no perfectas, y la historia reciente muestra que la gente las usa igual para dañar. Si eso te parece obviamente absurdo, ya reconociste que el punto no es prohibir capacidades que nadie puede retractar, sino convivir con ellas y prepararte.
Prepararse no es comprar humo
La realidad aburrida es que el 99% de las intrusiones no necesita un modelo de frontera: sigue siendo una credencial pegada con cinta, un VPN sin parchar, un paneo de un mes antes del disparo. Un abliteration de GLM-5.3 no le sirve al delincuente común que ni sabe compilar. Y si algún adversario sofisticado entra por ahÃ, tampoco lo necesitarÃa: la industria ya cruzó la lÃnea donde un agente con 20 dólares de API encadena dos CVEs en un exploit funcional.
Mi punto: el debate serio no es pesos abiertos contra cerrados, es cuánto computo y cuánto dinero van los gobiernos a poner en la defensa. Ahà está el desbalance real. Mientras tanto, la predicción del apocalipsis lleva un mes fallando y los pesos abiertos siguen siendo la mejor herramienta que tiene el equipo azul. Cachai el detalle incómodo: el informe que asustó a todos también sirve de pauta de prueba para ese equipo, si es que alguien lo lee completo y no solo el titular.
Fuente de inspiración: The Cyber Risk Discourse is Broken