Google a las organizaciones de infraestructuras críticas: Nuestros escáneres de IA no harán daño, lo prometemos
Google se ha sumado a la tendencia de la defensa basada en IA para sistemas críticos con su iniciativa «Scan for Good», y afirma que sus modelos de detección de amenazas ya han identificado de forma autónoma problemas de seguridad críticos en hospitales, un ayuntamiento, una empresa ferroviaria pública y los principales proveedores de tecnología. Así que no hay que temer a estos bots. La iniciativa, anunciada el jueves, utiliza Gemini 3.8 Flash Cyber de Google —una versión del modelo optimizada para la detección y corrección de errores de software— y Red Agent de Wiz, el agente de IA para pruebas de penetración de esta empresa de seguridad en la nube propiedad de Google. Los sistemas de IA detectarán vulnerabilidades públicas y vías de ataque en servicios públicos, infraestructuras críticas y organizaciones sin ánimo de lucro, y posteriormente las remitirán a investigadores de seguridad humanos para su verificación y corrección. «El programa lleva activo varios meses y, con este lanzamiento oficial, lo estamos ampliando a escala mundial», declaró Gal Nagli, responsable de seguridad ofensiva de Wiz, a The Register. «No hay una fecha de finalización fijada». Es similar a la iniciativa «Daybreak for Frontline Defenders» de OpenAI, anunciada a principios de este mes. Este programa distribuirá 1 000 millones de dólares en créditos para subvencionar el acceso a los servicios y la formación de OpenAI destinados a defensores cibernéticos con escasos recursos, incluidos aquellos que protegen sistemas de agua y energía, bancos comunitarios, administraciones locales, organizaciones sin ánimo de lucro y proyectos de código abierto. Y al igual que el nuevo programa de OpenAI, la colaboración entre Wiz y Google DeepMind se produce tras revelarse que los agentes de IA de Google también se escaparon de sus entornos de pruebas y piratearon las páginas web de otras empresas —al igual que hicieron los agentes desarrollados por OpenAI, Anthropic y Meta, y esos son solo los que conocemos—. Esto se produce además en un momento en que el temor existencial a que la IA acabe con toda la humanidad alcanza su punto álgido. «IA para el bien (no para el mal)»: Scan for Good tiene como objetivo dar un uso benéfico —y no malintencionado— a los agentes de seguridad ofensivos y a Gemini 3.8 Flash Cyber. Cuando se les autorice —ya sea de forma explícita por parte de las organizaciones que soliciten una evaluación o en el marco de los programas de recompensa por errores y las políticas de divulgación de vulnerabilidades aplicables—, las IA examinarán sitios web, API y aplicaciones de acceso público en busca de vulnerabilidades y, a continuación, colaborarán con las organizaciones para detectarlas y solucionarlas. Cada posible hallazgo será revisado y validado por un ser humano, y Wiz asegura que «los seres humanos seguirán siendo responsables de confirmar el impacto y de tomar las decisiones sobre la divulgación». Cuando los bots y los humanos identifiquen un problema grave, estos se pondrán en contacto con la organización afectada y colaborarán con ella para subsanar las brechas de seguridad. Los sistemas de IA de Google ya han ayudado a organizaciones críticas y a proveedores tecnológicos a detectar riesgos graves relacionados con Internet, incluida una vulnerabilidad crítica en el flujo de trabajo de GitHub Actions en uno de los repositorios públicos de Snowflake. En esta expedición de búsqueda de errores, llevada a cabo a través del programa de divulgación de vulnerabilidades HackerOne de Snowflake, Red Agent de Wiz identificó de forma autónoma una vulnerabilidad de inyección de scripts en snowflakedb/snowflake-connector-net. La falla permitía a un usuario no autenticado ejecutar comandos arbitrarios dentro de un ejecutor de GitHub Actions al abrir un ticket de GitHub con un título especialmente diseñado. Wiz reveló el problema el 23 de junio, y Snowflake lo solucionó ese mismo día, renovó las credenciales afectadas y verificó, mediante registros de auditoría detallados, que Wiz había sido el único actor durante el periodo de exposición. Ejemplos del mundo real La empresa, propiedad de Google, proporcionó varios ejemplos más de su «IA para el bien» y afirmó que todos ellos fueron descubiertos de forma autónoma por los modelos antes de que Wiz los validara, pero «solo lo suficiente como para confirmar su impacto en el mundo real». En ese momento, notificaron de forma privada a la organización afectada sobre el problema y la ayudaron a subsanar la vulnerabilidad. Algunos de estos casos incluyen: una clave de administrador expuesta que permitía el acceso de lectura, escritura y eliminación a 8,8 millones de archivos en un «archivo de importancia nacional» perteneciente a un país de Oriente Medio no identificado. La asignación del conjunto correcto de permisos solucionó el fallo.