Ciberseguridad
Claude Security escanea tu código como lo haría un investigador de seguridad y sugiere parches
Anthropic lanzó Claude Security, una nueva función para Claude Enterprise que escanea bases de código en busca de vulnerabilidades, ejecuta su propia pasada de validación adversaria para reducir falsos positivos y ofrece correcciones sugeridas.
Emmanuel Fabrice Omgbwa Yasse Asistido por IA
2026-07-22 · 3 min de lectura

Anthropic apuesta que la mejor manera de vender IA a los equipos de seguridad empresarial es hacer que haga lo que esos equipos más odian: revisar miles de líneas de código para encontrar algo incorrecto y luego ofrecer una corrección antes de que alguien tenga que abrir un ticket.
Claude Security, ahora en beta pública para clientes de Claude Enterprise, escanea una base de código, valida sus propios hallazgos mediante una pasada adversaria y produce parches sugeridos. La empresa afirma que se enfoca en el tipo de vulnerabilidades que los escáneres tradicionales pasan por alto: fallas dependientes del contexto que abarcan múltiples archivos.
La función está disponible como complemento dentro de Claude Code, el agente de codificación basado en terminal de Anthropic. Los administradores lo habilitan a través de la consola de administración, y los escaneos pueden limitarse a un directorio específico o ejecutarse según un cronograma.
Cómo funciona
Anthropic describe el proceso en tres pasos. Primero, Claude lee la base de código y rastrea los flujos de datos entre archivos, tratando de identificar patrones de vulnerabilidad multicomponente. Luego, un paso de validación ejecuta lo que la empresa llama una 'pasada de verificación adversaria', esencialmente, Claude desafía sus propios hallazgos preliminares antes de mostrarlos al equipo. Finalmente, presenta las vulnerabilidades confirmadas junto con un parche propuesto.

La pasada adversaria es el diferenciador clave aquí. Las herramientas SAST tradicionales y los escáneres basados en patrones producen altas tasas de falsos positivos, que es la razón principal por la que los equipos de seguridad dejan de confiar en ellos. Anthropic apuesta a que un modelo que puede razonar sobre sus propias conclusiones generará menos ruido.
Si eso se mantiene a escala es la pregunta abierta. La publicación no revela una tasa interna de falsos positivos ni comparaciones de referencia con herramientas existentes como Semgrep, Snyk o el propio CodeQL de GitHub.
Qué encuentra
Según la documentación, Claude Security se enfoca en corrupción de memoria, fallas de inyección, elusión de autenticación y errores de lógica compleja. Esas son las mismas categorías que busca cualquier escáner serio, pero Anthropic argumenta que la capacidad del modelo para leer el historial de Git y entender la lógica empresarial le permite detectar problemas que dependen del contexto entre archivos, por ejemplo, una vulnerabilidad cuyo desencadenante está en un archivo de configuración y cuya carga útil llega a un controlador de API.
La función incluye integración con webhooks para enviar hallazgos a Slack, Jira o cualquier sistema de tickets. Los resultados también pueden exportarse como CSV o Markdown. Los escaneos pueden limitarse a un directorio específico y programarse para ejecuciones recurrentes.
El modelo de complemento
Claude Security también existe como un complemento para Claude Code, actualmente en beta. Al ejecutarse dentro de la terminal, mantiene todo el código en el entorno del usuario. Ese diseño es importante para equipos regulados: Anthropic lo destaca como una garantía de que la propiedad intelectual nunca sale de la máquina local durante los escaneos.
En una publicación de blog complementaria, Anthropic publicó investigación sobre días cero descubiertos por LLM, enmarcando el escaneo de seguridad como un caso de uso natural y creciente para modelos de frontera. La empresa también realizó un experimento usando Claude para defender infraestructura crítica, lo que sugiere que ve esto como algo más que una herramienta para desarrolladores.
Qué significa
Anthropic entra en un mercado abarrotado. Todos los proveedores de la nube y de seguridad ahora ofrecen escaneo de código asistido por IA, y el espacio empresarial ya está disputado por GitHub Copilot Autofix, Snyk Code y docenas de startups. Lo que distingue a Claude Security es el paso de validación adversaria y la propia reputación de seguridad de Anthropic: los mismos modelos que protegen el código de producción de Anthropic ejecutan estos escaneos. Pero esa propuesta solo funciona mientras la tasa de falsos positivos se mantenga baja y los parches no rompan la producción. Anthropic deja claro que cada parche requiere aprobación humana, que es la única posición sensata para un producto que conlleva la responsabilidad de sugerir cambios de código en sistemas críticos.
Lo esencial de la tecnología en 3 minutos cada mañana
Un correo, cada día laborable, con lo que realmente importa en IA y tecnología.