Meerah Rajavel advierte que los modelos de IA abiertos podrían superar las barreras de ciberseguridad
Meerah Rajavel ha lanzado una contundente advertencia: los modelos de IA abiertos y económicos, no los sistemas de frontera controlados actuales, representan la mayor amenaza emergente para la ciberseguridad. La directora de información de Palo Alto Networks expuso ese argumento en una entrevista del 30 de agosto descubierta a través de Google News.
Su preocupación se centra en una brecha de capacidades cada vez menor. Rajavel afirma que las capacidades avanzadas pueden llegar a modelos disponibles abiertamente entre cuatro y seis meses después de aparecer en sistemas de frontera. Entonces, los atacantes solo necesitan recursos informáticos y conocimientos técnicos, en lugar de mantener el acceso a un servicio comercial supervisado.
Esta distinción cambia el debate sobre seguridad. Proveedores cerrados como Google, OpenAI y Anthropic pueden supervisar la actividad, bloquear usuarios, revisar las salvaguardas y retirar el acceso. Una vez que los pesos de modelos descargables se distribuyen entre sistemas privados, esos controles desaparecen en gran medida.
La advertencia no demuestra que los modelos abiertos ya provoquen más ciberataques que los cerrados. Es una previsión sobre acceso, economía y control. El conflicto central enfrenta los beneficios del desarrollo abierto con el valor de seguridad de las barreras aplicables.
El informe de Google News se centra en un plazo de cuatro a seis meses
La afirmación central de Rajavel es que las capacidades peligrosas de IA se vuelven más difíciles de controlar cuando su coste disminuye y su distribución se amplía.
En la entrevista original de Rajavel, distingue entre los modelos de frontera y los sistemas más económicos que los atacantes pueden operar por sí mismos. Los servicios de frontera requieren pago y normalmente imponen restricciones al comportamiento de alto riesgo.
Esa barrera económica no detiene a delincuentes bien financiados ni a grupos respaldados por Estados. Sin embargo, puede limitar la experimentación de actores menos capacitados. Los servicios alojados también ofrecen a los proveedores oportunidades para identificar prompts sospechosos, cancelar cuentas y preservar pruebas.
Rajavel sostiene que el equilibrio cambia cuando capacidades comparables llegan a modelos descargables. Un atacante puede ejecutar un modelo de forma privada, modificar su comportamiento, automatizar intentos repetidos y evitar el sistema de supervisión de abusos de un proveedor.
Su estimación de cuatro a seis meses es la afirmación más trascendental de la entrevista. Describe un posible desfase entre la aparición de una capacidad de frontera y el acceso generalizado a una alternativa más económica.
La estimación no debe tratarse como una ley técnica universal. Los distintos modelos varían en calidad de entrenamiento, acceso a herramientas, necesidades de hardware y rendimiento cibernético. Algunos sistemas abiertos seguirán estando muy por detrás de los modelos alojados más potentes.
Sin embargo, los atacantes no siempre necesitan la mejor inteligencia disponible. Un modelo solo necesita mejorar la economía del reconocimiento, el phishing, la modificación de código, la investigación de vulnerabilidades o el robo de credenciales.
Las operaciones cibernéticas también constan de muchas tareas más pequeñas. Un modelo que no puede comprometer de forma autónoma una red reforzada aún podría redactar mensajes, inspeccionar código, traducir señuelos o adaptar scripts.
Esto crea un problema de volumen. Mejoras modestas de capacidad se vuelven trascendentales cuando los atacantes pueden ejecutar miles de sesiones privadas sin supervisión por solicitud.
La terminología merece cautela. Muchos sistemas descritos como IA de código abierto se denominan con mayor precisión modelos de pesos abiertos. Sus parámetros entrenados son descargables, pero sus datos de entrenamiento, proceso de desarrollo o materiales fuente completos pueden seguir sin estar disponibles.
Esa distinción importa para las licencias y la transparencia. Importa menos para el argumento inmediato de seguridad de Rajavel, que se refiere a la capacidad de copiar, modificar y operar de forma privada un sistema capaz.
Sus comentarios llegan mientras los agentes de IA ganan mayor independencia. Un sistema agéntico es software que permite a un modelo planificar tareas, usar herramientas y realizar acciones a lo largo de varios pasos.
Los chatbots anteriores generaban principalmente texto para que una persona lo revisara. Ahora los agentes pueden explorar archivos, escribir código, llamar a servicios externos e interactuar con sistemas empresariales.
Esos permisos crean más oportunidades tanto para la automatización legítima como para el abuso. También hacen que el filtrado convencional de prompts sea solo una parte del problema de seguridad.
Rajavel afirma que las empresas deben examinar dónde un sistema de IA puede escapar de sus límites previstos. Esto incluye el modelo, sus herramientas, los datos conectados, los permisos de usuario, el entorno de ejecución y las dependencias de software.
El titular de Google News recoge la conclusión provocadora, pero el argumento subyacente es más amplio. La capacidad ofensiva económica es una amenaza, mientras que la adopción empresarial insegura crea otra.
Un modelo descargado puede ayudar a un atacante. Un modelo sin gobernanza dentro de una empresa también puede filtrar información, ejecutar instrucciones inseguras o heredar acceso excesivo.
Por tanto, la advertencia de Rajavel conecta dos frentes. Las organizaciones deben prepararse para adversarios más capaces mientras protegen su propio uso acelerado de la IA.
La IA económica cambia la economía de los ciberataques
El cambio más importante no es que la IA invente delitos completamente nuevos, sino que reduce el trabajo necesario para escalar ataques conocidos.
El ciberdelito siempre ha dependido de la economía. Los atacantes comparan el rendimiento esperado de una campaña con el coste de herramientas, infraestructura, acceso y mano de obra cualificada.
La IA puede reducir varios de esos costes. Puede ayudar a operadores menos experimentados a comprender código desconocido, resumir documentación técnica y personalizar mensajes de ingeniería social.
Un modelo privado también permite la experimentación repetida. Los atacantes pueden eliminar restricciones de comportamiento, ajustar el sistema e integrarlo en flujos de trabajo automatizados.
Rajavel afirma que Palo Alto Networks presta servicio a más de 70.000 clientes y detiene unos 30.000 millones de ataques que circulan por su red. Estas cifras describen la visibilidad de la empresa, no el panorama total de amenazas a nivel mundial.
También afirmó que la empresa encontró casi 250 millones de ataques no vistos anteriormente durante el año natural anterior. Según su entrevista, esa cifra fue cuatro veces superior al nivel del año previo.
Un evento no visto anteriormente no es automáticamente un ataque generado por IA. Las detecciones novedosas pueden aumentar debido a cambios en el comportamiento de los atacantes, mejores sensores, una cobertura de clientes más amplia o métodos de clasificación revisados.
Por tanto, las cifras de Rajavel ilustran la escala defensiva en lugar de demostrar causalidad. Muestran por qué incluso una pequeña mejora en la productividad de los atacantes puede sobrecargar a los equipos de seguridad.
La amenaza se vuelve más grave cuando la IA va más allá de la generación de texto. Los modelos con acceso a herramientas pueden inspeccionar sistemas, probar hipótesis, revisar comandos y perseguir objetivos de varios pasos.
Las evaluaciones cibernéticas de Anthropic de 2025 hallaron avances claros en la identificación de vulnerabilidades y en cadenas de ataque complejas. Los modelos evaluados aún tenían dificultades con planes largos y obstáculos inesperados.
Esa combinación importa. Las limitaciones actuales impiden afirmaciones simples de que la IA autónoma haya sustituido a los atacantes expertos. Al mismo tiempo, la mejora del rendimiento puede hacer que los expertos sean más rápidos y que actores más débiles sean más capaces.
Los proveedores comerciales pueden responder al uso indebido observado. Pueden actualizar clasificadores, restringir herramientas, reducir el acceso o investigar cuentas asociadas con actividad sospechosa.
Los pesos abiertos cambian esa relación. Un proveedor puede publicar orientaciones de seguridad mejoradas, pero no puede actualizar de forma remota cada copia descargada.
Esa misma permanencia beneficia a los usuarios legítimos. Los investigadores pueden reproducir resultados, las empresas pueden mantener información sensible en infraestructura local y los desarrolladores pueden adaptar modelos para tareas especializadas.
Por eso el conflicto no se reduce simplemente a empresas responsables frente a desarrolladores abiertos irresponsables. La apertura genera beneficios económicos, científicos y de seguridad reales.
Los defensores utilizan modelos accesibles para inspeccionar malware, buscar registros, clasificar alertas y estudiar ataques. Las organizaciones más pequeñas pueden crear herramientas de protección sin depender de un único proveedor.
La asimetría económica difiere entre tareas. Los defensores deben proteger muchos sistemas de forma continua, mientras que un atacante puede necesitar solo una ruta exitosa.
La IA puede ayudar a los defensores a procesar enormes volúmenes de señales. También puede ayudar a los atacantes a buscar el único error que sobreviva a esas defensas.
Las propias cifras empresariales de Rajavel muestran el lado defensivo. Afirmó que Palo Alto Networks aumentó la automatización de las operaciones de tecnología de la información del 12 por ciento hace varios años al 83 por ciento.
También informó de que los costes operativos de TI disminuyeron casi un 72 por ciento en dos años. Los procesos de viajes y gastos alcanzaron un 90 por ciento de automatización mediante IA y rediseño de procesos.
Son resultados comunicados por la empresa, no hallazgos causales auditados de forma independiente. Aun así, demuestran las ganancias de productividad que animan a las empresas a desplegar IA rápidamente.
La tensión se deriva directamente de ello. La misma economía que hace atractiva la automatización defensiva también reduce los costes de la automatización ofensiva.
Un modelo abierto privado no necesita superar al modelo comercial más potente en todos los benchmarks. Debe ser lo bastante capaz, asequible y adaptable para un flujo de trabajo de ataque específico.
Por tanto, los equipos de seguridad deberían evitar usar las clasificaciones de modelos como única señal de amenaza. La libertad de despliegue, la integración de herramientas y el coste operativo pueden importar tanto como el rendimiento bruto en benchmarks.
Los modelos abiertos intercambian control central por adaptabilidad
La IA de pesos abiertos distribuye la innovación y el acceso defensivo, pero también elimina los puntos centrales de aplicación que conservan los servicios alojados.
Un proveedor de modelos cerrados controla una interfaz de programación de aplicaciones, que es la conexión gestionada mediante la cual los clientes envían solicitudes. Ese control permite autenticación, límites de velocidad, registros y detección de abusos.
El proveedor también puede cambiar el servicio después de su lanzamiento. Puede corregir una debilidad, reforzar un clasificador, restringir una función o retirar un modelo.
Estas medidas son imperfectas. Los atacantes pueden crear cuentas, ocultar intenciones, distribuir el trabajo, eludir las salvaguardas o robar credenciales de acceso.
Los sistemas cerrados también concentran el riesgo. Un fallo de seguridad de un proveedor puede afectar a muchos clientes, mientras que las prácticas opacas de entrenamiento y moderación limitan el escrutinio externo.
Los sistemas de pesos abiertos invierten varias de estas propiedades. Los usuarios obtienen acceso y personalización, mientras que el desarrollador original pierde el control continuo sobre las copias posteriores.
La posición sobre los pesos abiertos de Anthropic de 2026 recoge esta disyuntiva. La empresa respalda modelos abiertos sin capacidades peligrosas y se opone a prohibiciones generalizadas.
Su preocupación declarada comienza cuando un modelo alcanza una capacidad cibernética o biológica peligrosa. Una vez publicados esos pesos, las copias pueden operar de forma privada y las salvaguardas pueden eliminarse.
Esta postura respalda parte del argumento de Rajavel, pero no establece que los modelos abiertos sean categóricamente la mayor amenaza. Anthropic tiene intereses comerciales en el acceso controlado a modelos.
Los desarrolladores y defensores de modelos abiertos plantean un caso distinto. Investigadores externos pueden inspeccionar el comportamiento, reproducir pruebas, desarrollar mitigaciones y adaptar sistemas para uso defensivo.
El despliegue local también permite controlar los datos. Un hospital, bufete de abogados o equipo de seguridad puede preferir procesar material sensible dentro de la infraestructura que gestiona.
Los sistemas abiertos reducen la dependencia de la política y disponibilidad del proveedor. Pueden ampliar el acceso para académicos, startups, organismos públicos y regiones insuficientemente atendidas por servicios comerciales.
El valor de seguridad de esa accesibilidad es real. La experiencia y las herramientas defensivas están distribuidas de manera desigual, al igual que la capacidad ofensiva.
Un modelo descargable puede ayudar a un pequeño equipo de seguridad a analizar scripts sospechosos sin enviar datos propietarios a un proveedor externo. También puede facilitar investigaciones repetibles.
El problema es que los beneficios y los daños comparten el mismo canal de distribución. Una publicación pública no puede distinguir de forma fiable entre un defensor y un atacante.
Esta es la disyuntiva central detrás de la noticia de Google News. El control centralizado permite intervenir, mientras que el acceso distribuido permite adaptarse.
Ninguna etiqueta por sí sola lo resuelve. “Abierto” no significa seguro, y “cerrado” no significa protegido.
La pregunta más útil es si una capacidad específica se vuelve sustancialmente más peligrosa cuando puede ejecutarse sin supervisión. La ciberseguridad ofrece varios casos plausibles.
Uno es el descubrimiento escalable de vulnerabilidades. Un modelo que inspecciona grandes bases de código puede ayudar a los defensores a encontrar fallos, pero los atacantes pueden dirigir la misma capacidad hacia software expuesto.
Otro es el desarrollo de exploits. Los modelos pueden explicar fallos, generar variaciones y ayudar con la depuración, incluso cuando no pueden completar de forma independiente un exploit sofisticado.
Un tercero es la automatización de campañas. La IA puede coordinar reconocimiento, generación de contenido, cambios de código y decisiones operativas en numerosos objetivos.
Las medidas de seguridad integradas en el comportamiento del modelo pueden reducir el uso indebido ocasional. Los pesos descargables permiten a operadores decididos modificar o eludir esas medidas.
Eso no hace que todas las publicaciones abiertas sean igual de arriesgadas. La capacidad del modelo, los requisitos de hardware, la dificultad del ajuste fino y la integración de herramientas modifican la amenaza práctica.
Un modelo pequeño que mejora la clasificación de documentos presenta un riesgo distinto al de un sistema que encuentra y explota de forma fiable vulnerabilidades desconocidas.
Una política basada únicamente en la apertura ignoraría esas diferencias. Las evaluaciones basadas en capacidades ofrecen un enfoque más específico.
El National Institute of Standards and Technology define un modelo de doble uso en parte por su potencial para posibilitar potentes operaciones cibernéticas ofensivas. La definición se aplica independientemente de las salvaguardas que se hayan intentado implementar.
Este marco desplaza la atención de la licencia de un modelo hacia lo que realmente puede hacer. También reconoce que las salvaguardas cerradas pueden fallar o ser eludidas.
El enfoque de NIST no elimina la cuestión de la distribución. Dos modelos con la misma capacidad pueden presentar riesgos operativos distintos cuando uno permanece supervisado y el otro se propaga mediante copias privadas.
El análisis de políticas más sólido debe considerar ambas dimensiones. La capacidad determina el daño potencial, mientras que la distribución determina con qué facilidad los proveedores o las autoridades pueden intervenir.
El Riesgo También Está Dentro de la Cadena de Suministro de IA
Centrarse únicamente en atacantes que usan modelos abiertos pasa por alto el peligro inmediato de que las empresas importen modelos, bibliotecas y agentes no verificados a entornos de confianza.
Rajavel ha sostenido repetidamente que la seguridad de la IA no puede añadirse después del despliegue. Las empresas deben proteger conjuntamente el modelo, los datos, la aplicación, la infraestructura y el entorno de ejecución.
La seguridad en tiempo de ejecución implica observar y controlar lo que hace un sistema de IA mientras opera. Esto incluye sus prompts, resultados, llamadas a herramientas, archivos, identidades y conexiones de red.
La necesidad crece con la IA agéntica. Un agente que solo redacta texto tiene un alcance limitado. Uno que puede ejecutar código o consultar registros de clientes conlleva un riesgo operativo mucho mayor.
Las empresas suelen combinar varios modelos en lugar de utilizar un único sistema grande. Un modelo general puede planificar una tarea, mientras que modelos más pequeños analizan documentos, clasifican imágenes o extraen información estructurada.
Este diseño modular mejora la velocidad y el coste. También crea dependencias que los inventarios de software convencionales quizá no capturen.
Un modelo descargado desde un hub público no es simplemente contenido. Su formato, metadatos, código de carga, tokenizador, entorno de ejecución y bibliotecas de soporte pueden introducir vulnerabilidades.
Investigadores de Palo Alto Networks revelaron vulnerabilidades de bibliotecas relacionadas con proyectos abiertos de IA y aprendizaje automático asociados con investigadores de NVIDIA, Salesforce y Apple. Las versiones vulnerables podían ejecutar código malicioso mediante metadatos de modelos manipulados.
Los proyectos afectados fueron NeMo, Uni2TS y FlexTok. Los investigadores afirmaron que los cargadores vulnerables podían ejecutar comandos arbitrarios al procesar archivos de modelos modificados.
Estos hallazgos no demuestran que los modelos abiertos sean inherentemente maliciosos. Demuestran que los artefactos de IA participan en una cadena de suministro de software con riesgos conocidos de dependencias y ejecución de código.
La guía sobre cadena de suministro de OWASP identifica los hubs de modelos, paquetes, plataformas de datos y software de operaciones de aprendizaje automático como posibles superficies de ataque.
La guía recomienda verificar la autenticidad de los paquetes, supervisar las versiones y mantener las dependencias. Estas prácticas parecen rutinarias, pero el desarrollo de IA puede debilitar su aplicación.
Los equipos pueden descargar modelos durante experimentos y promoverlos a producción sin una revisión completa. El trabajo impulsado por notebooks puede difuminar el límite entre la investigación y el software desplegado.
Los nombres de los modelos también generan una falsa confianza. La popularidad, un publicador conocido o un elevado número de descargas no sustituyen las comprobaciones de procedencia e integridad.
Una organización debe saber quién publicó un modelo, qué versión exacta utiliza y si el artefacto cambió. También debe realizar un seguimiento de las licencias y las vulnerabilidades conocidas.
Los equipos de seguridad deben analizar los archivos de modelos antes de cargarlos. Deben preferir formatos de serialización más seguros y aislar cualquier proceso que gestione artefactos no confiables.
El principio de mínimo privilegio sigue siendo esencial. Un agente debe recibir únicamente los datos y las herramientas necesarios para su tarea asignada, no un acceso amplio por comodidad.
Las restricciones de red también importan. Un flujo de trabajo de modelo comprometido no debería poder contactar libremente con sistemas externos ni desplazarse lateralmente por la infraestructura interna.
Las empresas deben registrar las llamadas a herramientas y el acceso a datos sensibles. Los registros necesitan suficiente contexto para reconstruir qué intentó hacer el agente y qué identidad lo autorizó.
La aprobación humana debe mantenerse en los límites de alto impacto. Las transferencias financieras, los cambios en producción, la escalada de privilegios y las comunicaciones externas requieren controles más estrictos que el resumen de documentos.
El punto escéptico es importante. Palo Alto Networks vende productos de seguridad, por lo que sus ejecutivos tienen un motivo comercial para destacar superficies de ataque en expansión.
Ese incentivo no invalida el argumento técnico de Rajavel. Significa que los lectores deben separar las vulnerabilidades verificadas y el comportamiento medido de previsiones más amplias sobre la “mayor” amenaza.
Los volúmenes de detección de su empresa no pueden demostrar que los modelos abiertos causaran una proporción determinada de los ataques. La entrevista tampoco proporciona una tasa comparativa de incidentes para sistemas abiertos y cerrados.
El desfase de capacidad de cuatro a seis meses también necesita pruebas repetidas. Los benchmarks públicos pueden no representar el trabajo real de intrusión, donde importan la persistencia, el sigilo y la adaptación al entorno.
Los proveedores cerrados afrontan sus propios riesgos graves. Los controles de cuentas pueden fallar, los empleados internos pueden abusar del acceso y los modelos capaces pueden ayudar a usuarios dañinos antes de que intervengan los sistemas de supervisión.
Los pesos de modelos de frontera también pueden ser robados. La ventaja de distribución de un sistema cerrado desaparece si los atacantes obtienen y operan de forma privada sus parámetros.
La conclusión prudente es más limitada que el titular. La distribución abierta puede amplificar el riesgo cibernético cuando modelos capaces se vuelven baratos, modificables y difíciles de supervisar.
Ese mecanismo es creíble. Su magnitud actual sigue siendo incierta y debe medirse en lugar de asumirse.
Tres Señales Pondrán a Prueba la Advertencia de Rajavel
La próxima fase de este debate dependerá de evidencia sobre capacidades, incidentes reales y prácticas de seguridad exigibles, más que de etiquetas de modelos.
La primera señal es una evaluación cibernética independiente de modelos con pesos abiertos recién publicados. Los investigadores necesitan pruebas que midan trabajo de varios pasos, no solo preguntas aisladas o acertijos de programación.
Las evaluaciones útiles deberían examinar el descubrimiento de vulnerabilidades, el desarrollo de exploits, la escalada de privilegios, la persistencia y la adaptación tras un fallo. Deberían comparar sistemas con herramientas y presupuestos de computación similares.
Una brecha cada vez mayor entre los modelos abiertos y los de frontera debilitaría la tesis de los cuatro a seis meses. Una brecha repetidamente estrecha la reforzaría.
El diseño de las evaluaciones seguirá siendo polémico. Publicar pruebas ofensivas detalladas puede difundir técnicas por sí mismo, mientras que las pruebas privadas dificultan la auditoría de los resultados.
Los mejores programas proporcionarán metodología suficiente para resultar creíbles sin publicar instrucciones operativas que faciliten el abuso. Los evaluadores independientes pueden reducir la dependencia de las afirmaciones de los proveedores.
La segunda señal es la evidencia procedente de ataques reales. Los proveedores de seguridad, los proveedores de modelos, los gobiernos y las empresas de respuesta a incidentes deberían documentar cómo la IA cambia el comportamiento de los atacantes.
La cuestión crucial no es si un atacante utilizó un modelo en algún momento. Es si la IA permitió una mayor escala, velocidad, acceso o capacidad técnica.
Los investigadores deberían distinguir entre servicios alojados y modelos operados de forma privada cuando la evidencia lo permita. Sin esa separación, las afirmaciones generales sobre la IA de código abierto siguen siendo difíciles de verificar.
También deberían distinguir entre capacidad y causalidad. Una máquina puede generar texto de phishing sin determinar la selección de objetivos, la infraestructura o la monetización de una campaña.
La telemetría del mundo real puede revelar qué tareas automatizan primero los atacantes. También puede mostrar dónde las limitaciones de los modelos aún exigen experiencia humana.
El cambio de mayor riesgo sería una explotación autónoma fiable en entornos desconocidos. Eso requiere planificación, uso de herramientas, interpretación de retroalimentación y recuperación ante errores.
Un cambio más inmediato podría implicar orquestación. Los operadores humanos pueden delegar muchas tareas acotadas a los modelos mientras conservan el control de las decisiones estratégicas.
La tercera señal es si los gobiernos y los desarrolladores convergen en estándares de publicación basados en capacidades. Estos estándares evaluarían funciones peligrosas antes de la distribución.
NIST ya ha promovido la gestión del ciclo de vida para los modelos fundacionales de doble uso. Su guía incluye la evaluación de modelos, el uso indebido cibernético y el riesgo de la cadena de suministro.
Un marco viable se aplicaría tanto a desarrolladores abiertos como cerrados en umbrales de capacidad. No asumiría que un modelo de distribución es universalmente seguro.
Las publicaciones abiertas podrían requerir mitigaciones adicionales una vez que un sistema supere un umbral significativo. Las opciones incluyen acceso escalonado, pruebas independientes, publicación diferida o la retención de componentes específicos de alto riesgo.
Cada opción implica costes. Las restricciones pueden concentrar el poder de mercado, ralentizar la investigación defensiva y reducir el acceso de las organizaciones más pequeñas.
Las prohibiciones generales también tendrían dificultades en la práctica. Los pesos pueden cruzar fronteras, las copias pueden persistir indefinidamente y los modelos más pequeños siguen mejorando.
Los proveedores comerciales no deberían recibir una exención automática. Sus sistemas requieren una supervisión sólida, informes transparentes y respuestas rápidas ante abusos verificados.
Los compradores empresariales afrontan una decisión más inmediata. Deben tratar cada modelo y agente como una dependencia de software con su propia identidad, permisos, procedencia y comportamiento en tiempo de ejecución.
Eso implica mantener un inventario completo de IA. Los equipos necesitan saber qué modelos usan los empleados, qué datos llegan a ellos y qué acciones pueden realizar.
La revisión de seguridad debe seguir el riesgo, no la novedad. Un resumidor alojado localmente y un agente autónomo de producción no deberían afrontar procesos de aprobación idénticos.
Las organizaciones también deberían evaluar lo que ocurre después de una vulneración. La contención suele importar más que la confianza en que la prevención siempre funcionará.
Un agente bien diseñado puede fallar sin exponer toda una red. Un agente mal diseñado puede convertir un único prompt malicioso en un incidente empresarial.
Los trabajadores del conocimiento también desempeñan un papel. Deben evitar introducir material sensible en servicios no aprobados y verificar las instrucciones generadas por IA que puedan tener consecuencias.
Los equipos que manejan documentos técnicos locales pueden crear una base de conocimientos consultable con fuentes controladas y límites de acceso explícitos. La misma disciplina se aplica a cualquier espacio de trabajo de IA.
Por tanto, los lectores que lleguen desde Google News deberían considerar la afirmación de Rajavel como una tesis de seguridad comprobable, no como una clasificación definitiva de todas las amenazas de IA.
La tesis cobra fuerza si los modelos abiertos se acercan repetidamente al rendimiento cibernético de vanguardia en cuestión de meses y aparecen en ataques documentados. Se debilita si las brechas prácticas de capacidad siguen siendo grandes.
También se debilita si la supervisión no logra limitar de forma significativa el uso indebido de los modelos alojados. El control centralizado solo mejora la seguridad cuando los proveedores lo utilizan eficazmente.
La advertencia de Rajavel se refiere, en última instancia, a la pérdida de capacidad de intervención. Una vez que unos pesos capaces se difunden, ningún desarrollador puede recuperar cada copia, restablecer cada salvaguarda ni inspeccionar cada uso.
Esa permanencia merece una atención seria. También la merecen los beneficios defensivos, la transparencia y la competencia que puede respaldar el desarrollo abierto.
La respuesta adecuada no es ni la complacencia ni una prohibición refleja. Es contar con mejores pruebas, decisiones de lanzamiento sensibles a las capacidades, cadenas de suministro seguras y agentes empresariales con límites estrictos.
Observe el próximo gran lanzamiento de pesos abiertos y formule tres preguntas concretas. ¿Qué tareas cibernéticas puede completar, qué controles desaparecen tras la descarga y qué incidentes muestran que esas capacidades se están utilizando indebidamente?
Las respuestas determinarán si la advertencia destacada a través de Google News se convierte en el problema definitorio de la seguridad de la IA o en un riesgo entre varias amenazas que compiten entre sí.



