SnailSploit / Claude-Red Es Tendencia, pero la Biblioteca de IA Ofensiva No Es Nueva
SnailSploit / Claude-Red llegó a una lista destacada de GitHub Trending el 13 de septiembre de 2026, pese a haber comenzado como una biblioteca de seguridad ofensiva en 2024. Esa diferencia importa. La clasificación señala una atención renovada, no un producto recién publicado ni un lanzamiento confirmado en septiembre.
El proyecto incorpora conocimientos de ataque en archivos que los sistemas compatibles con Claude pueden cargar como instrucciones especializadas. Su catálogo actual abarca explotación web, ataques inalámbricos, entornos cloud, desarrollo de exploits, postexplotación, cadenas de suministro y otros ámbitos de seguridad.
Ese formato genera el verdadero conflicto. Claude-Red puede organizar trabajo legítimo de red team, pero también facilita recuperar y aplicar métodos sensibles mediante un agente de IA. Anthropic, por su parte, está invirtiendo en clasificadores, controles de acceso, monitorización y contención para limitar la actividad cibernética perjudicial.
Qué Cambió Alrededor de SnailSploit / Claude-Red
El evento de septiembre es un aumento de visibilidad, no el nacimiento de un repositorio nuevo.
Una instantánea de GitHub Trending situó a SnailSploit / Claude-Red en el puesto 13 el 13 de septiembre. El agregador que proporcionó esa señal no ofreció una hora de publicación verificada. El historial subyacente de GitHub ofrece una cronología más fiable.
El historial de versiones del proyecto fecha su biblioteca inicial en 2024. La versión 0.2.0 llegó en mayo de 2025, mientras que la versión 0.3.0 está fechada en agosto de 2025. Por tanto, el repositorio es anterior a su aparición en tendencias de septiembre de 2026 por bastante más de un año.
Esta distinción evita un error habitual de las páginas de tendencias. Una clasificación puede mostrar que los desarrolladores están visitando, marcando con estrella o compartiendo de repente un proyecto. No demuestra que su software se haya lanzado ese día.
El repositorio actual mostraba una huella mucho mayor al revisarse el 13 de septiembre de 2026. GitHub mostraba unas 3.400 estrellas, más de 500 forks, 34 commits, seis issues y cinco pull requests. Estas cifras son contadores en tiempo real y cambiarán.
Las categorías enumeradas por el repositorio suman 78 skills en 23 dominios. Ese total supera varias descripciones almacenadas en caché en otros lugares, que todavía anuncian 38 o 58 skills. Estas discrepancias reflejan distintas instantáneas, no una especificación estable del producto.
El catálogo actual incluye 16 skills de aplicaciones web y 14 de redes inalámbricas. También cubre autenticación, Active Directory, pruebas móviles, operaciones de infraestructura, fuzzing, seguridad de API, contenedores, sistemas CI/CD, criptografía, ingeniería social y ataques de red.
Claude-Red no es un escáner de seguridad convencional. La mayoría de sus activos centrales son archivos estructurados SKILL.md, es decir, documentos de instrucciones que indican a un agente cuándo y cómo abordar una tarea especializada. El modelo sigue interpretando esas instrucciones y trabajando a través del entorno de agentes circundante.
El repositorio también incluye un instalador, un manifiesto legible por máquinas, herramientas de apoyo y pautas de contribución. Sin embargo, la unidad definitoria del proyecto sigue siendo un archivo de texto editable, no un producto de seguridad compilado.
Esto explica por qué el interés renovado puede propagarse rápidamente. Los desarrolladores pueden inspeccionar un archivo, comprender el formato y adaptarlo sin aprender una plataforma propietaria. La misma baja barrera también hace que la procedencia y la revisión sean más importantes.
Por tanto, la tendencia trata tanto de distribución como de funcionalidad. La experiencia ofensiva está pasando de manuales extensos y la memoria de los operadores a un contexto reutilizable para agentes. Claude-Red da a ese cambio una forma visible y descargable.
Por Qué las Skills de IA Ofensiva Están Atrayendo Atención Ahora
Las skills de agentes convierten el conocimiento de seguridad en contexto operativo reutilizable, algo más relevante que otra colección de prompts.
Una lista de verificación estática le recuerda a un operador qué debe examinar. Una skill de agente puede influir en cómo un modelo planifica, selecciona herramientas, interpreta resultados y elige el siguiente paso. Esta diferencia cobra importancia cuando el modelo también tiene acceso a terminales, navegadores, código o redes.
Claude-Red afirma que sus skills se cargan cuando aparecen desencadenantes conversacionales relacionados. Una conversación sobre inyección SQL, por ejemplo, puede incorporar la metodología correspondiente al contexto de trabajo del agente. Esto mantiene el material no relacionado fuera del prompt, al tiempo que pone a disposición la orientación especializada cuando se necesita.
El diseño resulta atractivo porque el trabajo de seguridad contiene muchas decisiones ramificadas. Un evaluador debe identificar tecnologías, comprobar supuestos, interpretar evidencia parcial y ajustarse cuando una vía falla. Las instrucciones estructuradas pueden conservar esa lógica de decisión mejor que un prompt aislado.
El catálogo del proyecto ilustra este enfoque. Su colección web separa inyección SQL, cross-site scripting, falsificación de solicitudes del lado del servidor, cargas de archivos, request smuggling, GraphQL y lógica de negocio. Su colección de infraestructura separa acceso inicial, evasión de EDR, shellcode, mitigaciones de Windows y otras áreas.
Esa granularidad permite a los equipos cargar un conjunto limitado de contexto para una evaluación específica. También ayuda a los colaboradores a actualizar una superficie de ataque sin reescribir un único y enorme prompt de seguridad.
El momento refleja mejoras más amplias en la ciberseguridad agéntica. Las evaluaciones cibernéticas de Anthropic hallaron que Claude Opus 4 gestionaba mejor que los sistemas anteriores la identificación de vulnerabilidades y las cadenas de ataque de varios pasos. La empresa también informó de limitaciones para mantener planes coherentes a largo plazo tras obstáculos inesperados.
Estos dos hallazgos encajan con la oportunidad a la que apunta una biblioteca de skills. Un modelo capaz se beneficia de una metodología organizada, especialmente cuando una tarea exige decisiones repetidas. Sin embargo, un archivo de instrucciones no puede eliminar los límites inherentes de fiabilidad del modelo.
El despliegue de agentes también ha ampliado las consecuencias prácticas de la salida de los modelos. La respuesta de un chatbot puede describir un comando. Un agente con acceso a terminal puede ejecutar comandos, modificar archivos, inspeccionar credenciales o comunicarse con sistemas remotos.
Anthropic ha descrito este cambio en términos de radio de impacto. Su guía de contención sostiene que las salvaguardas de la capa del modelo no pueden proporcionar una protección perfecta. La empresa enfatiza los sandboxes, las máquinas virtuales, los límites del sistema de archivos y los controles de red como restricciones exigibles.
Esta arquitectura cambia la forma en que debe evaluarse Claude-Red. La pregunta no es simplemente si una skill contiene conceptos ofensivos. Los profesionales de seguridad ya utilizan referencias con material equivalente.
La pregunta más útil plantea qué permisos rodean al modelo que lee el archivo. Un documento metodológico dentro de un laboratorio aislado presenta un riesgo distinto al mismo documento dentro de un agente que posee credenciales de producción.
Los equipos también buscan formas repetibles de utilizar la IA durante evaluaciones autorizadas. Una skill reutilizable puede estandarizar pasos de reconocimiento, recopilación de evidencias, evaluación de gravedad y expectativas de elaboración de informes. Puede reducir la posibilidad de que un analista olvide una comprobación rutinaria.
Sin embargo, la estandarización tiene otra cara. Si un flujo de trabajo ofensivo resulta más fácil de repetir para un evaluador autorizado, también resulta más fácil de intentar para un usuario no cualificado o malicioso. El archivo por sí solo no puede determinar qué usuario tiene permiso.
Esta tensión explica por qué Claude-Red está atrayendo atención ahora, incluso sin una nueva fecha de lanzamiento. Los modelos son cada vez más capaces, los entornos de agentes obtienen accesos más amplios y los paquetes de instrucciones son más fáciles de compartir. En conjunto, estos cambios hacen que un repositorio antes especializado adquiera nueva relevancia.
Claude-Red Enfrenta la Capacidad Reutilizable con el Control Exigible
La contienda central no es entre atacantes y defensores; es entre instrucciones portátiles y controles que permanecen fuera de esas instrucciones.
Claude-Red presenta sus usos previstos en torno a ejercicios autorizados de red team, triaje de bug bounty, investigación de seguridad, formación y ejercicios de capture-the-flag. Su alcance es explícito y estas son aplicaciones legítimas de la metodología ofensiva.
La política de seguridad del proyecto indica que los usuarios deben contar con autorización documentada o permiso explícito por escrito. También orienta a los investigadores hacia la divulgación responsable y ofrece un proceso privado para informar de problemas dentro del repositorio.
Estos límites son documentación valiosa. Indican a los usuarios responsables cómo los mantenedores esperan que se utilice la biblioteca. No imponen técnicamente quién puede clonar un repositorio público ni dónde se ejecutan sus instrucciones.
Esta diferencia separa la política del control. Una advertencia establece el comportamiento aceptable. Un sandbox restringe los archivos y procesos accesibles independientemente de lo que soliciten el modelo, el usuario o el archivo de instrucciones.
El contenido de Claude-Red dificulta ignorar esta separación. El catálogo cubre áreas como acceso a credenciales, movimiento lateral, persistencia, evasión de defensas, exfiltración de datos, phishing y técnicas de mando y control. Estos temas tienen valor para la formación defensiva, pero también se acercan al daño operativo.
El proyecto está licenciado bajo la licencia MIT, que permite una reutilización amplia. Esta apertura ayuda a los defensores a estudiar y adaptar el material. También significa que las organizaciones no pueden depender del repositorio upstream para definir cada despliegue posterior.
Un equipo puede editar una skill, combinarla con otra colección o cargarla mediante un framework de agentes no relacionado. Una vez copiado, el archivo puede divergir de la versión revisada por sus mantenedores originales.
Aquí es donde la procedencia se vuelve central. Los usuarios deben saber qué commit instalaron, si los archivos locales cambiaron, quién revisó esos cambios y qué permisos recibe el agente. Un nombre de repositorio conocido no basta.
Claude-Red aconseja a los usuarios verificar las firmas de los commits y obtener archivos de la fuente upstream. Son comprobaciones sensatas de la cadena de suministro. Confirman el origen de forma más eficaz que descargar un archivo espejo o copiar un archivo de un marketplace desconocido.
Las firmas aún no demuestran que cada instrucción sea adecuada para un entorno específico. Una skill ofensiva firmada de forma auténtica puede contener comandos inaceptables en sistemas de producción. La autenticidad y la idoneidad responden preguntas diferentes.
Por ello, las organizaciones necesitan controles en varias capas. La revisión del repositorio aborda el riesgo de contenido. La fijación de versiones aborda cambios inesperados. El sandboxing limita el impacto local. Las restricciones de red limitan el alcance remoto. El aislamiento de credenciales limita lo que un agente comprometido o confundido puede exponer.
La aprobación humana sigue siendo útil, pero no es suficiente. Anthropic informó de que los usuarios aprobaron aproximadamente el 93 por ciento de las solicitudes de permiso en un entorno interno. Las solicitudes frecuentes pueden generar fatiga de aprobación y reducir el valor de la supervisión nominal.
Esta observación es especialmente relevante para los flujos de trabajo de seguridad. Una evaluación extensa puede generar muchos comandos que parecen rutinarios. Un operador puede aprobar la siguiente acción sin advertir que han cambiado el alcance, el objetivo o la ruta de datos.
Los límites exigibles gestionan ese fallo de otra manera. Si el contenedor de evaluación no puede llegar a las redes de producción, una aprobación accidental no puede crear esa conexión. Si los secretos nunca entran en el entorno, el agente no puede exponerlos mediante un comando equivocado.
Esto deja más claro al principal oponente. Claude-Red empaqueta capacidades en archivos portátiles. La adopción segura depende de controles que los archivos no pueden llevar consigo.
El repositorio puede recomendar autorización, verificación y divulgación responsable. El operador del agente debe implementar identidad, aislamiento, registros, listas de destinos permitidos y respuesta ante incidentes. Ninguna de las dos partes sustituye a la otra.
Lo que las Skills de Claude-Red no demuestran
Un catálogo amplio y una posición en tendencias no establecen una ejecución segura, precisión técnica ni resultados exitosos en el mundo real.
El repositorio describe sus skills como metodología de nivel experto. Esa es una afirmación del proyecto, no el resultado de una validación independiente. Ningún benchmark público en la página del repositorio establece que cargar Claude-Red mejore la calidad de las evaluaciones en una cantidad medible.
La interfaz de GitHub tampoco mostraba publicaciones en su panel de releases cuando se revisó. El changelog menciona versiones, pero una entrada en el changelog difiere de un artefacto de lanzamiento firmado, con sumas de verificación adjuntas y un proceso de compilación documentado.
Esta distinción importa menos para texto plano que para binarios, pero sigue afectando a la reproducibilidad. Un equipo necesita un identificador de commit preciso si espera repetir más tarde una evaluación con las mismas instrucciones.
El tamaño del catálogo también puede crear una sensación engañosa de cobertura. Setenta y ocho skills suenan exhaustivas, pero las superficies de ataque cambian continuamente. Los permisos en la nube, el comportamiento de los navegadores, las defensas de endpoints, los valores predeterminados de los frameworks y las clases de vulnerabilidades evolucionan más rápido de lo que una guía estática siempre puede seguir.
Algunos métodos ofensivos dependen en gran medida del contexto. Una técnica que se aplica a una compilación concreta de un sistema operativo, una configuración de identidad o un diseño de red puede ser ineficaz en otro entorno. Un agente puede producir resultados con seguridad incluso cuando sus supuestos son erróneos.
Los archivos de metodología también dependen del modelo base. La misma skill puede generar planes diferentes según las versiones del modelo, los ajustes de muestreo, los prompts de sistema y las configuraciones de herramientas. Las actualizaciones de las salvaguardas de Claude pueden modificar aún más qué solicitudes se completan.
Anthropic trata la ciberseguridad como un ámbito de doble uso porque la misma capacidad puede servir tanto a la defensa como al abuso. Su marco público de salvaguardas distingue entre actividad prohibida, uso dual de alto riesgo y trabajo de seguridad más habitualmente benigno. La empresa afirma que combina clasificadores con controles de acceso, entrenamiento de seguridad y monitorización.
Por consiguiente, instalar una skill ofensiva no garantiza que Claude siga todas las instrucciones. El modelo puede rechazar, redirigir o limitar una solicitud según el contexto y las salvaguardas desplegadas.
La suposición inversa también es insegura. Una capa de rechazo no garantiza que se bloquee toda acción perjudicial. Los modelos son sistemas probabilísticos y sensibles al contexto, y los investigadores siguen estudiando formas de eludir sus protecciones.
La propia biblioteca plantea otro desafío de revisión. Una skill de agente es ejecutable en un sentido indirecto. Puede no ser un binario, pero su lenguaje puede llevar a un agente a generar comandos, llamar herramientas o modificar sistemas.
Por ello, los revisores deberían tratar los archivos SKILL.md de forma más cercana al código que a la documentación convencional. Los cambios en las condiciones de activación, los comandos recomendados, los pasos de verificación o las indicaciones de limpieza pueden modificar el comportamiento operativo.
El instalador merece una revisión independiente porque modifica el directorio local de skills. Los equipos deberían inspeccionar su gestión del destino, comportamiento de sobrescritura, permisos y proceso de actualización antes de utilizarlo en estaciones de trabajo administradas.
Los mirrors añaden incertidumbre adicional. Los resultados de búsqueda ya muestran sitios de terceros que republican skills individuales de Claude-Red. Esas copias pueden quedar desactualizadas, omitir actualizaciones o introducir cambios difíciles de detectar.
La referencia más segura sigue siendo un commit upstream fijado y revisado por el equipo que lo adopta. El análisis automatizado puede ayudar a identificar comandos shell sospechosos, descargas externas, material codificado y patrones de acceso a credenciales. La revisión humana sigue siendo necesaria para evaluar la intención que los rodea.
Una evaluación real debería utilizar un objetivo aislado y criterios de éxito predefinidos. Los equipos pueden medir la precisión de los hallazgos, los falsos positivos, las recomendaciones inseguras, el tiempo ahorrado y el número de supuestos no respaldados.
También deberían comparar al agente con una línea base. Esa línea base podría ser el mismo modelo sin Claude-Red, una lista de verificación humana o un flujo de trabajo de pruebas establecido. Sin comparación, una transcripción convincente puede confundirse con evidencia.
El estado de tendencia proporciona una prueba social de que la gente está prestando atención. No proporciona una prueba operativa. Esa brecha es el ángulo escéptico más importante de la historia.
La competencia más amplia por el trabajo de seguridad con IA
Claude-Red llega en un momento en el que los proveedores de IA quieren, a la vez, una mayor capacidad cibernética y restricciones más estrictas.
Anthropic ha descrito abiertamente la ciberseguridad como una carrera entre ofensiva y defensa. Mejores modelos pueden ayudar a los responsables de mantenimiento a encontrar vulnerabilidades, analizar código sospechoso y responder a incidentes. Las mismas capacidades pueden reducir la experiencia necesaria para actividades perjudiciales.
La empresa informó en 2025 de que Claude solía situarse dentro del cuartil superior de participantes en competiciones de ciberseguridad, aunque quedaba por detrás de equipos humanos de élite en desafíos más difíciles. Ese resultado sugirió una capacidad significativa sin implicar autonomía total.
Para 2026, Anthropic hablaba de modelos que podían encontrar y explotar vulnerabilidades con mayor eficacia en entornos controlados. La empresa también amplió las salvaguardas y restringió actividades de mayor riesgo mediante programas de verificación y acuerdos de acceso especializados.
El conflicto no es exclusivo de Claude. Cualquier agente que combine razonamiento capaz con acceso al shell, ejecución de código, credenciales y alcance de red plantea preguntas de gobernanza similares. Las skills portátiles hacen que esas preguntas sean más fáciles de ver porque la capa de instrucciones está separada y se puede compartir.
Claude-Red también compite con varias formas alternativas de organizar el trabajo de seguridad con IA. Los equipos pueden utilizar playbooks internos, copilotos comerciales de seguridad, herramientas de proveedores de modelos, escáneres convencionales o colecciones comunitarias de skills más amplias.
Los playbooks internos ofrecen control y contexto específico de la organización. Exigen mantenimiento continuo y pueden carecer de revisión externa. Las herramientas comerciales pueden aportar gobernanza y soporte, pero sus prompts y procesos de decisión suelen ser menos transparentes.
Los escáneres convencionales ofrecen pruebas repetibles con un alcance predecible. Normalmente tienen dificultades con evidencias ambiguas y razonamiento de varios pasos. Los agentes de IA pueden adaptarse con más facilidad, pero sus resultados varían y requieren una validación más sólida.
Las bibliotecas comunitarias ofrecen transparencia e iteración rápida. Su debilidad es una garantía inconsistente. La popularidad, el número de contribuidores y la actividad del repositorio son señales útiles, pero ninguna sustituye una revisión controlada.
La contribución más interesante de Claude-Red no es, por tanto, ninguna técnica de ataque individual. Demuestra que el comportamiento especializado de seguridad puede distribuirse como paquetes de instrucciones compactos e inspeccionables.
Ese modelo se asemeja a una capa de conocimiento abierta para agentes. Una organización podría mantener skills aprobadas, conservar notas de revisión y documentar por qué cada versión entró en producción. Una base de conocimiento de ingeniería con capacidad de búsqueda puede ayudar a los equipos a conservar ese contexto de revisión entre actualizaciones.
La carga de gobernanza crece con el catálogo. Los equipos de seguridad necesitan responsables, intervalos de revisión, registros de cambios y criterios de retirada. De lo contrario, un agente puede cargar métodos obsoletos mucho después de que la organización haya olvidado quién los aprobó.
Los defensores también necesitan telemetría que vincule las decisiones del agente con las acciones. Un registro de auditoría útil debería capturar la versión de la skill cargada, la versión del modelo, el alcance del objetivo, las llamadas a herramientas, las aprobaciones, los resultados y los cambios resultantes en los sistemas.
Esos registros respaldan la revisión de incidentes y la mejora de calidad. También ayudan a distinguir una instrucción defectuosa de un error del modelo, un fallo del operador o una herramienta mal configurada.
La comparación definitiva no es Claude-Red frente a otro repositorio. Es el conocimiento ofensivo reutilizable frente a la capacidad de la organización para gobernar ese conocimiento una vez que un agente puede actuar sobre él.
Qué observar tras el auge de Claude-Red en tendencias
Tres señales mostrarán si Claude-Red se convierte en un recurso de seguridad duradero o sigue siendo un pico efímero de GitHub.
La primera señal es la disciplina de lanzamientos. Observe si SnailSploit publica releases etiquetados, artefactos inmutables, sumas de verificación, fechas de versión más claras y un changelog coherente vinculado a commits específicos.
Ese cambio reforzaría el argumento a favor de la adopción organizacional. Los equipos podrían fijar versiones aprobadas y revisar las actualizaciones como eventos diferenciados. Seguir dependiendo de una rama predeterminada en movimiento debilitaría la reproducibilidad.
La segunda señal es la evaluación independiente. Busque pruebas públicas que comparen Claude con y sin Claude-Red en tareas de seguridad aisladas y legalmente autorizadas.
Las evaluaciones útiles medirían hallazgos correctos, falsos positivos, comandos no respaldados, cambios de alcance inseguros y tiempo de finalización. Un benchmark debería revelar el modelo, el harness, las herramientas, los prompts, el entorno objetivo y el commit de la skill.
Los resultados positivos respaldarían la afirmación del proyecto de que las skills estructuradas mejoran el comportamiento especializado. Los resultados débiles o inconsistentes sugerirían que la biblioteca organiza principalmente el conocimiento existente del modelo sin mejorar los resultados de forma fiable.
La tercera señal es la respuesta de los proveedores de modelos y las plataformas de agentes. La inteligencia de amenazas de Anthropic de septiembre de 2026 muestra que la monitorización del uso indebido sigue activa mientras se amplían las capacidades de los agentes.
Los cambios futuros en los clasificadores cibernéticos, los requisitos de verificación, los permisos de skills, las comprobaciones de procedencia o los valores predeterminados de sandboxing afectarán a la forma en que operan las bibliotecas ofensivas. Controles más estrictos podrían reducir el abuso, pero también generar más fricción para los investigadores legítimos.
Un sistema de permisos de skills a nivel de plataforma cambiaría materialmente el equilibrio. Podría declarar las herramientas necesarias, los límites del objetivo, el acceso a la red y las categorías de riesgo antes de que un agente cargue las instrucciones.
Los manifiestos de skills firmados añadirían otra capa útil. Podrían vincular un archivo revisado con un editor identificado y una versión concreta. Sin embargo, las firmas seguirían necesitando sandboxing y supervisión humana.
La actividad del repositorio ofrecerá una pista secundaria. Más contribuidores y pull requests revisados pueden mejorar la cobertura, pero una expansión rápida también puede desbordar a los mantenedores. La calidad de la revisión importa más que el número bruto de archivos.
Los usuarios deberían resistirse a interpretar cada aumento de estrellas como validación. La atención en GitHub puede deberse a la novedad, al intercambio social, a la controversia o a una utilidad real. Solo el mantenimiento sostenido y las pruebas independientes revelan qué explicación perdura.
Para los equipos de seguridad, la acción inmediata es sencilla. Evalúen SnailSploit / Claude-Red en un laboratorio aislado, fijen el commit exacto, inspeccionen cada skill cargada y denieguen el acceso más allá del objetivo autorizado.
Registren lo que el agente recomienda y lo que realmente ejecuta. Comparen esos resultados con su proceso actual. Detengan la prueba cuando el agente se salga del alcance, invente evidencia o proponga acciones que sus controles no puedan contener de forma segura.
La renovada visibilidad del proyecto merece seguimiento porque muestra hacia dónde se dirigen las herramientas de agentes. La experiencia se está volviendo modular, portátil y más fácil de activar. La gobernanza debe volverse igual de específica.
¿Madurará Claude-Red hasta convertirse en una capa de conocimiento de seguridad probada, o su popularidad superará su modelo de garantía? La respuesta vendrá de los lanzamientos, las evaluaciones independientes y los controles de plataforma exigibles, no solo del gráfico de tendencias.



