Inicio Blog
Claude Security: escanear código con criterio, no solo con reglas, y por qué eso no te saca del loop

Claude Security: escanear código con criterio, no solo con reglas, y por qué eso no te saca del loop

3 min de lectura

ciberseguridad IA

Todo scanner de vulnerabilidades nuevo promete lo mismo: menos falsos positivos, más contexto, menos ruido para el equipo de seguridad. Anthropic acaba de lanzar la beta pública de Claude Security con esa misma promesa, pero vale la pena mirar en detalle qué hace distinto de un SAST tradicional y, sobre todo, qué parte del trabajo sigue siendo tuya aunque la herramienta sea buena.

Qué es Claude Security

Claude Security es una herramienta pensada para equipos de seguridad que automatiza dos etapas que hoy suelen estar separadas: encontrar vulnerabilidades y proponer cómo corregirlas. En vez de matchear patrones conocidos como hace un scanner clásico basado en reglas, analiza el código entendiendo el contexto y rastreando cómo se mueven los datos entre archivos distintos del mismo repositorio.

Esa diferencia no es cosmética. Los scanners tradicionales son buenos detectando lo que ya conocen (una función insegura, un patrón de inyección típico) pero pierden vulnerabilidades que dependen de cómo interactúan varios componentes entre sí. Ese tipo de bug lógico, el que aparece solo cuando dos módulos se combinan de una forma específica, es justamente el punto ciego de las herramientas basadas en reglas.

Cómo funciona el flujo

El proceso tiene tres pasos concretos:

  • Escaneo: recorre el repositorio entendiendo el contexto del código, no solo buscando strings o funciones marcadas como riesgosas.
  • Validación adversaria: cada hallazgo se somete a una revisión donde el propio sistema cuestiona su resultado antes de reportarlo, con el objetivo declarado de reducir falsos positivos.
  • Parche propuesto: para cada hallazgo confirmado, sugiere una corrección puntual que respeta la estructura existente del código, lista para que un humano la revise.

La herramienta apunta a encontrar vulnerabilidades como corrupción de memoria, inyecciones, evasiones de autenticación y errores lógicos que dependen del contexto y de múltiples componentes, justamente el tipo de hallazgo que un scanner basado en patrones suele dejar pasar.

Lo que no cambia: el humano sigue en el loop

Acá está el punto que más me importa como analista: ningún parche se aplica solo. La revisión y aprobación humana es obligatoria antes de que cualquier corrección llegue al código. Eso es una decisión de diseño correcta, y también es una señal de que Anthropic no está vendiendo esto como un reemplazo del criterio del equipo de seguridad, sino como una forma de llegar más rápido al punto donde ese criterio hace falta.

La herramienta se integra con el flujo de trabajo habitual (GitHub, Slack, Jira, exportación a CSV o Markdown) y hoy está disponible como plugin de Claude Code en beta, con escaneos habilitados para clientes Enterprise.

La regla práctica

Que un scanner “entienda contexto” es una promesa fácil de hacer en un producto y difícil de sostener en código real, con dependencias heredadas, convenciones inconsistentes y deuda técnica acumulada. Antes de confiar en la reducción de falsos positivos que promete cualquier herramienta nueva, incluida esta, hay que correrla sobre tu propio codebase y comparar los hallazgos contra lo que ya sabés que existe ahí. La garantía real no es la IA que arma el análisis, es que el parche final pasa por un humano antes de tocar producción. Esa parte no se automatiza, y no debería.

¿Ya la probaste en algún repo propio? Me interesa comparar qué tan bien separa señal de ruido en la práctica, escribime por LinkedIn.


Fuentes: Claude Security, Anthropic sobre el funcionamiento, la beta pública y el flujo de aprobación humana.

© 2026  By Jere Romano