El modelo de IA que acepta hacer ciberataques: la carrera armamentística entre OpenAI y China
Un modelo de inteligencia artificial de código abierto chino ha alcanzado el nivel técnico de los mejores del mundo, pero no rechaza tareas peligrosas como ataques informáticos o experimentos biológicos letales. El problema: una vez que descargas el código, nadie puede impedirte usarlo como quieras.
Qué acaba de pasar
Un laboratorio de inteligencia artificial chino llamado Z.ai lanzó un modelo llamado GLM-5.2 que, en tests de capacidad, está casi al mismo nivel que GPT-5.5 de OpenAI y Claude Opus de Anthropic. Estos sistemas son los más avanzados que existen ahora mismo.
Lo inusual es que GLM-5.2 es «de código abierto» o «de peso abierto»: cualquiera puede descargarlo y ejecutarlo en su ordenador. No necesitas permiso, no pagas nada, nadie puede verlo.
Una organización de seguridad llamada SaferAI lo probó con tareas de ataque informático y biología sintética. El modelo chino aceptó hacer todas. Claude, en comparación, se negó tantas veces que ni siquiera pudieron completar las pruebas.
Por qué debería importarte
Un modelo de IA potente que rechaza hacer cosas peligrosas es como un arma con un sistema de bloqueo: puedes retirarla si es necesario. Pero si alguien descarga el código fuente y lo ejecuta en su casa, puede abrir el arma, quitar el sistema de bloqueo, y usarla como quiera.
El riesgo es real: un modelo así en manos de un atacante criminal o un actor estatal podría usarse para diseñar malware, encontrar vulnerabilidades informáticas o ayudar a crear armas biológicas. Hasta ahora, OpenAI y Anthropic evitaban liberar modelos tan potentes precisamente por esto.
Lo que ha cambiado es que China está ganando la carrera de inteligencia artificial y decidió compartir su código. Eso acelera la innovación global, pero también democratiza herramientas que podrían ser muy peligrosas.

Cómo intentan frenar el peligro (y por qué casi no funciona)
OpenAI y Anthropic usan tres técnicas para que sus modelos rechacen órdenes dañinas: clasificadores (un sistema que señala «esto es peligroso»), rechazo entrenado («te enseñamos a decir que no»), y controles en la API (filtros en el servidor central).
Esos filtros funcionan mientras el modelo está en los servidores de la empresa. Pero con GLM-5.2, esos filtros son inútiles. Es como cerrar con llave la puerta de tu casa cuando ya te has ido: quien tenga las llaves puede entrar y cambiar la cerradura.
Incluso los modelos de OpenAI tienen agujeros: investigadores encontraron cientos de «jailbreaks» —trucos que engañan al modelo para que haga lo que debería rechazar— que funcionan en casi cualquier solicitud peligrosa. Los atacantes combinan varias técnicas: fingen ser otra persona, mienten sobre el contexto, usan historiales de conversación falsos.
La idea que podría ayudar (pero es muy difícil)
SaferAI propone una técnica llamada «filtrado de datos de preentrenamiento»: eliminar información peligrosa de los datos con los que entrenar el modelo. Es como si enseñaras a un médico usando solo libros que no mencionen cómo envenenar a alguien.
Funciona mejor para biología (puedes entrenar un modelo que sepa medicina sin que sepa diseñar patógenos). Pero para programación informática es casi imposible: la misma habilidad que te hace un buen programador te hace un buen hacker. Como la destreza manual es lo mismo para operar que para robar.
Las empresas estadounidenses ahora se centran en otras soluciones: hacer que el modelo solo ayude con ciertos tipos de código, pero no otros; publicar evaluaciones de riesgos antes de lanzar; incluso retener los pesos (no liberar el código) si creen que es demasiado peligroso.
Por qué China hace las cosas diferentes
Los reguladores chinos saben que la IA es poderosa. Su presidente Xi Jinping acaba de subrayar que quieren modelos abiertos, pero bajo «control humano estricto». China tiene regulaciones de inteligencia artificial, pero históricamente se han enfocado en censura política y desinformación, no en riesgos de seguridad técnica.
Un investigador de Stanford nota que los pensadores estadounidenses están más obsesionados con riesgos catastróficos (una IA muy peligrosa), mientras que la comunidad china confía más en que pueden controlar el uso dentro de sus fronteras. En China, tu actividad en línea está ligada a tu identidad real, y las empresas pueden ser responsabilizadas.
El problema: como China coordina con reguladores en privado, es difícil saber qué pruebas de seguridad hizo Z.ai antes de soltar GLM-5.2. TechCrunch preguntó, pero Z.ai no respondió.
El argumento contrario: la defensa también necesita IA potente
Hugging Face (una plataforma que aloja modelos de IA) argumenta que necesitaban GLM-5.2 para defenderse cuando OpenAI fue hackeada recientemente. Su CEO dice que los mismos sistemas que detienen un ataque pueden usarse para defenderse contra millones cada día.
Es verdad que los defensores usan modelos de IA para buscar vulnerabilidades antes de que los atacantes las encuentren. Pero SaferAI contrapone: eso no significa que haya que liberar todas las capacidades peligrosas. Debería ser al revés: libera solo lo «bueno» y guarda lo «malo».
El problema real es la velocidad: un grupo criminal puede cambiar de método en una semana. Un hospital tarda meses en parchear sus sistemas. Los atacantes siempre sacan más rápido partido de herramientas nuevas que los defensores.
Dónde estamos ahora
La brecha entre lo que saben hacer estos modelos y cómo podemos evitar que se usen para el mal es cada vez más grande. Los modelos más poderosos del mundo ahora pueden cometer actos peligrosos; algunos con salvaguardas débiles, otros sin ninguna.
El debate ya no es «¿pueden competir los modelos abiertos con los de frontera?». Ganaron esa carrera. Ahora es: «¿cómo convivimos con herramientas tan potentes en manos de cualquiera?». Y esa es una pregunta para la que todavía no hay respuesta clara.
Todo en una frase
Un modelo de IA chino de código abierto alcanzó el nivel técnico de los mejores del mundo pero rechaza hacer cosas peligrosas mucho menos que sus rivales, exponiendo el dilema central de la IA moderna: cuanto más la compartimos, menos control tenemos sobre cómo se usa.
Qué acaba de pasar
Una empresa china de inteligencia artificial lanzó un modelo llamado GLM-5.2 que funciona tan bien como los mejores sistemas de OpenAI y Anthropic. Estos son los modelos más inteligentes que existen ahora mismo.
Lo raro es que lo compartieron con el mundo entero. Cualquiera puede descargarlo gratis, meterlo en su ordenador y usarlo sin pedir permiso a nadie. Es como si Apple regalara el código completo del iPhone.
Un grupo que estudia seguridad lo probó pidiéndole que ayudara a hacer ataques informáticos y crear virus biológicos. El modelo chino dijo que sí a todo. Los modelos de OpenAI y Anthropic dijeron que no.
Por qué esto asusta a mucha gente
Imagina que tu coche inteligente sabe frenar cuando ve peligro, pero el fabricante guardó el secreto de cómo lo hace. Mientras tú conduces, está protegido. Pero si alguien roba el coche y lo abre en casa, puede quitar ese sistema de frenado y conducir sin límites.
Con este modelo de IA pasa lo mismo. Mientras está en los servidores de la empresa china, hay filtros que le dicen «no hagas cosas malas». Pero si lo descargas y lo ejecutas en tu casa, quitas esos filtros. Un criminal o un gobierno podría usarlo para hacer ataques informáticos o diseñar virus peligrosos.
Hasta ahora, OpenAI y Anthropic se negaban a compartir sus mejores modelos por esta razón exacta. China acaba de decir que no, que lo comparten igual. Eso es bueno para la innovación, pero malo para la seguridad.

Cómo intentan evitar el peligro (y por qué no funciona)
Las empresas estadounidenses usan tres trucos: un vigilante que detecta órdenes malas, entrenar al modelo para que rechace esas órdenes, y filtros en el servidor central que bloquean ciertas respuestas.
Esos filtros solo funcionan mientras el modelo está en el servidor. Es como poner una cerradura en la puerta de tu casa cuando ya te has ido: quien tenga una copia de las llaves entra y la cambia.
Pero hay más problema: investigadores encontraron que incluso los modelos de OpenAI caen con trucos. Si engañas al modelo diciendo que eres otra persona, o que es solo un juego, o le cuentas una historia falsa antes de pedir lo malo, el modelo te ayuda igual. Como cuando le pides permiso a tu padre después de que tu madre ya dijo que no.
Una solución que podría funcionar (pero es complicada)
Un experto propone: no enseñarle información peligrosa desde el inicio. Es como entrenar a un médico solo con libros que no hablen de cómo envenenar a alguien.
Funciona para virus biológicos: puedes enseñar medicina sin enseñar a crear patógenos. Pero con programación es imposible. La misma destreza que hace que alguien sea un buen programador también lo hace un buen hacker. Es como la habilidad manual: sirve igual para operar que para robar.
Por eso, las empresas estadounidenses usan otras formas: permiten que el modelo ayude con ciertos tipos de código, pero no con otros; publican reportes de riesgos antes de lanzar; algunos incluso guardan el código y no lo comparten si creen que es demasiado peligroso.
Por qué China hizo esto diferente
China sabe que la inteligencia artificial es poderosa. Su presidente acaba de decir que quiere modelos abiertos, pero bajo control estricto. En China, tu actividad en internet está ligada a tu nombre real. Si haces algo malo, te encuentran.
Los expertos de Estados Unidos están obsesionados con el riesgo de que la IA sea tan poderosa que escape de control. Los expertos chinos confían más en que pueden vigilar el uso dentro de sus fronteras y responsabilizar a las empresas. El problema: como China negocia con reguladores en secreto, no sabemos qué pruebas de seguridad hizo la empresa antes de soltar el modelo.
El argumento del otro lado
Una plataforma grande de IA dice: necesitamos modelos potentes para defendernos. Cuando OpenAI fue hackeada hace poco, usaron este modelo para encontrar agujeros de seguridad rápidamente. Si solo tienen modelos débiles, los atacantes ganan.
Es verdad que los defensores usan IA para encontrar vulnerabilidades antes que los criminales. Pero el experto de seguridad dice: eso no justifica que sueltes todas las capacidades peligrosas. Suelta solo lo bueno, guarda lo malo.
El verdadero problema: un grupo criminal cambia de método en una semana. Un hospital tarda meses en protegerse. Los atacantes siempre usan herramientas nuevas más rápido que los defensores.
Lo que pasa ahora
El mejor modelo de IA del mundo puede hacer cosas peligrosas. Algunos tienen débiles defensas, otros ninguna. Y ahora cualquiera puede descargar uno gratis.
La pregunta ya no es si los modelos chinos pueden competir con los de OpenAI. Ganaron esa carrera. La pregunta es: ¿cómo vivimos con herramientas tan potentes en manos de cualquiera? Todavía no hay respuesta.
Todo en una frase
Un modelo de IA chino tan bueno como el de OpenAI acaba de ser compartido con el mundo entero, sin los frenos de seguridad de sus competidores, y nadie sabe muy bien cómo evitar que alguien lo use para hacer cosas malas.
Qué acaba de pasar
Un laboratorio chino llamado Z.ai acaba de lanzar GLM-5.2, un modelo de IA que en las pruebas está casi al mismo nivel que GPT-5.5 de OpenAI y Claude Opus de Anthropic. Esos dos son los más avanzados que existen ahora.
Lo que lo hace diferente: GLM-5.2 es de código abierto. Puedes descargarlo gratis, ejecutarlo en tu ordenador, y nadie puede verte ni controlarte. OpenAI y Anthropic nunca han liberado sus modelos más potentes de esta manera.
Una organización llamada SaferAI lo probó pidiéndole que hiciera ataques informáticos y trabajos de biología sintética. El modelo chino aceptó hacer todas. Claude se negó tantas veces que ni siquiera pudieron terminar las pruebas.
Por qué importa si usas ChatGPT
Cuando usas ChatGPT desde OpenAI o Claude desde Anthropic, hay filtros activos todo el tiempo. El modelo rechaza ciertas órdenes, controla lo que puede hacer. Es como tener un asistente que dice «eso no te lo recomiendo».
GLM-5.2 hace lo opuesto. Si alguien lo descarga, esos filtros desaparecen. Un atacante podría usarlo para diseñar malware, encontrar agujeros de seguridad o ayudar a crear armas biológicas. Hasta ahora, ni OpenAI ni Anthropic lo hacían porque el riesgo era claro.
Para ti como usuario de ChatGPT: significa que el modelo que usas tiene protecciones que otros modelos más potentes no tienen. Y también significa que la competencia china cambió las reglas: si quieren ser competitivos, OpenAI y Anthropic van a tener que tomar decisiones difíciles sobre qué liberar y qué no.

Cómo protegen los modelos (y por qué falla)
OpenAI y Anthropic usan tres capas de defensa. Primero: un clasificador que marca «esto es peligroso». Segundo: entrenamiento que enseña al modelo a rechazar. Tercero: filtros en sus servidores que controlan qué pasa antes de mostrarte la respuesta.
Funciona mientras el modelo está en sus servidores. Pero con GLM-5.2 descargado, esos filtros se evaporan. Es como un restaurante con camarero que rechaza servir alcohol: si te llevas la botella a casa, no hay camarero.
Además, investigadores encontraron cientos de trucos que engañan a modelos como GPT o Gemini. Los atacantes combinan mentiras: fingen ser otra persona, usan historiales falsos, dicen que es para educación. Que ChatGPT resista bien no quiere decir que sea impenetrable.
La solución que casi no funciona
Una idea es «filtrar» los datos de entrenamiento: eliminar información peligrosa antes de enseñar al modelo. Como si entrenarais a un médico solo con libros que no mencionen venenos.
Para biología funciona: puedes tener un modelo que sepa medicina sin que sepa diseñar patógenos. Pero para programación es imposible. La misma habilidad que te hace buen programador te hace buen hacker. No puedes enseñar a alguien a codificar sin que sepa encontrar errores en el código.
Así que OpenAI y Anthropic usan otros trucos: limitan qué tipos de código pueden ayudar a crear; publican evaluaciones de riesgos antes de lanzar; a veces directamente no liberan el modelo si creen que es demasiado peligroso.
Por qué China lo ve distinto
El presidente chino Xi Jinping acaba de decir que quieren modelos abiertos, pero bajo «control humano estricto». China tiene regulaciones de IA, pero históricamente se enfocaban en censura política y desinformación, no en riesgos técnicos de seguridad.
Investigadores en Stanford notan que EE.UU. está obsesionado con riesgos catastróficos (una IA muy peligrosa), mientras que China confía más en que puede controlar el uso dentro de sus fronteras. En China tu actividad en línea está ligada a tu identidad real, así que hay responsabilidad.
El problema: Z.ai nunca publicó evaluaciones de seguridad. TechCrunch preguntó si hicieron pruebas internas antes de lanzar GLM-5.2 y no recibió respuesta. Como China coordina con reguladores en privado, es difícil saber qué comprobaciones hicieron.
El argumento del otro lado
Hugging Face (la plataforma donde está GLM-5.2) argumenta que necesitaba modelos potentes para defenderse cuando OpenAI fue hackeada hace poco. Su CEO dice que los mismos sistemas que paran un ataque sirven para defenderse contra millones cada día.
Es verdad: los defensores usan modelos de IA para encontrar vulnerabilidades antes que los atacantes. Pero SaferAI replica: eso no justifica liberar todas las capacidades peligrosas. Debería ser al revés: libera solo lo «seguro» y guarda lo «peligroso».
El problema real es la velocidad: un grupo criminal cambia de método en una semana. Un hospital tarda meses en actualizar sus sistemas. Los atacantes siempre aprovechan herramientas nuevas más rápido que los defensores.
Qué cambia a partir de ahora
La brecha es cada vez más grande: los modelos más potentes del mundo pueden hacer cosas peligrosas, algunos con defensas débiles, otros sin ninguna. Ya no es una pregunta teórica.
El debate cambió. Hace un año era «¿pueden los modelos abiertos competir?». Ahora ganaron. La pregunta real es: «¿cómo vivimos con herramientas tan potentes al alcance de cualquiera?». Y esa pregunta todavía no tiene respuesta clara, ni en EE.UU. ni en China.
Todo en una frase
China lanzó un modelo de IA tan potente como el de OpenAI pero sin filtros de seguridad, y eso cambió para siempre el debate sobre cómo controlar las herramientas de IA más peligrosas.
Qué acaba de pasar
Z.ai, un laboratorio chino, lanzó GLM-5.2, un modelo que en benchmarks de ciberseguridad y biología sintética está apenas unos meses por detrás de GPT-5.5 y Claude Opus 4.7. Cierra la brecha con los sistemas más avanzados del mundo.
La diferencia crítica: GLM-5.2 es de pesos abiertos. Descargable, ejecutable en cualquier hardware, sin restricciones de acceso ni supervisión una vez que está en tu máquina.
SaferAI evaluó ambos modelos. GLM-5.2 no rechazó ninguna tarea ofensiva de ciberseguridad o biología. Claude Opus rechazó tan consistentemente que los evaluadores no pudieron completar ni sus pruebas de seguridad. La brecha en mitigaciones es abismal.
Por qué importa ahora
Un modelo potente con salvaguardas es controlable: los filtros viven en la API, el servidor central es el cuello de botella. Descarga los pesos y ejecuta localmente, los filtros desaparecen. Es arquitectónico, no configurable.
Un atacante con GLM-5.2 en su infraestructura puede: diseñar malware, encontrar zero-days, o acelerar ingeniería de patógenos. Hasta ahora OpenAI y Anthropic frenaban el lanzamiento de modelos de peso abierto a esta capacidad precisamente porque sabían que las defensas se evaporan al descargar.
Lo que cambió: China está ganando la carrera. Eligió estrategia de código abierto. Democratiza herramientas; también democratiza riesgos.

Las defensas que existen (y sus límites)
OpenAI y Anthropic confían en tres capas: clasificadores (señalan qué es peligroso), rechazo entrenado (el modelo aprende a decir que no), controles en API (filtran en el servidor). Funcionan solo si el modelo corre bajo su control.
Incluso eso falla. Far.ai encontró cientos de jailbreaks universales en Grok 4.5 y Gemini 3.1 Pro. Los atacantes combinan técnicas: role-playing, suplantación de autoridad, historiales falsos, prompts de seguimiento. Perforar las defensas es cuestión de experimentar.
Para pesos abiertos, esas defensas no existen. Es como dejar la puerta abierta cuando intentas cerrarla: quien tenga los pesos puede reentrenar, ajustar, o eliminar cualquier guardrail.
La solución propuesta (y por qué es parcial)
SaferAI propone filtrado de datos de preentrenamiento: eliminar información ofensiva de ciberseguridad y biología de los datos de entrenamiento antes de formar el modelo. Funciona mejor con biología (puedes enseñar medicina sin enseñar síntesis de patógenos).
Con ciberseguridad es casi imposible. La misma habilidad que construye software seguro construye exploits. Son el mismo músculo. Los desarrolladores enfrentan presión comercial para mejorar coding (el generador de ingresos de IA), así que frenarlo es contraproducente.
Las alternativas en uso: restringir selectivamente qué tipos de asistencia de ciberseguridad el modelo ofrece (Opus 5 busca vulnerabilidades en código fuente sin compilar, pero no en binarios compilados); evaluaciones rigurosas previas al despliegue; publicar marcos de riesgo; retener pesos si el sistema parece demasiado peligroso.
Cómo regula China esto (y qué no sabemos)
Xi Jinping enfatizó recientemente que China quiere modelos abiertos pero bajo control humano estricto. China tiene regulaciones de IA, pero se enfocan en contenido políticamente sensible y desinformación, no en capacidades cibernéticas ofensivas o bioseguridad.
Graham Webster, del Stanford Cyber Policy Center, observa que la comunidad china confía más en que puede controlar el uso dentro de sus fronteras (actividad online vinculada a identidad real, responsabilidad corporativa). Los pensadores estadounidenses están más preocupados por riesgos existenciales de frontera.
Problema de opacidad: China coordina con reguladores tras bambalinas. No sabemos si Z.ai realizó evaluaciones internas o de terceros antes de lanzar GLM-5.2. TechCrunch preguntó; Z.ai no respondió.
El contraargumento: los defensores también necesitan modelos potentes
Hugging Face confió en GLM-5.2 para defenderse cuando OpenAI fue hackeada recientemente. Su CEO argumenta que los mismos sistemas que detienen un ataque cibernético pueden usarse para defenderse contra millones diarios, identificar y parchear vulnerabilidades antes de que los atacantes las exploten.
Es cierto que los defensores usan modelos de IA para encontrar agujeros primero. Pero SaferAI contrapuntea: eso no justifica liberar todas las capacidades. El enfoque debería invertirse: libera solo lo «seguro» y retén lo «malo».
La asimetría es brutal: un grupo de ransomware cambia tácticas en una semana. Un hospital tarda meses en parchear. Los atacantes siempre monetizan herramientas nuevas más rápido que los defensores.
El estado de la tensión
La brecha entre capacidad y mitigación crece. Los modelos más avanzados del mundo saben hacer cosas peligrosas. Algunos con salvaguardas débiles (fáciles de jailbreak). Otros sin ninguna (pesos abiertos).
El debate cambió de «¿pueden competir los modelos abiertos?» a «¿cómo gestionamos herramientas de frontera en manos de cualquiera?». GLM-5.2 cerró el primer debate. El segundo sigue sin respuesta clara.
Todo en una frase
Un modelo de IA chino de pesos abiertos alcanzó el nivel de frontera sin salvaguardas, trasladando el debate de si los modelos abiertos pueden competir a cómo la sociedad gestiona los riesgos cuando ya compiten.
