Google ha presentado Gemini 3.8 Flash Cyber, una variante especializada de su nuevo Gemini 3.8 diseñada para localizar vulnerabilidades y generar correcciones de código de forma automatizada. El modelo no tendrá la misma disponibilidad que Gemini 3.8 Flash: Google DeepMind restringirá su acceso a defensores considerados de confianza mediante el nuevo programa Fairwind, entre ellos organismos públicos, operadores de infraestructuras críticas y responsables del mantenimiento de software.
Las claves de Gemini 3.8 Flash Cyber en 20 segundos
- Google presenta dos variantes: Gemini 3.8 Flash y la especializada 3.8 Flash Cyber.
- Flash Cyber alcanza un 86,2 % en CyberGym Pass@1, según Google DeepMind.
- En una prueba interna sobre código escrito en 20 lenguajes supera el 70 % de éxito encontrando vulnerabilidades.
- El modelo también genera parches y obtiene un 47,2 % en CWE-Bench.
- Su acceso queda limitado inicialmente a defensores admitidos en el programa Fairwind.
La decisión de crear una variante específica para ciberseguridad muestra hasta qué punto los modelos de código están evolucionando desde asistentes que explican vulnerabilidades hacia sistemas capaces de recorrer repositorios, encontrar fallos y proponer modificaciones directamente sobre el software.
También plantea una cuestión de seguridad inevitable. Las mismas capacidades que permiten localizar rápidamente un fallo desconocido pueden utilizarse con objetivos ofensivos. Google reconoce expresamente esa dualidad y por eso ha optado por mantener Gemini 3.8 Flash Cyber fuera del acceso general, al menos inicialmente.
Un modelo especializado en encontrar vulnerabilidades
Gemini 3.8 Flash Cyber comparte la inteligencia base de Gemini 3.8 Flash, pero está preparado específicamente para tareas defensivas de ciberseguridad.
Google DeepMind sitúa el modelo en un 86,2 % de éxito en CyberGym Pass@1, un benchmark utilizado para evaluar el descubrimiento autónomo de vulnerabilidades. La compañía sostiene que el resultado supera al de modelos considerablemente mayores, aunque las comparaciones deben interpretarse dentro de las condiciones concretas de cada evaluación.
CyberGym tampoco cubre toda la diversidad del software que utilizan las empresas. Su evaluación está especialmente orientada hacia C y C++, así que Google ha creado además un benchmark interno con bases de código escritas en 20 lenguajes de programación.
En esa prueba, Gemini 3.8 Flash Cyber consigue una tasa de éxito superior al 70 % localizando diferentes clases de vulnerabilidades.
Este segundo resultado es potencialmente más representativo de determinados entornos empresariales, donde conviven Java, Python, JavaScript, Go, Rust, C++, C# y numerosos lenguajes y frameworks. Pero hay una diferencia importante: se trata de una evaluación interna de Google y, por tanto, no ofrece el mismo grado de verificación externa que un benchmark público.
La propuesta tampoco se limita a señalar dónde podría existir un fallo.
Google quiere que el modelo participe en el paso posterior: corregirlo.
En CWE-Bench, una prueba externa orientada a evaluar la capacidad de generar parches para vulnerabilidades, Gemini 3.8 Flash Cyber alcanza un 47,2 % en Pass@1. Google compara este resultado con el 47,8 % de otro modelo situado en la parte alta de la evaluación y destaca principalmente la relación entre rendimiento y coste.
La diferencia entre encontrar y reparar resulta relevante para los equipos de seguridad. Detectar miles de posibles problemas tiene poco valor si posteriormente un desarrollador tiene que analizar manualmente cada alerta y construir la corrección desde cero.
Google ya lo utiliza contra vulnerabilidades de Chrome
Google asegura que Gemini 3.8 Flash Cyber ya está trabajando sobre código real de la propia compañía.
El equipo de seguridad de Chrome comprobó, según los resultados comunicados por Google, que el modelo producía 2,6 veces más parches correctos para vulnerabilidades que los mejores modelos comerciales de mayor tamaño utilizados en su comparación.
La compañía también asegura que su equipo Cloud Vulnerability Research utilizó Gemini 3.8 Flash Cyber para encontrar en menos de dos horas una vulnerabilidad que califica como crítica y fundacional, un tipo de investigación que, según Google, normalmente puede requerir meses.
No se han publicado en el anuncio los detalles técnicos suficientes sobre esa vulnerabilidad para evaluar de forma independiente el alcance concreto de la afirmación.
Wiz también ha participado en las evaluaciones. Google señala que Flash Cyber obtuvo entre 7,5 y 9,7 puntos porcentuales más de recall en un benchmark interno de pruebas de penetración de la compañía, con un coste entre 2,3 y 5,2 veces inferior al de otros modelos avanzados comparados. De nuevo, son resultados facilitados por las organizaciones participantes y ligados a sus propias pruebas.
El conjunto de resultados apunta hacia uno de los usos más interesantes de los agentes de IA para seguridad: revisar código de manera continua en lugar de ejecutar análisis únicamente en momentos determinados del ciclo de desarrollo.
Eso podría modificar también el papel de herramientas tradicionales como SAST (Static Application Security Testing), análisis de dependencias y revisión manual de código.
No necesariamente porque vayan a desaparecer, sino porque un modelo puede añadir una capa capaz de razonar sobre el contexto del fallo y proponer después una modificación.
Fairwind intenta dar ventaja temporal a los defensores
La capacidad de encontrar vulnerabilidades automáticamente tiene un problema evidente.
Un modelo suficientemente competente para ayudar a un investigador también puede ayudar a alguien que busca fallos para explotarlos.
Google ha respondido creando el Fairwind Program, mediante el que proporcionará acceso prioritario a Gemini 3.8 Flash Cyber a organizaciones consideradas defensores de alta prioridad.
Google DeepMind menciona específicamente gobiernos, proveedores sanitarios, servicios de telecomunicaciones, operadores de infraestructuras críticas y mantenedores de software. El programa trabaja actualmente con más de 650 socios en todo el mundo, según la compañía.
La idea consiste en proporcionar temporalmente capacidades más avanzadas a quienes necesitan encontrar y corregir vulnerabilidades antes de que esas mismas técnicas puedan extenderse entre atacantes.
Es un planteamiento diferente al lanzamiento abierto de un modelo convencional.
Gemini 3.8 Flash, la versión generalista presentada al mismo tiempo, incorpora protecciones frente a usos ofensivos de ciberseguridad y riesgos químicos, biológicos, radiológicos y nucleares (CBRN).
Flash Cyber utiliza unas mitigaciones de ciberseguridad más permisivas porque necesita realizar tareas que un modelo general podría bloquear. Precisamente por eso Google restringe quién puede utilizarlo.
Fairwind proporciona además acceso a CodeMender, un agente especializado en seguridad de código que automatiza parte del proceso de generación de correcciones.
El objetivo no parece ser únicamente ofrecer otro chatbot para investigadores, sino construir agentes capaces de mantener ciclos prolongados de análisis, descubrimiento y reparación.
Gemini 3.8 Flash también mejora los agentes de propósito general
El lanzamiento incluye una segunda pieza que tendrá una distribución mucho más amplia.
Gemini 3.8 Flash es el sucesor de Gemini 3.7 Flash, presentado apenas tres semanas antes. Es además el tercer lanzamiento de la familia Flash en seis semanas, una frecuencia que muestra la velocidad con la que Google está actualizando esta gama.
La compañía mantiene inicialmente el precio de 3.7 Flash: 0,75 dólares por millón de tokens de entrada y 3,75 dólares por millón de salida.
Ese precio es promocional hasta el 31 de diciembre de 2026. Desde el 1 de enero de 2027 las tarifas anunciadas pasarán a 1,50 y 7,50 dólares respectivamente.
Google atribuye a la nueva versión mejoras especialmente importantes en programación de larga duración, utilización autónoma de herramientas y razonamiento de varios pasos.
Una parte de esa mejora procede precisamente del entrenamiento relacionado con ciberseguridad.
La compañía explica que ambos modelos comparten una misma inteligencia fundacional y utilizan ciclos agénticos prolongados que permiten evaluar resultados, utilizar herramientas y volver a intentarlo.
Existe una contrapartida: Gemini 3.8 Flash puede consumir más tokens cuando trabaja con niveles elevados de esfuerzo.
Google lo reconoce expresamente y permite reducir el nivel de razonamiento cuando la prioridad sea controlar el coste computacional. También mantiene Gemini 3.7 Flash para cargas donde la eficiencia tenga más importancia que obtener el máximo rendimiento posible.
La IA de seguridad empieza a pasar de detectar a reparar
La evolución de Gemini Flash Cyber muestra hacia dónde se está desplazando una parte de la seguridad del software.
Durante años la automatización se ha concentrado principalmente en encontrar señales: patrones peligrosos, dependencias vulnerables, configuraciones incorrectas o fragmentos de código potencialmente inseguros.
Los nuevos agentes intentan completar el ciclo.
Analizan el repositorio, razonan sobre la vulnerabilidad, generan una modificación y comprueban si el cambio corrige el problema sin romper el software.
Un 47,2 % en CWE-Bench también muestra que esa automatización está lejos de ser infalible. Incluso bajo las condiciones de un benchmark, más de la mitad de los intentos no consiguen superar la evaluación en el primer intento.
Por eso estos sistemas todavía necesitan controles alrededor del modelo: revisión de código, pruebas automatizadas, aislamiento de entornos, gestión de permisos y aprobación antes de desplegar cambios en producción.
La diferencia es que la IA empieza a intervenir en tareas que hasta hace poco requerían conocimientos especializados y bastante tiempo humano.
Si los resultados publicados por Google se trasladan a repositorios empresariales reales, el efecto más inmediato podría aparecer en la reducción del tiempo entre descubrir una vulnerabilidad y disponer de un parche candidato.
También aumentará la presión sobre el otro lado.
Cuando encontrar vulnerabilidades en grandes cantidades de código resulta más barato, tanto defensores como atacantes pueden revisar superficies mucho mayores.
Google intenta resolver esa asimetría dando primero las capacidades más permisivas a organizaciones defensivas mediante Fairwind.
El resultado de ese planteamiento será especialmente relevante para gobiernos, infraestructuras críticas y mantenedores de proyectos ampliamente utilizados. En esos entornos, unas pocas horas de ventaja para descubrir y corregir un fallo antes de que pueda explotarse pueden tener mucho más valor que mejorar unas décimas en un benchmark.
Preguntas frecuentes
¿Qué es Gemini 3.8 Flash Cyber?
Es un modelo especializado de Google DeepMind para tareas de ciberseguridad, especialmente descubrimiento de vulnerabilidades y generación automatizada de parches. Comparte la base tecnológica de Gemini 3.8 Flash, pero dispone de capacidades y mitigaciones diferentes.
¿Puede utilizar cualquiera Gemini 3.8 Flash Cyber?
No. Google limita inicialmente su acceso a defensores considerados de confianza mediante el Fairwind Program, incluidos organismos públicos, operadores de infraestructuras críticas y mantenedores de software.
¿Qué rendimiento consigue encontrando vulnerabilidades?
Google DeepMind publica un 86,2 % en CyberGym Pass@1. En otro benchmark interno sobre código escrito en 20 lenguajes, la compañía afirma que supera el 70 % de éxito.
¿Gemini 3.8 Flash está disponible para desarrolladores?
Sí. La versión general está disponible mediante Gemini API y Google AI Studio, además de otros productos de Google. Su precio introductorio es de 0,75 dólares por millón de tokens de entrada y 3,75 dólares por millón de salida hasta finales de 2026.









