Rubrik ha presentado Code Guardian, un servicio de ciberseguridad que utiliza Claude Mythos 5 de Anthropic para analizar código mediante inteligencia artificial y buscar cadenas de vulnerabilidades que podrían ser utilizadas conjuntamente en un ataque. La propuesta se ejecuta sobre copias aisladas de los repositorios y está diseñada para validar la explotabilidad de los problemas detectados antes de priorizar su corrección.
Las claves de Rubrik Code Guardian en 20 segundos
- Rubrik combina Claude Mythos 5 con un harness propio para analizar código.
- El modelo trabaja sobre copias aisladas del repositorio, sin acceder al código activo o a producción.
- Code Guardian busca cadenas de vulnerabilidades entre archivos, servicios y sistemas de autenticación.
- Los hallazgos se validan y se priorizan según explotabilidad, alcance potencial y criticidad empresarial.
- El servicio está en private preview con determinados socios de diseño y aún no tiene disponibilidad general.
El anuncio sitúa a la inteligencia artificial generativa en una fase distinta dentro de la seguridad del software. Hasta ahora, muchas herramientas de análisis de código se han centrado en detectar vulnerabilidades individuales y generar alertas para que posteriormente los equipos de seguridad determinen cuáles pueden utilizarse realmente en un ataque.
Rubrik plantea otro enfoque. Code Guardian utiliza Claude Mythos 5 para estudiar las relaciones entre diferentes componentes de una aplicación y buscar combinaciones de fallos que puedan formar una ruta de ataque. La compañía describe este proceso como red teaming automatizado del código.
La herramienta no se conecta directamente al repositorio que utilizan los desarrolladores. Rubrik indica que crea o utiliza una copia segura, inmutable y aislada para ejecutar el análisis. De esta manera, la empresa pretende mantener separada la actividad de evaluación de seguridad de los sistemas de producción.
Claude Mythos 5 analiza algo más que vulnerabilidades aisladas
Una de las características que Rubrik destaca es la capacidad de Code Guardian para razonar entre diferentes partes de una aplicación. El análisis puede relacionar archivos, servicios, mecanismos de autenticación y límites entre entornos de nube.
El objetivo es localizar lo que la compañía denomina chained vulnerabilities, es decir, vulnerabilidades que individualmente pueden no representar una vía de ataque completa, pero que combinadas pueden permitir avanzar por diferentes partes de un sistema.
La utilización de un modelo de IA permite plantear el análisis como una investigación en lugar de limitarlo a la comparación de código con una base de patrones conocidos. Rubrik sostiene que Claude Mythos 5 puede utilizarse para buscar estas relaciones y comprobar después si la cadena identificada es explotable.
Este último paso resulta especialmente importante. Un sistema de análisis que simplemente generase miles de posibles combinaciones podría trasladar una nueva carga de trabajo a los equipos de seguridad. Code Guardian pretende filtrar los resultados mediante una fase de validación.
Una vez confirmado un problema, la plataforma lo prioriza teniendo en cuenta tres factores que Rubrik menciona expresamente: explotabilidad, alcance potencial del incidente y criticidad para el negocio.
El resultado pretende acercarse más a la información que necesita un equipo de seguridad para decidir qué problema debe corregirse antes, en lugar de limitarse a presentar una relación de vulnerabilidades encontradas.
Rubrik también conecta los hallazgos con los procesos de desarrollo. Los problemas críticos confirmados pueden convertirse en incidencias de Jira o GitHub e incluir indicaciones de corrección a nivel de archivo.
La compañía plantea así un flujo que comienza con el análisis del código, continúa con la validación de posibles rutas de ataque y termina con la incorporación de los problemas confirmados al trabajo de los desarrolladores.
Una IA de ciberseguridad separada de producción
El aislamiento del entorno es otro de los elementos destacados por Rubrik. Code Guardian utiliza una copia del código en lugar de trabajar directamente sobre el repositorio activo.
La compañía afirma que esta arquitectura permite ejecutar el análisis de Claude Mythos 5 sin afectar a los repositorios de producción. También utiliza copias inmutables y air-gapped, un término utilizado para describir sistemas o redes físicamente o lógicamente separados de otros entornos.
Esta separación tiene especial importancia en una herramienta cuyo propósito es simular el comportamiento de un atacante. El sistema necesita examinar el código y buscar posibles rutas de explotación, pero Rubrik pretende mantener esas operaciones fuera de los sistemas que contienen el código utilizado en producción.
Code Guardian incorpora además flujos de recuperación destinados a restaurar una versión conocida del código en caso de que se produzca un incidente de seguridad o una compilación defectuosa.
No obstante, Rubrik no presenta estas capacidades como una garantía de seguridad. Tampoco proporciona en el anuncio métricas independientes que permitan medir cuántas vulnerabilidades adicionales detecta Claude Mythos 5 frente a los sistemas tradicionales de análisis de código o cuánto puede reducir los tiempos de resolución.
La colaboración con Anthropic forma parte de este lanzamiento. Michael Moore, responsable de ciberseguridad de Anthropic, señaló que Rubrik es uno de los socios que están utilizando las capacidades de ciberseguridad de Claude Mythos 5 para ayudar a los defensores a encontrar y validar rutas de ataque.
Rubrik explica que desarrolló inicialmente su propio harness para probar el modelo sobre su código y que, tras esa experiencia, está utilizando la misma arquitectura para ofrecer el servicio a clientes.
El movimiento refleja una tendencia dentro de la seguridad basada en IA: pasar de la clasificación automática de alertas a sistemas capaces de investigar relaciones entre diferentes componentes. En el caso de Code Guardian, el foco está en el código fuente y en las rutas que un atacante podría intentar construir a partir de varios problemas.
La propuesta todavía se encuentra en una etapa inicial. Rubrik está aceptando determinados socios de diseño para una prueba privada, por lo que Code Guardian no está disponible actualmente como servicio general. La propia empresa advierte además de que las funciones no publicadas pueden modificarse, retrasarse o no llegar a comercializarse.
Para los equipos de desarrollo y seguridad, el interés de este enfoque estará en comprobar si la IA puede reducir el trabajo necesario para encontrar cadenas de vulnerabilidades sin aumentar el número de falsos positivos. También será necesario evaluar cómo se comporta con bases de código grandes y arquitecturas distribuidas, aspectos sobre los que el anuncio no ofrece cifras.
La apuesta de Rubrik consiste en utilizar un modelo de frontera como Claude Mythos 5 para convertir el análisis de código en una investigación automatizada y conectarla después con las herramientas que los desarrolladores ya utilizan. El resultado, por ahora, es una propuesta en fase privada y no una sustitución completa de los procesos de seguridad existentes.
Preguntas frecuentes
¿Qué es Rubrik Code Guardian?
Es un servicio de análisis de seguridad de código que combina Claude Mythos 5 de Anthropic con un sistema desarrollado por Rubrik para buscar y validar posibles cadenas de vulnerabilidades.
¿Code Guardian analiza directamente el código de producción?
No. Rubrik indica que utiliza una copia segura, inmutable y aislada del repositorio para realizar el análisis, en lugar del repositorio activo o los sistemas de producción.
¿Qué busca exactamente la IA?
Code Guardian busca relaciones entre vulnerabilidades que pueden afectar a diferentes archivos, servicios, sistemas de autenticación y límites de nube para identificar posibles cadenas de ataque.
¿Está disponible para cualquier empresa?
Todavía no. Rubrik ha abierto una fase de prueba privada con determinados socios de diseño y no ha anunciado una disponibilidad general.










