Durante años, las capacidades más avanzadas de la inteligencia artificial estuvieron encerradas detrás de los servidores de unas pocas empresas , que podían vigilar quién las usaba y para qué. Esa barrera empieza a desdibujarse. Un modelo desarrollado en China, que cualquiera puede descargar gratis, demostró en pruebas controladas una habilidad que hasta hace poco parecía reservada a los sistemas más potentes del mundo: convertir fallas de software en ataques informáticos funcionales. Se trata de GLM-5.3, de la empresa china Zhipu AI , que opera internacionalmente con la marca Z.ai.
El modelo se lanzó el 14 de agosto de 2026 y, dos semanas después, la compañía publicó sus “pesos”, los parámetros que definen su funcionamiento, lo que permite que cualquiera lo ejecute en sus propias computadoras, sin pasar por los servidores de la empresa. Casi a la par del modelo más avanzado de Anthropic © PJ McDonnell Shutterstock La comparación que encendió las alarmas llegó de Anthropic, la empresa estadounidense creadora de los modelos Claude. En un informe publicado el 29 de septiembre , su equipo evaluó a GLM-5.3 junto a otros modelos en ExploitBench, una prueba que mide si una IA puede tomar vulnerabilidades del motor V8, el que ejecuta JavaScript en el navegador Chrome, y convertirlas en ataques completos dentro de un entorno aislado. GLM-5.3 lo logró en 50 de 410 intentos, un 12%.
Claude Mythos Preview, el modelo más avanzado de Anthropic , que la empresa no ofrece al público general, lo consiguió en 56 intentos, un 14%. El resto de los modelos evaluados, entre ellos versiones anteriores de Claude y otros sistemas chinos, quedaron en cero o cerca de cero. En otra prueba de explotación de programas, GLM-5.3 alcanzó un 4% de éxito frente al 6% de Mythos Preview. Según Anthropic, una sesión completa de desarrollo de un ataque costó unos 20 dólares usando la API de Zhipu.
Barreras que se pueden quitar El punto central de la advertencia no es solo la capacidad del modelo, sino quién lo controla. Cuando se le pide de forma directa algo claramente malicioso, GLM-5.3 se niega. Pero en las pruebas de Anthropic, con técnicas relativamente simples, como inventar un pretexto, el modelo terminó colaborando en la mayoría de los casos. Y como sus pesos son públicos, también existen versiones modificadas a las que se les quitaron casi por completo los filtros de seguridad. “GLM-5.3 probablemente dará a actores maliciosos acceso a capacidades que les permitirán encontrar y explotar vulnerabilidades informáticas sin restricciones significativas”, concluye el informe.
En un modelo cerrado, la empresa puede monitorear el uso, bloquear cuentas o actualizar las salvaguardas. En uno descargable, una vez publicado, ya no hay vuelta atrás. Qué dice el gobierno de Estados Unidos La evaluación de Anthropic no es la única. El Centro para Estándares e Innovación en IA (CAISI), que depende del Instituto Nacional de Estándares y Tecnología de Estados Unidos, publicó el 17 de septiembre su propia evaluación del modelo .
Su conclusión tiene dos caras: GLM-5.3 es “el modelo de pesos abiertos con mayores capacidades cibernéticas publicado hasta la fecha”, pero sus capacidades siguen siendo “significativamente inferiores” a las de los modelos de frontera estadounidenses, con un retraso estimado de unos cuatro meses. La diferencia entre ambas lecturas se explica en parte por las pruebas y las configuraciones usadas en cada caso. Lo que ambas evaluaciones comparten es el diagnóstico de fondo: la distancia entre los modelos cerrados más avanzados y los que cualquiera puede descargar se acorta. El dilema de la IA abierta Los modelos de pesos abiertos tienen enormes ventajas: permiten investigar, auditar y adaptar la tecnología sin depender de grandes empresas, y abaratan el acceso a la IA en todo el mundo, incluida América Latina.
Pero esa misma apertura impide controlar cómo se usan una vez publicados. En ciberseguridad, el dilema es especialmente agudo. Las mismas habilidades que permiten a un atacante encontrar y explotar fallas sirven a los defensores para detectarlas y corregirlas antes. La pregunta que GLM-5.3 deja abierta es quién llegará primero: los equipos que protegen los sistemas o quienes buscan atacarlos.