Bitácora: Planté un bug para un modelo que no me deja entrar
2026·09·27 · 2 min read

El plan era alimentar un endpoint deliberadamente vulnerable a Gemini 3.8 Flash Cyber y ver si lo detectaba. El acceso está restringido a defensores de confianza, así que el hallazgo es sobre la puerta, no sobre el modelo.
Estado: no ejecutado. El experimento siguiente nunca se ejecutó, porque no tengo acceso al modelo. Todo lo indicado como resultado es sobre el proceso de acceso, no sobre el rendimiento del modelo.
El plan
El Gemini 3.8 Flash Cyber de Google (2 de septiembre de 2026) reporta más del 70% de éxito descubriendo vulnerabilidades en un benchmark interno que abarca 20 lenguajes de programación. Quería saber cómo se comporta con código que es pequeño, aburrido y mío.
La configuración habría sido:
- Un proyecto de API descartable con un endpoint, deliberadamente roto de una manera que elijo de antemano y anoto antes de la ejecución — una búsqueda que recibe un id del llamador y nunca verifica que el recurso les pertenece. Un IDOR clásico, de pocas líneas.
- Nunca código de producción. Una vulnerabilidad plantada vive en un repositorio de prueba que se elimina después. Poner un hole real en un sistema real para probar una herramienta es cómo una prueba se convierte en un incidente.
- Alimentarlo con todo el proyecto pequeño, no la función rota. Apuntar al modelo al bug y preguntar "¿esto es un bug?" no prueba nada.
- Registrar si lo encuentra, si inventa dos que no están ahí, y cómo luce su parche.
Donde se detuvo
3.8 Flash Cyber no está disponible públicamente. El acceso corre a través del nuevo Programa Fairwind de Google, restringido a "defensores de confianza", y la razón está stated en el anuncio en lugar de enterrada: la variante Cyber se envía con un conjunto más permisivo de mitigaciones para ciberseguridad que el 3.8 Flash general, así que la puerta es una consecuencia de las barreras de seguridad relajadas.
No tengo base para reclamar un rol de defensor de confianza, así que no había nada con qué aplicar. Ese es el final del experimento.
Lo que realmente vale la pena llevarse
Dos cosas, y ninguna es sobre el modelo:
La puerta es honesta, y eso es más raro de lo que suena. Un vendedor diciendo "relajamos las mitigaciones de seguridad, por lo tanto no todos reciben esto" es una posición coherente. Es más coherente que enviar el modelo relajado ampliamente y llamar a los términos de servicio un control.
Una capacidad detrás de un programa de confianza no es una capacidad que yo tenga. Para cualquiera que ejecute un sistema pequeño, la herramienta práctica de seguridad sigue siendo los modelos de propósito general, más las capas aburridas: consultas parametrizadas, verificaciones de propiedad en cada búsqueda, un fallback que falla cerrado. Los números del benchmark para el modelo que no puedo ejecutar no cambian mi modelo de amenaza en absoluto.
Si el acceso alguna vez sucede, el endpoint plantado todavía está en una carpeta esperando.