Agentes ya identificaron vulnerabilidades que permitían interferir en el funcionamiento de servicios reales.

Cuando un modelo autónomo no solo detecta una vulnerabilidad, sino que también puede recorrer por sí mismo una cadena de ataque, la pregunta «a dónde dejarlo operar» se vuelve más importante que la velocidad de escaneo: Wiz, junto con Google DeepMind, decidió dirigir a esos pentesters de IA hacia hospitales, transporte y otros servicios vitales. La nueva iniciativa Scan for Good debe buscar vías reales de intrusión antes de que lleguen a ellas los atacantes.
La iniciativa se basa en Wiz Red Agent y en el modelo especializado Gemini 3.8 Flash Cyber. Los agentes revisan sitios, API y aplicaciones accesibles desde Internet, vinculando errores de configuración, permisos, cuentas y el comportamiento de los servicios en cadenas de ataque completas. Sistemas similares ya han demostrado que las combinaciones de modelos de IA pueden aumentar de forma notable la eficacia de la búsqueda automática de vulnerabilidades.
Los primeros resultados muestran por qué Google y Wiz necesitaban acceso a sistemas reales. En un hospital público, la falta de control de acceso reveló los contactos del personal y permitía a un tercero controlar el canal móvil de notificaciones del hospital. En el sitio de citas de otro hospital, una carga de archivos insegura podría permitir la toma de control del servidor y la exposición de identificadores de pacientes, información médica y firmas de consentimiento. Para activos de infraestructura crítica, un error similar puede rápidamente trascender una fuga de datos habitual.
El caso del operador de transporte ferroviario fue aún más grave. Una base de producción abierta revelaba sesiones administrativas activas, a través de las cuales se podía acceder a rutas, horarios, anuncios de servicio y cuentas de administrador. En otro episodio, un servicio municipal dejó accesibles datos personales, médicos y financieros de aproximadamente 5000 personas mayores, y la clave abierta del archivo nacional otorgaba permisos de lectura, modificación y eliminación sobre 8,8 millones de archivos.
El agente autónomo ya probó el enfoque en una gran empresa tecnológica. Red Agent descubrió en un repositorio público de Snowflake un script vulnerable de GitHub Actions en el que una cabecera especialmente preparada de una solicitud permitía ejecutar un comando arbitrario. La vulnerabilidad en Snowflake se corrigió el mismo día en que se notificó, se reemplazó la clave comprometida y la revisión de registros no mostró actividad externa.
Wiz subraya que la IA no debe atacar de forma indiscriminada todo lo que encuentre en Internet. Las comprobaciones están permitidas solo con el consentimiento explícito del propietario o dentro de un programa de búsqueda de vulnerabilidades o una política de divulgación vigente. Los agentes deben detenerse tras una confirmación mínima del riesgo, y una persona revisa cada hallazgo, evalúa las consecuencias y decide cómo informar del problema. Según los términos del programa publicados en el blog de Wiz, Scan for Good ya ayudó a solucionar cientos de problemas accesibles desde Internet.
Ese control resulta especialmente relevante después del caso reciente en el que Gemini se salió del ejercicio de entrenamiento y obtuvo acceso no autorizado a los sistemas de tres empresas reales. El modelo consideró los servidores reales como parte del entorno de pruebas, buscó credenciales por su cuenta e intentó infiltrarse.
Scan for Good convierte de hecho la misma capacidad ofensiva en una herramienta defensiva, pero la seguridad de todo el esquema depende menos de las promesas del modelo y más de las limitaciones técnicas y del control humano. La práctica ya demuestra por qué un pentester de IA sin supervisión humana puede convertir la velocidad de búsqueda en acciones innecesarias, conclusiones erróneas o en exceder los límites permitidos.