GLM-5.2: el modelo de IA open-weight que alcanza a los líderes y enciende la alerta de seguridad

Mientras los reguladores debaten cómo gobernar sistemas de inteligencia artificial cada vez más poderosos, como GPT-5.6 Sol de OpenAI o Mythos de Anthropic, un modelo chino de peso abierto ha logrado acortar distancias con los líderes de la industria. Se trata de GLM-5.2, desarrollado por Z.ai. Su irrupción reaviva una pregunta incómoda: ¿puede la capacidad de frontera avanzar sin una seguridad equivalente?

Collage conceptual de GLM 5.2 con herramientas accesibles e inteligencia natural
El concepto detrás de GLM-5.2 combina herramientas accesibles con la idea de inteligencia natural.

¿Qué revela el informe de SaferAI sobre GLM-5.2?

El informe elaborado por la organización sin fines de lucro SaferAI, a partir de la API pública de Z.ai, concluye que GLM-5.2 está solo a unos meses de GPT-5.5 de OpenAI y de Claude Opus 4.7 de Anthropic en capacidades cibernéticas y biológicas. Sin embargo, la brecha entre las capacidades de frontera y las prácticas de seguridad está creciendo.

Gráfico comparativo del rendimiento de GLM-5.2 frente a otros modelos de IA
El gráfico refleja el desempeño de GLM-5.2 dentro de la categoría de peso abierto, aún por detrás de varios referentes cerrados.

Según SaferAI, GLM-5.2 no rechazó ninguna de las tareas ofensivas de ciberseguridad ni de biología de doble uso que se le presentaron. En contraste, Claude Opus 4.7 se negó con tanta consistencia que SaferAI no pudo completar CyberGym en absoluto. CyberGym es un benchmark que evalúa capacidades de ciberseguridad y que también utilizó OpenAI en la evaluación previa a la brecha del mes pasado en Hugging Face.

Modelo Comportamiento en la evaluación de SaferAI
GLM-5.2 No rechazó ninguna tarea ofensiva
Claude Opus 4.7 Rechazó tan consistentemente que no se pudo completar CyberGym

«La frontera de la capacidad no es la frontera del riesgo, por lo que debemos tener en cuenta el estado de las mitigaciones para evaluar adecuadamente el riesgo», señaló Henry Papadatos, director ejecutivo de SaferAI.

Aunque Z.ai podría aplicar medidas de seguridad en su API alojada, esas protecciones dejan de ser aplicables cuando alguien ejecuta los pesos del modelo en su propio hardware. Quien descarga el modelo puede eliminar o modificar las salvaguardas, ajustarlo o cambiar las indicaciones del sistema.

¿Por qué los modelos de peso abierto preocupan a los expertos?

Durante años, los críticos advirtieron que los modelos de peso abierto podrían poner capacidades muy avanzadas en manos de potenciales atacantes, sin forma de controlar su uso una vez descargados. A medida que estos modelos se acercan a los sistemas líderes, el debate ya no es si pueden competir, sino cómo gestionar los riesgos tras su liberación.

Los desarrolladores de frontera como OpenAI y Anthropic dependen de salvaguardas como clasificadores, entrenamiento de rechazo y controles a nivel de API para limitar la asistencia cibernética y biológica peligrosa. Pero esas medidas están lejos de ser infalibles.

Jailbreaks: cómo se vulneran los modelos cerrados

Far.ai, otra organización sin fines de lucro dedicada a la seguridad de la IA, encontró cientos de jailbreaks universales — claves reutilizables que tienen éxito en la mayoría de solicitudes dañinas — en modelos como Grok 4.5 de xAI y Gemini 3.1 Pro de Google DeepMind. Según el informe, los jailbreaks tienen éxito cuando los atacantes combinan múltiples técnicas de manipulación, como la interpretación de roles, la suplantación de autoridad, historiales de conversación falsos y mensajes de seguimiento.

El problema es que las salvaguardas de los modelos cerrados no funcionan en los modelos de peso abierto, diseñados para ejecutarse en cualquier infraestructura con cualquier conjunto de protecciones o sin ellas.

Posibles soluciones para cerrar la brecha de seguridad

Papadatos afirmó que el objetivo debería ser que las buenas capacidades, las seguras, sean accesibles para todos, y que se eliminen las peligrosas incluso en un formato de código abierto. Una técnica que mencionó es el filtrado de datos de preentrenamiento, que consiste en retirar información ofensiva de ciberseguridad de los datos de entrenamiento y volver a entrenar el modelo con ese conjunto depurado.

Algunas investigaciones sugieren que esto puede reducir el conocimiento biológico peligroso sin afectar el rendimiento general. En ciberseguridad, en cambio, el filtrado es mucho menos práctico: es difícil entrenar un modelo que sobresalga en programación sin que sea también un buen hacker. Dado que la programación se ha convertido en el mayor generador de ingresos de la IA, los desarrolladores tienen presión por mantener esas capacidades.

Otras mitigaciones que ya se aplican

  • Restricciones selectivas: Opus 5 de Anthropic puede buscar vulnerabilidades en código fuente no compilado, pero no en software compilado, según su system card.
  • Evaluaciones previas al despliegue: pruebas de seguridad rigurosas antes de lanzar un modelo.
  • Publicación de evaluaciones de riesgo: informes que documentan los peligros potenciales.
  • Retención de pesos: no liberar el modelo si se considera demasiado peligroso.

En el caso de GLM-5.2, SaferAI afirma que Z.ai no publicó un marco de seguridad, compromisos de prueba previos al despliegue ni una evaluación de riesgos para el modelo. Z.ai tampoco respondió a las consultas sobre si realizó evaluaciones de seguridad de frontera internas o de terceros antes de su lanzamiento.

Según un análisis de Z.ai fechado en junio de 2026, GLM-5.2 tiene 744 mil millones de parámetros totales, con 40 mil millones activos, y es seis veces más barato que GPT-5.5. Su puntuación en FrontierSWE alcanza el 74.4%.

Open-weight y la postura de China

Los líderes chinos han reconocido los riesgos de la IA avanzada. En la Conferencia Mundial de IA del mes pasado, el presidente chino Xi Jinping destacó la importancia de los modelos de peso abierto, pero insistió en que la IA debe seguir siendo una herramienta bajo estricto control humano.

Graham Webster, investigador del Stanford Cyber Policy Center, explicó que China tiene regulaciones robustas sobre IA, aunque históricamente enfocadas en contenido políticamente sensible, desinformación y estabilidad social, más que en riesgos catastróficos como las capacidades ofensivas cibernéticas o el mal uso biológico.

«Los pensadores estadounidenses de IA están, en general, más preocupados por la idea existencial catastrófica que la comunidad china», dijo Webster, y agregó que muchos investigadores chinos creen que si realmente surge un nuevo riesgo de frontera, las empresas estadounidenses probablemente lo encontrarán primero.

Webster añadió que el sistema chino tiene confianza en que controla el uso de estas tecnologías dentro de China. «Estar en línea en China es algo que haces con tu nombre real», señaló, y las empresas y los usuarios pueden ser considerados responsables. También dijo que el mismo mecanismo que usan los proveedores para rechazar ciertos temas políticos podría adaptarse para que los modelos se nieguen a completar ciberataques ofensivos o no produzcan resultados adversos de ingeniería biológica. Las empresas chinas tienden a coordinarse con los reguladores detrás de escena, por lo que es difícil conocer las pruebas internas que realizan antes del lanzamiento.

El valor defensivo de los modelos abiertos

Quienes defienden los modelos de peso abierto argumentan que liberar los pesos es clave para la ciberseguridad, porque permite a las empresas defenderse de ataques. Hugging Face, por ejemplo, recurrió a GLM-5.2 para defenderse de la brecha de OpenAI. También sostienen que conocer las amenazas futuras ayuda a prepararse mejor.

«Los mismos sistemas que ayudaron a detener un ciberataque impulsado por IA ahora pueden ayudar a defenderse de millones de ciberataques cada día, mientras ayudan a identificar y corregir vulnerabilidades antes de que los atacantes las exploten», afirmó Clem Delangue, CEO de Hugging Face.

Papadatos considera que ese beneficio suele exagerarse y no significa que se deban abrir capacidades peligrosas. «La idea principal es que no deberíamos aceptar que las capacidades peligrosas sean fácilmente accesibles para cualquiera, en cualquier lugar», señaló, e insistió en que la industria debería esforzarse por hacer accesibles solo las buenas capacidades.

El director ejecutivo de SaferAI recordó que, por defecto, los atacantes adoptan nuevas herramientas más rápido que los defensores: un grupo de ransomware puede cambiar sus métodos en una semana; un hospital no.

Comparte este artículo

Otras notas de tu interés:

Politica

John Thune se perfila para la reelección en el Senado de EE.UU. en 2028

Politica

John Thune: la carrera por la reelección al Senado en 2028

Politica

Redistricting en Maryland: la batalla demócrata que se juega en noviembre

Arte y Cultura

El «Cartel de los Soles»: una imagen que evoca a Venezuela

Economia

OpenAI pagará $3,2 millones en acuerdo por discriminación laboral en EE.UU.

Negocios

Open Secure AI Alliance: Nvidia y más de 120 empresas apuestan por una IA segura

Economia

Anthropic firma acuerdo de nube IA con Volta por 10 mil millones de dólares

Economia

Louisiana apuesta por los cohetes mientras Trump apunta a las revisiones ambientales

Economia

Elon Musk y Tesla: la IA y los robots Optimus copan las llamadas de ganancias

Economia

Muere Alfonso ‘Alfy’ Fanjul Jr., el patriarca del imperio azucarero de Florida, en Palm Beach