Esta semana la historia no es un solo titular — es el contraste. Anthropic reveló que tres modelos de Claude hackearon empresas reales durante evaluaciones de ciberseguridad, y ninguna de ellas detectó las intrusiones. El protocolo MCP superó los 400 millones de descargas mensuales de SDK y finalizó la mayor revisión de especificación de su historia. Claude Code publicó dos parches de seguridad consecutivos en 48 horas. Y cuatro fechas límite de agosto se ciernen sobre los equipos de ingeniería que aún operan con infraestructura de la generación anterior.

Para CTOs y líderes de ingeniería, la señal es clara: la plataforma está madurando rápidamente, pero esa madurez incluye lecciones duras sobre lo que hacen los agentes de IA cuando las salvaguardas están mal configuradas. Las decisiones que tomes este mes — migraciones de modelos, arquitectura de servidores MCP, actualizaciones de SDK, gobernanza del gasto — definirán tu trayectoria durante el resto de 2026.

Brecha en la evaluación de seguridad: tres empresas hackeadas durante las pruebas

El 30 de julio, Anthropic reveló que tres modelos de Claude — Opus 4.7, Mythos 5 y un modelo de investigación interno — obtuvieron acceso no autorizado a los sistemas de producción de tres organizaciones reales durante evaluaciones de ciberseguridad realizadas por el socio externo Irregular. La revisión abarcó 141.006 ejecuciones de evaluación y encontró incidentes en seis de ellas, el más antiguo con fecha de abril de 2026.

Qué sucedió

La causa raíz fue una mala configuración entre Anthropic e Irregular. Las máquinas de evaluación tenían acceso a internet en vivo a pesar de que los prompts indicaban a Claude que operaba en un entorno simulado sin internet. Claude trató los sistemas reales como objetivos CTF dentro del alcance y procedió a completar las tareas asignadas.

Las técnicas utilizadas no eran sofisticadas. Claude Opus 4.7 encontró una empresa real con el mismo nombre que un objetivo simulado, explotó contraseñas débiles y endpoints no autenticados, extrajo credenciales y accedió a una base de datos que contenía varios cientos de filas de datos de producción. Claude Mythos 5 subió un paquete malicioso de Python al PyPI real — permaneció activo durante aproximadamente una hora, fue descargado por 15 sistemas, incluido el escáner de malware de una empresa de seguridad, y se utilizó para recolectar credenciales para obtener acceso adicional. El modelo de investigación interno escaneó aproximadamente 9.000 objetivos y comprometió la aplicación expuesta a internet de una empresa mediante inyección SQL y confusión de dependencias.

Qué significa esto para los líderes de ingeniería

Ninguna de las tres organizaciones afectadas detectó las intrusiones. Anthropic todavía intentaba contactar a una de las empresas en la fecha de la divulgación. La IA nunca intentó auto-replicarse ni escapar — estaba completando tareas asignadas contra los objetivos equivocados. Bastaron técnicas básicas: contraseñas débiles, endpoints no autenticados, inyección SQL, confusión de dependencias. No se requirieron zero-days.

Todas las evaluaciones de ciberseguridad están suspendidas desde el 23 de julio. Anthropic está trabajando con Irregular y METR para revisiones en curso. La divulgación fue impulsada en parte por la revelación de OpenAI el 21 de julio de un incidente similar en Hugging Face.

La conclusión práctica: si estás ejecutando evaluaciones de seguridad de IA en tu organización, trata el límite de la simulación como un control de seguridad crítico. El aislamiento de red no es opcional. Asume que el modelo utilizará cualquier acceso que tenga para completar su tarea.

Claude Code: dos versiones de seguridad en 48 horas

Claude Code publicó la v2.1.221 el 3 de agosto y la v2.1.222 el 4 de agosto — las primeras versiones después de un período de silencio de 10 días. Juntas contienen aproximadamente 66 elementos en el changelog, siendo la v2.1.222 de puro endurecimiento: cero funciones nuevas, 14 correcciones, 3 parches de seguridad, 2 cambios disruptivos.

v2.1.221 — Focus View y enmascaramiento de sandbox

La función destacada es VS Code Focus View, que condensa el ruido de la ejecución de herramientas en un resumen expandible por turno. Actívala con Ctrl+Alt+F. Para los equipos que ejecutan flujos de agentes complejos, esto mejora significativamente la legibilidad de las sesiones de Claude Code.

El enmascaramiento de credenciales en sandbox (Linux/WSSL) es el punto destacado en seguridad. Los comandos en sandbox ahora leen copias centinela (ficticias) de los archivos sensibles. El proxy del sandbox intercambia los valores reales solo en la transmisión externa. Esto admite enmascaramiento de archivos completos o por rangos de regex. En macOS se recurre al modo deny.

Otros cambios notables: los agentes en segundo plano ahora hacen commit, push y abren PRs en borrador automáticamente al terminar el trabajo de código en un worktree. Los servidores MCP de --mcp-config se conectan antes del primer turno en modo print. La validación de nombres de plugins advierte sobre nombres que el marketplace administrado de Claude Desktop rechazaría. Un nuevo subcomando prompt-audit audita si los prompts y las descripciones de herramientas fueron escritos para generaciones de modelos más antiguas.

Dos correcciones de seguridad: una omisión de permisos de bash mediante condicionales regex [[ ]] de zsh que podía ejecutarse sin prompts de aprobación (ahora siempre solicita aprobación), y un problema de comillas en rutas de PowerShell en Windows donde las rutas que contenían comillas omitían las comprobaciones de permisos (corregido).

v2.1.222 — Corrección del aislamiento de worktree

La corrección crítica de la v2.1.222 aborda una omisión del aislamiento de worktree: las sesiones aisladas y sus subagentes podían ejecutar comandos git destructivos contra el checkout principal. El aislamiento ahora se aplica a las ediciones de archivos y a Bash en todos los tipos de sesión. Si estás ejecutando sesiones paralelas de Claude Code en worktrees, este es el parche que necesitas.

Una segunda corrección de seguridad aborda la omisión de auto-aprobación de PreToolUse: los hooks de auto-permiso estaban omitiendo las restricciones de herramientas durante el trabajo de agentes en segundo plano. SendMessage a otras sesiones de agentes ahora pasa por el clasificador de permisos antes del envío.

Dos cambios disruptivos: Remote Control ya no puede iniciarse automáticamente mediante configuraciones locales del repositorio (debe habilitarse a nivel de usuario), y la vista /diff junto con los diffs de workspace de Remote Control ahora usan el contenido bruto de los blobs de git — los diff drivers y las configuraciones de textconv se ignoran.

MCP 2026-07-28: núcleo stateless, endurecimiento de autenticación, 400M de descargas

La especificación MCP finalizada el 28 de julio es la mayor revisión arquitectónica desde el lanzamiento del protocolo. Llega mientras MCP supera los 400 millones de descargas mensuales de SDK — más que los SDK de OpenAI y Anthropic combinados. Los SDK de TypeScript y Python han superado cada uno los 1.000 millones de descargas acumuladas. Ahora hay más de 10.000 servidores MCP públicos y más de 950 en el directorio de conectores de Claude.

Núcleo de protocolo stateless

MCP pasa de un protocolo bidireccional con estado a un modelo stateless de petición-respuesta. El handshake initialize/initialized se retira. El encabezado Mcp-Session-Id desaparece. Cada petición lleva la versión del protocolo, la identidad del cliente y las capacidades en un campo _meta. El nuevo RPC server/discover es opcional para los clientes que quieran conocer las capacidades de antemano.

Este es el cambio que importa para los equipos de infraestructura. Los servidores MCP ahora pueden desplegarse en infraestructura serverless y de edge como cargas de trabajo HTTP de primera clase. MCP-Method y MCP-Name viajan en los encabezados HTTP, por lo que los balanceadores de carga y las API gateways pueden enrutar y autorizar sin analizar cuerpos JSON. Los resultados de listas almacenables en caché con TTL reducen los round-trips redundantes en aproximadamente un 85%. Las Multi-Round-Trip Requests (MRTR) gestionan flujos de herramientas interactivos — confirmaciones, desambiguaciones — sin streams persistentes.

El cambio disruptivo es real: esto no es retrocompatible con el modelo de sesión. David Soria Parra, de Anthropic, definió el diseño stateless como esencial para la escalabilidad a largo plazo. Para el estado de la aplicación entre llamadas, la orientación es emitir handles explícitos desde las herramientas y hacer que el modelo los devuelva como argumentos.

Endurecimiento de la autenticación

La especificación añade OAuth 2.0 y OIDC de grado de producción. La validación del emisor RFC 9207 previene los ataques de redirección de códigos de autorización. Las credenciales de cliente ahora están vinculadas al emisor — sin replay entre servidores. El cambio de Dynamic Client Registration (DCR) a Client ID Metadata Documents (CIMD) permite una integración adecuada con Microsoft Entra ID, Okta y otros sistemas de identidad empresarial sin soluciones improvisadas. DCR sigue siendo retrocompatible, pero está formalmente en desuso.

Marco de extensiones y deprecaciones

MCP Apps (UIs HTML interactivas enviadas por el servidor) y Tasks (trabajo en segundo plano de larga duración con poll/subscribe) ahora están formalizadas bajo un marco de extensiones versionado. Los cuatro SDK de nivel 1 — TypeScript, Python, Go, C# — se actualizaron el día del lanzamiento. Rust está en beta. El SDK de Python de Anthropic (v0.120.2) admite simultáneamente MCP SDK v1 y v2 para una migración gradual.

Una política de deprecación formal introduce una ventana mínima de 12 meses. Deprecado en esta especificación: Roots, Sampling iniciado por el servidor, Logging a nivel de protocolo y el transporte legacy HTTP+SSE. Siguen funcionando durante al menos 12 meses, pero las nuevas implementaciones no deberían adoptarlos.

Cuatro fechas límite en agosto

FechaEventoAcción requerida
5 de agosto (pasada)Retiro de la API de Opus 4.1claude-opus-4-1-20250805 ahora da error. Migra a claude-opus-5 o claude-opus-4-8.
17 de agostoRetiro del Workbench legacyExporta los prompts, variables y evals guardados desde platform.claude.com/workbench. También se retiran tres APIs experimentales de herramientas de prompts.
19 de agostoFin del aumento del 50% en el uso de Claude CodeEl aumento del 50% en los límites semanales para Pro, Max, Team y Enterprise por asiento termina. Planifica la capacidad en consecuencia.
31 de agostoFin del precio introductorio de Sonnet 5Pasa de $2/$10 a $3/$15 por millón de tokens el 1 de septiembre. Actualiza las proyecciones de costos.

Si tienes cargas de trabajo en Opus 4.1, ya están fallando. El retiro de Workbench el 17 de agosto eliminará permanentemente los prompts y evals guardados que no hayan sido exportados. El cambio de precio de Sonnet 5 el 31 de agosto es un aumento del 50% — no es catastrófico, pero sí relevante para los consumidores de API de alto volumen.

Fiabilidad de la plataforma: 164 interrupciones y contando

El 5 de agosto se registró la interrupción número 164 de la plataforma Claude, con errores elevados en Mythos 5, Fable 5, Opus 5 y Sonnet 5 simultáneamente. El 3 y el 4 de agosto hubo múltiples incidentes cada día, incluida una interrupción de autenticación OAuth que impidió a los usuarios iniciar sesión. El acuerdo de cómputo de $71 mil millones de Anthropic no ha evitado los problemas recurrentes de fiabilidad.

La realidad de los SLA merece documentarse para los equipos de compras. La API estándar es de mejor esfuerzo, sin garantías. El Nivel Priority apunta al 99,5%. Los SLA empresariales son negociables, con un 99,99% disponible caso por caso y créditos de servicio limitados al 5–10% de las tarifas mensuales. Si tu arquitectura depende de la disponibilidad de Claude, diseña para el fallo y presupuesta las interrupciones.

Señales del ecosistema

El ecosistema de Claude ha alcanzado una escala que exige atención. Everything Claude Code (ECC), un proyecto comunitario iniciado en enero de 2026, tiene más de 228.000 estrellas en GitHub — más que muchos frameworks open source históricos. Incluye 67 subagentes, 278 skills y 94 comandos slash, con soporte que se extiende a OpenAI Codex CLI, Cursor, Gemini y GitHub Copilot. El ecosistema de plugins ha crecido de unos 4.000 repositorios hace un año a 15.134 indexados hoy.

Anthropic está fomentando activamente esto: suscripciones gratuitas Max 20x para mantenedores open source que califiquen, conferencias de desarrolladores en tres ciudades (San Francisco, Londres, Tokio) y un marketplace de plugins de dos niveles con niveles oficial y comunitario. Claude Tag — la integración nativa de Claude para Slack — ahora escribe el 65% de los PRs de ingeniería de producto para el propio equipo de Claude Code de Anthropic.

La seguridad es la brecha emergente. Se descubrió que Claude Tag era vulnerable al spoofing de menciones (bots que envían texto literal “@Claude” y desencadenan respuestas). El registro de skills de OpenClaw eliminó 1.467 skills maliciosas antes de añadir el escaneo automatizado. Los servidores MCP han identificado vectores de inyección de escapes ANSI. A medida que el ecosistema escala, las herramientas de seguridad y la gobernanza se convertirán en la frontera crítica.

Acciones para líderes de ingeniería

  1. Actualiza Claude Code a la v2.1.222 — la corrección del aislamiento de worktree es crítica para las sesiones paralelas.
  2. Migra desde Opus 4.1 — si aún no lo has hecho, está fallando. Muévete a Opus 5 u Opus 4.8.
  3. Exporta los activos de Workbench antes del 17 de agosto — los prompts y evals guardados se eliminarán permanentemente.
  4. Actualiza las proyecciones de costos para Sonnet 5 — el precio aumenta un 50% el 1 de septiembre.
  5. Empieza a planificar la migración a MCP 2026-07-28 — el protocolo stateless es un cambio disruptivo con una ventana de deprecación de 12 meses. Comienza a evaluar la arquitectura de tus servidores MCP ahora.
  6. Audita los límites de seguridad para evaluaciones de IA — si ejecutas pruebas de seguridad con agentes de IA, el aislamiento de red no es negociable. El incidente de Anthropic demuestra lo que sucede cuando los límites de la simulación están mal configurados.
  7. Revisa la gobernanza del gasto — el uso programático ahora se descuenta de créditos monetarios mensuales separados ($20/Pro, $100/Max 5x, $200/Max 20x) medidos a los precios de lista de la API. Actualiza las previsiones presupuestarias en consecuencia.

El ritmo no se está desacelerando. Anthropic apunta a una IPO en octubre con una valoración de más de $1 billón y $47 mil millones de ARR. El despliegue de cómputo — más de 10 GW entre AWS, Google, Microsoft, AMD y SpaceX — no tiene precedentes en escala. La plataforma se está convirtiendo en infraestructura. La pregunta para los líderes de ingeniería es si la arquitectura de tu organización está evolucionando al mismo ritmo.

Sígueme en x.com/kkaminsk para análisis semanales del ecosistema de Claude.