Era la noche del 30 de noviembre de 2022. ChatGPT había sido lanzado unas horas antes, y alguien, en algún lugar, escribió una petición extraña: un rap sobre Kevin Mitnick, ingeniería social y magia. Mencionaba el nombre de la empresa donde él trabajaba. La máquina respondió al instante, en versos, como si conociera al hombre.
¿Quién estaba del otro lado de ese teclado? Guarda la pregunta. La respuesta está en la charla.
Lo que importa ahora es lo que esa petición revelaba sin querer. Por primera vez, cualquier persona con una ventana de navegador tenía a su disposición una inteligencia que escribía, investigaba, explicaba y, como pronto descubriríamos, planeaba. No pedía credenciales. No cobraba por hora. No dormía.
Alguien que no duerme del otro lado
Casi veinte años antes, yo aprendí en carne propia lo que significa tener del otro lado a alguien que no duerme. Era el sysadmin de la empresa, y unos días antes mi jefe me había hecho la pregunta que todo jefe hace: ¿estamos seguros? Yo, confiado, le respondí que sí.
Entonces sonó mi teléfono. Era él. Y me leyó mi contraseña en voz alta. No una contraseña parecida. La mía. Sobre su escritorio estaba el informe de un consultor contratado sin que yo lo supiera. Había vulnerado la empresa y tomado el control de todo a partir de un solo archivo .doc enviado a Recursos Humanos. Yo no había visto nada.
Esa sala me enseñó más que cualquier certificación. Me enseñó que la confianza no es una sensación: es evidencia. Me enseñó que la puerta de entrada casi nunca es sofisticada: es un adjunto, un clic, la rutina de alguien que solo estaba haciendo su trabajo. Y me enseñó que el atacante competente no hace ruido.
Así fue como salí de infraestructura y entré a seguridad: no por vocación, sino por orgullo herido. Con una decisión tomada en esa sala que llevo conmigo hasta hoy: nunca más iba a dejar que me ownearan. Seis meses después, era yo el que estaba del otro lado, haciendo pentest y leyendo las contraseñas de los demás.
Por qué IA × IA
Este proyecto existe porque ese consultor, hoy, sería una máquina. Mapea tu superficie en minutos, encuentra la credencial olvidada en el repositorio, escribe el exploit, lo prueba, lo ajusta y lo ejecuta. Lo hace contra miles de objetivos al mismo tiempo. Y lo hace también para ti, si sabes ponerla de tu lado del tablero.
De eso trata IA × IA: de la misma IA produciendo dos resultados opuestos, y de qué separa uno del otro. En manos del atacante, encuentra la falla y la explota en el acto. No hay fila, no hay priorización, no hay comité. En tus manos, la misma IA encuentra la misma falla y entrega un informe. Y ahí empieza lo que el atacante no tiene: la priorización, la burocracia, la autorización, el sprint que ya está lleno.
La diferencia no está en el modelo, que es el mismo. Está en quién convierte la falla encontrada en corrección. Quien ataca ya va ganando porque detecta y ataca en el mismo movimiento. La carrera no es de detección; es de corrección. Los ataques a velocidad de máquina exigen defensa a velocidad de máquina.
Eso exige algo que frena a mucha gente de seguridad: la IA tiene que tener libertad para actuar. Con límites, y sobre los límites trata la guía entera. Pero una IA que espera a que un humano apruebe cada bloqueo de IP, cada takedown de sitio falso, cada contención de primer nivel, no está de tu lado del tablero. Está en la fila contigo. Detectar. Decidir. Actuar. Dentro de límites, pero actuar.
De charla a guía
IA × IA empezó como charla. Se volvió guía pública porque la charla demostró que funcionaba: alguien asistió a una versión de ella, salió, tomó la idea y construyó el Cyberbot, que lee el tráfico que pasó por el WAF, analiza el contexto y bloquea al atacante en el borde. Del log al bloqueo en menos de un minuto, en producción. Ese es el resultado que este sitio existe para repetir.
Y existe para quien se queda afuera. Los modelos más capaces en seguridad están restringidos a una lista corta de grandes organizaciones. Mientras tanto, un hospital regional, una cooperativa de ahorro y crédito, una alcaldía o una ONG se vuelven blanco de una sola persona con un agente. Por eso la guía es gratuita, sin proveedor detrás y hecha para llevarla a tu IA: los casos de éxito muestran lo que ya corre, los playbooks de defensa muestran lo que puedes armar, y el Arma tu playbook ayuda a diseñar el tuyo, con la autoridad que puede tener el agente y los controles que tienen que existir.
La seguridad no puede convertirse en el Departamento de Prevención de Ventas, el equipo que le cierra la puerta a la IA en el negocio porque no sabe gobernarla. La IA es un business enabler. El papel de la seguridad es hacer que funcione segura, y usar la propia IA para estar más seguros. IA a favor de la IA.