Anthropic lanzó un plugin que hace que la IA revise su propio código en tiempo real
Si usas Claude Code para escribir código — o si tu equipo lo usa — hay una novedad que vale la pena entender. Anthropic acaba de lanzar un plugin oficial que hace que la IA revise el código que ella misma escribe antes de que salga a producción.
No es marketing. Es una capa de seguridad real que ya puedes instalar hoy.
El problema que resuelve
El código generado por IA es útil y rápido. Pero tiene un punto ciego que no se habla tanto: puede incluir vulnerabilidades de seguridad que un desarrollador humano también cometería — y que sin revisión llegan a producción sin que nadie las vea.
Inyección de SQL. Secrets hardcodeados en el código — claves de API expuestas en texto plano. Código que ejecuta comandos del sistema operativo sin validar el input. DOM inseguro en aplicaciones web.
Hay negocios que han desplegado código con estas vulnerabilidades sin darse cuenta. No porque la IA sea descuidada — sino porque nadie estaba revisando activamente.
Qué es el plugin security-guidance de Anthropic
Anthropic publicó el plugin security-guidance para Claude Code. Una vez instalado, funciona en segundo plano sin que tengas que hacer nada extra. No hay comandos que recordar. No hay revisiones manuales que iniciar.
El plugin trabaja en tres capas simultáneas:
Capa 1 — Por cada edición de archivo (instantánea, sin coste adicional)
Cada vez que Claude edita un archivo, un análisis de patrones revisa el contenido nuevo en busca de código conocidamente riesgoso: eval(), innerHTML =, pickle, os.system(), claves API expuestas. Es instantáneo y no gasta tokens adicionales.
Capa 2 — Al final de cada turno (revisión IA en segundo plano)
Cuando Claude termina de responder, el plugin calcula un diff de todo lo que cambió durante ese turno y lo envía a una instancia separada de Claude — con un contexto limpio, sin la inversión emocional de haberlo escrito — para que haga una revisión real. Si encuentra algo, Claude recibe los hallazgos y los corrige en la misma sesión.
Capa 3 — En cada commit o push (revisión profunda agente)
Cuando Claude ejecuta un git commit o git push, el plugin lanza una revisión agente que lee el contexto circundante — quién llama a esa función, cómo se sanitiza el input, qué otros archivos relacionados existen — para decidir si un hallazgo es real o un falso positivo.
La capa 3 no solo detecta el patrón. Entiende el contexto antes de levantar la mano.
El detalle que hace esto diferente
No es el mismo Claude que escribió el código quien lo revisa.
Eso importa. Un revisor con inversión en el resultado tiende a justificar sus propias decisiones. El plugin usa una instancia separada, con un prompt enfocado solo en encontrar problemas — sin contexto del por qué se escribió así, sin presión de que ya funcionó antes.
En IA & Negocios llamamos a esto organigrama híbrido aplicado al desarrollo: el colaborador que construye y el colaborador que audita no son el mismo. Cada uno hace lo que mejor hace.
Qué detecta exactamente
- Ejecución dinámica de código: eval(), new Function, os.system(), child_process.exec
- Deserialización insegura: pickle en Python
- Inyección en DOM: dangerouslySetInnerHTML, .innerHTML =, document.write
- Modificaciones a flujos de trabajo de GitHub — que pueden tener permisos a nivel de repositorio
- Authorization bypass y referencias inseguras a objetos directos
- Inyección, SSRF (Server-Side Request Forgery), criptografía débil
Y puedes añadir tus propias reglas. Si tu negocio tiene una política interna — por ejemplo, que ningún log puede incluir datos de cliente, o que todas las rutas de administración deben verificar el rol del usuario — lo escribes en lenguaje natural en un archivo .claude/claude-security-guidance.md y el plugin lo aplica.
Por qué esto importa para una PYME
Hasta ahora, la revisión de seguridad del código tenía dos caminos: pagarle a alguien para que lo haga, o no hacerlo y esperar que no pase nada.
La segunda opción es más común de lo que parece. No por descuido — sino porque una PYME no tiene un equipo de seguridad dedicado. El desarrollador hace las veces de architect, devops y revisor al mismo tiempo.
Este plugin no reemplaza a un auditor de seguridad. Pero sí reduce lo que llega sin revisar. Detecta las vulnerabilidades más comunes antes de que se desplieguen, en el momento donde el coste de corregirlas es cero.
El coste: ninguno adicional para la capa de patrones. Las revisiones IA consumen tokens de tu plan habitual — aproximadamente una revisión por turno que modifica archivos.
Cómo instalarlo
En una sesión de Claude Code, ejecuta:
/plugin install security-guidance@claude-plugins-official /reload-plugins
— Claude Code
Si quieres que aplique a todos los proyectos en tu máquina, elige user scope al instalar. Si quieres que aplique a todo el equipo en un repositorio, añade la configuración al archivo .claude/settings.json del proyecto. El código fuente del plugin es abierto y está disponible en el repositorio oficial de Anthropic en GitHub. Puedes consultar la documentación oficial en code.claude.com/docs/en/security-guidance.
Mi punto de vista
Esto no es una feature de seguridad aislada. Es una señal de la dirección que va el ecosistema.
Lo que yo veo en la realidad es que los colaboradores digitales que construimos en IA & Negocios no son solo los que atienden clientes o gestionan leads. Son, cada vez más, los que construyen, los que revisan lo que se construye, y los que aprenden del resultado.
Un organigrama híbrido en el desarrollo de software se ve exactamente así: Claude escribe el código, una instancia separada lo audita, el desarrollador humano decide qué aceptar. Cada uno hace lo que mejor hace. Sin que el mismo agente sea juez y parte.
La mayoría de los equipos que usan IA para desarrollar aún lo hacen sin esta capa de revisión. El plugin lo hace fácil de activar. La pregunta no es si deberías instalarlo — es cuánto tiempo vas a esperar para hacerlo.
Si en IA & Negocios te estamos ayudando a construir sistemas digitales propios, este tipo de herramientas forma parte del estándar que aplicamos. El patrimonio digital de tu negocio merece estar protegido desde el momento en que se escribe el primer código, no cuando ya está en producción.
Preguntas frecuentes
¿El plugin funciona en todos los planes de Claude Code?
Sí. Está disponible en todos los planes. El análisis de patrones (capa 1) no tiene coste adicional. Las revisiones IA de capa 2 y 3 consumen tokens normales de tu plan habitual.
¿Bloquea el código si detecta una vulnerabilidad?
No. El plugin informa a Claude de los hallazgos y Claude los corrige en la misma sesión. No interrumpe el flujo de trabajo ni cancela operaciones.
¿Puedo añadir reglas de seguridad propias de mi negocio?
Sí. Crea un archivo .claude/claude-security-guidance.md en tu proyecto con tus reglas en lenguaje natural. El plugin las incorpora como contexto adicional en todas las revisiones.
¿El código del plugin es abierto?
Sí. Anthropic publicó el código fuente en github.com/anthropics/claude-plugins-official, para que cualquiera pueda revisarlo y entender exactamente qué hace.
¿Quieres llevar estas ideas a la práctica?
Podemos ayudarte a diseñar la estructura que tu negocio necesita.
Ideas relacionadas
Por qué tu IA actual te olvida cada mañana (y cómo construir una que aprenda de tu negocio)
Si cada vez que abres ChatGPT o tu chatbot tienes que volver a explicar quién eres y qué hace tu negocio, no estás usando IA — estás usando un buscador caro. Hay otra forma de hacerlo, y separa los juguetes de las herramientas reales.
La guerra por la super app de IA: por qué OpenAI, Google y Anthropic quieren quedarse con tu operación
Las big tech no compiten solo por tener el mejor modelo de IA. Compiten por ser la plataforma donde trabajes, pienses, automatices y operes. Te cuento qué significa esto para tu negocio y cuál es la alternativa inteligente.
Lo que nadie te dice antes de meter IA en tu negocio
La mayoría de negocios que prueban IA por primera vez terminan frustrados. No porque la tecnología sea mala, sino porque el proceso estuvo mal desde el inicio. Te cuento qué preguntar, en qué orden hacerlo y cuánto cuesta de verdad.
El 48% de los equipos no tiene apoyo suficiente para usar la IA. ¿El tuyo tampoco?
Un estudio de Google e Ipsos confirma que casi la mitad de los equipos se siente sola frente a la IA. Sin guía, sin sistema, sin estructura. Si eso te suena familiar, este artículo es para ti.