This article is also available in English.
Read in EN →
Anthropic Defending Code Reference Harness: Guía paso a paso para automatizar la auditoría y parcheo de seguridad en PYMEs
Tecnología
12 min ETA

Anthropic Defending Code Reference Harness: Guía paso a paso para automatizar la auditoría y parcheo de seguridad en PYMEs

IA4

IA4PYMES

Research Team

Anthropic ha publicado de forma abierta el repositorio anthropics/defending-code-reference-harness, una arquitectura de referencia diseñada para resolver el problema más crítico en el desarrollo de software corporativo: la verificación y corrección automatizada de vulnerabilidades sin falsos positivos ni riesgos de seguridad.

Los escáneres estáticos tradicionales (SAST) generan cientos de alertas falsas que saturan a los equipos de desarrollo. Por otro lado, permitir que un agente de IA escanee y modifique código sin aislamiento estricto puede exponer la red corporativa.

Analizamos cómo funciona este framework de 6 fases, cómo instalarlo paso a paso y su valor estratégico para cumplir con las normativas europeas NIS2 y la Ley de IA de la UE.


Comparativa: Escáneres SAST Tradicionales vs. Reference Harness de Anthropic

CaracterísticaEscáneres SAST Tradicionales (SonarQube, Snyk)Anthropic Defending Code Reference Harness
Detección de Falsos PositivosMuy alta (alertas por coincidencias de patrones)Casi nula (Verificación Adversaria mediante PoC ejecutable)
Corrección de CódigoSugerencias estáticas genéricasGeneración de parches Git probados con tests unitarios
Entorno de EjecuciónEscaneo estático en texto planoSandbox aislado en gVisor / Docker con límites rígidos
Ciclo de VidaSolo fase de descubrimientoCiclo completo de 6 fases: Modelado, Sandbox, Escaneo, PoC, Triaje y Parche
Verificación de ExplotabilidadImposible (no ejecuta código)Agente Adversario B demuestra la brecha antes de avisar al desarrollador

Las 6 Fases de la Arquitectura de Seguridad de Anthropic

  1. Modelado de Amenazas (Threat Modeling): Define las fronteras de confianza del sistema, identificando puntos de entrada de datos sensibles, endpoints API y librerías de terceros.
  2. Aislamiento en Sandbox (Sandboxing): Aplica la regla fundamental de Anthropic: "Las restricciones de seguridad deben imponerse en código, no en prompts". Utiliza gVisor o contenedores Docker para aislar las llamadas al modelo y restringir el acceso a red y disco.
  3. Descubrimiento (Discovery): El Agente A analiza el código fuente en busca de posibles fallos de seguridad (SQL injection, deserialización no segura, buffer overflow, fugas de memoria).
  4. Verificación Adversaria (Adversarial PoC Verification): Para eliminar los falsos positivos, un Agente B independiente (adversario) intenta construir una prueba de concepto (Proof-of-Concept) ejecutable en el sandbox. Si la PoC no logra explotar la brecha, la alerta se descarta automáticamente.
  5. Triaje (Triage): Clasifica y prioriza las vulnerabilidades confirmadas según el estándar de severidad CVSS v3.
  6. Generación de Parche (Patching): Redacta el parche en forma de git diff, ejecuta la suite de pruebas unitarias para confirmar que no rompe funcionalidades existentes y verifica que la PoC adversaria ya no tiene efecto.

Tutorial Paso a Paso: Instalación y Uso del Reference Harness

Paso 1: Requisitos Previos e Instalación

Asegúrate de contar con Python 3.10+, Docker instalado y activo, y una clave de API de Anthropic (ANTHROPIC_API_KEY):

# Clonar el repositorio oficial de Anthropic
git clone https://github.com/anthropics/defending-code-reference-harness.git
cd defending-code-reference-harness

# Crear y activar entorno virtual
python -m venv .venv
source .venv/bin/activate  # En Windows: .venv\Scripts\activate

# Instalar dependencias del sistema
pip install -r requirements.txt

Paso 2: Configurar el Archivo de Trabajo (harness.yaml)

Crea la configuración para indicar la ruta de tu aplicación y el motor de aislamiento:

version: "1.0"
target:
  directory: "./mi-aplicacion-pyme"
  language: "python"
sandbox:
  type: "docker" # Opciones: "docker", "gvisor"
  network: "none" # Bloquea acceso saliente a Internet durante el test
agent:
  model: "claude-3-7-sonnet" # O "claude-opus-5"
  max_iterations: 15

Paso 3: Ejecutar la Auditoría Completa de Código

Lanza el arnés de seguridad desde la terminal:

python -m harness.cli run \
  --config harness.yaml \
  --output-dir ./reportes-seguridad

El CLI ejecutará el ciclo de 6 fases. En la carpeta ./reportes-seguridad obtendrás:

  • verified_vulnerabilities.json: Lista de fallos con PoC comprobado.
  • patches/: Archivos .patch listos para aplicar con git apply.

Integración en GitHub Actions (CI/CD)

Puedes añadir este bloque a tu pipeline de GitHub Actions (.github/workflows/security-harness.yml) para bloquear Pull Requests que introduzcan vulnerabilidades:

name: Security Harness Audit
on: [pull_request]

jobs:
  audit:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - name: Set up Python
        uses: actions/setup-python@v5
        with:
          python-version: '3.11'
      - name: Install Harness
        run: |
          pip install -r requirements.txt
      - name: Run Anthropic Security Audit
        env:
          ANTHROPIC_API_KEY: ${{ secrets.ANTHROPIC_API_KEY }}
        run: |
          python -m harness.cli run --target-dir . --sandbox docker

📊 Impacto Operativo en Auditorías de Código:

  • Auditoría Externa Tradicional: 5.000 € a 15.000 € por pentest manual ➔ Tarda de 2 a 4 semanas ➔ Informes en PDF sin parches
  • Anthropic Reference Harness: Ejecución en minutos en CI/CD ➔ 0 falsos positivos (PoC verificado) ➔ Parches Git automáticos

🔒 Protege el Software de tu PYME y Cumple con NIS2 y la Ley de IA

La directiva europea NIS2 y la Ley de IA de la UE exigen auditorías de seguridad y trazabilidad en la cadena de suministro de software. En IA4PYMES ayudamos a tu empresa a desplegar el arnés de Anthropic y construir pipelines DevSecOps automatizados.

Reserva tu sesión de consultoría técnica de 60 minutos aquí (100% reembolsable en tu proyecto final).


Recomendaciones de Arquitectura para Equipos de IT

  1. Aislamiento Estricto: Ejecuta siempre el arnés dentro de contenedores gVisor en producción para evitar que PoCs adversarios escapen al sistema host.
  2. Integra con Gateways MCP: Conecta el arnés con tu infraestructura unificada siguiendo nuestra guía sobre Executor.sh MCP Gateway.
  3. Audita las APIs de tus Agentes: Asegúrate de validar los contratos JSON de tus herramientas según la alerta de ciberseguridad sobre Gemini 3.6 Flash y 3.5 Flash Cyber.
  4. Diseña Interfaces Limpias: Optimiza tus workflows de desarrollo integrando prototipos de diseño mediante el Tutorial de Figma-Context-MCP.
initiating_deployment...

Pasa de la teoría a la ejecución

El conocimiento sin implementación técnica es solo entretenimiento. Agenda tu consultoría de 60 minutos: te devolvemos el 100% del importe si en los primeros 15 minutos vemos que la IA no es viable para tu caso, y si decides contratar el proyecto con nosotros, te descontamos el coste total de la sesión del presupuesto final.

Reservar Consultoría