Anthropic ha publicado de forma abierta el repositorio anthropics/defending-code-reference-harness, una arquitectura de referencia diseñada para resolver el problema más crítico en el desarrollo de software corporativo: la verificación y corrección automatizada de vulnerabilidades sin falsos positivos ni riesgos de seguridad.
Los escáneres estáticos tradicionales (SAST) generan cientos de alertas falsas que saturan a los equipos de desarrollo. Por otro lado, permitir que un agente de IA escanee y modifique código sin aislamiento estricto puede exponer la red corporativa.
Analizamos cómo funciona este framework de 6 fases, cómo instalarlo paso a paso y su valor estratégico para cumplir con las normativas europeas NIS2 y la Ley de IA de la UE.
Comparativa: Escáneres SAST Tradicionales vs. Reference Harness de Anthropic
| Característica | Escáneres SAST Tradicionales (SonarQube, Snyk) | Anthropic Defending Code Reference Harness |
|---|---|---|
| Detección de Falsos Positivos | Muy alta (alertas por coincidencias de patrones) | Casi nula (Verificación Adversaria mediante PoC ejecutable) |
| Corrección de Código | Sugerencias estáticas genéricas | Generación de parches Git probados con tests unitarios |
| Entorno de Ejecución | Escaneo estático en texto plano | Sandbox aislado en gVisor / Docker con límites rígidos |
| Ciclo de Vida | Solo fase de descubrimiento | Ciclo completo de 6 fases: Modelado, Sandbox, Escaneo, PoC, Triaje y Parche |
| Verificación de Explotabilidad | Imposible (no ejecuta código) | Agente Adversario B demuestra la brecha antes de avisar al desarrollador |
Las 6 Fases de la Arquitectura de Seguridad de Anthropic
- Modelado de Amenazas (
Threat Modeling): Define las fronteras de confianza del sistema, identificando puntos de entrada de datos sensibles, endpoints API y librerías de terceros. - Aislamiento en Sandbox (
Sandboxing): Aplica la regla fundamental de Anthropic: "Las restricciones de seguridad deben imponerse en código, no en prompts". Utiliza gVisor o contenedores Docker para aislar las llamadas al modelo y restringir el acceso a red y disco. - Descubrimiento (
Discovery): El Agente A analiza el código fuente en busca de posibles fallos de seguridad (SQL injection, deserialización no segura, buffer overflow, fugas de memoria). - Verificación Adversaria (
Adversarial PoC Verification): Para eliminar los falsos positivos, un Agente B independiente (adversario) intenta construir una prueba de concepto (Proof-of-Concept) ejecutable en el sandbox. Si la PoC no logra explotar la brecha, la alerta se descarta automáticamente. - Triaje (
Triage): Clasifica y prioriza las vulnerabilidades confirmadas según el estándar de severidad CVSS v3. - Generación de Parche (
Patching): Redacta el parche en forma de git diff, ejecuta la suite de pruebas unitarias para confirmar que no rompe funcionalidades existentes y verifica que la PoC adversaria ya no tiene efecto.
Tutorial Paso a Paso: Instalación y Uso del Reference Harness
Paso 1: Requisitos Previos e Instalación
Asegúrate de contar con Python 3.10+, Docker instalado y activo, y una clave de API de Anthropic (ANTHROPIC_API_KEY):
# Clonar el repositorio oficial de Anthropic
git clone https://github.com/anthropics/defending-code-reference-harness.git
cd defending-code-reference-harness
# Crear y activar entorno virtual
python -m venv .venv
source .venv/bin/activate # En Windows: .venv\Scripts\activate
# Instalar dependencias del sistema
pip install -r requirements.txt
Paso 2: Configurar el Archivo de Trabajo (harness.yaml)
Crea la configuración para indicar la ruta de tu aplicación y el motor de aislamiento:
version: "1.0"
target:
directory: "./mi-aplicacion-pyme"
language: "python"
sandbox:
type: "docker" # Opciones: "docker", "gvisor"
network: "none" # Bloquea acceso saliente a Internet durante el test
agent:
model: "claude-3-7-sonnet" # O "claude-opus-5"
max_iterations: 15
Paso 3: Ejecutar la Auditoría Completa de Código
Lanza el arnés de seguridad desde la terminal:
python -m harness.cli run \
--config harness.yaml \
--output-dir ./reportes-seguridad
El CLI ejecutará el ciclo de 6 fases. En la carpeta ./reportes-seguridad obtendrás:
verified_vulnerabilities.json: Lista de fallos con PoC comprobado.patches/: Archivos.patchlistos para aplicar congit apply.
Integración en GitHub Actions (CI/CD)
Puedes añadir este bloque a tu pipeline de GitHub Actions (.github/workflows/security-harness.yml) para bloquear Pull Requests que introduzcan vulnerabilidades:
name: Security Harness Audit
on: [pull_request]
jobs:
audit:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- name: Set up Python
uses: actions/setup-python@v5
with:
python-version: '3.11'
- name: Install Harness
run: |
pip install -r requirements.txt
- name: Run Anthropic Security Audit
env:
ANTHROPIC_API_KEY: ${{ secrets.ANTHROPIC_API_KEY }}
run: |
python -m harness.cli run --target-dir . --sandbox docker
📊 Impacto Operativo en Auditorías de Código:
- Auditoría Externa Tradicional: 5.000 € a 15.000 € por pentest manual ➔ Tarda de 2 a 4 semanas ➔ Informes en PDF sin parches
- Anthropic Reference Harness: Ejecución en minutos en CI/CD ➔ 0 falsos positivos (PoC verificado) ➔ Parches Git automáticos
🔒 Protege el Software de tu PYME y Cumple con NIS2 y la Ley de IA
La directiva europea NIS2 y la Ley de IA de la UE exigen auditorías de seguridad y trazabilidad en la cadena de suministro de software. En IA4PYMES ayudamos a tu empresa a desplegar el arnés de Anthropic y construir pipelines DevSecOps automatizados.
Reserva tu sesión de consultoría técnica de 60 minutos aquí (100% reembolsable en tu proyecto final).
Recomendaciones de Arquitectura para Equipos de IT
- Aislamiento Estricto: Ejecuta siempre el arnés dentro de contenedores gVisor en producción para evitar que PoCs adversarios escapen al sistema host.
- Integra con Gateways MCP: Conecta el arnés con tu infraestructura unificada siguiendo nuestra guía sobre Executor.sh MCP Gateway.
- Audita las APIs de tus Agentes: Asegúrate de validar los contratos JSON de tus herramientas según la alerta de ciberseguridad sobre Gemini 3.6 Flash y 3.5 Flash Cyber.
- Diseña Interfaces Limpias: Optimiza tus workflows de desarrollo integrando prototipos de diseño mediante el Tutorial de Figma-Context-MCP.
