0829 | Rumor de bug basta para hallar exploits; juez: blacklist de Anthropic ilegal

||Download

Show notes

En este episodio repasamos lo más destacado de la comunidad de Hacker News en español. Hablamos de cómo el simple rumor de un fallo de seguridad ya dispara oleadas de exploits y desborda a los mantenedores, y del lanzamiento de HTTPX2, el nuevo cliente HTTP de Python que OpenAI ya está adoptando con TLS del sistema. También comentamos las decisiones judiciales sobre el veto del Pentágono a Anthropic y la batalla de Kalshi por las apuestas deportivas, las sanciones de EE. UU. al colectivo de aloj

Línea de tiempo

  • 00:00:00 Apertura
  • 00:00:40 El rumor de un bug ya dispara exploits
  • 00:01:24 HTTPX2 y la migración de OpenAI
  • 00:03:02 OpenStreetMap y las órdenes de nombres de EE. UU.
  • 00:03:29 El veto del Pentágono a Anthropic, ilegal
  • 00:04:09 El Noveno Circuito contra Kalshi
  • 00:04:55 Sanciones al colectivo A/I
  • 00:06:17 Luanti retirado de Google Play
  • 00:07:03 GLM-5.3, modelo de pesos abiertos
  • 00:07:26 Estación: descubrimiento matemático autónomo
  • 00:08:19 Memoria de LLM convertida en análisis de programas
  • 00:09:55 Interfaces gráficas controladas por teclado
  • 00:10:46 Verschlimmbesserung: cambios que empeoran las cosas
  • 00:11:31 "Funciona mejor en la app"
  • 00:11:58 Cómo proteger tu televisor inteligente
  • 00:12:21 Reactores modulares pequeños

Enlaces relacionados

Este episodio es producido por Bri. Bri usa tecnología avanzada de IA para convertir los feeds que te importan en podcasts pensados para escuchar. Puedes escribirnos a hi@bri.so.

Transcript

Clara Vega: Hola, bienvenidos a Hacker News diario, en Bri Radio. Soy Clara Vega.

Mateo Ruiz: Y yo soy Mateo Ruiz. Hoy, un dato curioso para arrancar: basta el rumor de un fallo de seguridad para que alguien encuentre ya un exploit.

Clara Vega: Y también hablaremos de una decisión judicial sobre la inclusión de Anthropic en la lista negra del Pentágono, de las sanciones de Estados Unidos al proveedor italiano Autistici e Inventati, y de un nuevo cliente HTTP para Python llamado HTTPX2.

Mateo Ruiz: Además, Luanti fuera de Google Play, GLM-5.3 ahora con peso abierto, y el State of the Map 2026. Todo eso y más, en este episodio.

Clara Vega: Hay un dato demoledor de una discusión de Hacker News sobre cómo basta el rumor de un fallo de seguridad para que aparezcan exploits. El mantenedor principal de rclone contó que en los primeros diez años del proyecto recibieron unas veinte notificaciones de seguridad a través de GitHub. En el último mes tuvieron que gestionar más de cuarenta, y sin importar que ya use herramientas de inteligencia artificial para hacer el triaje y proponer correcciones que luego revisa, eso le ha consumido una cantidad enorme de tiempo.

Mateo Ruiz: Hum, esa diferencia es brutal: de veinte disclosures en diez años a más de cuarenta en un solo mes. Y el punto del rumor es clave: no hace falta que el fallo sea real, con que circule la sospecha ya llegan los intentos de explotación. Eso explica por qué la simple mención de un bug en el ecosistema dispara el trabajo de los mantenedores.

Clara Vega: Pydantic ha publicado HTTPX2, un cliente HTTP de nueva generación para Python. Según la nota del repositorio, el proyecto retoma el trabajo iniciado por la comunidad original de HTTPX, pero como ese paquete mostraba poca actividad últimamente, Pydantic asume el mantenimiento bajo el nombre HTTPX2 para ofrecer a los usuarios un camino a futuro mantenido de forma fiable, incluidos avisos de seguridad oportunos. Trae cliente de línea de comandos integrado, soporte para HTTP/1.1 y HTTP/2, APIs síncrona y asíncrona, una API muy compatible con requests, la posibilidad de llamar directamente a aplicaciones WSGI o ASGI, timeouts estrictos en todas partes y cobertura total de pruebas, y se instala con pip install httpx2.

Mateo Ruiz: Lo más interesante para mucha gente es el cambio paralelo: el SDK de Python de OpenAI ahora usa HTTPX2 para sus clientes HTTP síncronos y asíncronos, se instala automáticamente con openai, y el paquete httpx anterior ya no se instala. Si construís un cliente OpenAI o AsyncOpenAI sin pasar tu propio http_client, las llamadas existentes, los modelos de respuesta parseados, el streaming, la autenticación, los reintentos y los timeouts numéricos siguen funcionando.

Clara Vega: Y el cambio más destacado está en TLS: HTTPX verificaba los certificados contra el bundle de certifi, mientras que HTTPX2 usa el almacén de confianza TLS del sistema operativo, y el SDK ya no instala certifi. Un comentarista de Hacker News lo resumió justamente en eso: ahora se usa el almacén de confianza del propio sistema.

Clara Vega: Del lado de OpenStreetMap, hay una discusión de Hacker News alrededor de la conferencia State of the Map 2026, centrada en si el proyecto cumple con la orden ejecutiva de Estados Unidos sobre nombres geográficos. Un usuario que visitó el mapa desde una dirección IP estadounidense contó que la zona aparece sin ese nombre en absoluto, y que al buscar el término en cuestión el mapa devuelve el nombre tradicional. La conferencia del proyecto, State of the Map 2026, es el tema que dispara esa pregunta pública.

Clara Vega: Cerramos con una decisión judicial importante para el sector de IA: un juez de Estados Unidos dictaminó que la inclusión de Anthropic en la lista negra del Pentágono fue ilegal. El fallo es bastante directo, y según un comentarista de Hacker News con conocimiento del expediente, la evidencia presentada por el lado del gobierno era, esencialmente, pura tontería. Un comentario además lo encuadra dentro de un patrón más amplio de acciones de esta administración que terminan en los tribunales.

Mateo Ruiz: O sea, el tribunal no solo rechazó la medida, sino que dejó escrito que el gobierno no sostuvo su caso. Eso deja a Anthropic fuera de esa lista, y marca un precedente sobre hasta dónde puede llegar el Pentágono para excluir a empresas de IA de trabajar con él.

Clara Vega: El Noveno Circuito se puso del lado de los estados frente a Kalshi, y con eso la persecución de Arizona contra el sitio de apuestas predictoras podría revivir. El tribunal de apelaciones determinó que las apuestas deportivas no quedan protegidas por la ley federal que la fiscal general Kris Mayes había usado como escudo para su proceso, o más bien, que le habían bloqueado.

Mateo Ruiz: Y en la comunidad de Hacker News, el fallo se leyó sobre todo por cómo lo resumieron. Un comentarista lo describió justo así: la corte halló que las apuestas deportivas no están amparadas por esa ley federal que servía para frenar el caso de Mayes. Otro usuario hasta bromeó con que el moderador entrara a reescribir el titular, diciendo que el título publicado no capturaba bien lo que implicaba la decisión. En el fondo, como cae esa protección, el camino queda despejado para que la fiscal general retome su proceso.

Clara Vega: Estados Unidos sancionó al proveedor italiano de alojamiento Autistici/Inventati, conocido como A/I, y designó al responsable del sitio noblogs.org como terrorista global. El colectivo nació en 2001 del encuentro de individuos y grupos del movimiento anticapitalista autónomo interesados en tecnología y activismo digital, y según su propia página ofrece alojamiento web, cuentas de correo, listas, chat, blogs y más, todo gratuito, sin control ni mercantilización de los datos personales, financiado solo con donaciones voluntarias. El uso es estrictamente no comercial, y cada solicitud la procesa manualmente un voluntario; además, las solicitudes se anonimizan y se destruyen.

Mateo Ruiz: En la discusión, un comentarista explicó que allí se alojan blogs y correo usados por muchos activistas, y que noblogs lo utilizan grupos anarquistas, antifascistas y antiimperialistas. Otro describió al colectivo como activo desde alrededor de dos mil uno, ofreciendo correo, listas, blogs, sitios, chat y acceso VPN a activistas, grupos de base y cualquiera que quiera comunicarse sin ser perfilado. Pero un usuario dudó si el servicio es en realidad para cualquiera o solo para quienes se alinean políticamente con ellos. La página Acerca de lo aclara: apoyan a individuos, colectivos, comunidades y grupos cuyas actividades políticas y sociales encajan con su cosmovisión y comparten sus principios.

Clara Vega: Luanti, el juego de construcción de mundo abierto, fue retirado de Google Play por un aviso de derechos de autor por inteligencia artificial que resultó no tener fundamento, y en Hacker News la discusión giró en torno a qué opciones le quedaban al equipo. Un comentarista sugirió demandar por interferencia torticera, mientras que otro respondió que los términos de servicio de Google probablemente le permiten quitar o denegar aplicaciones por cualquier motivo, así que esa vía judicial se ve difícil.

Mateo Ruiz: Pero el mismo comentarista añadió un matiz clave: si el caso cayera dentro de la Unión Europea, podría existir una reclamación bajo la Ley de Mercados Digitales. Ese es justamente el ángulo jurídico que dejaría fuera el argumento de que Google puede eliminar apps libremente, porque la normativa europea impone restricciones más fuertes a las plataformas.

Clara Vega: GLM-5.3, el modelo de lenguaje de Z.ai, ahora es de pesos abiertos, y ya está disponible en Hugging Face. En Hacker News, un usuario que dice usarlo cada vez más comentó que se siente como Opus 4.8, en el mejor sentido posible. Ese comentario provocó que otro participante le pidiera más detalles sobre cómo lo usa: con qué herramienta, qué servicio, y en qué contexto lo está aprovechando.

Clara Vega: En Hacker News se destaca un trabajo de descubrimiento matemático autónomo, presentado por el autor stephenchung, cuyo resumen describe un entorno llamado Station: un mundo abierto y multiagente donde modelos de IA de distintas familias persiguen un objetivo de investigación compartido, sin un coordinador central ni un pipeline guionado. Cada agente elige su propia línea de investigación, hace experimentos, colabora con los demás y construye una biblioteca científica compartida.

Mateo Ruiz: Lo llamativo es justamente que no hay orquestador central: cada modelo decide por su cuenta y aun así trabaja hacia una meta común. En la discusión, el comentarista NitpickLawyer rescata esa parte, que los agentes no siguen un guion prefijado sino que exploran direcciones propias dentro del mismo espacio de investigación. El resto, desde qué descubrimientos concretos logran hasta cómo se evalúa el resultado, todavía no está especificado en lo que circula del resumen.

Clara Vega: Jordy Zomer publicó en pwning.systems un artículo fechado el veintiocho de agosto del dos mil veintiséis, titulado «I accidentally turned LLM memory into program analysis». Plantea que, durante investigaciones de vulnerabilidades que duran horas, los agentes de lenguaje pierden el rastro de lo ya establecido: sugieren enfoques que ya se descartaron, olvidan suposiciones que resultaron falsas o razonan desde observaciones que ya no son válidas. Y decirle al modelo que algo es incorrecto no garantiza que deje de creer en lo que dependía de ello.

Mateo Ruiz: En lugar de intentar darle mejor memoria, Zomer construyó Lemmalog, un motor Datalog que mantiene el conocimiento del agente como estado de análisis, con procedencia, retracciones y evaluación incremental. En Datalog, los hechos y las reglas derivan hechos nuevos, y si un hecho cambia, las conclusiones afectadas pueden invalidarse automáticamente. El artículo lo ilustra con un caso concreto: de que el atacante controla el objeto a, el objeto a apunta al objeto b y el objeto b es un objeto del kernel, se deriva que el atacante controla un objeto del kernel; y si la relación de puntero resulta incorrecta, la conclusión derivada se invalida.

Clara Vega: Así el diseño divide el trabajo: el LLM maneja la parte difusa, como interpretar que LLDB muestra que un objeto liberado se reutiliza después como destino de la escritura, mientras el motor sostiene el conocimiento. Lemmalog se evaluó en LongMemEval y LoCoMo. En la discusión, el comentarista linguae vinculó este uso de Datalog con la inteligencia artificial simbólica de la vieja escuela y con técnicas como la búsqueda heurística para guiar la planificación de agentes, y se mostró curioso por esa combinación.

Clara Vega: El autor ckardaris publicó una entrada titulada «GUIs should be fully keyboard-driven», defendiendo que las interfaces gráficas deberían poder manejarse por completo con el teclado, y generó bastante debate en Hacker News. El comentarista sublinear fue contundente: dice que las interfaces de texto, las TUI, son una abominación, que la mayoría de las interfaces gráficas deberían ser directamente web, y que las interfaces de línea de comandos deberían preferirse cuando estén disponibles, porque aprenderlas compensa llegado el momento de escribir un script o canalizar grandes volúmenes de datos.

Mateo Ruiz: Y en ese mismo hilo, el comentarista Arainach interviene respondiendo justo esa afirmación de que la mayoría de las interfaces gráficas deberían ser web, aunque la discusión queda cortada en lo que circula. En todo caso, queda clara la tensión entre quienes quieren el teclado como camino principal y quienes preferirían directamente no tener interfaz gráfica que manejar.

Clara Vega: El autor speckx publicó en geekyschmidt.com un artículo del veinticinco de agosto del dos mil veintiséis titulado «Verschlimmbesserung: The Word Your Software Updates Need». Verschlimmbesserung es un término alemán que describe un cambio que, en el intento de mejorar algo, termina empeorándolo. En la discusión, el comentarista boxed apunta que ya existe una palabra para eso, «misfeature», y que el caso opuesto es más interesante: un error que termina mejorando el software, a lo que él llama un hit bug.

Mateo Ruiz: Y en el siguiente nivel, el comentarista dylan604 responde con la clásica: «no son bugs, son características sin documentar». La conversación juega entre el término del título para los cambios que empeoran las cosas y las formas irónicas de llamar a los errores que terminan sumando valor.

Clara Vega: Pasemos a una frase muy reveladora en la jerga de las apps: "funciona mejor en la app". En un artículo del blog de Terence Eden de agosto de 2026, un comentarista llamado blenderob señaló que este campo se ha vuelto en gran parte sobre hacer las partes fáciles y visibles, conseguir un mes de atención, tal vez un ascenso, y luego pasar al siguiente proyecto. Los que se quedan son los que realmente hacen que esas apps a medio terminar funcionen bien, las mantienen y lidian con todos los problemas aburridos.

Clara Vega: En la discusión de un artículo sobre cómo impedir que tu televisor inteligente se use en tu contra, un comentarista llamado roscas dio un consejo tajante: nunca le des internet a ningún dispositivo inteligente. Sostuvo que dar acceso a internet a un televisor o un teléfono inteligente es estúpido, porque no tienes control sobre lo que hacen. Otro usuario respondió que probablemente van a tener acceso de todos modos, y que hay muchas cosas que ya lo tienen.

Clara Vega: En agosto de 2026, la revista Nature Outlook publicó un artículo sobre los reactores modulares pequeños, y la discusión en los comentarios terminó concentrada en una palabra: "deberían". El texto sostiene que estos reactores deberían ser más baratos y fáciles de construir, pero un comentarista llamado hvb2 señaló que esa palabra carga mucho peso, porque la respuesta real la sabremos recién en 2030, cuando se supone que uno de estos reactores entre en línea.

Mateo Ruiz: Y el artículo de fondo es ambicioso. Los reactores modulares pequeños pueden generar hasta 300 megavatios eléctricos, suficiente para unas 300 mil viviendas, frente a los mil megavatios de un reactor de agua ligera convencional. El Departamento de Energía de Estados Unidos anunció en marzo de 2025 subvenciones por 900 millones de dólares, y un año después la Comisión Europea dijo que invertiría hasta 200 millones de euros, unos 228 millones de dólares.

Clara Vega: Uno de los proyectos más concretos es el de Kairos Power, que está construyendo el reactor de prueba Hermes 1 en Oak Ridge, Tennessee. En abril empezó la construcción de la planta de demostración Hermes 2, de 50 megavatios, y espera comenzar operaciones comerciales en 2030, con un acuerdo para vender electricidad a Google. Hermes 1 es además el primer reactor no refrigerado por agua que la comisión reguladora estadounidense aprueba en más de 50 años, y usa combustible TRISO y sales fundidas. Dicho esto, el físico Edward Lyman, de la Union of Concerned Scientists, sostiene que estos reactores no son necesariamente más económicos que los grandes, y que algunos diseños podrían ser más peligrosos por sus combustibles y refrigerantes. Otro comentarista, ViewTrick1002, fue más crudo: dijo que el proyecto sería estúpidamente caro incluso si se completa a tiempo y dentro del presupuesto.

Clara Vega: Hoy hablamos de cómo el simple rumor de un fallo ya alcanza para encontrar una vulnerabilidad, y de un juez que consideró ilegal que el Pentágono incluyera a Anthropic en su lista negra.

Mateo Ruiz: Un cierre breve, pero con dos historias que dan para pensar.

Clara Vega: Así es. Gracias por acompañarnos.

Mateo Ruiz: Hasta la próxima.