0923 | IA, fallos de seguridad y la batalla por tu atención

||Download

Show notes

Un repaso a la semana en tecnología: la guerra de modelos de IA con precios a la baja, los fallos de seguridad que van del Pentagón a WordPress, el empuje de la privacidad frente a las plataformas llenas de anuncios, y las herramientas y hardware sorprendentes de los últimos días.

Línea de tiempo

  • 00:00:04 Apertura
  • 00:00:26 La carrera de modelos: Opus 5.5 y GPT-6 a mitad de precio
  • 00:04:28 Modelos abiertos, decisiones tipadas y una Enigma resuelta
  • 00:08:41 IA y riesgo: del Pentagón a las herramientas fiables
  • 00:10:00 Seguridad: WordPress, el FBI presuntamente hackeado y SAML
  • 00:15:33 Privacidad: VPN, GrapheneOS y Discord sin selfies
  • 00:18:26 Plataformas que deciden por ti: anuncios y IA forzada
  • 00:20:43 Desarrollo y software que se niega a morir
  • 00:23:04 Herramientas y hardware: sandbox, RNG y un poema
  • 00:23:41 Cierre

Enlaces relacionados

Este episodio es producido por Bri. Bri usa tecnología avanzada de IA para convertir los feeds que te importan en podcasts pensados para escuchar. Puedes escribirnos a hi@bri.so.

Transcript

Clara Vega: ¡Hola y bienvenidos a una nueva edición del podcast! Yo soy Clara Vega.

Mateo Ruiz: Y yo Mateo Ruiz. Hoy tenemos un programa lleno de noticias de las últimas veinticuatro horas, y hay un hilo que conecta casi todo: la eficiencia. La eficiencia en los modelos de IA que bajan de precio, la eficiencia en herramientas de desarrollo, y también su contraface: la sobreconfianza y los sistemas heredados que fallan.

Clara Vega: Exacto. Vamos a arrancar con la carrera de modelos, que es probablemente la historia más grande del día: Anthropic ha lanzado Claude Opus 5.5 y OpenAI ha respondido con GPT-6 Sol y Luna. Y los dos movimientos apuntan a lo mismo: más capacidad por menos dinero.

Mateo Ruiz: Empecemos por Opus 5.5. Los números son llamativos: índice AA de 58, lo que lo coloca como nuevo líder en codificación agéntica. Contexto de un millón de tokens, precios de cuatro dólares por millón de tokens de entrada y veinte de salida.

Mateo Ruiz: Y lo interesante es la afirmación de coste por tarea: cerca de la mitad del coste que tenía Opus 5 para hacer el mismo trabajo, porque aunque el precio por token baja, lo que de verdad importa es que el modelo necesita menos intentos y menos tokens para completar una tarea.

Clara Vega: Y ahí es donde yo quiero pararnos un momento, Mateo, porque es un punto que genera debate. Cuando Anthropic dice "la mitad del coste por tarea", no es solo una rebaja de tarifa, es una afirmación sobre eficiencia del modelo. Un modelo que acierta a la primera es más barato que uno barato que falla tres veces. La pregunta que cualquiera con experiencia en agentes se hace es: ¿ese dato se sostiene en cargas de trabajo reales, con codebases desordenadas, o es un benchmark limpio?

Mateo Ruiz: Es la pregunta correcta, porque con benchmarks de codificación agéntica siempre hay la duda del sobreajuste al entorno de evaluación. Lo que sí es verificable de entrada son los otros dos datos: el índice AA de 58 y los mejores resultados de alineamiento. Ese último punto no es menor. SiAnthropic está reportando mejores scores de alineamiento junto con el salto de capacidad, está contestando implícitamente a la crítica de que los modelos más capaces son más difíciles de controlar.

Clara Vega: Ahora, la respuesta de OpenAI. GPT-6 en dos variantes, Sol y Luna, y aquí el movimiento es puramente ofensivo en precio: la API cuesta un cincuenta por ciento menos que la de 5.6. Sol queda en dos dólares de entrada y diez de salida por millón, y Luna es casi regalada: diez centavos de entrada y cincuenta centavos de salida por millón.

Mateo Ruiz: Fíjate en la estructura de la familia. No es un modelo, son dos, y la brecha de precio entre Sol y Luna es de veinte veces. Eso sugiere una estrategia donde Luna está pensado para volumen masivo, para tareas simples, clasificación, resumen, routing, y Sol para el trabajo pesado. Es la respuesta directa al argumento de eficiencia por tarea de Anthropic: si tu modelo grande es eficiente, yo te ofrezco un modelo pequeño tan barato que el coste por tarea también baja.

Clara Vega: Y hay un tercer elemento en esta discusión que conecta las dos noticias, y es el trabajo sobre harness. Se ha presentado Unreal Agent, un harness de llamadas a herramientas asíncronas que consigue hasta un cuarenta por ciento de ahorro frente a Codex manteniendo la calidad. Eso refuerza la idea de que el coste por tarea no depende solo del modelo, sino también de cómo lo orquestas.

Mateo Ruiz: Sí, y me gusta mucho ese resultado porque separa dos palancas que la gente suele confundir. La primera palanca es el modelo:.Opus 5.5 o GPT-6 Sol. La segunda es el harness: cómo gestionas las llamadas a herramientas, si las haces en serie esperando cada respuesta o en paralelo. Unreal Agent apuesta por lo asíncrono, y con eso ahorra hasta un cuarenta por ciento frente a Codex con calidad sin cambios. O sea: el mismo modelo, orquestado de otra manera, cuesta mucho menos.

Mateo Ruiz: Es un contraejemplo perfecto a la narrativa de que la única vía para bajar costes es comprar el modelo más nuevo.

Clara Vega: Que además plantea una pregunta incómoda: si la orquestación ahorra cuarenta por ciento, ¿cuánto del ahorro anunciado por los propios laboratorios es realmente del modelo y cuánto sería replicable con un mejor harness encima de un modelo más antiguo? No lo sabemos, y los laboratorios no tienen incentivo en descomponerlo.

Mateo Ruiz: Un momento, porque quiero cerrar el bloque con la pregunta que deja abierto el tema: ¿la calidad se sostiene con precios tan agresivos? Porque bajar un cincuenta por ciento el precio de la API de un día para otro significa una de dos cosas: o ha bajado el coste de inferencia de verdad, o están comprando cuota de mercado a pérdida. Y ambas tienen consecuencias distintas para el ecosistema.

Clara Vega: Exacto, y de esa pregunta pasamos de forma natural a la otra cara de la moneda: si los modelos cerrados bajan precio, ¿qué pasa con los abiertos? Y aquí hay noticias muy interesantes.

Mateo Ruiz: Vamos con TypeSafe primero, porque han lanzado algo genuinamente distinto. Se llama Jev, y la idea central es un modelo de decisiones tipadas. En vez de generar texto libre, el modelo produce decisiones con tipos concretos: una elección entre opciones, un booleano, una puntuación. Y cada decisión viene con probabilidades calibradas.

Clara Vega: Esto me parece una de las ideas más interesantes del día, déjame explicar por qué. El problema clásico de usar un LLM como componente de decisión en un pipeline es que te devuelve texto y tú tienes que parsearlo, validar el formato, y rezar para que la "confianza" que expresa signifique algo.

Clara Vega: Jev ataca justo eso: el tipo de la salida está garantizado por el contrato, y las probabilidades están calibradas, es decir, cuando dice setenta por ciento, se supone que acierta un setenta por ciento de las veces. Y el modelo de negocio es distinto: se factura por petición, con una clave de API.

Mateo Ruiz: Pero aquí viene el análisis frío, y viene de Arcturus Labs. Su lectura es que OpenAI está bien posicionado para copiar el enfoque de Jev e integrarlo directamente en sus propios modelos. Y que el verdadero foso de TypeSafe no es la idea de decisiones tipadas, que es replicable, sino sus datos de entrenamiento. Es una dura lección para cualquier startup de capa de aplicación: si tu innovación es un formato de salida y un esquema de facturación, la facilidad de copia es altísima.

Clara Vega: Y esa es la tensión que quiero que resolvamos en la discusión, aunque sea en pregunta abierta: ¿aguantan los fosos de datos? El argumento de Arcturus Labs es que sí, que los datos con los que TypeSafe ha entrenado la calibración de sus decisiones son el activo difícil de replicar. El contraargumento natural es que con modelos cada vez más capaces y más baratos, como los que acabamos de ver, la necesidad de un modelo especializado puede desvanecerse.

Clara Vega: No hay veredicto todavía, y creo que los próximos meses lo dirán.

Mateo Ruiz: Y justo en el eje abierto-cerrado, la otra noticia: MiMo-V2.6-Pro. Un modelo con un billón de parámetros totales, de los cuales cuarenta y dos mil millones están activos, es decir, una arquitectura de expertos con activación muy baja. Licencia MIT, o sea, completamente abierta. Índice AA de 46 y velocidad de ciento veinticinco tokens por segundo.

Clara Vega: Colócalo en contexto: un AA de 46 frente al 58 de Opus 5.5. No está en la cima, pero está sorprendentemente cerca para un modelo que cualquiera puede descargar, modificar y desplegar. Y la combinación de activación de solo cuarenta y dos mil millones sobre un billón explica la velocidad: por cada token solo se calcula una fracción pequeña de la red.

Mateo Ruiz: Y hay un experimento relacionado con eficiencia que me parece delicioso mencionar aquí: tratar gzip como si fuera un modelo de lenguaje. La idea es usar beam search sobre el compresor y emplear la tasa de compresión como puntuación predictiva. Y los resultados, según el experimento, reproducen parcialmente algunas propiedades del texto.

Clara Vega: Sí, y la razón por la que esto funciona, aunque sea parcialmente, es conceptualmente profunda: compresión y predicción son matemáticamente primas. Un buen compresor tiene que modelar la distribución de los datos, y modelar la distribución es predecir. Por eso un modelo de lenguaje bien entrenado es un gran compresor, y el experimento explora la dirección inversa: usar el compresor como predictor débil.

Clara Vega: "Parcialmente" es la palabra clave: nadie está diciendo que gzip sustituya a un transformer, pero como demostración de principio de que la compresión captura estructura del lenguaje, es un resultado bonito.

Mateo Ruiz: Y para rematar este bloque con una demostración de capacidad, la historia de GPT-6 Astra y el mensaje Enigma. El mensaje MVUEH, de 1941, era un criptograma que estaba perdido, sin solución conocida desde 2005. Astra lo rompió solo, usando el crib ROSENOW, y escribiendo él mismo las herramientas que necesitaba para el trabajo.

Clara Vega: Esto me parece la mejor ilustración de codificación agéntica de todo el episodio, mejor que cualquier benchmark. Porque romper un Enigma no es una tarea de conocimiento, es una tarea de proceso: entender el método del crib, escribir el código de búsqueda de claves, gestionar el espacio de búsqueda. Que el modelo escribió sus propias herramientas es exactamente lo que distingue un agente de un chatbot con autocompletado.

Clara Vega: Y conecta con lo que decíamos del harness: la capacidad agéntica depende del modelo y de la instrumentación a la vez.

Mateo Ruiz: Bien, y de la capacidad y la confiabilidad técnica quiero girar hacia algo mucho más incómodo, porque no todo en este ecosistema es progreso medible. El Pentagón ha atribuido una frappe, un ataque de misil sobre una escuela en Irán, a la sobreconfianza en la inteligencia artificial.

Clara Vega: Y quiero ser cuidadosa con lo que sabemos y lo que no. Lo que tenemos es la atribución oficial: el Pentagón señala la sobreconfianza en la IA como causa del incidente. Lo que no tenemos, al menos en lo que ha trascendido, son los detalles técnicos: qué sistema, qué nivel de automatización, qué humano en el bucle falló o fue eliminado del bucle. Así que hay que hablar del patrón, no del caso concreto.

Mateo Ruiz: El patrón es este: cuando delegas decisiones críticas en sistemas que expresan confianza pero no la garantizan, el error no es un fallo técnico más, tiene coste humano. Y contrasta brutalmente con lo que acabamos de hablar. En el mundo del desarrollo, si un agente rompe una build, haces rollback. En decisiones de fuerza letal, no hay rollback.

Clara Vega: Y ahí es donde el contraste con Unreal Agent, que mencionamos antes, se vuelve casi filosófico. Unreal Agent es un ejemplo de fiabilidad construida: llamadas asíncronas bien diseñadas, validación, ahorro del cuarenta por ciento con calidad sin cambios. La fiabilidad ahí se construye con ingeniería, deliberadamente. El caso del Pentagón es la lección inversa: la fiabilidad asumida, no construida, es cuando ocurren las catástrofes.

Mateo Ruiz: "La fiabilidad se construye, no se asume". Esa frase resume el bloque entero. Y quiero usarla como puente hacia la sección de seguridad, porque es donde los fallos humanos y técnicos se repiten una y otra vez. Vamos con WordPress primero.

Clara Vega: WordPress tiene una vulnerabilidad seria: una travesía de ruta, path traversal, no autenticada en la función get_page_template. La consecuencia es una ejecución remota de código condicional, y la severidad según CVSS es 9.2, o sea, crítica. Y un detalle importante: han publicado el parche hasta la rama 4.7, lo que significa que el problema afecta a años de versiones.

Mateo Ruiz: Analicemos el vector, porque tiene las tres características que hacen una vulnerabilidad dolorosa. Primero: no autenticada, no necesitas cuenta ni permisos, cualquiera que llegue al endpoint lo puede intentar. Segundo: path traversal, es decir, escapar de un directorio previsto para leer o incluir archivos de fuera. Tercero: RCE condicional. La palabra "condicional" es clave y es donde está la discusión honesta: no todos los sitios son explotables igual.

Mateo Ruiz: Depende de la configuración, de qué haya en el sistema de archivos, de si existe un payload útil. Un 9.2 de CVSS pondera el peor caso, y el peor caso aquí es ejecución de código en el servidor, que es compromiso total del sitio.

Clara Vega: Y el parche hasta 4.7 dice algo del ecosistema: hay una cantidad enorme de instalaciones viejas de WordPress que actualizan con retraso o nunca. La ventana de explotación de una vulnerabilidad como esta, una vez publicado el detalle, es enorme precisamente por esa cola de instalaciones desactualizadas.

Mateo Ruiz: Del software heredado pasemos a la infraestructura heredada, pero esta vez con la escalofriante afirmación del día. ShinyHunters dice haber pirateado al FBI mediante un zero-day de PeopleSoft. Afirmación: datos de todos los empleados del FBI, entre dos y tres terabytes, y el site de empleos del FBI desfigurado.

Clara Vega: Y aquí tengo que ser muy clara con la audiencia: esto es una afirmación del grupo, pendiente de confirmación. No la tratamos como hecho consumado. Pero el motivo de por qué es plausible y de por qué genera tanto debate es el vector: PeopleSoft. Es software de gestión empresarial de Oracle que las organizaciones grandes, incluidas gubernamentales, llevan décadas usando para recursos humanos, nóminas, datos de personal.

Clara Vega: Si un zero-day en PeopleSoft da acceso a la base de datos de empleados, el botín es exactamente eso: datos de todo el personal.

Mateo Ruiz: Y ahí está la ironía del caso, si se confirma. El FBI, la agencia que investiga brechas en otros, presuntamente comprometida por el mismo patrón que perseguirá después: un sistema heredado, un protocolo o aplicación vieja, un parche que no llegó a tiempo. Es el mismo hilo que WordPress: superficie de ataque legacy.

Clara Vega: Y justo ese hilo lo formaliza la tercera pieza: Trail of Bits ha publicado una crítica demoledora de SAML, el protocolo con el que funciona el inicio de sesión corporativo en media empresa del mundo. Su frase es memorable: SAML es "una fractal de mal diseño".

Mateo Ruiz: "Una fractal de mal diseño" es una formulación que dice mucho en pocas palabras: significa que a todas las escalas de observación, encuentras problemas. A escala de formato, SAML está construido sobre XML, que es notoriamente difícil de parsear de forma segura, con infinitas formas de envenenar un parser.

Mateo Ruiz: Y a escala de criptografía, usa firmas envueltas, enveloped signatures, donde la firma va dentro del documento que firma, lo que históricamente ha producido una familia entera de vulnerabilidades de confusión de firma: el atacante manipula el documento de manera que el verificador valida la firma de otra parte del mensaje o la salta por completo.

Clara Vega: La recomendación de Trail of Bits es concreta: migrar a OIDC, OpenID Connect. Y la comparación es iluminadora: OIDC es JSON y tokens portadores con validación más simple, superficie de ataque mucho menor y mejor tooling moderno. El problema, claro, es el que comentábamos con el FBI y WordPress: SAML está incrustado en miles de configuraciones, proveedores de identidad, aplicaciones internas. La migración es costosa y mientras tanto el sistema heredado sigue expuesto.

Clara Vega: Es la misma trampa: el protocolo viejo se corrige poco a poco con parches, y la fractal sigue siendo fractal.

Mateo Ruiz: Antes de salir de seguridad, un caso más, este con un giro casi cómico si no fuera preocupante. Muse, de Meta: la compañía enviaba solicitudes de archivo del sistema de archivos hacia Google Drive, y el resultado fue que se descomprimieron seis coma ocho gigabytes con claves SSH dentro. Cuando alguien lo reportó al programa de bug bounty, la respuesta fue "Not Applicable", no aplicable.

Clara Vega: Ese "Not Applicable" es la parte que más discusión va a generar, y con razón. Los hechos: claves SSH, credenciales sensibles por definición, terminaron en un servicio de terceros, Google Drive, como consecuencia de un flujo de la propia empresa. Y la categoría de respuesta del bug bounty implica que no lo consideran dentro del alcance o no les parece grave.

Clara Vega: Para cualquiera que se dedique a seguridad, claves SSH en ubicaciones no previstas es un hallazgo clásico de gravedad, porque no sabes quién más tiene acceso a esa ubicación ni durante cuánto tiempo. La discrepancia entre la gravedad aparente y la respuesta "Not Applicable" es exactamente el tipo de fricción que desanima a investigadores externos.

Mateo Ruiz: Y con esto cerramos seguridad, porque el patrón está clarísimo: WordPress con software viejo, el FBI presuntamente con PeopleSoft, SAML como protocolo fractal, y Meta con credenciales donde no debían estar. Todo es superficie heredada mal gestionada. Y la privacidad, que es nuestro siguiente bloque, es en cierto modo la otra cara: en vez de reducir superficie, algunas productos la están reduciendo de diseño.

Clara Vega: Vamos con Obscura primero, porque es un ejemplo de producto construido con privacidad como fundamento, no como opción. Es una VPN sin logs por diseño. Y "por diseño" aquí significa decisiones de arquitectura concretas, no solo una página de marketing: usa relés de dos partes, el exit es Mullvad, y tu identidad en el sistema es un número de cuenta aleatorio, sin datos personales. Precio: ocho dólares al mes.

Mateo Ruiz: Vale la pena explicar por qué el relé de dos partes importa, porque es la diferencia técnica central respecto a una VPN normal. En una VPN clásica, un único operador ve quién eres y a dónde vas: tu IP de entrada y tu tráfico de salida pasan por el mismo sitio, así que un log en ese punto lo vincula todo. En un relé de dos partes, el primer servidor te conoce pero no ve el destino, y el segundo ve el destino pero no te conoce.

Mateo Ruiz: Y con exit en Mullvad, que tiene larga trayectoria de no registrar, y un número de cuenta aleatorio en lugar de una cuenta asociada a tu persona, las piezas de identificación están separadas a propósito.

Clara Vega: Ocho dólares al mes lo coloca en el rango de mercado estándar de VPNs serias, así que el argumento de venta no es el precio sino la arquitectura. Y es un buen ejemplo de "privacidad por defecto como argumento de producto", que es exactamente la frase que ordena este bloque. Porque la segunda noticia va en la misma dirección pero desde otro ángulo: GrapheneOS.

Mateo Ruiz: GrapheneOS, el sistema operativo móvil centrado en privacidad y seguridad, ha dicho que hay una alta probabilidad de que en 2027 se vendan teléfonos con su sistema preinstalado de fábrica. Con el matiz importante: no en el lanzamiento inicial, sino más adelante.

Clara Vega: ¿Por qué es esto un parteaguas si se confirma? Porque hasta ahora la barrera de entrada de GrapheneOS era el proceso de instalación: necesitas un teléfono compatible, desbloquear el bootloader, flashear la imagen, y para la mayoría de la gente eso es un muro. Que un teléfono llegue de la tienda con GrapheneOS ya instalado convierte la privacidad reforzada en una opción de compra en una tienda física, al alcance de quien nunca ha abierto una terminal.

Clara Vega: Es el mismo movimiento que Obscura en otra capa: quitar la fricción para que la privacidad sea el camino fácil, no el camino experto.

Mateo Ruiz: Y el tercer ejemplo cierra el triángulo: Discord. Han implementado una estimación del grupo de edad mediante señales de la cuenta, y el resultado declarado es que más del noventa por ciento de los usuarios no necesita pasar por ninguna verificación. Y para los que sí la necesitan, es posible verificar sin entregar identificación ni hacerse un selfie.

Clara Vega: Esto importa por el contexto regulatorio: en varios países se está exigiendo a las plataformas verificar edades, y la solución fácil que todos temían era "sube tu documento o tu cara". El enfoque de Discord demuestra que hay una vía intermedia: inferencia por señales de comportamiento y de la cuenta, con verificación reforzada solo para el pequeño porcentaje restante, y aun así sin exigir ID ni selfie. Es privacidad preservada dentro de una obligación de cumplimiento.

Clara Vega: Igual que Obscura y GrapheneOS: la privacidad no está reñida con la funcionalidad si se diseña bien.

Mateo Ruiz: Y justamente porque hemos visto tres ejemplos de diseño que respeta al usuario, el siguiente bloque duele más: las plataformas que van en dirección exactamente contraria. Empecemos con Apple, que ha dado un giro notable.

Clara Vega: Apple ha empezado a añadir a iOS lo que se describen como "publicidad" persistente y no eludible dentro del sistema. Y en el App Store, anuncios a pantalla completa que aparecen en las búsquedas. La palabra "persistente" es la clave: no son ventanas que cierras y olvidas, son parte de la experiencia que reaparecen.

Mateo Ruiz: Y no es solo el iPhone. En macOS 27 ha desaparecido el interruptor para desactivar Apple Intelligence. Y con detalle demoledor: la configuración del usuario que decía "no" se ignora, y el conjunto ocupa veintidós coma veintiocho gigabytes. O sea, no solo no puedes apagarlo, sino que tu "no" anterior deja de tener efecto y el almacenamiento va con ello.

Clara Vega: Lo que hace que este caso sea distinto de "las empresas ponen anuncios", que es algo que sabemos desde hace veinte años, es la dirección del cambio. Apple construyó su posición de mercado precisamente sobre la promesa de control del usuario: menos basura, menos seguimiento, las cosas se pueden apagar. Cada movimiento de este tipo no solo es molesto en sí mismo, erosiona el diferencial que justificaba la prima de precio.

Clara Vega: Y la comparación con lo que hemos visto antes en el programa es brutal: Discord diseña verificación sin selfie, GrapheneOS quiere llegar preinstalado, y en paralelo el sistema operativo de referencia borra el interruptor de "no".

Mateo Ruiz: Y el estudio que completa este bloque pone números al negocio de la atención, en otro dominio. Un estudio de la Universidad de Bristol ha analizado la Copa del Mundo y las exposiciones a marcas perjudiciales en las retransmisiones. Las cifras: más de noventa y tres mil exposiciones a marcas perjudiciales, un setenta por ciento correspondía a comida no saludable, y las marcas aparecían en cerca de un cuarto de las retransmisiones en directo.

Clara Vega: Un cuarto de la retransmisión en directo con presencia de este tipo de marcas es un dato muy potente, porque las retransmisiones en directo son el formato menos filtrado: no hay cortes, no hay control editorial de lo que aparece en vallas, camisetas y grafismos. El estudio conecta con el patrón del bloque: tu atención, mientras ves un partido o buscas una app, se convierte en inventario publicitario, y la decisión de qué recibe esa atención no es tuya.

Clara Vega: En el caso de Apple es tu propio dispositivo; en el caso de la Copa del Mundo es el contenido deportivo; el mecanismo es el mismo.

Mateo Ruiz: Bien, y después de tanto sistema que decide por ti, el último bloque es reconfortante: desarrolladores que construyen cosas porque quieren, y software que se niega a morir. Dos proyectos, y los dos con la misma lección de fondo.

Clara Vega: El primero es GeaStack, y la idea me parece ambiciosa hasta decir basta: compilar TypeScript a C++ nativo. Sin motor de JavaScript. El resultado es binario nativo, y el renderizado es nativo también, definido vía CSS y JSX. Y el detalle que lo hace memorable: funciona incluso en un ESP32.

Mateo Ruiz: Expliquemos por qué el ESP32 es la guinda. Es un microcontrolador barato, con kilobytes de RAM útiles, del mundo del bricolaje y la electrónica. Poder escribir aplicaciones en TypeScript, el lenguaje de la web, con CSS y JSX, y que terminen corriendo nativas en ese chip significa que todo el pipeline de compilación elimina el runtime intermedio por completo. El desarrollador mantiene la ergonomía de TypeScript; el dispositivo obtiene la eficiencia de C++.

Mateo Ruiz: Es lo mejor de los dos mundos, y demuestra que TypeScript no está condenado a vivir dentro de un navegador o un servidor.

Clara Vega: Y el segundo proyecto es puro romanticismo técnico, pero con ingeniería seria detrás: FoxScript, un runtime de sesenta y cuatro bits en Rust y WebAssembly que revive Visual FoxPro 9. Para los más jóvenes: FoxPro era un entorno de desarrollo de bases de datos de Microsoft, y la versión 9 fue descatalogada en 2007. Dieciocho años muerto oficialmente.

Mateo Ruiz: Y no es un museo: FoxScript soporta tablas de más de dos gigabytes, superando un límite histórico del formato, y soporta las bibliotecas .fll de treinta y dos bits. Ese último detalle es el que me parece decisivo: no es solo reimplantar el lenguaje, es mantener compatibilidad con el ecosistema binario que ya existía, para que el código y las extensiones que la gente tiene desde hace décadas sigan funcionando.

Clara Vega: Y aquí está la lección común de los dos proyectos, que quiero dejar como cierre de ideas antes de despedirnos. La longevidad del software no es algo que el mercado garantice; alguien tiene que reinterpretar la tecnología vieja con tecnología nueva. GeaStack lo hace hacia adelante: lleva un lenguaje moderno a hardware mínimo. FoxScript lo hace hacia atrás: trae un entorno muerto a la era de los sesenta y cuatro bits, Rust y WebAssembly.

Clara Vega: En los dos casos, lo que sobrevive no es el runtime, es la inversión que la gente hizo en aprender y escribir en esas herramientas.

Mateo Ruiz: Y esa idea, de hecho, cierra el círculo con todo el episodio. Vimos modelos que prometen más por menos, y queda por ver si la calidad aguanta. Vimos un modelo de decisiones tipadas cuyo foso son los datos, y queda por ver si esos fosos aguantan. Vimos un mensaje Enigma resuelto por un agente y un misil atribuido a la sobreconfianza en IA. Vimos fractales de mal diseño en SAML y un "Not Applicable" en Meta.

Mateo Ruiz: Vimos privacidad por diseño en Obscura, GrapheneOS y Discord, y anuncios imposibles de apagar en Apple. El hilo siempre es el mismo: la calidad, la seguridad y la privacidad se construyen deliberadamente, o se degradan por defecto.

Clara Vega: Palabras de cierre perfectas, Mateo. Gracias por acompañarnos en este repaso, y nos vemos en la próxima edición. Nos despedimos por hoy.

Mateo Ruiz: Hasta la próxima.