La velocidad frente a la novedad: cómo la inteligencia artificial redefine la ciberseguridad sin reinventar las reglas


La integración de la inteligencia artificial (IA) en el trabajo y la vida diaria ha llevado a empresas y reguladores a actuar con mayor diligencia. La IA representa una fuerza que introduce categorías de amenaza completamente nuevas, haciendo imprescindible una mayor resiliencia cibernética. Sin embargo, en medio del impulso por adelantarse, conviene reconocer que no todo el bombo es totalmente preciso.

Las vulnerabilidades subyacentes que enfrentan las organizaciones hoy siguen siendo, en gran medida, las mismas que hace cinco o diez años: sistemas sin parches, controles de identidad deficientes, privilegios excesivos e integraciones de terceros inseguras.

En algunos casos, estas debilidades existen desde hace tiempo y es probable que sigan existiendo porque la primera limitación fundamental de la ciencia de la computación es que la eliminación de todas las vulnerabilidades es imposible. Por ello, ninguna cantidad de herramientas o presupuesto podrá hacer que una empresa sea 100% segura. Sin embargo, eso no significa que haya que desestimar las mejoras, especialmente en la era de la IA.

Velocidad, no novedad

Aunque la IA no introduce nada intrínsecamente nuevo, sí existen razones para preocuparse. La naturaleza de las debilidades existentes permanece igual, pero la IA altera significativamente la velocidad y la escala con las que pueden identificarse y explotarse. Tareas que antes requerían tiempo, habilidad y persistencia ahora pueden automatizarse, acelerarse y, en algunos casos, ser delegadas.

El umbral de entrada se ha reducido para que actores menos sofisticados operen con mayor eficiencia y éxito.

Ya observamos indicios de este cambio: ciertas fases del ciclo de ataque pueden automatizarse, ya sea en reconocimiento o movimiento lateral. Actores de alto nivel han comenzado a experimentar con el uso de estos sistemas para coordinar operaciones en múltiples etapas, y recientemente hemos visto un ataque completamente autónomo sin supervisión humana.

Al mismo tiempo, las técnicas más familiares se están potenciando en lugar de reemplazarse. El malware puede generarse o iterarse más rápidamente para evadir la detección. El engaño social se ha vuelto más convincente mediante deepfakes, y las campañas de phishing se vuelven más escalables.

Nada de esto representa un nuevo plan de ataque fundamental; es simplemente la aceleración de uno existente.

El problema de la distracción

La distinción entre novedad y velocidad es crucial porque determina cómo responden las organizaciones. Si se trata la IA como una amenaza novedosa y excepcional, se favorece una mentalidad reactiva. Los equipos de seguridad se empujan a buscar soluciones “específicas para IA”, a menudo a expensas de abordar lagunas históricas en su entorno. En la práctica, esas brechas siguen siendo los puntos de entrada más fiables para los atacantes.

El riesgo que genera el actual nivel de atención sobre la IA es una forma de distracción estratégica. Los consejos de administración y ejecutivos plantean preguntas sobre el riesgo de la IA, pero esas conversaciones pueden desvincularse de lo básico. Los programas de gestión de parches siguen siendo inconsistentes. Los inventarios de activos están incompletos. La exposición de terceros es poco entendida. La gestión de identidades y accesos permanece fragmentada entre sistemas.

Estos son los mismos problemas que los profesionales de seguridad abordaban antes de la IA y la tecnología no los elimina. Al contrario, pueden volverse más decisivos a medida que aumenta la velocidad de explotación.

La respuesta adecuada

Es relevante dejar claro los límites del control. Ninguna organización será 100% segura. Siempre existirán vulnerabilidades desconocidas, muchas de las cuales los modelos avanzados podrán descubrir.

Sin embargo, la idea de que la IA introduce un riesgo que pueda ser “solucionado” por completo es engañosa. Incluso si los modelos avanzados identifican debilidades previamente desconocidas, la respuesta sigue siendo la misma que siempre: priorizar, remediar y reducir la exposición con el tiempo.

Para los defensores, igualar este mayor tempo requiere una combinación de disciplina y adaptación. Prácticas establecidas como pruebas de red y ejercicios de mesa deben evolucionar para incorporar escenarios habilitados por IA. Los equipos de respuesta a incidentes deben estar preparados para manejar nuevas formas de evidencia, incluidas aquellas generadas o manipuladas por sistemas de IA.

Además, los programas de capacitación deben reflejar la creciente sofisticación del engaño social, especialmente en lo relacionado con deepfakes y clonación de voz.

Las capacidades de detección y respuesta impulsadas por IA pueden desempeñar un papel importante, especialmente para identificar patrones a escala. Pero no sustituyen a principios de diseño seguro, controles de acceso robustos ni a una comprensión clara de dónde residen los datos críticos. Por tanto, las organizaciones deben evitar una inclinación excesiva hacia nuevas herramientas sin abordar debilidades fundamentales.

La expansión de la superficie de ataque a través de la adopción empresarial de IA añade otra capa de complejidad. Los atacantes ya atacan flujos de trabajo de IA directamente, explotan vulnerabilidades en entornos de desarrollo de software y utilizan técnicas como la inyección de prompts para manipular el comportamiento del sistema.

En algunos casos, las instrucciones maliciosas pueden integrarse en contenido aparentemente benigno, provocando acciones no deseadas cuando se procesan por un sistema de IA.

Una vez más, estos desarrollos deben entenderse como extensiones de conceptos ya conocidos. La validación de entradas, el riesgo de la cadena de suministro y la integridad de los datos siempre han sido centrales para la seguridad. La IA introduce nuevos contextos en los que estos temas se manifiestan, pero no categorías de riesgo completamente nuevas.

Desde la perspectiva de gobernanza, esto refuerza la necesidad de claridad más que de novedad. Las juntas deben centrarse en definir la tolerancia al riesgo, garantizar la rendición de cuentas y mantener la visibilidad de cómo se utiliza la IA en la organización.

Esto incluye integrar consideraciones de IA en los marcos de gestión de riesgos existentes en lugar de tratarla como un dominio separado. Los equipos legales, técnicos y de comunicaciones deben alinearse, especialmente en escenarios que involucren desinformación o medios sintéticos, donde la velocidad de la respuesta es crítica.

Qué importa ahora

Existe valor en el foco actual en el riesgo cibernético. Una mayor atención a nivel directivo puede impulsar la inversión y la responsabilidad de maneras difíciles de lograr antes. Pero esa atención debe dirigirse a los problemas correctos. Tratar la IA como una amenaza completamente nueva podría llevar a una asignación ineficiente de recursos y a pasar por alto las vulnerabilidades ya existentes.

La IA seguirá evolucionando y también las formas en que la utilizan tanto atacantes como defensores. En ciberseguridad, el progreso suele consistir menos en encontrar respuestas nuevas y más en aplicar las existentes con mayor consistencia y velocidad.

Las organizaciones que gestionen mejor este cambio serán aquellas que permanezcan firmes en comprender qué ha cambiado y qué no.

Hemos reunido el mejor software de protección de endpoints.

Este artículo se produjo como parte de TechRadar Pro Perspectives, nuestro canal para presentar a las mentes más destacadas de la industria tecnológica actual.

Las opiniones aquí expresadas pertenecen al autor y no necesariamente a TechRadarPro o Future plc. Si estás interesado en contribuir, obtén más información aquí: https://www.techradar.com/pro/perspectives-how-to-submit

from Latest from TechRadar https://ift.tt/Gret259
via IFTTT IA

El crecimiento de los centros de datos en Londres: retos para la energía y el agua



El anuncio de aprobación de varios centros de datos en Londres plantea una serie de interrogantes sobre la sostenibilidad de su suministro energético y de agua, así como sobre la planificación de recursos a nivel nacional. Este borrador explora el contexto, las preocupaciones y las implicaciones para el sector, las autoridades locales y los proveedores de servicios públicos.

Resumen de los hechos clave
– Se han aprobado múltiples centros de datos en Londres, incluyendo uno en una parcela de 12,2 acres en Haslemere Heathrow Estate, Hounslow, que recibió luz verde en julio de 2026 a pesar de las preocupaciones sobre el consumo de agua y electricidad.
– El proyecto de Hounslow prevé una conexión eléctrica de 80 MVA, capacidad equivalente al consumo de miles de hogares. En cuanto al agua, aún no se han difundido cifras oficiales; sin embargo, otros centros de la capital han solicitado alrededor de tres millones de litros al día.
– En paralelo, Ealing autorizó un centro de datos de 52.000 metros cuadrados en Bridge Road, Southall, en el antiguo Honey Monster Food Factory. Además, se aprobaron otros cuatro centros en la Southall Industrial Estate en noviembre de 2025.
– Según un informe de la Greater London Authority (GLA) de noviembre de 2025, Londres ya cuenta con 99 centros de datos operativos y hay 26 sitios más en plan o pendientes de aprobación, lo que sitúa al 80% de la capacidad de centros de datos del Reino Unido en la capital.
– Esta concentración ejerce una presión considerable sobre los proveedores de energía y las utilities de agua. La GLA señala que hay aproximadamente 10 veces la capacidad eléctrica actual de centros de datos a la espera de aprobación en la cola de conexión a la red.
– En el caso del centro de Hounslow, la conexión eléctrica se gestionará a través del National Energy System Operator (NOSO) y el punto de suministro de la red de Laleham. Se aclara que no se utilizará capacidad eléctrica ya reservada para otros desarrollos, como vivienda.
– En un contexto de sequía extrema en gran parte de Inglaterra, se han impuesto prohibiciones sobre el uso de agua no esencial, como las mangueras. Sin embargo, los centros de datos han sido designados como infraestructura crítica, con lo que no quedan sujetos a las restricciones de agua. Este estatus ha generado debate sobre la necesidad de incorporar de forma explícita la demanda de agua de los centros de datos en las predicciones de recursos hídricos.
– Water UK ha advertido que las previsiones de recursos hídricos no contemplan la demanda de los centros de datos, y que, si la capacidad prevista para 2030 se triplicara, sería necesaria una mayor inversión en fuentes de agua y gestión de recursos.

Análisis de implicaciones para la planificación y la sostenibilidad
1) Infraestructura energética: la demanda de 80 MVA para un único centro de datos representa una carga importante para la red local. La coordinación entre operadores, reguladores y proveedores es clave para evitar cuellos de botella y garantizar suministro estable sin afectar a otros sectores.
2) Consumo de agua: la industria de centros de datos ha centrado su atención en la refrigeración y el consumo hídrico. A falta de cifras oficiales, es razonable anticipar un consumo significativo que debe ser gestionado mediante acuerdos con proveedores y estrategias de consumo eficiente, reutilización de agua y tecnologías de refrigeración alternativas.
3) Planificación integrada de recursos: la evidencia de que la demanda de agua de centros de datos no se incorporó en proyecciones oficiales subraya la necesidad de integrar estas instalaciones en los modelos de previsión de recursos hídricos. Esto permitirá planificar inversiones en infraestructuras de agua y en medidas de mitigación de riesgos.
4) Equilibrio entre crecimiento económico y resiliencia: Londres continúa consolidándose como un polo de infraestructura digital, pero ello implica equilibrar el crecimiento con la resiliencia de servicios públicos esenciales y el uso responsable de recursos.

Consideraciones para actores clave
– Autoridades locales (municipios como Hounslow y Ealing): mejorar la evaluación de impactos hídricos y energéticos de los proyectos, establecer cláusulas en permisos que garanticen la transparencia de consumos y el cumplimiento de objetivos de eficiencia. Implementar monitoreo continuo y auditorías periódicas.
– Gestores de la red y reguladores (NOSO, Ofgem, ENA): asegurar la capacidad de suministro y coordinar la asignación de recursos sin afectar servicios críticos. Explorar opciones de almacenamiento de energía y demanda flexible para gestionar picos de consumo.
– Proveedores de agua y agencias de recursos hídricos: incluir explícitamente la demanda prevista de los centros de datos en las predicciones y proyecciones, favorecer inversiones en infraestructuras de agua y promover prácticas de refrigeración eficientes.
– Sector de tecnología y desarrollo: priorizar tecnologías de enfriamiento eficientes, reutilización de agua y diseño de centros de datos con eficiencia energética desde la fase de planificación.

Conclusión
El crecimiento de centros de datos en Londres subraya la necesidad de una planificación de recursos más integrada y transparente. Los proyectos que ya cuentan con aprobación deben ir acompañados de compromisos claros sobre consumo energético y hídrico, además de estrategias para garantizar un suministro estable a la población y a otros usos críticos. La coordinación entre autoridades, reguladores y la industria será determinante para sostener el impulso digital sin comprometer la sostenibilidad ambiental y la seguridad del suministro.

from Latest from TechRadar https://ift.tt/rQSLIAK
via IFTTT IA

Samsung introduces hearing health features in Galaxy Buds: test de audición y modo audífono llegan a Buds 3 Pro y 4 Pro



La salud auditiva se está posicionando como una tendencia cada vez más relevante en el mundo de los auriculares. Recientemente observé cómo surgen soluciones diseñadas para proteger la audición, y ahora Samsung se suma a la conversación con una propuesta que busca convertir los auriculares en una herramienta de salud auditiva. Samsung ha anunciado que su nueva función Hearing Aid, parte de un conjunto holístico de salud auditiva, ha recibido la aprobación de la Administración de Alimentos y Medicamentos de los Estados Unidos (FDA).

Según la propia Samsung, el paquete se compone de dos partes. En primer lugar, un modo de prueba auditiva de cinco minutos que evalúa la audición y clasifica si existe pérdida auditiva, etiquetando cada oído de forma independiente como leve, moderada, severa o profunda (o, por supuesto, ‘normal’ si no hay pérdida). En una segunda parte, el modo Hearing Aid utiliza los datos de la prueba para amplificar los sonidos que podrían resultar difíciles de oír. También es posible reducir ciertos ruidos, como el murmullo de fondo o voces de baja intensidad en entornos ruidosos, gracias al sistema de cancelación de ruido activo (ANC) de los auriculares.

El objetivo es que los Galaxy Buds funcionen como audífonos médicos sin necesidad de receta médica ni de visitar un centro de salud; la FDA ha aprobado que los resultados de la prueba auditiva tengan categoría médica. En términos de disponibilidad, Samsung confirmó que dos de sus modelos insignia recibirán la función: los Galaxy Buds 3 Pro y los Galaxy Buds 4 Pro. Para usarla, será necesario un teléfono Samsung que ejecute One UI 8 (o una versión posterior).

La compañía indicó que la función llegará a Estados Unidos y a mercados seleccionados hacia el final del año, concretamente en el cuarto trimestre (aproximadamente entre octubre y diciembre). Aunque ya hay otras soluciones en el mercado, como las ofrecidas por Apple, este movimiento refuerza la tendencia de integrar la salud auditiva en dispositivos de consumo sin necesidad de equipamiento médico adicional.

Si ya formas parte del ecosistema Samsung, esta funcionalidad podría ampliar significativamente tu experiencia diaria: no solo podrás escuchar mejor, sino que también podrás gestionar la experiencia auditiva en función de tu salud y preferencias. En comparación, Apple ha permitido funciones similares durante casi dos años en sus AirPods Pro, con integración entre dispositivos como Apple Watch, MacBook o iPad para ajustar la experiencia auditiva y el sonido de tus contenidos.

En definitiva, Samsung no está presentando una revolución, pero sí una mejora práctica que puede marcar la diferencia para usuarios que buscan una gestión más proactiva de su salud auditiva dentro de un ecosistema Samsung. Será interesante observar la adopción y la recepción en mercados autorizados a finales de año, así como el rendimiento real de la calibración entre prueba y ajuste de audífono en entornos cotidianos.

from Latest from TechRadar https://ift.tt/hydilDO
via IFTTT IA

Desafíos y riesgos de la revisión del contenido en dispositivo: una mirada a la seguridad empresarial ante la propuesta de escaneo del lado del cliente


En junio, Keir Starmer anunció en la London Tech Week que las empresas tecnológicas tienen hasta septiembre para implementar controles en los dispositivos que eviten que los menores envíen o reciban imágenes sexualmente explícitas. El plan requiere un escaneo en el propio dispositivo o en el cliente y ha sido presentado como una medida de seguridad infantil. Para los equipos de seguridad empresarial, plantea un conjunto diferente de cuestiones.

Para las empresas, la propuesta desafía una de las suposiciones centrales de la ciberseguridad moderna: que los dispositivos pueden procesar información sensible sin inspección externa.

Si se requiere que el software escanee el contenido antes de que esté cifrado o transmitido, se abren nuevas superficies de ataque y se debilita la privacidad e integridad de las que las empresas dependen para proteger la propiedad intelectual y la información confidencial.

Es una preocupación que se siente de forma generalizada en la industria, con organizaciones como Signal y la British Computer Society emitiendo declaraciones que advierten que el escaneo del lado del cliente puede crear vulnerabilidades sistémicas que podrían ser explotadas por ciberdelincuentes y otros actores maliciosos, reconfigurando fundamentalmente la confianza digital.

A medida que las organizaciones se preparan para la fecha límite de septiembre, deben dotar a sus equipos de las habilidades necesarias para evaluar los riesgos potenciales que podría generar el escaneo en el cliente, adaptando las estrategias de seguridad cuando sea necesario.

Por qué la propuesta ha generado conversaciones sobre seguridad

El mayor riesgo de un escaneo obligatorio en el dispositivo es la interrupción de la arquitectura de confianza sobre la que se sustenta la seguridad empresarial. Los marcos de seguridad móvil modernos, que incluyen la gestión de dispositivos móviles (MDM), la protección de endpoints y los controles de acceso de confianza cero, se basan en la suposición de que el sistema operativo funciona como una capa controlada y confiable.

Las empresas utilizan esa base de confianza para hacer cumplir políticas de seguridad y verificar la integridad de los dispositivos gestionados.

Introducir un agente de escaneo mandatado por el gobierno, debajo o junto a esa capa confiable, cambia fundamentalmente el modelo de seguridad. Si puede inspeccionar contenido del dispositivo, la integridad del sistema operativo ya no puede asumirse, haciendo que los controles de seguridad que se apoyan en él sean menos fiables.

Este cambio estructural en el límite de confianza que sustenta la seguridad móvil empresarial crea nuevas oportunidades de explotación si la capacidad llega a estar comprometida o reutilizada.

Los problemas operativos para los equipos de seguridad

Las consecuencias van más allá de la arquitectura de seguridad e impactan las operaciones diarias de la empresa. El problema subyacente no es la privacidad, que es lo que persigue el plan gubernamental, sino la arquitectura. Un agente de escaneo a nivel del sistema operativo se sitúa fuera de los límites que los equipos de seguridad empresarial pueden gobernar, interrumpiendo procesos de seguridad que las organizaciones dependen para verificar que los endpoints permanezcan en un estado de confianza.

Los agentes de escaneo gestionados por el gobierno también crean la posibilidad de incumplimientos, especialmente en sectores altamente regulados donde las organizaciones deben demostrar control sobre cómo se procesa y se monitoriza la información sensible. Si la función de escaneo opera fuera del perfil de trabajo gestionado utilizado por las plataformas MDM, queda efectivamente invisible para los administradores de TI.

Como resultado, los equipos de seguridad carecen de mecanismos prácticos para auditar su comportamiento o controlar cómo actúa con datos seguros. Esto también interrumpe la attestation de dispositivos —el proceso mediante el cual las plataformas MDM verifican que un dispositivo se encuentra en un estado conocido y confiable—, lo que podría hacer que dispositivos gestionados sean marcados como no conformes y bloqueados para acceder a recursos corporativos.

En un entorno donde la visibilidad y la certeza son principios fundamentales de la defensa cibernética, introducir un componente privilegiado que quede fuera de la supervisión empresarial crea un punto ciego que debilita, en lugar de fortalecer, la seguridad organizacional.

A pesar de que se busca mejorar la seguridad en línea, el escaneo del lado del cliente genera preocupaciones significativas para las organizaciones. Requiere acceso privilegiado al contenido del dispositivo y se considera ampliamente incompatible con el cifrado de extremo a extremo real, lo que podría debilitar la seguridad, aumentar el riesgo de exposición de datos sensibles y obligar a las organizaciones a navegar entre compromisos difíciles entre cumplimiento y protección de sistemas críticos.

La falta de exenciones claras para datos legalmente privilegiados, sanitarios y financieros también deja a sectores regulados con incertidumbre sobre cómo cumplir con obligaciones legales competentes.

Qué pueden hacer las organizaciones para prepararse

Las organizaciones no pueden permitirse tratar esta propuesta solo como un tema de política. Los responsables de seguridad deberían ya involucrarse con las cuestiones de cumplimiento y gobernanza que plantea, evaluando cómo cualquier cambio obligatorio en los sistemas operativos móviles podría afectar la confianza de los dispositivos, las obligaciones regulatorias y los controles de seguridad existentes.

Esto también implica invertir en las habilidades necesarias para evaluar riesgos de seguridad a nivel arquitectónico, y no simplemente responder a amenazas una vez que surgen.

Los equipos de seguridad necesitarán una comprensión más profunda de los modelos de seguridad del sistema operativo, entornos de ejecución confiables, cifrado, arquitectura de endpoints y gestión de dispositivos móviles, para poder evaluar cómo los cambios en el diseño del núcleo de la plataforma podrían afectar la postura general de seguridad de la organización.

Desarrollar estas capacidades ayudará a las organizaciones a tomar decisiones informadas sobre la adopción de nuevas tecnologías, entender las implicaciones de cambios regulatorios e identificar posibles debilidades antes de que sean explotables.

A medida que la confianza se integrará cada vez más en la propia arquitectura, será tan importante contar con equipos con la experiencia para evaluar y desafiar estas bases como las herramientas de seguridad que se utilizan para defenderlas.

La seguridad no puede erosionar la confianza

A medida que continúa el debate sobre la propuesta de escaneo en el dispositivo del Reino Unido, la conversación debe ir más allá de la dicotomía privacidad versus seguridad y considerar las consecuencias arquitectónicas más amplias para los entornos empresariales.

Debilitar el modelo de confianza computacional en el que se sustenta la seguridad móvil moderna corre el riesgo de introducir nuevas vulnerabilidades, reducir la visibilidad para los equipos de seguridad y minar la confianza en las plataformas de las que dependen las organizaciones.

Hacer que Internet sea más seguro para los niños es crucial, pero lograr ese objetivo no debe ser a expensas de las bases de seguridad sobre las que se apoya el ecosistema digital más amplio. El reto para los responsables de políticas y los proveedores de tecnología no es solo implementar nuevas salvaguardas, sino hacerlo sin erosionar la confianza que sustenta el ecosistema digital.

Hemos destacado las mejores soluciones para transferencia de archivos seguras.

Este artículo se produce como parte de TechRadar Pro Perspectives, nuestro canal para presentar a las mentes más brillantes de la industria tecnológica actual.

Las opiniones expresadas aquí son del autor y no necesariamente las de TechRadarPro o Future plc. Si está interesado en contribuir, descubra más aquí: https://www.techradar.com/pro/perspectives-how-to-submit

from Latest from TechRadar https://ift.tt/rQFmRIH
via IFTTT IA

QEMU 11.1: mejoras de estabilidad y soporte para almacenamiento y arquitecturas emergentes

Qemu 11.1

El proyecto QEMU ha lanzado hoy la versión 11.1 de su conocido emulador de hardware de código abierto. Esta entrega, que llega sin un cambio revolucionario que acapare todo el protagonismo, trae sin embargo un buen puñado de novedades y correcciones que mejoran la experiencia tanto en entornos de virtualización como en emulación de máquinas completas. La nueva versión se centra en pulir subsistemas existentes y añadir soporte para especificaciones recientes, lo que la convierte en una actualización recomendada para quienes trabajan con este software a diario.

Entre los cambios más destacados, el código relacionado con UFS (Universal Flash Storage) ha recibido una atención especial. QEMU 11.1 incorpora la emulación de Write Booster, una característica definida en la especificación UFS 4.1, así como la emulación de la desfragmentación iniciada por el host (HID, por sus siglas en inglés). Estos añadidos permitirán a los desarrolladores probar y depurar firmware y sistemas operativos con un comportamiento más fiel al hardware real.

Qemu 11.1 introduce mejoras en arquitecturas RISC-V y Arm

En el apartado de arquitecturas, los procesadores RISC-V reciben un impulso notable. La nueva versión añade soporte para las extensiones Zvfbfa, que amplían las capacidades de vectorización, y además introduce la emulación en modo big endian, algo que no estaba disponible previamente y que facilita la portabilidad de software. Por el lado de Arm, se han integrated varias características arquitectónicas nuevas de CPU, aunque los detalles concretos no se han especificado en el anuncio oficial.

Otras novedades y mejoras generales

Además de lo anterior, QEMU 11.1 incluye mejoras en otros subsistemas variados. La interfaz gráfica también ha recibido retoques para hacerla más cómoda y funcional, y se han aplicado numerosas optimizaciones en la emulación de modo usuario, lo que beneficia a quienes ejecutan aplicaciones de forma aislada. Los desarrolladores que utilizan QEMU para pruebas y desarrollo de sistemas encontrarán en esta versión un conjunto de arreglos que aumentan la estabilidad general.

No hay una característica que destaque por encima de las demás, pero el volumen de cambios es considerable. La documentación completa de los cambios está disponible en la wiki del proyecto, y las descargas ya se pueden realizar desde el sitio oficial de QEMU. Esta actualización llega como una mejora incremental que consolida el trabajo realizado en versiones anteriores y prepara el terreno para futuros desarrollos.

En definitiva, QEMU 11.1 se presenta como una versión de mantenimiento y ampliación, con especial atención a los estándares de almacenamiento y a las arquitecturas emergentes. Los usuarios que ya emplean QEMU en sus flujos de trabajo encontrarán razones para actualizar, mientras que quienes se acercan por primera vez al proyecto dispondrán de una base más sólida y completa. La comunidad del software libre sigue avanzando así en su objetivo de ofrecer una herramienta de virtualización versátil y fiable.

from Linux Adictos https://ift.tt/Gy6Xzc2
via IFTTT

OpenSSH 10.5: seguridad reforzada y una estrategia de mantenimiento más ágil ante la IA

OpenSSH 10.5

OpenSSH 10.5 ya está disponible como una nueva versión de la implementación de código abierto del protocolo SSH, incorporando varias correcciones de seguridad y diferentes mejoras para la autenticación y administración de conexiones. El lanzamiento llega además acompañado de un cambio relevante en la estrategia de seguridad del proyecto: sus desarrolladores han decidido publicar versiones de mantenimiento con mayor frecuencia debido al aumento de vulnerabilidades descubiertas con ayuda de herramientas de inteligencia artificial.

OpenSSH es una pieza fundamental de la infraestructura de Linux y otros sistemas Unix, ya que proporciona las herramientas necesarias para establecer conexiones remotas cifradas y administrar servidores de forma segura. Por ello, las correcciones introducidas en esta versión son especialmente importantes para administradores y usuarios que dependen de SSH para acceder a sistemas remotos.

OpenSSH 10.5 corrige varios problemas de seguridad

Una de las correcciones más importantes de OpenSSH 10.5 afecta a la interacción entre el bloqueo de ssh-agent y la extensión session-bind@openssh.com, utilizada para identificar agentes reenviados. En determinadas circunstancias, las solicitudes de vinculación se rechazaban mientras el agente estaba bloqueado, permitiendo realizar remotamente determinadas operaciones que deberían haber permanecido restringidas al entorno local. Entre ellas se encontraban la incorporación de tokens PKCS#11 y el uso de claves con restricciones de destino.

El cliente SSH también corrige una posible condición de use-after-free provocada por realloc. En el lado del servidor, OpenSSH 10.5 modifica el comportamiento de la opción restrict de authorized_keys para garantizar que sus restricciones también se apliquen al tunnel forwarding. El reenvío mediante túneles continúa desactivado administrativamente de forma predeterminada.

Nuevo parámetro ssh -Z en OpenSSH 10.5 para comprobar las claves utilizadas

Más allá de las correcciones de seguridad, OpenSSH 10.5 incorpora una nueva opción de línea de comandos que puede resultar especialmente útil para diagnosticar problemas de autenticación. Al ejecutar ssh -Z usuario@servidor, el cliente muestra las claves públicas que intentaría utilizar durante la autenticación mediante clave pública, respetando exactamente el orden en el que serían probadas.

Esta información facilita la identificación de problemas cuando un equipo dispone de varias claves SSH y no resulta evidente cuál está intentando utilizar el cliente. En lugar de tener que deducir el comportamiento a partir de la configuración, el usuario puede consultar directamente la secuencia de claves que OpenSSH emplearía durante la conexión.

Mejoras para las claves FIDO

La autenticación mediante dispositivos FIDO también recibe varias mejoras. ssh-keygen permite ahora establecer o eliminar los indicadores touch-required y verify-required de las claves privadas FIDO al mismo tiempo que se restablece la contraseña de la clave.

El cliente SSH también modifica el orden en el que intenta utilizar los certificados durante la autenticación mediante clave pública. Las claves FIDO que no requieren presencia del usuario pasan a intentarse antes, mientras que aquellas que necesitan una verificación mediante PIN o autenticación biométrica se prueban posteriormente.

La versión incorpora además distintas correcciones de funcionamiento. ssh-keyscan pasa a leer los banners de los servidores mediante una operación no bloqueante, evitando que un servidor que no responde pueda retrasar un escaneo que abarque numerosos equipos. Por otro lado, los errores procedentes del procesamiento de paquetes en sshd proporcionan ahora información adicional sobre el equipo remoto, incluyendo su dirección, puerto y usuario.

OpenSSH prepara lanzamientos más frecuentes por el aumento de análisis con IA

Uno de los aspectos más llamativos de OpenSSH 10.5 no es una función concreta, sino la explicación que acompaña al lanzamiento. Los desarrolladores aseguran haber recibido recientemente un número elevado de informes de seguridad obtenidos directamente mediante modelos de inteligencia artificial o con ayuda de estas herramientas.

No todos esos informes representan vulnerabilidades reales. Según el proyecto, muchos dejan de tener consecuencias relevantes cuando se analizan teniendo en cuenta modelos de amenaza realistas. Sin embargo, el equipo considera útiles los informes generados con asistencia de IA cuando están acompañados de análisis humano, casos de prueba y propuestas de corrección.

El motivo para tomarlos especialmente en serio es que algunas vulnerabilidades detectadas inicialmente con herramientas de IA han sido descubiertas posteriormente de forma independiente por otros investigadores de seguridad. Para el equipo de OpenSSH, esto plantea la posibilidad de que actores maliciosos estén utilizando herramientas similares para encontrar fallos que no sean comunicados responsablemente.

Como consecuencia, el proyecto afirma que, al menos por ahora, pretende publicar nuevas versiones con mayor frecuencia para que las correcciones lleguen antes a los usuarios, en lugar de esperar siempre al calendario habitual de lanzamientos. OpenSSH 10.5 ya está disponible a través de los espejos oficiales del proyecto, tanto para OpenSSH como para Portable OpenSSH.

Con esta estrategia, OpenSSH 10.5 no solo mejora la seguridad de una de las herramientas esenciales de Linux, sino que también refleja cómo el desarrollo de software libre está empezando a adaptarse al nuevo escenario de investigación de vulnerabilidades asistida por inteligencia artificial.

from Linux Adictos https://ift.tt/MpCL2Q6
via IFTTT

GE-Proton 11-4: Mejoras clave en mandos y compatibilidad para Linux y SteamOS

GE-Proton 11-4

GE-Proton 11-4 ya está disponible como una nueva versión de esta conocida compilación comunitaria de Proton, centrada en mejorar la compatibilidad de los juegos de Windows con Linux y SteamOS. En esta ocasión, el lanzamiento pone un énfasis especial en el soporte de mandos, con una importante revisión de las funciones de los controladores de Sony y mejoras destinadas a que puedan utilizarse correctamente incluso fuera del ecosistema de Steam.

La actualización llega con cambios especialmente interesantes para los usuarios de DualShock 4, DualSense y DualSense Edge. GE-Proton 11-4 finaliza el trabajo relacionado con la respuesta háptica, el audio de los altavoces integrados en los mandos y la gestión de su conexión y desconexión. El resultado permite aprovechar muchas más funciones de estos periféricos en juegos ejecutados mediante Proton en Linux.

GE-Proton 11-4 mejora notablemente los mandos de Sony en Linux

Una de las novedades más importantes de GE-Proton 11-4 es la finalización del soporte para la respuesta háptica de los DualShock 4, DualSense y DualSense Edge. También se ha completado la gestión del audio reproducido a través de los altavoces integrados en estos mandos y se ha mejorado el comportamiento durante las conexiones y desconexiones en caliente.

El cambio resulta especialmente relevante en el caso del DualSense. A diferencia de la vibración convencional utilizada por muchos mandos, sus funciones hápticas hacen uso de datos de audio PCM enviados al dispositivo para controlar los actuadores situados en los agarres. GE-Proton incorpora las piezas necesarias para que este sistema pueda funcionar correctamente en Linux mediante Proton y WINE, incluyendo el componente de PipeWire necesario para exponer adecuadamente el dispositivo de audio del mando.

El soporte también se amplía a juegos que no identifican originalmente el mando de Sony como un dispositivo compatible. GE-Proton 11-4 añade compatibilidad con funciones de los mandos de Sony en títulos como Assassin’s Creed Shadows, Assassin’s Creed Mirage, Assassin’s Creed Valhalla y Assassin’s Creed Black Flag Resynced, ampliando las posibilidades de utilizar estos periféricos con juegos de Windows ejecutados en Linux.

Nuevas opciones para utilizar mandos fuera de Steam

Otra mejora importante está relacionada con los escenarios en los que Proton se utiliza sin el cliente de Steam. GE-Proton 11-4 incorpora nuevas posibilidades para que los mandos de Sony funcionen correctamente en aplicaciones como lanzadores de juegos que utilizan WINE o Proton sin disponer del sistema de entrada de Steam para realizar la configuración automáticamente.

La actualización añade además la posibilidad de hacer pasar un DualSense por un DualShock 4, algo que puede resultar útil con juegos que no reconocen correctamente el mando más moderno de Sony. También se incorpora la conversión de dispositivos Sony HID a XInput, incluyendo la traducción de la vibración convencional de dos motores. Estas funciones permiten mejorar la compatibilidad con juegos que esperan recibir las entradas mediante una interfaz diferente.

El trabajo no se limita a los mandos de Sony. La actualización de GE-Proton incluye también diferentes correcciones y mejoras relacionadas con la ejecución de juegos de Windows en Linux, siguiendo el objetivo habitual del proyecto de incorporar soluciones que todavía no han llegado a las versiones oficiales de Proton o que necesitan ajustes adicionales para funcionar correctamente.

GE-Proton 11-4 refuerza Proton para Linux y SteamOS

GE-Proton es una versión comunitaria de Proton que incorpora modificaciones adicionales sobre la base de Valve para solucionar problemas concretos de compatibilidad y ofrecer funciones que pueden tardar más en llegar a Proton oficial. Por este motivo, es especialmente utilizada por usuarios de Linux y SteamOS que se encuentran con algún juego que no funciona correctamente con las versiones estándar disponibles en Steam.

Con GE-Proton 11-4, uno de los principales objetivos vuelve a ser precisamente ampliar esa compatibilidad, pero esta vez con una mejora especialmente visible para quienes utilizan mandos avanzados de PlayStation. La combinación de respuesta háptica, audio del mando, mejor gestión de conexiones y nuevas formas de emular interfaces de entrada permite aprovechar más características del DualSense y otros controladores de Sony desde Linux.

Eso sí, existe una consideración importante para quienes vayan a instalar esta versión. GE-Proton 11-4 introdujo posteriormente una regresión relacionada con Easy Anti-Cheat que afectó a determinados juegos multijugador, por lo que se publicó un hotfix GE-Proton 11-5 para solucionarla. Los cambios de controladores de GE-Proton 11-4 forman parte de esa evolución, pero para los usuarios que quieran instalar actualmente una versión de la rama 11-4 resulta preferible utilizar el hotfix posterior cuando sea compatible con el juego utilizado.

En conjunto, GE-Proton 11-4 representa una actualización especialmente interesante para el juego en Linux gracias a la profunda revisión del soporte de mandos. La mejora de la respuesta háptica y del audio del DualSense, junto con la compatibilidad adicional para juegos y las nuevas opciones de conversión de dispositivos, acerca cada vez más las posibilidades de los periféricos de PlayStation a las disponibles en Windows.

from Linux Adictos https://ift.tt/8R2IeQd
via IFTTT

ChatGPT Desktop en Linux: disponibilidad, instalación y consideraciones para distintas distribuciones

ChatGPT Desktop en Linux

Hace menos de dos semanas informábamos de que OpenAI estaba trabajando en llevar la aplicación de su chatbot a Linux. Pues bien, ya está disponible. Lo cierto es que, aunque en todas partes lo vemos como ChatGPT Desktop, en su página oficial parece más bien como «Codex», pero da lo mismo… más o menos. En un principio, la compañía separó ChatGPT de Codex, pero los unió en una misma aplicación para Windows y macOS y así es como ha llegado también a Linux.

Pero antes de seguir, me gustaría comentar algo que no me gusta y que seguramente haya tratado ya en algún otro artículo: cuando una compañía o desarrollador dice que algo está «para Linux», casi siempre quiere decir «Para Ubuntu». Ubuntu es el sistema con base Linux más popular, y tiene un ancestro compatible y muchos descendientes, pero no todo Linux es Ubuntu. En el caso de ChatGPT desktop también hay paquetes para Fedora, pero digo más o menos lo mismo porque también hay otras bases que se quedan fuera.

El caso es que, oficialmente, sólo está disponible para Ubuntu y Fedora. Los paquetes DEB deberían funcionar también en Debian, y los RPM en cualquier distribución compatible con Fedora. Pero que algo deba ser no es garantía de nada.

ChatGPT Desktop: descarga e instalación

Para descargar ChatGPT Desktop de manera oficial, hay que ir a la página de Codex desde un dispositivo con base Linux (el agente de usuario del navegador hará la magia y nos llevará a las descargas de Linux) y obtener desde allí los paquetes DEB o RPM para arquitecturas x86_64 y ARM64. Los paquetes se instalan como siempre: a veces basta con un doble clic para que se abra la herramienta compatible y realice la instalación.

Tras el primer lanzamiento podemos iniciar sesión. Si lo intentamos, lo que hará será abrirnos en navegador y usar la sesión que tengamos iniciada, como ese ha sido mi caso, y ya a funcionar.

Para cambiar entre ChatGPT y Codex, hay que hacer clic en lo que en un principio pone «ChatGPT» que tiene una flecha hacia abajo, lo que indica que es un desplegable y hay más opciones. La otra opción es el mencionado Codex. Todos conocemos el funcionamiento de ChatGPT, pero Codex ofrece un entorno de desarrollo para escribir y depurar código, ejecutar pruebas, revisar cambios y trabajar con repositorios locales, carpetas, terminales y otras herramientas para desarrolladores.

¿Y para los que no usen nada con base Ubuntu o Fedora?

OpenAI sólo ofrece soporte oficial para los paquetes DEB y RPM, y el resto de distribuciones se quedarán fuera a no ser que la comunidad haga algo. Los usuarios de Arch Linux tenemos un paquete en AUR, actualmente chatgpt-desktop-app-bin 26.803.81509-2. La terminación -bin indica que ya está compilado (se instala más rápido), y el resto es el número de versión que puede aparecer en Pamac, pero no si miramos directamente en AUR.

¿Es seguro ese paquete? Pues no os voy a decir que sí por las últimas noticias de ataques a AUR. Pero ya que he probado ChatGPT Desktop en mi Manjaro, le he preguntado sobre el desarrollador y no es uno nuevo del que se deba dudar demasiado (está desde 2023). El paquete en cuestión existe desde hace algo más de tiempo, pero porque el anterior estaba recompilado desde la versión de macOS. Ahora se basa en el paquete DEB oficial, siempre en teoría.

Y para los que no puedan instalar paquetes DEB, RPM ni nada de AUR, siempre queda Distrobox. O quedarse en la versión web hasta nueva orden.

El problema que le veo yo a la versión web en comparación a lo que he usado en móviles es que se siente más pesada en conversaciones largas, pero tampoco demasiado. Espero que la agilidad de los móviles llegue también a la app de escritorio. Así que la versión de escritorio ya existe en Linux, pero tampoco va a cambiarnos demasiado la vida (y menos si, como yo, cada vez queremos usar menos IA).

from Linux Adictos https://ift.tt/Us8IfA1
via IFTTT

Jessica Hawkins: fuerza, talento y una ruta clara hacia la igualdad en F1



¡La emoción está al máximo! Jessica Hawkins, embajadora de Aston Martin F1, llega con una afirmación contundente: las mujeres tienen la fuerza física necesaria para competir en la F1. Pero, como toda protagonista de una historia de superación, también señala obstáculos realistas en las categorías inferiores que podrían afectar la igualdad de oportunidades entre géneros.

En el episodio de Road to Success, Hawkins comparte sus impresiones tras su prueba con el Aston Martin AMR21 en Hungaroring en 2023. Sus palabras resuenan con claridad: la física y la determinación no deben ser límites, sino retos que se superan con entrenamiento, tecnología y estructuras de apoyo adecuadas. Ella cree que con la preparación adecuada, las mujeres pueden competir al más alto nivel, tal como ya demuestran muchas pilotos en otras disciplinas.

Sin embargo, Hawkins también apunta hacia las categorías júnior, como Formula 2 y Formula 3, donde la competencia se intensifica y los recursos pueden marcar la diferencia. Su propuesta es pragmática y esperanzadora: evaluar y ajustar las condiciones para garantizar que mujeres y hombres tengan oportunidades equitativas para demostrar su talento desde la base.

La conversación en torno a la igualdad de género en el deporte motor está evolucionando, y Hawkins aporta una visión optimista pero realista: la inclusión no es solo una cuestión de voluntad, sino de crear rutas claras, seguras y bien financiadas para las futuras generaciones. Si las categorías de entrada pueden equilibrar el juego sin sacrificar la exigencia del rendimiento, el camino hacia la F1 para las mujeres podría ser más directo y motivador que nunca.

Mantente atento y sigue leyendo para profundizar en los matices de esta conversación, las experiencias de Hawkins en el desarrollo de su carrera y lo que podría esperar a las futuras generaciones de pilotos femeninas en el panorama de la F1. Keep reading
from Motorsport.com – Formula 1 – Stories https://ift.tt/MLkqdt8
via IFTTT IA

Agents of Autonomy: Desarrollando Monitorización y Gobernanza para Identidades no Humanas en el Entorno Empresarial



Las empresas modernas han construido una base de confianza a partir de la interacción entre usuarios humanos y sistemas, apoyándose en herramientas de analítica conductual para distinguir la actividad legítima de posibles indicios de compromiso. La analítica conductual ha avanzado significativamente, y su principio fundamental es que el comportamiento puede ser un indicador más sólido de seguridad que las credenciales por sí solas. Con el tiempo, se ha establecido una línea base robusta para cada usuario, abarcando sistemas accedidos, patrones de inicio de sesión, uso de datos, acciones administrativas, actividad en APIs y otros comportamientos. Cualquier desviación relevante puede activar una investigación.

Sin embargo, el panorama está cambiando rápidamente. La adopción acelerada de asistentes impulsados por IA y, más recientemente, de agentes de IA autónomos introduce una nueva clase de actores empresariales: identidades no humanas con autonomía, toma de decisiones dinámicas y la capacidad de ejecutar acciones multiplatarea. Los modelos de seguridad existentes no fueron diseñados para este conjunto de características, lo que genera desafíos claros para la gobernanza y la monitorización.

La preocupación es palpable: los agentes de IA pueden ejecutar tareas de forma autónoma, acceder a múltiples aplicaciones, tomar decisiones dentro de parámetros definidos y completar flujos de trabajo complejos. Es razonable prever que la adopción de estos agentes en el ámbito empresarial será drástica. Gartner estima que para finales de 2026, el 40% de las aplicaciones empresariales incorporarán agentes de IA específicos para tareas, frente a menos del 5% en 2025. Muchos de estos agentes recibirán identidades, permisos y credenciales para acceder a sistemas sensibles. Por tanto, es natural esperar conflictos de seguridad.

A diferencia de los usuarios humanos, muchas organizaciones poseen una comprensión limitada de lo que constituye un comportamiento esperado o anómalo para identidades autónomas. Esto explica por qué la disciplina de seguridad centrada en agentes de IA aún está emergiendo y por qué la gobernanza y la monitorización conductual se encuentran en fases tempranas de desarrollo. Existe, además, una desconexión potencial entre una inteligencia conductual madura para personas y una capacidad relativamente incipiente para agentes de IA, a pesar de operar cada vez más como identidades confiables dentro de entornos empresariales.

Entre los cambios relevantes, cabe preguntarse: ¿la diferencia entre comportamiento humano y de IA es realmente tan importante? En la era pre-IA, la analítica de comportamiento humano se basaba en patrones relativamente estables: horarios previsibles, conjuntos de aplicaciones constantes, ubicaciones familiares y actividades alineadas con el rol. Los humanos tienden a ser criaturas de hábitos, y, en el entorno laboral, la mayor parte de las personas no realiza acciones maliciosas.

Los agentes de IA son fundamentalmente diferentes: pueden operar de forma continua, no solo dentro de las horas laborales. La actividad a las 3 a. m. no es intrínsecamente sospechosa para un agente, mientras que para un empleado humano podría levantar alertas si se sale de los patrones habituales. Además, los agentes pueden interactuar con decenas de servicios y APIs en segundos dentro de un flujo de trabajo único; por tanto, una alta actividad puede ser esperada, no excepcional.

Aunque muchos agentes actúan en nombre de usuarios, también toman decisiones independientes para completar tareas dentro de parámetros definidos. Esto crea una capa adicional de abstracción entre la petición del usuario y las acciones efectivamente ejecutadas. Los permisos también pueden volverse más matizados a medida que las organizaciones amplían lo que los agentes pueden hacer. Un agente diseñado para tareas simples podría, con el tiempo, ganar autoridad para desencadenar procesos comerciales más complejos. Si los procesos de seguridad no evolucionan al mismo ritmo, surgen riesgos.

En conjunto, el reto no es solo preguntar si un comportamiento parece inusual desde la óptica humana, sino si es inusual para ese agente específico. Por ello, las organizaciones deben establecer líneas base conductuales para los agentes de IA de la misma manera que lo hacen con los usuarios humanos, reconociendo que las características de esas líneas base serán fundamentalmente diferentes y susceptibles a cambios.

La monitorización debe considerar si la secuencia de acciones permanece alineada con el objetivo previsto del agente, ya que acciones individuales legítimas pueden, combinadas, generar resultados no deseados o perjudiciales. Esto implica visibilidad: comprender qué agentes existen, qué identidades poseen, qué sistemas pueden acceder y con qué propósito fueron concebidos.

Las vasijas de comportamiento deben limitarse a las aplicaciones a las que un agente accede típicamente, a las APIs que llama, a los datos que recupera o modifica, a los procesos de negocio que apoya y al nivel de privilegio que normalmente ejerce. El contexto es crítico: pedir a un agente de finanzas que acceda a sistemas contables es razonable, mientras que la interacción del mismo agente con software de desarrollo o HR puede implicar diferentes niveles de riesgo. Al igual que con los usuarios, el objetivo es reconocer desviaciones significativas respecto a un patrón operativo establecido, no meramente eventos aislados.

La monitorización debe complementar controles de seguridad existentes, como la gestión de identidades y la gobernanza, además de la aplicación de políticas. Las tecnologías y procesos deben proporcionar una capa adicional de comprensión de cómo operan las identidades de IA autorizadas dentro de la empresa. Sin estos controles, veremos más titulares sobre ‘agentes rebelde’ y las posibles consecuencias de perder el control sobre su comportamiento.

Este artículo forma parte de TechRadar Pro Perspectives, un canal para mostrar las ideas de líderes en la industria tecnológica. Las opiniones expresadas son las del autor y no necesariamente las de TechRadar Pro o Future plc. Si está interesado en contribuir, puede obtener más información en las vías indicadas en el artículo original.

from Latest from TechRadar https://ift.tt/vwbNizu
via IFTTT IA