
¿Qué es Gemini 3.5 Flash Cyber? El modelo de búsqueda de vulnerabilidades controlado de Google, explicado.
- googleNUEVOGoogle: Gemini 3.6 Flash2026-07-2150Inteligencia69Código
- googleNUEVOGoogle: Gemini 3.5 Flash-Lite2026-07-2137Inteligencia49Código
- metaNUEVOMeta: Muse Spark 1.12026-07-1651Inteligencia71Código
- kimiNUEVOMoonshotAI: Kimi K32026-07-1557Inteligencia76Código
- openaiOpenAI: GPT-5.6 Luna2026-07-0951Inteligencia71Código
- openaiOpenAI: GPT-5.6 Terra2026-07-0955Inteligencia77Código
- openaiOpenAI: GPT-5.6 Sol2026-07-0959Inteligencia77Código
- grokxAI: Grok 4.52026-07-0854Inteligencia72Código
- tencentTencent: Hy32026-07-0641Inteligencia59Código
- obsidianQwen3.6 35B A3B Uncensored (Aggressive)2026-07-0232Inteligencia42Código
- obsidianGemma4 26B A4B Uncensored (Balanced)2026-07-0226Inteligencia39Código
- anthropicAnthropic: Claude Sonnet 52026-06-3053Inteligencia72Código
- klingKling: Kling 3.0 Turbo2026-06-1757Inteligencia52Código57Matemáticas
- z-aiZ.ai: GLM 5.22026-06-1651Inteligencia69Código60Matemáticas
- kimiMoonshotAI: Kimi K2.7 Code2026-06-1242Inteligencia61Código61Matemáticas
- anthropicAnthropic: Claude Fable 52026-06-0960Inteligencia77Código
- qwenQwen: Qwen3.7 Plus2026-06-0139Inteligencia56Código59Matemáticas
- minimaxMiniMax: MiniMax M32026-05-3144Inteligencia59Código59Matemáticas
- AnthropicAnthropic: Claude Opus 4.82026-05-2856Inteligencia74Código68Matemáticas
- GoogleGemini 3.5 Flash2026-05-2350Inteligencia70Código51Matemáticas
El 21 de julio de 2026, Google DeepMind anunció Gemini 3.5 Flash Cyber — el tercero y más inusual de los tres modelos que lanzó ese día, junto al Gemini 3.6 Flash de propósito general y el Gemini 3.5 Flash-Lite. No es un modelo general con el que puedas chatear o al que puedas llamar desde una API. Es un especialista en seguridad de código: un modelo ajustado a partir de Gemini 3.5 Flash para encontrar, validar y corregir vulnerabilidades de software, que se ejecuta dentro del agente CodeMender de Google. Y, crucialmente, está restringido — disponible solo para gobiernos y «socios de confianza» en un programa piloto de acceso limitado, sin disponibilidad pública, sin registro automatizado y sin precio publicado.
Eso lo hace fundamentalmente diferente de sus hermanos, que están generalmente disponibles y se cobran por token como cualquier otro modelo en una hoja de precios. Flash Cyber no tiene hoja de precios, porque no tiene un producto público al que adjuntarle una — vive completamente dentro de un programa piloto cerrado. Este explicador profundiza más allá del titular: qué es realmente Flash Cyber, cuáles de sus cifras de rendimiento son genuinamente independientes frente a las pruebas internas de Google, cómo funciona realmente la situación de acceso y precios, y para quién —realistamente— está destinado este modelo.
Veredicto TL;DR. Gemini 3.5 Flash Cyber es un modelo real de seguridad de código con acceso restringido que se ejecuta dentro de CodeMender para encontrar y corregir vulnerabilidades de software. No está disponible de forma general (GA), no tiene API pública ni precios, y está restringido a gobiernos y socios de confianza. En el único benchmark de terceros citado (CyberGym) reporta aproximadamente un 83,2%, muy cerca de OpenAI GPT-5.5-Cyber (85,6%) y Anthropic Mythos 5 (83,8%) — la ventaja de Google se presenta como eficiencia de costos, no como una superioridad en capacidades. La mayoría de las demás afirmaciones de benchmarks, incluyendo las cifras de recuento de problemas de V8, son evaluaciones internas de Google.
Conclusiones clave
• Es un especialista en seguridad de código, diseñado para encontrar, validar y parchear vulnerabilidades de software — no una herramienta de SOC/inteligencia de amenazas o de triaje de malware, y no un chatbot general.
• Está restringido, no es GA. El acceso está limitado a gobiernos y socios de confianza a través de la plataforma CodeMender; no hay API pública ni precio por token publicado.
• Ajustado fino de Gemini 3.5 Flash, y desplegado como múltiples llamadas paralelas de subagentes por informe de vulnerabilidad (Google menciona hasta ~5), fusionadas en un solo resultado. La ventana de contexto no se revela.
• Un benchmark de terceros. CyberGym ~83.2% (reportado por la prensa), frente a GPT-5.5-Cyber 85.6% y Mythos 5 83.8%. Otros resultados (Big Sleep, Chrome, V8) son evaluaciones internas propias de Google.
• De doble uso, deliberadamente. Un modelo tan bueno para encontrar errores explotables es peligroso si se usa mal, por lo que la principal mitigación de Google es el control de acceso, más la aprobación humana antes de cualquier parche y la validación en un entorno aislado de los hallazgos.
• Es un modelo diferente de Sec-Gemini. El modelo anterior y separado de inteligencia de amenazas de Google maneja el análisis de incidentes y causas raíz; Flash Cyber se centra estrictamente en parchear vulnerabilidades de código.
• Está diseñado para defensores, no para desarrolladores. Los usuarios previstos son equipos de seguridad de primera línea, gobiernos y socios empresariales verificados que realizan investigaciones de vulnerabilidades a gran escala — explícitamente no consumidores ni desarrolladores de aplicaciones en general.
La mayoría de las cifras de rendimiento aquí son evaluaciones internas de Google; solo CyberGym es un punto de referencia genuino de terceros, e incluso la cifra específica del 83,2% está mejor referenciada al análisis de prensa que al texto literal de Google — cítelo como “reportado”. No describa Flash Cyber como generalmente disponible ni cite un precio por token; está restringido y sin precio. No lo confunda con Sec-Gemini, el modelo independiente de inteligencia de amenazas de Google de 2025.
Qué es Gemini 3.5 Flash Cyber
“Ciber” aquí significa seguridad de código y software — específicamente encontrar, confirmar y corregir vulnerabilidades en el código fuente. No es un analista de operaciones de seguridad, un asistente de inteligencia de amenazas ni un clasificador de malware, y no responde preguntas generales como lo haría un modelo de chat. Funciona dentro de CodeMender, el agente de IA de Google DeepMind para la corrección automatizada de seguridad de código (presentado por primera vez en octubre de 2025), en lugar de venderse como un producto independiente de chat o API. Ese marco es importante: Flash Cyber no es un modelo que tú mismo apuntas a un código base, es un componente dentro de un pipeline más grande y estrictamente controlado que Google opera en nombre de sus socios piloto.
En la práctica, varios subagentes de Flash Cyber se ejecutan en paralelo sobre una base de código — Google menciona hasta aproximadamente cinco por informe de vulnerabilidad — y sus hallazgos individuales se fusionan en un único informe consolidado. Se trata de una arquitectura agentiva de múltiples llamadas, en lugar de un intercambio de chatbot de una sola vez, lo cual es una gran razón por la que Google lo presenta como competitivo frente a modelos mucho más grandes: la ventaja proviene de cómo está orquestado, no necesariamente del tamaño bruto del modelo. Antes de que se publique cualquier corrección, un humano la aprueba, y la vulnerabilidad subyacente se valida en un entorno sandbox — el modelo propone y encuentra, pero las personas y la infraestructura controlan lo que realmente se implementa.
Está ajustado a partir de Gemini 3.5 Flash. Google no ha revelado un tamaño de ventana de contexto ni capacidades multimodales específicas para Flash Cyber, lo que en sí mismo es un dato: a diferencia de los modelos Flash generalmente disponibles, no hay una ficha técnica que consultar. Sus usuarios previstos son defensores de primera línea, gobiernos y socios empresariales verificados que realizan investigación de vulnerabilidades y clasificación de parches a gran escala — explícitamente no consumidores ni desarrolladores generales, y explícitamente no un producto que puedas añadir a tu propia pila registrándote.

Análisis detallado del benchmark: qué significan los números
Existe exactamente un benchmark de terceros en el historial, y vale la pena entender qué prueba realmente. CyberGym es un benchmark académico — construido por un grupo que incluye a Dawn Song de UC Berkeley — que evalúa agentes contra más de 1.500 vulnerabilidades documentadas en 188 proyectos reales de código abierto. Eso es un banco de pruebas significativamente realista: código real, errores históricos reales, no acertijos sintéticos. La cobertura de prensa sitúa a Flash Cyber en aproximadamente un 83,2 % en CyberGym, frente al GPT-5.5-Cyber de OpenAI con un 85,6 % y el Mythos 5 de Anthropic con un 83,8 %. Se trata de un grupo cerrado de tres, no de una ventaja aplastante para nadie — que es exactamente por lo que la propia comunicación de Google se apoya en la eficiencia de costes más que en la puntuación bruta. Cabe destacar que el blog de Google solo hace la afirmación cualitativa de «rendimiento competitivo frente a modelos significativamente más grandes»; la cifra precisa del 83,2 % proviene del análisis de prensa del anuncio, no del texto literal de Google ni de una entrada de tabla de clasificación pública que puedas comprobar por ti mismo.
El resultado de V8 es un tipo diferente de número, y es completamente una métrica propia de Google. En una prueba contra el motor JavaScript V8, Google informa que Flash Cyber encontró 55 problemas únicos confirmados, en comparación con 47 para el estándar Gemini 3.5 Flash y 36 para Claude Opus 4.6 — incluyendo 10 problemas que ningún otro modelo detectó. Esa es una comparación que suena impactante porque nombra un modelo rival específico y un recuento específico, pero es una prueba interna de Google ejecutada en la propia infraestructura de Google contra su propio objetivo elegido. Ninguna parte externa realizó esta evaluación, publicó su metodología para su replicación ni verificó los recuentos de forma independiente. Es un resultado real que Google dice haber observado — pero es una afirmación del proveedor, no una auditada, y la distinción importa más aquí que en la mayoría de los informes de referencia.
La evaluación de "Big Sleep" sigue el mismo patrón a una resolución aún más baja. Al probar contra bases de código complejas del mundo real como Chrome y Safari, Google dice que Flash Cyber "superó significativamente" a las versiones principales de Gemini 3.5 Flash y 3.6 Flash, pero esa es una afirmación cualitativa sin números exactos adjuntos, y mucho menos la verificación de un tercero en la comparación. Apila los tres resultados uno al lado del otro y surge un patrón: el único número con procedencia externa (CyberGym) muestra un grupo ajustado y poco notable; las dos victorias que suenan más llamativas (V8, Big Sleep) son ambas de Google evaluando su propio modelo contra sus propias líneas base elegidas.
Ese patrón no es exclusivo de Google, pero aquí es más difícil de corregir de lo habitual, porque Flash Cyber está restringido. Con un modelo abierto o incluso accesible por API, los investigadores independientes pueden, con el tiempo, volver a ejecutar un punto de referencia y confirmar o refutar una cifra del proveedor; así es como normalmente se detectan las afirmaciones infladas. Con Flash Cyber, esa verificación en gran medida no puede ocurrir: los investigadores externos simplemente no tienen acceso para ejecutar su propio pase de CyberGym, su propio barrido V8, ni ninguna otra prueba contra el modelo real. Incluso el pedigrí de terceros de CyberGym solo cubre el diseño del punto de referencia, no una re-ejecución independiente de Flash Cyber contra él; la puntuación en sí sigue remontándose a la divulgación de Google. Hasta que el acceso se amplíe más allá del piloto actual, toda afirmación de rendimiento sobre este modelo específico —suene independiente o no— depende, en última instancia, de confiar en el propio informe de Google.

No lo confundas con Sec-Gemini
Google tiene más de un modelo de “seguridad”, y es fácil confundirlos. Sec-Gemini (anunciado alrededor de abril de 2025) es un modelo experimental separado y anterior, orientado a flujos de trabajo de inteligencia de amenazas — análisis de causa raíz e incidentes, integrado con Google Threat Intelligence y la base de datos OSV. Si su interés son los casos de uso de SOC/inteligencia de amenazas, Sec-Gemini — no Flash Cyber — es la línea relevante. Flash Cyber se centra estrictamente en encontrar y corregir vulnerabilidades de código, y reside dentro de CodeMender.
Acceso, precios y cómo obtener realmente la capacidad del modelo de seguridad
La historia del acceso es simple, aunque no útil para la mayoría de los lectores: no existe. Flash Cyber no se vende, no tiene un precio publicado y no se puede alcanzar mediante ninguna clave de API que puedas solicitar. La única forma de acceder es siendo una agencia gubernamental o un "socio de confianza" verificado que haya sido admitido en el programa piloto de CodeMender; no hay registro por cuenta propia, ningún formulario de lista de espera que garantice la entrada, ni una hoja de precios publicada, porque no hay un producto público que tenga precio. Google ha dicho que el acceso se expandirá con el tiempo, pero no ha adjuntado un cronograma ni una fecha de disponibilidad general (GA) a esa declaración, por lo que "eventualmente" es la respuesta más específica registrada actualmente.
Eso contrasta fuertemente con los propios hermanos de Flash Cyber. Gemini 3.6 Flash y Gemini 3.5 Flash-Lite, anunciados el mismo día, están ambos disponibles de forma general y se facturan por token como cualquier otro modelo comercial. Flash Cyber se sitúa en una categoría completamente diferente — más cercana a una capacidad interna de Google que ha sido revelada públicamente que a una línea de producto. El presupuesto no es la limitación aquí; incluso una empresa bien financiada sin relación de investigación en seguridad con Google no tiene acceso a una clave API de Flash Cyber hoy en día.
Entonces, ¿qué hacen realmente los equipos si quieren ayuda de IA para encontrar y corregir vulnerabilidades en su propio código en este momento? Para la abrumadora mayoría que no está dentro del programa piloto, la ruta práctica es ejecutar modelos fronterizos de propósito general —del tipo que son GA y tienen precio— contra el mismo tipo de trabajo: revisión de código, triaje de vulnerabilidades, redacción de parches, con su propia revisión humana y sandboxing alrededor de ellos. Esa es una herramienta materialmente diferente a un especialista creado a propósito y entrenado específicamente para esta tarea, pero es la opción accesible. Agregadores como OrcaRouter, que se sitúa detrás de más de 200 modelos en un único endpoint compatible con OpenAI, son la forma en que la mayoría de los equipos arman ese tipo de flujo de trabajo de seguridad con modelos generales hoy en día, en lugar de esperar un piloto restringido al que tal vez nunca sean admitidos.
Para quién es
Defensores verificados dentro del piloto. Si usted es una agencia gubernamental o una organización que Google ya ha admitido como socio de confianza, Flash Cyber es una herramienta genuinamente diseñada para un propósito específico: funciona dentro del flujo de trabajo descubrir-validar-aprobar-parche de CodeMender, su arquitectura paralela de subagentes está diseñada para escanear bases de código reales a escala, y las propias pruebas de Google sugieren que es competitivo con — o en algunas métricas internas por delante de — modelos generales más grandes en esta tarea concreta. Para este público reducido, la propuesta de valor es real incluso si algunos de los números de respaldo son autoinformados.
Todos los demás — que son casi todos. Si eres un equipo de ingeniería típico, una consultora de seguridad sin una alianza con Google, o un investigador individual, Flash Cyber simplemente no es una opción, sin importar lo bien que se ajuste tu caso de uso. No existe un proceso de solicitud que garantice funcionar ni un precio que puedas pagar para acceder a él. Tu camino realista hacia el trabajo asistido por IA en vulnerabilidades hoy es un modelo fronterizo de disponibilidad general —enrutado a través de algo como OrcaRouter si deseas flexibilidad entre proveedores— combinado con tu propia disciplina de revisión, ya que ninguno de esos modelos generales cuenta con los resguardos integrados de aprobación humana y validación en entorno aislado de CodeMender.
Equipos decidiendo si esperar. Si tu organización está explorando una ruta de asociación con Google específicamente para obtener acceso, vale la pena planificar teniendo en cuenta que no existe una fecha de disponibilidad general; trata cualquier flujo de trabajo de seguridad actual como si necesitara ejecutarse en modelos de disponibilidad general mientras tanto, y vuelve a evaluarlo si y cuando el piloto de Google se expanda. Apostar una hoja de ruta a un acceso restringido sin un cronograma anunciado es un riesgo que la mayoría de los equipos no deberían asumir.
Preguntas frecuentes
¿Puedo usar Gemini 3.5 Flash Cyber?
No, a menos que seas un gobierno verificado o un socio de confianza. Es un piloto de acceso limitado dentro de CodeMender, sin API pública, sin acceso de autoservicio y sin precios publicados. Google dice que el acceso se expandirá con el tiempo, pero no ha dado una fecha de disponibilidad general.
¿Qué hace realmente?
Encuentra, valida y parchea vulnerabilidades de software en el código fuente, ejecutándose como subagentes paralelos cuyos hallazgos se fusionan en un informe. Un humano aprueba cualquier parche, y las vulnerabilidades se validan en un entorno aislado antes de ser reportadas.
¿Cómo se compara con los modelos cibernéticos de OpenAI y Anthropic?
En un único punto de referencia compartido de terceros (CyberGym), los tres están muy agrupados: Flash Cyber ~83.2%, Anthropic Mythos 5 83.8%, OpenAI GPT-5.5-Cyber 85.6%. Google posiciona su ventaja en la rentabilidad más que en la puntuación bruta más alta. Los tres están restringidos a organizaciones verificadas.
¿Cuáles son sus especificaciones?
Está afinado a partir de Gemini 3.5 Flash. Google no ha publicado su ventana de contexto, multimodalidad ni recuento de parámetros específicamente para Flash Cyber.
¿Es peligroso / de doble uso?
Google reconoce el riesgo de uso dual — un modelo bueno para encontrar errores explotables podría ser utilizado con fines ofensivos — y cita el control de acceso como su principal mitigación, junto con la aprobación humana de parches y la validación aislada de hallazgos.
¿Está la puntuación de CyberGym verificada de forma independiente?
CyberGym en sí mismo es un punto de referencia académico genuino de terceros. Pero el 83.2% específico atribuido a Flash Cyber proviene de informes de prensa sobre el anuncio de Google, no del texto original de Google o de una entrada en una tabla de clasificación pública en vivo, y como el modelo está restringido, ninguna parte externa puede volver a ejecutarlo actualmente. Trate el número como reportado, no como confirmado de forma independiente.
¿Cuándo estará disponible Flash Cyber de manera general?
Google no lo ha dicho. Ha declarado que el acceso se expandirá con el tiempo más allá del piloto actual de gobiernos y socios de confianza, pero no se ha publicado ninguna fecha de disponibilidad general ni un cronograma, por lo que todavía no hay nada concreto en torno a lo cual planificar.
En resumen
Gemini 3.5 Flash Cyber es una herramienta estrecha y seria: un modelo de seguridad de código que caza y corrige vulnerabilidades dentro de CodeMender, restringido a gobiernos y socios de confianza. Es genuinamente capaz en el único benchmark independiente disponible, pero se sitúa en un grupo ajustado con los modelos cibernéticos de OpenAI y Anthropic, sin destacar, y casi todos sus números sobresalientes son evaluaciones internas propias de Google. Si no eres un socio verificado, no puedes usarlo, y para trabajos generales relacionados con la seguridad en tu propio código, los modelos frontera accesibles siguen siendo la ruta práctica. Las comparaciones a continuación lo alinean frente a sus dos rivales reales.

