Microsoft ha presentado MAI-Cyber-1-Flash, su primer modelo de inteligencia artificial diseñado específicamente para tareas de ciberseguridad. El modelo funciona exclusivamente dentro de MDASH, un sistema multimodelo para la identificación y mitigación de vulnerabilidades. Según el anuncio de Microsoft, la configuración de MDASH con MAI-Cyber-1-Flash y GPT-5.4 obtuvo un 95,95% en el benchmark CyberGym, mientras que el coste de funcionamiento del sistema se redujo en un 50% en comparación con la combinación anterior de modelos. El acceso está limitado a clientes aprobados de MDASH a través de una vista previa privada restringida en Azure AI Foundry.
Arquitectura y principio de enrutamiento
Según la ficha del modelo, MAI-Cyber-1-Flash es un transformer disperso basado en una arquitectura Mixture-of-Experts (MoE) con 137 mil millones de parámetros, de los cuales solo 5 mil millones están activos simultáneamente. La ventana de contexto es de 256 000 tokens. El modelo es una adaptación especializada de MAI-Code-1-Flash para tareas de ciberseguridad, que a su vez se creó a partir de un checkpoint intermedio de MAI-Thinking-1.
La idea técnica clave es el enrutamiento de tareas. MAI-Cyber-1-Flash está diseñada para procesar hasta el 90% de las tareas de MDASH, mientras que GPT-5.4 solo se utiliza para el 10% más complejo. Según la ficha del modelo, la nueva configuración sustituyó al 80% de los modelos que se usaban anteriormente en el sistema. Como señaló Tesu Kim, vicepresidente de Microsoft para seguridad basada en agentes, al describir MDASH en junio: «El modelo es una de las entradas; el sistema que lo rodea es el producto».
Qué miden realmente los benchmarks
El 95,95% anunciado es el resultado del sistema MDASH en la configuración MAI-Cyber-1-Flash y GPT-5.4, y no una métrica independiente del nuevo modelo. Es una diferencia fundamental que es fácil pasar por alto.
CyberGym Level 1 es una prueba de reproducción de vulnerabilidades conocidas: se proporciona al agente una descripción de la vulnerabilidad y el código fuente sin parchear, y después se comprueba si puede crear un proof-of-concept funcional. El benchmark no mide la capacidad de detectar vulnerabilidades desconocidas ni comprueba la corrección de los parches generados.
Varios factores exigen una cautela adicional al interpretar los resultados:
- Ausencia en el leaderboard público. A fecha de 28 de julio de 2026, la tabla pública de CyberGym seguía mostrando el resultado anterior de Microsoft, un 88,4% del 12 de mayo. No se especifica si la nueva puntuación se ha enviado siquiera para su publicación.
- Incomparabilidad con el resultado de junio. Microsoft había informado anteriormente de un 96,55% para MDASH, pero aquella cifra contabilizaba cualquier fallo, incluidas vulnerabilidades fuera del objetivo. La documentación de julio no aclara si se aplicó el mismo criterio al 95,95%, por lo que comparar ambos números como una evolución es incorrecto.
- Opacidad del ahorro. La reducción de costes del 50% anunciada se define frente a la configuración anterior de MDASH de mejor rendimiento (GPT-5.4, GPT-5.4 mini, GPT-5.3 Codex). Sin embargo, Microsoft no ha revelado el volumen de consumo de tokens, el número de llamadas, las latencias, la distribución de tareas ni los recursos de cómputo, de modo que es imposible reproducir o normalizar esa cifra.
Resultados fuera de CyberGym
La ficha del modelo incluye los resultados de MAI-Cyber-1-Flash bajo una envoltura de terminal simplificada (sin el sistema MDASH completo), que ofrecen una imagen más moderada:
- CVEBench — 0,314
- CyberSecEval4 (análisis de amenazas) — 0,553
- Prueba de análisis de malware — 0,33
- CRSBench (POV=1200) — 0,651
- ExploitGym (kernel, espacio de usuario, navegador) — cero en todas las categorías
ExploitGym exige que el agente convierta vulnerabilidades conocidas y entradas que provocan fallos en exploits funcionales de ejecución de código. Los resultados nulos en todas las categorías indican que, por ahora, el modelo no es capaz de resolver tareas de desarrollo de exploits, una limitación significativa que conviene tener en cuenta al evaluar el grado de madurez global de la tecnología.
Microsoft señaló que todas las pruebas se realizaron en un entorno aislado de red, sin acceso a sistemas productivos, a internet ni a servicios externos. La ficha del modelo también incluye una advertencia: el texto y el código generados pueden ser inexactos o incompletos y deben revisarse antes de usarse en escenarios críticos.
Lugar en la estrategia de Microsoft: Project Perception
La gestión de vulnerabilidades mediante MAI-Cyber-1-Flash dentro de MDASH es el primer escenario anunciado para Project Perception, un sistema más amplio de coordinación de agentes de seguridad defensiva. Según el anuncio de Microsoft, la vista previa pública de Project Perception está prevista para el 3 de agosto, seguida de la ampliación del modelo a flujos de trabajo de seguridad adicionales más allá de la gestión de vulnerabilidades.
Conclusiones prácticas
Para las organizaciones que ya utilizan MDASH, la nueva configuración resulta potencialmente interesante por la reducción de costes con una calidad comparable; sin embargo, hasta que existan confirmaciones independientes, las cifras anunciadas siguen siendo datos del proveedor. Para el resto del mercado, MAI-Cyber-1-Flash aún no está disponible: el modelo no se ofrece como producto independiente ni a través de una API pública.
La principal conclusión de este lanzamiento no son los porcentajes concretos, sino el enfoque arquitectónico: Microsoft apuesta por el enrutamiento entre un modelo compacto y especializado y otro generalista y potente, optimizando la relación coste-calidad a nivel de sistema. Al mismo tiempo, los resultados nulos en ExploitGym y los valores moderados en otros benchmarks sin la envoltura de MDASH subrayan que el valor lo genera el sistema, no el modelo por sí solo. Las organizaciones que evalúen herramientas de IA para la gestión de vulnerabilidades deberían solicitar a los proveedores no solo benchmarks llamativos, sino también la metodología de evaluación, las condiciones de las pruebas y los resultados en tareas cercanas a escenarios reales de explotación.