¿Qué es Gemini 3.5 Flash Cyber? El modelo de seguridad controlado de Google

¿Qué es Gemini 3.5 Flash Cyber? El modelo de seguridad controlado de Google

¿Qué es Gemini 3.5 Flash Cyber? El modelo de seguridad controlado de GoogleRoobia

Gemini 3.5 Flash Cyber es una versión del modelo Flash de Google centrada en seguridad y optimizada...

Gemini 3.5 Flash Cyber es una versión del modelo Flash de Google centrada en seguridad y optimizada para detectar y corregir vulnerabilidades de software. Se lanzó el 21 de julio de 2026 junto con otros dos modelos de nivel Flash. El punto clave: probablemente aún no puedes usarlo. Es un programa piloto de acceso limitado, disponible solo para gobiernos y socios de confianza. No hay API pública ni precios públicos.

Prueba Apidog hoy

No existe una clave de API, un ID de modelo público ni un ejemplo de integración para Cyber. Por ahora, esto es una explicación de qué hace el modelo, por qué Google restringe el acceso y qué alternativas puedes aplicar hoy en tus proyectos.

¿Qué es Gemini 3.5 Flash Cyber?

Gemini 3.5 Flash Cyber es un especialista en vulnerabilidades de seguridad. Forma parte de CodeMender, el esfuerzo de Google para encontrar y corregir fallos en el código.

Mientras que Flash es un modelo general para programación y razonamiento, Cyber está ajustado para una tarea concreta:

  1. Analizar código en busca de vulnerabilidades.
  2. Identificar patrones inseguros.
  3. Proponer correcciones o parches.

Gemini 3.5 Flash Cyber

Google lo anunció en la misma publicación de modelos Gemini que cubrió la actualización general de Flash. Para conocer la familia base, consulta la página del modelo DeepMind Flash.

Hay dos distinciones importantes:

  • CodeMender es el programa de Google.
  • Gemini 3.5 Flash Cyber es el modelo especializado surgido de ese programa.

Además, su nombre es realmente 3.5 Flash Cyber, no 3.6.

La limitación principal: no puedes usarlo públicamente

Gemini 3.5 Flash Cyber es un piloto de acceso limitado. Google lo ha puesto a disposición únicamente de gobiernos y socios de confianza; no está abierto al público.

En la práctica, esto implica lo siguiente:

  • No hay API pública. No puedes configurar un ID de modelo Cyber en tu aplicación como harías con un modelo Gemini general.
  • No hay precios públicos. Google no ha publicado costes por token ni planes de uso. Compáralo con los modelos Flash estándar, que sí aparecen en la documentación de precios de la API de Gemini.
  • No hay registro de autoservicio. No existe una opción en la consola para habilitar Cyber en una cuenta de desarrollador normal.

Si encuentras una guía que incluye una API key, una cadena de modelo o una tabla de precios para Gemini 3.5 Flash Cyber, considérala información no oficial. Google no ha lanzado esos detalles para uso público.

Por qué Google restringe el acceso

El motivo es el riesgo de doble uso.

Un modelo que puede encontrar vulnerabilidades para corregirlas también puede encontrarlas para explotarlas. En manos de un equipo defensor, esa capacidad ayuda a endurecer sistemas. En manos de un atacante, puede acelerar la búsqueda de puntos débiles.

Por eso Google empieza con un grupo restringido de usuarios verificados. Este enfoque permite aplicar el modelo a tareas defensivas reales mientras se evalúan los riesgos de uso.

La consecuencia para los desarrolladores es simple: planifica con herramientas disponibles hoy, no con un modelo restringido cuyo lanzamiento público no tiene fecha confirmada.

Dónde encaja en la familia Flash

La actualización del 21 de julio incluyó tres modelos de nivel Flash:

  • Gemini 3.6 Flash: el modelo general para programación y razonamiento. Incluye una ventana de contexto de 1 millón de tokens, un nivel gratuito en Google AI Studio y precios públicos de $1.50 por millón de tokens de entrada y $7.50 por millón de tokens de salida. Consulta qué es Gemini 3.6 Flash.
  • Gemini 3.5 Flash-Lite: la opción económica y orientada a alto volumen. Es el más rápido de los tres, con alrededor de 350 tokens de salida por segundo, y cuesta $0.30 por millón de tokens de entrada y $2.50 por millón de tokens de salida. Consulta qué es Gemini 3.5 Flash-Lite.
  • Gemini 3.5 Flash Cyber: el especialista de seguridad restringido. Solo está disponible para gobiernos y socios de confianza, sin API ni precios públicos.

El versionado puede resultar confuso: el modelo general avanzó a 3.6, mientras que Flash-Lite y Cyber permanecen en 3.5. No es un error tipográfico; pertenecen a vías de versión distintas.

Para comparar las opciones públicas, consulta Gemini 3.6 Flash vs 3.5 Flash. Cyber sigue siendo la excepción porque no está disponible para desarrolladores generales.

Qué puedes implementar hoy

Aunque no puedes ejecutar Cyber, puedes cubrir gran parte de las necesidades prácticas de seguridad con dos acciones:

  1. Usar Gemini 3.6 Flash para revisiones iniciales de código.
  2. Automatizar pruebas de seguridad sobre tus propias APIs.

1. Usa Gemini 3.6 Flash para una primera revisión de código

Gemini 3.6 Flash es público y puede ayudarte a revisar funciones, controladores o cambios de pull requests. Úsalo para identificar señales de riesgo, no como sustituto de una auditoría de seguridad.

Por ejemplo, al revisar un endpoint, pide comprobaciones explícitas:

Revisa este endpoint API y señala:

- Validación de entradas ausente o insuficiente.
- Falta de controles de autenticación y autorización.
- Exposición de datos sensibles en respuestas o logs.
- Consultas construidas de forma insegura.
- Códigos de estado HTTP incorrectos.
- Recomendaciones de corrección concretas.
Enter fullscreen mode Exit fullscreen mode

Después, valida las recomendaciones con pruebas reales contra tu entorno de desarrollo o staging.

2. Automatiza comprobaciones de seguridad de API

La mayoría de los problemas reales de API no requieren un modelo especializado para detectarse. Frecuentemente incluyen:

  • Endpoints accesibles sin autenticación.
  • Tokens expirados aceptados por error.
  • Autorización insuficiente entre usuarios o roles.
  • Configuración de transporte insegura.
  • Cambios que rompen contratos API sin generar alertas.

Un cliente API como Apidog permite convertir estas comprobaciones en solicitudes repetibles y automatizadas.

Verifica autenticación y autorización

Crea casos para el mismo endpoint con credenciales distintas:

Caso Resultado esperado
Sin token 401 Unauthorized
Token expirado 401 Unauthorized
Token inválido 401 Unauthorized
Token válido sin permisos 403 Forbidden
Token válido con permisos 200 OK o el código esperado

Una prueba mínima podría validar que un endpoint protegido no devuelve datos sin credenciales:

GET /api/private/profile HTTP/1.1
Host: api.ejemplo.local
Enter fullscreen mode Exit fullscreen mode

Resultado esperado:

HTTP/1.1 401 Unauthorized
Enter fullscreen mode Exit fullscreen mode

Si recibes 200 OK, tienes un hallazgo que investigar.

Prueba mTLS cuando tu servicio lo requiera

Si tu API exige certificados de cliente, verifica ambos escenarios:

  1. La solicitud con certificado válido completa el handshake y obtiene la respuesta esperada.
  2. La solicitud sin certificado es rechazada.

Consulta este tutorial sobre cómo probar APIs con certificados de cliente y mTLS en Apidog.

Programa pruebas de contrato

Guarda solicitudes críticas y añade aserciones para:

  • Código de estado HTTP.
  • Campos JSON obligatorios.
  • Tipos de datos.
  • Mensajes de error.
  • Reglas de autorización.

Después, programa pruebas de API recurrentes para detectar regresiones tan pronto como aparezcan.

No necesitas un modelo restringido para hacer esto. Necesitas ejecutar estas comprobaciones en cada despliegue y de forma periódica. Puedes descargar Apidog y empezar por los casos de autenticación: suelen ofrecer una alta cobertura con poco esfuerzo inicial.

Preguntas frecuentes

¿Puedo acceder a Gemini 3.5 Flash Cyber?

No. Es un piloto de acceso limitado para gobiernos y socios de confianza. No está disponible para el público general y no existe un proceso de autoservicio para activarlo.

¿Cómo solicito acceso?

El acceso se basa en invitación y asociación, no en un registro abierto. Si tu organización es un organismo gubernamental o un socio de seguridad establecido de Google, la vía pasa por vuestra relación con Google. El resto debe seguir los canales oficiales, como el blog de Google y las páginas de modelos de DeepMind.

¿Hay una API o un precio publicado?

No públicamente. No hay un ID de modelo invocable para uso general ni una tarifa publicada por token.

¿Qué es CodeMender?

Es el esfuerzo de Google para encontrar y corregir vulnerabilidades en código. Gemini 3.5 Flash Cyber es el modelo optimizado para ese trabajo.

¿Qué debería usar mientras tanto?

Usa el Gemini 3.6 Flash público para revisiones iniciales de código y complementa el proceso con pruebas de autenticación, mTLS y contratos API contra tus propios servicios.

La versión corta

Gemini 3.5 Flash Cyber es un modelo especializado para encontrar y corregir vulnerabilidades como parte de CodeMender. Sin embargo, sigue restringido a gobiernos y socios de confianza.

No hay API pública, precios públicos ni una guía de configuración oficial para desarrolladores generales.

La alternativa práctica es trabajar con lo que ya puedes ejecutar: Gemini 3.6 Flash para revisiones de código y pruebas automatizadas de seguridad para tus APIs. Mantente atento a los canales oficiales de Google si el estado de acceso cambia.