Tokens gratis de Claude: el exploit de PostHog explicado

En pocas palabras: Un desarrollador descubrió que el asistente de PostHog no cobraba las llamadas a Claude Sonnet, permitiendo redirigir tráfico para obtener tokens gratis. El exploit duró hasta que PostHog corrigió el fallo y el autor recibió un voucher de USD 50.

Un desarrollador encontró la forma de usar el asistente de instalación de PostHog como proxy gratuito para Claude Sonnet, y estuvo generando tokens sin pagar un centavo durante quién sabe cuánto tiempo. El exploit ya está corregido, pero la historia deja al descubierto algo que muchos pasamos por alto: cualquier gateway de IA de un tercero es un vector de ataque —o de ahorro, según cómo lo mires— si no está bien asegurado. Acá te cuento cómo funcionó, qué respondió PostHog y por qué no deberías ilusionarte con repetirlo.

En 30 segundos

  • Un usuario ejecutó el wizard de PostHog y descubrió que podía redirigir tráfico a su propio agente Pi usando el gateway de Claude Sonnet sin costo.
  • PostHog no cobraba por las llamadas a la API de Anthropic que hacía su asistente, y el token de autenticación se renovaba cada hora automáticamente.
  • El exploit funcionó sin límites aparentes hasta que PostHog recibió el reporte y parchó la vulnerabilidad.
  • El autor del hallazgo recibió un voucher de USD 50 en merchandising y una declaración oficial de la empresa.
  • A agosto de 2026, el wizard sigue siendo open source y seguro, pero ya no sirve como proveedor gratuito de tokens de Claude.

Claude es un modelo de lenguaje grande desarrollado por Anthropic, diseñado para mantener conversaciones, responder preguntas y asistir en tareas de escritura, análisis y programación. Lanzado en marzo de 2023, sigue siendo relevante en 2026.

El asistente de instalación de PostHog es un agente CLI que usa Claude Sonnet para integrar automáticamente PostHog en cualquier proyecto. Se ejecuta con npx -y @posthog/wizard@latest, instala SDKs, escribe código y genera eventos con dashboards sin que muevas un dedo. Todo ese proceso consume tokens de Claude, y PostHog cubre el costo a través de su propio gateway interno.

¿Qué es el asistente de instalación de PostHog?

El wizard de PostHog es, básicamente, un script agentic que automatiza la integración de esta plataforma de analítica en tu código. Lo ejecutás desde la terminal, respondés un par de preguntas y el agente se encarga del resto: detecta el framework que estás usando, instala el SDK correspondiente, crea eventos de ejemplo y hasta te arma dashboards iniciales. Todo con muy poca intervención humana.

El asistente está construido sobre Claude Sonnet, el modelo de Anthropic, pero no se conecta directamente a la API de Anthropic. PostHog tiene su propio gateway que actúa como intermediario, gestionando autenticación, límites y —en teoría— el control de costos. El código del wizard es open source y está disponible en GitHub, así que cualquiera puede revisarlo o forkearlo. Cubrimos ese tema en detalle en como vimos en nuestra guía completa de Claude.

¿Cómo descubrió el autor que podía obtener tokens de Claude gratis?

La historia la contó el propio protagonista en un artículo en TechStackUps. Mientras ejecutaba el wizard para un proyecto personal, notó algo que a muchos se nos pasaría por alto: las llamadas a Claude no usaban sus propias credenciales de Anthropic, sino que pasaban por el gateway de PostHog. El agente enviaba el prompt y PostHog ponía los tokens.

Entonces hizo lo que haría cualquier curioso con tiempo libre: configuró su propio agente Pi (un asistente de código open source) para que apuntara al endpoint del gateway de PostHog en lugar de a la API de Anthropic. El truco era simple: sus credenciales de Claude solo se usaban para autenticarse, pero el consumo de tokens iba por cuenta de PostHog. Y funcionó. Durante horas, estuvo generando respuestas de Claude Sonnet sin que saltara ninguna alarma, hasta que eventualmente apareció un error 401 de autenticación.

¿Qué modelos de Claude ofrece el gateway de PostHog?

Según lo que documentó el autor, el gateway de PostHog usa Claude Sonnet, no Opus (el modelo más pesado y caro de Anthropic). El asistente de instalación está optimizado para Sonnet, y ese es el modelo que se expone a través del gateway. No hay evidencia de que otros modelos estén disponibles, y PostHog nunca ofreció esto como un servicio público —simplemente era la infraestructura interna que sostenía al wizard.

El gateway establecía su propio límite de uso y gestionaba la autenticación con Anthropic del lado del servidor. El usuario solo necesitaba credenciales válidas de Claude para inicializar la sesión; después, el tráfico se redirigía al backend de PostHog. Un esquema que, visto en retrospectiva, era un agujero de seguridad esperando a ser encontrado.

¿Cuántos tokens gratuitos se podían usar antes del parche?

Acá es donde la cosa se pone interesante. El autor reportó haber usado el sistema durante un período prolongado sin encontrar topes reales de consumo, hasta que recibió el error 401. Lo que descubrió después es que el token de sesión expiraba cada una hora, pero se renovaba sin fricción al iniciar una nueva conexión. Es decir, podías seguir generando tokens gratis de Claude de forma prácticamente continua, con solo reiniciar la sesión cada 60 minutos (algo que cualquier script puede automatizar en tres líneas). Relacionado: la comparativa de Claude Sonnet y Opus.

PostHog declaró que ya existían límites antes del reporte, pero el autor sospecha —y yo también, la verdad— que esos límites se reforzaron después de recibir el aviso. No hay cifras oficiales de cuántos tokens llegó a consumir, pero la experiencia indica que durante el tiempo que duró el exploit, la ventana estaba bastante abierta.

¿PostHog sabía de este uso y cómo respondió?

Cuando el autor reportó el hallazgo, PostHog respondió con profesionalismo. Le agradecieron, corrigieron la vulnerabilidad y le mandaron un voucher de USD 50 para la tienda de merchandising (una remera y una taza, digamos, no un bounty de miles de dólares). También emitieron una declaración oficial indicando que ya contaban con límites de uso, aunque —insisto— todo indica que esos límites eran bastante laxos y se ajustaron tras el incidente.

No hubo consecuencias legales ni dedos acusadores. El autor actuó de buena fe, reportó el problema en lugar de explotarlo hasta el infinito, y PostHog lo manejó como un responsable disclosure. Correcto de ambas partes.

¿Es seguro usar el wizard de PostHog?

En términos de privacidad, el wizard bloquea automáticamente archivos .env y cualquier secreto que detecte antes de enviar código a Anthropic. También respeta el toggle de aprobación de datos de IA de tu organización, así que si tenés desactivado el envío de datos para entrenamiento, el wizard lo hereda. Si querés ir un paso más allá, podés pasar el flag --no-telemetry para desactivar la telemetría. Ya lo cubrimos antes en la integración de Claude con Make.com.

Dicho esto, el hecho de que alguien haya podido redirigir tráfico a través del gateway de PostHog demuestra que la superficie de ataque existe. Si tu preocupación es la seguridad de tus datos, el wizard es razonablemente seguro. Si tu preocupación es la seguridad del propio gateway, PostHog ya aprendió la lección —o eso espero.

¿Conviene usar PostHog como proveedor de Claude para tu agente de código?

No. El exploit ya no funciona, y aunque funcionara, depender de un gateway de terceros que no está diseñado para eso es una receta para el desastre en producción. Cualquier cambio en la infraestructura de PostHog, un parche de seguridad o un ajuste de límites te deja sin acceso de un día para el otro.

El caso es útil, eso sí, como patrón de arquitectura. El wizard de PostHog es open source, y revisar cómo implementa su gateway y su agente te puede dar ideas para armar tu propio proxy de IA si tenés necesidades de consumo alto y querés controlar costos. Pero pretender usar el gateway ajeno como API gratuita no es viable a largo plazo.

Tabla comparativa: Tokens gratuitos vía PostHog vs Suscripción paga a Claude

CaracterísticaExploit de PostHog (ya parcheado)Suscripción paga a Claude
Costo mensualUSD 0 (mientras funcionó)Desde USD 20/mes (Claude Pro)
Modelo disponibleSolo Claude SonnetSonnet, Opus y Haiku
Límite de tokensSin límites claros (pseudo-ilimitado)Según plan contratado
EstabilidadInestable, dependía de un bugGarantizada por Anthropic
LegalidadZona gris (uso no autorizado)Totalmente legal
Soporte técnicoInexistenteIncluido en planes pagos
Riesgo de cierreCerrado y parcheadoNinguno
tokens gratis de claude diagrama explicativo

Qué significa para desarrolladores y equipos en Latinoamérica

Los costos de API de IA en dólares pegan más fuerte en la región, y eso hace que cualquier atajo parezca atractivo. Pero el verdadero aprendizaje acá no es “cómo colarse en un gateway ajeno”, sino entender que la infraestructura intermedia entre vos y el modelo de IA es un punto ciego que pocos auditan. Si estás montando un servicio que depende de APIs de terceros, revisá dos veces cómo gestionás autenticación, rate limiting y costos —sobre todo si usás proveedores cloud o gateways proxy. Para proyectos que necesiten hosting confiable en la nube sin sorpresas, servicios como donweb.com ofrecen infraestructura predecible en pesos y con soporte local, que al menos te saca de encima la incertidumbre del billing en dólares.

Qué está confirmado y qué no

  • Confirmado: El exploit existió y permitió usar el gateway de PostHog para generar tokens gratis de Claude Sonnet. El autor lo reportó, PostHog lo corrigió y emitió un agradecimiento público junto con un voucher de USD 50. El código del wizard sigue siendo open source y seguro para su uso legítimo.
  • No confirmado: El volumen exacto de tokens que se llegaron a consumir sin costo. PostHog afirma que ya tenía límites antes del reporte, pero no hay evidencia independiente de qué tan restrictivos eran esos límites antes del parche.
  • Pendiente: Saber si otros gateways de IA de terceros tienen vulnerabilidades similares. El patrón de “proxy sin autenticación robusta” es más común de lo que nos gustaría admitir, y probablemente veamos casos parecidos en el futuro.

Errores comunes al buscar tokens de Claude sin costo

Asumir que cualquier gateway expuesto es un buffet libre. La mayoría de los servicios que ves en GitHub o foros que prometen “API gratuita de Claude” son trampas para robar tus credenciales o minar cripto con tu máquina. Si algo es demasiado bueno para ser verdad, en tecnología casi nunca lo es. En cómo usar la API de Claude 3 Opus profundizamos sobre esto.

No leer los términos de uso de Anthropic. Usar tokens de forma no autorizada, incluso a través de un tercero, puede resultar en un ban de tu cuenta de Claude. Anthropic tiene equipos dedicados a detectar patrones de abuso, y perder el acceso a tu cuenta por ahorrarte veinte dólares es un mal negocio.

Creer que un exploit parcheado se puede replicar modificando dos líneas. PostHog cerró el agujero a nivel de infraestructura. El gateway ya no acepta tráfico que no provenga del wizard legítimo, y las sesiones se validan con mecanismos que no dependen solo de un token rotativo cada hora. Cualquiera que te diga que todavía funciona te está vendiendo humo.

Preguntas Frecuentes

¿Cómo conseguir tokens gratis de Claude?

No hay un método legítimo para obtener tokens gratis de Claude de forma ilimitada. Anthropic ofrece un plan gratuito con uso limitado, y algunas plataformas como GitHub Copilot incluyen acceso a Claude en sus suscripciones pagas. El exploit de PostHog que permitía usar su gateway como proxy gratuito ya fue corregido y no funciona.

¿El asistente de PostHog te da acceso a Claude?

El wizard de PostHog usa Claude Sonnet internamente para automatizar la instalación de la plataforma, pero no ofrece acceso directo al modelo para uso personal. Lo que se descubrió en marzo de 2026 fue que el gateway de PostHog podía ser redirigido para consumir tokens sin costo, vulnerabilidad que ya está solucionada.

¿Se puede usar PostHog como API de Claude?

No. PostHog no ofrece una API pública para acceder a Claude, y el exploit que lo permitía de forma no autorizada ya no funciona. La empresa corrigió la vulnerabilidad tras recibir el reporte del investigador que la descubrió. Para usar Claude, la vía oficial es la API de Anthropic o su plan Pro de USD 20 mensuales.

¿Cuánto duró el exploit de PostHog?

No hay una fecha exacta de inicio, pero el exploit fue reportado y corregido en marzo de 2026. El autor del hallazgo publicó su experiencia el 2 de marzo de 2026, y PostHog ya había aplicado los parches para ese momento. La ventana de funcionamiento podría haber sido de semanas o meses, dependiendo de cuándo se introdujo el wizard con el gateway vulnerable.

Conclusión

El caso del wizard de PostHog deja dos lecciones. La primera, obvia: no dejés tu gateway de IA abierto como si fuera una canilla de agua. PostHog lo aprendió rápido y lo manejó bien, pero el error existió. La segunda, menos obvia: cada vez que un proveedor intermedia entre vos y un modelo de IA, estás delegando no solo el costo sino también la seguridad de ese canal. Si hacés desarrollo con IA en 2026, auditá esa capa intermedia con el mismo rigor que auditás tu aplicación.

Para el resto de nosotros, la moraleja es más mundana: los tokens gratis de Claude fueron una anomalía divertida mientras duró, pero las suscripciones pagas y las APIs oficiales siguen siendo el único camino sostenible. Lo que no quita que, de vez en cuando, alguien encuentre una puerta sin llave y nos regale una historia para contar.

Fuentes



Desplazarse hacia arriba