Immagine AI

Anthropic ha annunciato l’8 ottobre 2026 il lancio di Anthropic Cyber Mission, un’iniziativa di lungo periodo dedicata all’impiego dei modelli di intelligenza artificiale più avanzati nella protezione delle infrastrutture critiche e nella ricerca delle vulnerabilità presenti nel software open source. Il progetto nasce dalla crescente preoccupazione per la capacità dei sistemi AI di accelerare non soltanto le operazioni di difesa, ma anche le attività offensive, consentendo a soggetti malevoli di individuare e sfruttare debolezze informatiche con una rapidità superiore a quella dei tradizionali processi di verifica. La società intende affrontare questo squilibrio attraverso due programmi complementari: il Critical Infrastructure Defense Program, rivolto alla protezione dei servizi essenziali, e OSS Scanner, un servizio gratuito che mette a disposizione dei manutentori di software open source scansioni periodiche effettuate con i modelli Claude più avanzati. L’iniziativa prevede il coinvolgimento di aziende specializzate, ricercatori, sviluppatori e organizzazioni responsabili della sicurezza delle infrastrutture, combinando disponibilità di modelli, competenze ingegneristiche e risorse economiche. Secondo Anthropic, la necessità di rafforzare preventivamente la difesa è diventata particolarmente urgente alla luce delle attività condotte da gruppi di attaccanti sostenuti da governi, che nel corso degli anni hanno cercato di stabilire presenze persistenti in reti e sistemi strategici, potenzialmente utilizzabili per interrompere servizi pubblici e attività economiche.

Il Critical Infrastructure Defense Program è stato avviato con undici partner fondatori: Accenture, Booz Allen Hamilton, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC e Rockwell Automation. La composizione del gruppo riflette la necessità di riunire competenze differenti, comprendenti consulenza tecnologica, sicurezza delle reti aziendali, protezione degli ambienti industriali e sviluppo delle apparecchiature utilizzate nei processi produttivi. Anthropic metterà a disposizione dei partecipanti i propri modelli Claude di frontiera, ricercatori specializzati nell’analisi delle minacce e ingegneri che potranno collaborare direttamente con le organizzazioni coinvolte. Il programma partirà da un gruppo limitato di fornitori considerati affidabili, allo scopo di verificare quali applicazioni dell’intelligenza artificiale producano risultati effettivamente utili e possano essere integrate senza introdurre nuovi rischi. Alcuni partner stanno già utilizzando Claude per individuare e correggere vulnerabilità, mentre le attività successive punteranno a estendere questi strumenti alle aziende e agli operatori che gestiscono infrastrutture essenziali. Palo Alto Networks, in particolare, ha indicato l’intenzione di combinare le informazioni sulle minacce e le competenze operative della propria Unit 42 con i modelli Anthropic, mentre CrowdStrike ha evidenziato la necessità di sviluppare capacità difensive in grado di operare alla stessa velocità delle nuove minacce automatizzate.

L’attenzione iniziale è rivolta soprattutto alle infrastrutture elettriche, ai sistemi idrici, ai trasporti e alle reti governative, settori nei quali un incidente informatico può produrre conseguenze dirette sulla continuità dei servizi e sulla sicurezza delle persone. Questi ambienti presentano caratteristiche differenti da quelle delle infrastrutture informatiche convenzionali, poiché comprendono apparecchiature industriali, controllori programmabili, sistemi di supervisione e reti operative progettate per funzionare per decenni. In molti casi, l’aggiornamento del software o la sostituzione di un componente non possono essere effettuati attraverso le normali procedure utilizzate nei sistemi aziendali, perché un’interruzione potrebbe compromettere processi produttivi, distribuzione energetica, trattamento delle acque o movimentazione dei trasporti. Le vulnerabilità conosciute possono quindi rimanere presenti per anni, anche quando sono disponibili soluzioni correttive, mentre l’accesso alla documentazione tecnica e alle configurazioni proprietarie richiede competenze altamente specializzate. L’impiego dei modelli Claude dovrebbe supportare l’analisi del codice, la correlazione delle anomalie, l’identificazione delle possibili conseguenze di una compromissione e la predisposizione delle correzioni, mantenendo tuttavia la supervisione degli operatori responsabili. Anthropic riconosce che l’intelligenza artificiale non può eliminare tutti i problemi strutturali delle infrastrutture operative e che l’applicazione di una correzione resta condizionata dalle caratteristiche fisiche e organizzative degli impianti.

Il nuovo programma amplia le iniziative già rivolte al settore pubblico statunitense. Nel giugno 2026 Anthropic aveva avviato un progetto per rafforzare la difesa informatica delle amministrazioni statali, locali, tribali e territoriali, mettendo a disposizione modelli Claude e supporto tecnico. Secondo la società, tali risorse sono state successivamente offerte a più della metà degli Stati americani e ad alcuni tra i principali operatori pubblici di infrastrutture critiche. Le applicazioni comprendono la scansione del codice, l’individuazione delle vulnerabilità, la gestione delle patch, la risposta agli incidenti e le esercitazioni di red teaming, attraverso le quali vengono simulate attività offensive per verificare la resistenza dei sistemi. L’estensione agli ambienti industriali rappresenta un passaggio particolarmente importante, perché porta l’intelligenza artificiale all’interno di ecosistemi caratterizzati da una maggiore dipendenza tra componenti digitali e processi fisici. L’obiettivo non è affidare ai modelli il controllo indiscriminato degli impianti, ma utilizzare la loro capacità di analisi per anticipare le minacce e assistere i tecnici nella scelta delle misure difensive più appropriate.

Il secondo pilastro di Anthropic Cyber Mission è OSS Scanner, un servizio gratuito e ad adesione volontaria progettato per individuare periodicamente vulnerabilità nei progetti software open source. Ispirato al modello di Google OSS-Fuzz, il sistema utilizza i modelli Claude più avanzati, compreso Claude Mythos, per esaminare il codice e produrre segnalazioni tecniche destinate direttamente ai responsabili dei progetti. Ogni rapporto può comprendere una procedura autonoma per riprodurre il problema, una dimostrazione della vulnerabilità, un’analisi delle modifiche che l’hanno introdotta e, quando disponibile, una proposta di correzione. L’intero processo di produzione e trasmissione dei rapporti è automatizzato e non prevede una revisione umana preventiva, una scelta che permette di accelerare le comunicazioni ma che introduce il rischio di segnalazioni inesatte o di valutazioni non corrette della gravità. Anthropic ritiene che il servizio possa raggiungere un tasso di risultati effettivamente positivi superiore al 90%, pur riconoscendo la necessità di verificare i singoli rapporti prima di procedere con modifiche ai sistemi. La disponibilità gratuita è particolarmente rilevante per i progetti open source mantenuti da piccoli gruppi di sviluppatori, che spesso costituiscono componenti fondamentali delle infrastrutture digitali globali senza disporre delle risorse economiche necessarie per condurre analisi di sicurezza continuative.

I primi risultati sperimentali forniscono indicazioni sulla qualità delle segnalazioni prodotte dal sistema. Anthropic ha sottoposto a un gruppo di esperti di penetration testing 97 vulnerabilità classificate come critiche o di gravità elevata, individuate in 48 progetti differenti. Di queste, 85 segnalazioni, pari a circa l’88%, sono state considerate sufficientemente fondate da soddisfare i criteri utilizzati nelle procedure di divulgazione coordinata delle vulnerabilità. Altre undici riguardavano problemi reali, ma duplicavano difetti già conosciuti oppure segnalazioni precedenti, mentre soltanto un caso è stato classificato come falso positivo. Nel corso dei sei mesi precedenti, i modelli Anthropic hanno individuato oltre 29.000 potenziali vulnerabilità, delle quali circa 6.000 sono state sottoposte a revisione e classificazione manuale. Quasi 5.000 segnalazioni non verificate sono state invece inviate direttamente ai manutentori che avevano richiesto di ricevere anche i risultati grezzi. Questa distinzione è importante perché il numero complessivo delle anomalie individuate non coincide con quello delle vulnerabilità effettivamente confermate: una parte delle segnalazioni può riguardare difetti già conosciuti, problemi con un impatto limitato o comportamenti che richiedono ulteriori verifiche.

L’efficacia del sistema è stata valutata anche attraverso il riscontro degli sviluppatori coinvolti. Todd Ouska, di wolfSSL, ha riferito che, tra 74 segnalazioni ricevute, soltanto due non risultavano valide e cinque hanno portato all’assegnazione di identificativi CVE. Noah Misch, del progetto PostgreSQL, ha evidenziato che una quota insolitamente elevata dei rapporti ricevuti riguardava problemi effettivi e che alcune proposte di correzione potevano essere utilizzate quasi senza modifiche. Anche OpenSSL Corporation ha espresso una valutazione positiva sulla qualità dei rapporti, compresi quelli prodotti direttamente dai modelli senza elaborazioni successive. Queste testimonianze suggeriscono che i sistemi AI possano già contribuire in modo concreto all’analisi di progetti software particolarmente complessi, ma evidenziano anche la necessità di gestire il volume delle segnalazioni. Inviare migliaia di rapporti a gruppi di manutentori con risorse limitate potrebbe infatti trasformare uno strumento di supporto in un ulteriore carico di lavoro. Per questo Anthropic prevede che i progetti privi delle competenze necessarie per esaminare autonomamente i risultati continuino a ricevere comunicazioni verificate da specialisti attraverso le procedure tradizionali di divulgazione coordinata.

L’accesso a OSS Scanner sarà riservato inizialmente ai progetti che soddisfano specifici criteri di rilevanza per la sicurezza delle infrastrutture e degli utenti. I principali manutentori potranno manifestare il proprio interesse attraverso una richiesta di modifica al repository GitHub dedicato al programma, mentre la selezione avverrà caso per caso sulla base di parametri simili a quelli adottati da OSS-Fuzz. Anthropic distingue inoltre il servizio dal prodotto commerciale Claude Security, destinato alle aziende che intendono utilizzare l’intelligenza artificiale per analizzare e correggere il proprio codice. L’iniziativa si inserisce in una strategia più ampia che comprende anche Claude for Open Source, attraverso il quale alcuni manutentori possono ottenere abbonamenti gratuiti, e il Cyber Verification Program, dedicato all’accesso avanzato alle capacità dei modelli in contesti di sicurezza controllati.

Anthropic Cyber Mission raccoglie inoltre l’esperienza di Project Glasswing, annunciato il 7 aprile 2026 con la partecipazione di aziende e organizzazioni come Amazon Web Services, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorganChase, Linux Foundation, Microsoft, NVIDIA e Palo Alto Networks. Nell’ambito di quel progetto, Anthropic aveva impegnato fino a 100 milioni di dollari in crediti di utilizzo per Claude Mythos Preview e 4 milioni di dollari in donazioni dirette destinate alla sicurezza del software open source. Tra le risorse già distribuite figurano 2,5 milioni di dollari ad Alpha-Omega e OpenSSF attraverso la Linux Foundation e 1,5 milioni di dollari alla Apache Software Foundation. Il 6 ottobre la società ha inoltre ampliato il Cyber Verification Program introducendo tre livelli di accesso, integrando Project Glasswing nel nuovo sistema e trasferendo i partecipanti esistenti al livello Specialized Access. Ulteriori iniziative riguardano il sostegno alla Python Software Foundation e a progetti come Akrites e Gold Eagle, sviluppati per coordinare le segnalazioni provenienti da strumenti differenti e ridurre il rischio che i manutentori vengano sommersi dai rapporti.

La strategia di Anthropic parte dall’ipotesi che, nell’arco dei prossimi due anni, l’intelligenza artificiale possa progressivamente favorire la difesa informatica, rendendo più semplice individuare i difetti prima della distribuzione del software e accelerando la risposta agli incidenti. Si tratta di una previsione e non di un risultato già dimostrato, soprattutto perché gli attaccanti possono utilizzare tecnologie analoghe e perché la disponibilità di una correzione non coincide necessariamente con la sua applicazione. La società sottolinea che nell’esperienza di Project Glasswing sono talvolta trascorsi mesi tra l’identificazione e la risoluzione di una vulnerabilità, mentre negli ambienti industriali alcune modifiche possono richiedere tempi molto più lunghi. Il valore di Cyber Mission dipenderà pertanto dalla capacità di collegare ricerca automatizzata, verifica tecnica, sviluppo delle correzioni e implementazione sicura, evitando che l’accelerazione della scoperta dei problemi produca soltanto un aumento delle vulnerabilità conosciute ma non risolte. Con questa iniziativa Anthropic tenta di trasformare i modelli AI in una risorsa condivisa per la sicurezza delle infrastrutture digitali, estendendo la collaborazione oltre i singoli clienti commerciali e coinvolgendo direttamente le organizzazioni dalle quali dipende una parte significativa del funzionamento dei servizi pubblici e privati.

Questo articolo è stato redatto con il supporto di strumenti di intelligenza artificiale (AI)

Di Fantasy