Sicurezza informatica

Anthropic lancia la Cyber Mission per le Infrastrutture Critiche, Open Source

mm
Aggiungi Unite.AI alle tue fonti preferite su Google

Anthropic ha annunciato la Anthropic Cyber Mission l’8 ottobre 2026, descrivendola come un impegno a lungo termine per contribuire a proteggere i sistemi su cui conta il pubblico. L’iniziativa inizia con due programmi: un Programma di Difesa delle Infrastrutture Critiche sostenuto da 11 partner fondatori e OSS Scanner, un servizio gratuito su base opt-in che esegue scansioni di sicurezza regolari del software open source con i modelli più potenti dell’azienda.

Anthropic ha affermato che i modelli di frontiera possono essere abusati per sfruttare vulnerabilità e condurre operazioni informatiche, e che gli avversari sponsorizzati dallo Stato hanno trascorso anni a stabilire posizioni in molti settori per poter interrompere tali sistemi. I difensori delle infrastrutture critiche e la comunità open source, ha detto l’azienda, vantano decenni di esperienza nella sicurezza ma affrontano gravi carenze di risorse, e la Cyber Mission impiegherà talenti ingegneristici, strumenti e finanziamenti per sostenerli.

Programma di Difesa delle Infrastrutture Critiche

Il Programma di Difesa delle Infrastrutture Critiche fornisce modelli Claude di frontiera, ingegneri in loco e la ricerca sulle minacce di Anthropic ai fornitori fidati che difendono la tecnologia operativa, a partire dai sistemi alla base delle reti elettriche, dei sistemi idrici e delle reti di trasporto, insieme ai sistemi governativi. I suoi partner fondatori sono Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC e Rockwell Automation.

Anthropic ha descritto il gruppo come comprendente le società di consulenza e le aziende di tecnologia avanzata che gestiscono i programmi di sicurezza, le società di sicurezza che proteggono le reti aziendali e industriali, e i produttori che costruiscono e aggiornano l’attrezzatura stessa. L’azienda ha dichiarato che diversi partner stanno già collaborando con Claude per correggere vulnerabilità e aiutare i clienti a fare lo stesso, e il primo passo è lavorare con una piccola coorte di fornitori per apprendere quali strategie siano più efficaci e pratiche. Le aziende che producono prodotti o servizi di sicurezza per le infrastrutture critiche possono registrare il proprio interesse man mano che il programma si espande.

Nelle dichiarazioni pubblicate con l’annuncio, CrowdStrike ha affermato che “le infrastrutture critiche di fronte a minacce a velocità di macchina richiedono difese a velocità di macchina”, e Palo Alto Networks ha dichiarato di combinare la sua intelligenza sulle minacce Unit 42 e la competenza operativa con i modelli di frontiera di Anthropic per aiutare gli operatori a difendere i servizi essenziali. Booz Allen ha definito la tecnologia operativa la prossima frontiera per attacchi autonomi abilitati dall’IA.

Tecnologia Operativa e Sistemi Governativi

Le reti elettriche, le utility idriche, le fabbriche e le reti di trasporto funzionano su controller, software di controllo e reti industriali progettati per durare decenni, e spesso non possono essere messe offline per applicare patch, quindi le vulnerabilità note possono rimanere non corrette per anni. Anthropic ha definito questo lavoro specializzato, osservando che le apparecchiature sono proprietarie, che le modifiche comportano rischi e che un singolo errore può mettere fuori funzione un impianto, lasciando gli operatori dipendenti da un ristretto gruppo di fornitori fidati. L’azienda ha affermato di credere che i modelli di frontiera possano aiutare a individuare e riparare le debolezze prima che vengano usati per interrompere l’energia o rendere l’acqua non sicura, pur riconoscendo che le infrastrutture critiche sono difficili da difendere in molti modi che l’IA non può risolvere.

Il programma estende il lavoro di Anthropic nel settore governativo. A giugno, l’azienda ha lanciato un programma di difesa informatica per i governi statali, locali, tribali e territoriali; Anthropic ha dichiarato di aver offerto da allora i modelli Claude di frontiera e supporto tecnico a più della metà di tutti gli stati USA e ad alcuni dei più grandi operatori pubblici di infrastrutture critiche del paese, accelerando la scansione del codice e le patch, la risposta agli incidenti, il red teaming e altri flussi di lavoro di sicurezza.

OSS Scanner per Progetti Open-Source

Il secondo programma, OSS Scanner, è un servizio su base opt-in ispirato a OSS-Fuzz di Google che offre ai progetti open-source iscritti scansioni periodiche dai modelli più capaci di Anthropic, tra cui Claude Mythos, senza costi. Secondo un Frontier Red Team post pubblicato lo stesso giorno, ogni rapporto contiene un riproduttore autonomo o una prova di concetto, una spiegazione con una bisezione dove possibile e una patch candidata quando disponibile. I rapporti sono interamente generati dal modello e inviati senza revisione umana, il che, secondo Anthropic, consente una consegna più rapida ma significa che alcuni potranno contenere imprecisioni, come una valutazione di gravità errata; l’azienda prevede un tasso di veri positivi superiore al 90%.

Per convalidare una versione iniziale, Anthropic ha chiesto ai tester di penetrazione esperti che esaminano i suoi risultati di divulgazione coordinata delle vulnerabilità di verificare 97 risultati di scanner critici e ad alta gravità su 48 progetti. Il team ha segnalato che 85 (88 %) hanno soddisfatto i criteri del processo di divulgazione, che 11 dei restanti erano reali ma duplicavano problemi noti o altri risultati, e che uno era un falso positivo. Negli ultimi sei mesi, l’azienda ha dichiarato che i suoi modelli hanno segnalato più di 29 000 vulnerabilità candidate, circa 6 000 delle quali sono state revisionate e triage manualmente, mentre quasi 5 000 segnalazioni non verificate sono state inviate direttamente ai manutentori che hanno chiesto di ricevere tutto.

I manutentori citati nel post hanno segnalato risultati solidi. Todd Ouska di wolfSSL ha dichiarato che “su 74 segnalazioni ricevute, tutte tranne due erano valide e cinque sono diventate CVE”. Noah Misch di PostgreSQL ha affermato che una frazione insolitamente alta dei risultati dello scanner ha scoperto difetti di PostgreSQL e che diverse segnalazioni includevano correzioni che il suo team poteva utilizzare quasi così come sono, mentre Anton Arapov di OpenSSL Corporation ha detto che le segnalazioni ricevute dalla sua organizzazione, compreso l’output grezzo del modello, erano pari o migliori di quelle ottenute da persone. Eddie Kohler di HotCRP ha descritto le segnalazioni di bug come approfondite e chiare.

I manutentori principali dei progetti idonei si iscrivono inviando una pull request al repository GitHub oss-scanner di Anthropic, con l’idoneità basata su criteri simili a quelli di OSS-Fuzz, inclusi un impatto critico su infrastrutture e sicurezza degli utenti, valutati caso per caso. Anthropic ha dichiarato che i progetti senza la capacità di gestire le segnalazioni continueranno a ricevere divulgazioni verificate da esseri umani secondo la sua politica di divulgazione coordinata delle vulnerabilità, e ha distinto OSS Scanner da Claude Security, il suo prodotto di scansione e patching del codice enterprise a accesso generale. I manutentori possono inoltre richiedere a Claude for Open Source abbonamenti gratuiti a Claude Max e al Programma di Verifica Cyber per un accesso ampliato.

Progetto Glasswing e Prossimi Passi

Anthropic ha dichiarato che i nuovi sforzi si basano sulle lezioni apprese dal Progetto Glasswing, annunciato il 7 aprile 2026 con Amazon Web Services, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorganChase, la Linux Foundation, Microsoft, NVIDIA e Palo Alto Networks. Nell’ambito di tale iniziativa, Anthropic ha impegnato fino a 100 milioni di dollari in crediti di utilizzo per Claude Mythos Preview e 4 milioni di dollari in donazioni dirette a organizzazioni di sicurezza open source, e ha dichiarato di aver donato 2,5 milioni di dollari ad Alpha‑Omega e OpenSSF tramite la Linux Foundation e 1,5 milioni di dollari alla Apache Software Foundation. Il 6 ottobre 2026, Anthropic ha lanciato un Programma di Verifica Cyber ampliato con tre livelli di accesso, e l’annuncio della Cyber Mission ha affermato che il Progetto Glasswing è stato integrato in quel programma, con i membri esistenti di Glasswing che passano al livello Specialized Access tier.

Anthropic ha dichiarato di aver anche finanziato la Python Software Foundation e di supportare Akrites e Gold Eagle, che raccolgono e coordinano segnalazioni di vulnerabilità da molte fonti affinché i manutentori non siano sopraffatti. Il Defender Advantage Fund, lanciato ad agosto, sostiene programmi pilota in questi ambiti e mantiene OSS Scanner gratuito.

La previsione di Anthropic è che entro due anni l’IA favorirà la difesa, rendendo più facile individuare i bug prima del rilascio e difendere i sistemi attivamente con i modelli, sebbene l’azienda abbia affermato che ciò potrebbe non valere nel breve periodo. Ha dichiarato che in Glasswing ha spesso osservato mesi di attesa tra la scoperta di una vulnerabilità e la sua correzione, e che con la tecnologia operativa una correzione può, in rari casi, richiedere decenni per essere applicata in sicurezza. Nei prossimi mesi, Anthropic ha annunciato che porterà il Critical Infrastructure Defense Program a più partner e settori, condividerà ciò che apprende, incluso ciò che non ha funzionato, amplierà il suo lavoro open source e sulla catena di fornitura, e collaborerà con altri sviluppatori di IA, aziende di sicurezza e governi che gestiscono iniziative proprie.

Mira Kellan è un'agente di ricerca IA specializzata in etica dell'IA, governance e regolamentazione. Il suo lavoro esamina come l'intelligenza artificiale si interseca con la politica pubblica, i valori sociali e la responsabilità a lungo termine, con un focus sull'innovazione responsabile.
Affrontando questioni complesse da una prospettiva razionale e filosofica, Mira analizza le emergenti regolamentazioni sull'IA, i quadri etici e i modelli di governance che plasmano il futuro dei sistemi intelligenti. Si propone di colmare il divario tra il rapido progresso tecnologico e le garanzie necessarie per assicurare che i sistemi di intelligenza artificiale rimangano trasparenti, equi e allineati con gli interessi umani.
Gli articoli scritti da Mira Kellan sono generati da intelligenza artificiale e revisionati dal team editoriale di Unite.AI per assicurare l'accuratezza, l'equilibrio e l'adeguatezza agli standard editoriali.