Le regole del digitale stanno cambiando.
O sei visibile o sei fuori. Noi ti aiutiamo a raggiungere i clienti giusti — quando ti stanno cercando.
Contattaci oraIl progetto si chiama Anthropic Cyber Mission e parte con un servizio gratuito di scansione per i progetti open source
Anthropic lancia Cyber Mission, con un servizio gratuito di scansione per l'open source e un tasso atteso di veri positivi superiore al 90%. Il progetto sposta risorse dalla corsa al modello più potente alla difesa dei sistemi critici. Se il dato reggerà sul campo, resterà aperto il carico delle segnalazioni sui piccoli progetti.
Ieri, 8 ottobre 2026, Anthropic non ha presentato un nuovo modello di intelligenza artificiale. Ha annunciato una missione per proteggere i sistemi che non vediamo ma da cui dipendiamo ogni giorno. Si chiama Anthropic Cyber Mission, un impegno a lungo termine per la sicurezza dei sistemi critici. E parte con qualcosa di concreto: un servizio gratuito di scansione di sicurezza per i progetti open source, con un tasso atteso di veri positivi superiore al 90%.
Il braccio operativo è il Critical Infrastructure Defense Program, in sigla CIDP. I partner fondatori dicono molto del pubblico a cui punta: Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC e Rockwell Automation. Non startup sperimentali, ma chi gestisce sicurezza industriale e consulenza su larga scala. Il servizio di scansione, chiamato OSS Scanner, è opt-in: nessun progetto open source viene analizzato senza il suo consenso. E il numero che conta è uno solo. Il tasso atteso di veri positivi, cioè di segnalazioni che corrispondono a una vulnerabilità reale, è superiore al 90%. Anthropic promette di lavorare per migliorare ancora questo tasso e la qualità delle correzioni nel tempo. È un annuncio, e come tale va preso. Ma se quel 90% venisse confermato sul campo, cambierebbe il calcolo economico di chi deve gestire segnalazioni a raffica.
Non è il primo passo in questa direzione. Lo scorso giugno l’azienda aveva lanciato un programma di cyber difesa da 15 milioni di dollari per i governi statali, locali, tribali e territoriali. Nei giorni scorsi ha poi fuso Project Glasswing nel suo ampliato Cyber Verification Program, che allarga l’accesso ai modelli più capaci a un numero maggiore di difensori. Il segnale è chiaro: Anthropic sta spostando risorse dalla competizione sul modello più potente alla costruzione di una infrastruttura di difesa. Ma perché sceglie proprio adesso di mettere soldi e infrastruttura dietro queste promesse?
Cosa c’è dietro: Glasswing, 100 milioni e l’AI che simula attacchi
La risposta non sta nell’annuncio di ieri, ma in quello di aprile. Il 7 aprile 2026 Anthropic aveva presentato Project Glasswing, un’iniziativa che riunisce Amazon Web Services, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorganChase, la Linux Foundation, Microsoft, NVIDIA e Palo Alto Networks per proteggere il software più critico al mondo. Su quella iniziativa Anthropic ha messo cifre importanti: fino a 100 milioni di dollari in crediti di utilizzo per Mythos Preview, la versione d’accesso anticipato del suo modello specializzato, più 4 milioni di dollari in donazioni dirette a organizzazioni open-source di sicurezza.
Poi c’è il lato sperimentale. In un esperimento condotto dal Pacific Northwest National Laboratory, documentato da Anthropic, i ricercatori hanno usato Claude per emulare attacchi informatici su una simulazione ad alta fedeltà di un impianto di trattamento delle acque. Lo hanno fatto in molto meno tempo di quanto ne avrebbe impiegato un esperto umano. È il dettaglio da tenere a mente: l’AI non serve solo a scrivere codice, serve anche a provare a romperlo, simulando l’aggressore prima che arrivi quello vero.
I numeri cominciano a rendere l’idea. Come riportato da Reuters, la scansione open-source di Anthropic ha rilevato 5.500 vulnerabilità in più tra aprile e ottobre. E tra aprile e luglio, secondo Glasswing, i partner hanno verificato almeno 129.000 vulnerabilità. Sono cifre da comunicato, certo, ma hanno una base verificabile. E sollevano una domanda che resta aperta: quando le scansioni funzionano, chi si sobbarca il carico delle segnalazioni nei piccoli progetti open source?
L’effetto collaterale: curl e una segnalazione al giorno
Il caso di curl risponde in parte a questa domanda. curl è il progetto open source che conta trenta miliardi di installazioni in tutto il mondo. Come ha scritto lo scorso maggio Daniel Stenberg sul suo blog, il tasso di segnalazioni di sicurezza ricevute dal progetto è 4-5 volte superiore rispetto al 2024 e il doppio rispetto al 2025. In media, più di una segnalazione al giorno.
Vale la pena fermarsi su questo numero. Trenta miliardi di installazioni significa che curl è dentro mezzo software che usi ogni giorno, dal telefono al server. E questo progetto riceve più di una segnalazione di sicurezza al giorno. Non è un dato tecnico: è pressione umana. Triage, revisione, risposte, correzioni. Tutto sulle spalle di un progetto open source mantenuto da una manciata di persone.
Per chi fa impresa online, la notizia non è l’ennesimo strumento di sicurezza. È che la capacità di individuare vulnerabilità sta superando la capacità umana di gestirle. La prossima partita si giocherà sulla velocità e sull’affidabilità della correzione, non sull’individuazione.
