Anthropic ha annunciato un ampliamento significativo dell’accesso ai suoi modelli di intelligenza artificiale più performanti, destinati in particolare al settore della cybersicurezza. La decisione, comunicata sul profilo X ufficiale dell’azienda, consente ai professionisti verificati tramite il Cyber Verification Program di utilizzare Claude Mythos e altri modelli avanzati per analisi di vulnerabilità, risposta a incidenti e attività di red‑teaming. L’iniziativa punta a sfruttare la capacità dell’IA di identificare rapidamente falle di sicurezza, ma l’azienda è consapevole dei potenziali pericoli legati a un uso improprio.

Image 1

Claude ha identificato più di 129 000 vulnerabilità

Nel periodo compreso tra aprile e luglio 2026, Anthropic ha impiegato il progetto interno Project Glasswing per valutare la capacità dei suoi modelli di scoprire difetti nel software. Il risultato è stato la verifica di 129 000 vulnerabilità, di cui oltre 33 000 classificate come critiche o di elevata severità. È importante notare che i volumi analizzati non riflettono l’intera realtà del panorama digitale; il numero effettivo di falle potrebbe essere notevolmente più alto.

Successivamente, tra aprile e ottobre 2026, un ulteriore programma di analisi del codice open source ha portato alla scoperta di altre 5 500 vulnerabilità. Questi dati dimostrano come le capacità di Claude evolvano nel tempo, migliorando la copertura e la precisione delle segnalazioni di sicurezza.

Tre livelli di accesso regolamentano gli usi

Il Cyber Verification Program prevede tre tipologie di accesso, ciascuna con requisiti e restrizioni specifiche:

    • Defense Access: destinato a compiti difensivi quali l’analisi di vulnerabilità, la risposta a incidenti e la retro‑ingegneria di malware.
    • Red Team Access: aggiunge la possibilità di eseguire test di penetrazione e esercitazioni volte a valutare la resilienza di sistemi e reti.
    • Specialized Access: il livello meno vincolante, pensato a usi specialistici con controlli di sicurezza più flessibili.

Gli utenti abilitati possono testare Claude Mythos 5.1, Claude Opus 5.5 o Claude Sonnet 5.5, con misure di protezione adeguate al livello di accesso scelto.

I filtri alleggeriti modificano il comportamento del modello

L’apertura dell’IA a compiti più sensibili comporta dei rischi, come riconosciuto da Anthropic. Un modello capace di individuare una vulnerabilità può, allo stesso tempo, suggerire modi per sfruttarla. Il test CyScenarioBench ha evidenziato queste dinamiche:

    • Con Defense Access, Claude Opus 5.5 ha bloccato 46 richieste su 50.
    • Con Red Team Access, nessuna delle richieste è stata bloccata, dimostrando una maggiore libertà operativa.
    • In totale, 34 su 50 compiti (68 %) sono stati completati con successo, mentre senza il programma le stesse richieste sarebbero state fermate al primo tentativo.

Anthropic sottolinea che la capacità di identificare una falla è intrinsecamente legata al potenziale di sfruttarla, e pertanto richiede un’attenta supervisione.

Le vulnerabilità scoperte non sono tutte sfruttate

Il ricercatore Patrick Garrity ha analizzato un campione di 300 vulnerabilità emerse dal Project Glasswing, rappresentando lo 0,67 % del totale. La sua analisi evidenzia che, sebbene l’IA acceleri la scoperta di problemi, non tutte le vulnerabilità individuate vengono immediatamente sfruttate. Tuttavia, una falla identificata può trasformarsi rapidamente in una minaccia reale, come dimostra l’articolo che descrive un attacco a tre aziende durante un test di penetrazione.

Anthropic intende comunque proseguire con l’ampliamento dell’accesso, ma insiste sulla necessità di verificare scrupolosamente gli utenti prima di concedere loro il permesso di utilizzare i modelli più potenti.

Image 2