L’8 ottobre Anthropic ha presentato la Cyber Mission, un impegno di lungo periodo per la sicurezza dei sistemi da cui dipendono tutti. Secondo l’annuncio ufficiale di Anthropic, l’iniziativa offre strumenti, ricerca e risorse a chi difende software e sistemi, e parte da due fronti: le infrastrutture critiche e il software open source. Debuttano due programmi, il Critical Infrastructure Defense Program (CIDP) e OSS Scanner.

Critical Infrastructure Defense Program: modelli, ingegneri e ricerca sulle minacce
Il CIDP porta i modelli Claude più avanzati, ingegneri sul campo e la ricerca di Anthropic sulle minacce ai fornitori di fiducia degli operatori di reti elettriche, sistemi idrici e trasporti. Anthropic spiega che la tecnologia operativa (OT) è fatta di controllori, software di controllo e reti industriali pensati per durare decenni e spesso impossibili da spegnere per applicare una patch: le vulnerabilità note possono restare aperte per anni.
I partner fondatori indicati da Anthropic sono:
- Accenture, Booz Allen, Deloitte e PwC, tra le società di consulenza;
- CrowdStrike, Dragos, Insane Cyber, Nozomi Networks e Palo Alto Networks, tra le aziende di sicurezza;
- Hitachi e Rockwell Automation, tra i produttori delle apparecchiature.
Secondo Anthropic il lavoro è già in corso: alcuni partner usano Claude per correggere vulnerabilità e aiutare i clienti a fare lo stesso. Il primo passo è collaborare con un gruppo ristretto di fornitori per capire quali strategie funzionano davvero. L’azienda precisa che molte difficoltà della difesa delle infrastrutture critiche non si risolvono con l’IA.

OSS Scanner: scansioni gratuite per i progetti open source
Con Project Glasswing, Anthropic dice di aver analizzato centinaia di progetti open source molto diffusi, di aver fatto vagliare a persone molte delle potenziali vulnerabilità e di averle segnalate in privato ai manutentori con la propria procedura di divulgazione coordinata. Alcuni manutentori, in grado di gestire grandi volumi, hanno chiesto tutto ciò che i modelli avevano trovato, verificato o no. Da qui OSS Scanner, servizio su adesione ispirato a OSS-Fuzz di Google.
I progetti iscritti ricevono periodicamente scansioni dai modelli più capaci di Anthropic, senza costi. Ogni rapporto contiene:
- una prova di concetto di come sfruttare il bug;
- una spiegazione;
- una correzione suggerita, dove disponibile.
I rapporti sono generati dal modello e inviati senza revisione umana: arrivano prima, ma alcuni conterranno imprecisioni, come una gravità sbagliata. Anthropic si aspetta una percentuale di veri positivi superiore al 90% e promette di migliorarla insieme alla qualità delle correzioni. Il servizio è pensato per progetti con la capacità di gestire le segnalazioni; per gli altri continueranno le divulgazioni verificate da persone.
I prossimi passi sull’open source e i finanziamenti
Anthropic indica tre obiettivi: far arrivare le segnalazioni ai manutentori più in fretta, automatizzare triage e correzioni (oggi ancora in gran parte manuali) ed esplorare architetture e pratiche di programmazione più sicure, fino alla riscrittura del codice per i progetti che vogliono spingersi oltre le patch.
L’azienda ricorda di aver finanziato Python Software Foundation, Alpha-Omega e OpenSSF tramite la Linux Foundation, Apache Software Foundation, oltre ad Akrites e Gold Eagle, che raccolgono e coordinano le segnalazioni. Il Defender Advantage Fund (0xDAF), lanciato ad agosto, sostiene i progetti pilota e mantiene gratuito OSS Scanner. I manutentori possono anche chiedere abbonamenti Claude Max gratuiti con Claude for Open Source.
Perché ora: i limiti di Glasswing e le previsioni di Anthropic
Anthropic afferma che con Glasswing i partner hanno scoperto molte vulnerabilità, ma la riduzione del rischio informatico non è ancora sufficiente: trovare falle è più facile che mai, mentre verificarle, assegnare priorità e correggerle resta difficile. Spesso, scrive, passavano mesi tra la scoperta e la correzione; nella tecnologia operativa il rimedio può dover attendere di essere applicato in sicurezza su macchinari in funzione, in rari casi anche per decenni. Glasswing è stato inoltre incluso nel Cyber Verification Program ampliato, che dà a più difensori accesso ai modelli più capaci.
La previsione dell’azienda è che tra due anni l’IA favorirà la difesa, ma nel breve periodo potrebbe non essere così. A giugno Anthropic aveva lanciato un programma di cyberdifesa per governi statali, locali, tribali e territoriali degli Stati Uniti: da allora ha offerto modelli e supporto tecnico a più della metà degli stati americani e ad alcuni dei maggiori operatori pubblici di infrastrutture critiche.
Come aderire
| Chi | Cosa può fare |
|---|---|
| Aziende che realizzano prodotti o servizi di sicurezza per infrastrutture critiche (fornitori, integratori, produttori) | Registrare l’interesse per il CIDP, che sarà esteso |
| Manutentori principali di progetti open source critici | Iscriversi a OSS Scanner |
| Team di sicurezza di qualsiasi dimensione, inclusi operatori e manutentori | Candidarsi al Cyber Verification Program |
Nei prossimi mesi Anthropic prevede di portare il CIDP a più partner e settori, condividendo anche ciò che non ha funzionato. La fonte non indica condizioni o disponibilità specifiche per l’Italia o per l’Unione europea.