Vai al contenuto
Logo di Anthropic Cyber Mission

Logo: Anthropic

L’8 ottobre Anthropic ha presentato la Cyber Mission, un impegno di lungo periodo per la sicurezza dei sistemi da cui dipendono tutti. Secondo l’annuncio ufficiale di Anthropic, l’iniziativa offre strumenti, ricerca e risorse a chi difende software e sistemi, e parte da due fronti: le infrastrutture critiche e il software open source. Debuttano due programmi, il Critical Infrastructure Defense Program (CIDP) e OSS Scanner.

Anthropic lancia Cyber Mission: Difesa per infrastrutture critiche e scansioni gratuite open source
Grafica: opengeek

Critical Infrastructure Defense Program: modelli, ingegneri e ricerca sulle minacce

Il CIDP porta i modelli Claude più avanzati, ingegneri sul campo e la ricerca di Anthropic sulle minacce ai fornitori di fiducia degli operatori di reti elettriche, sistemi idrici e trasporti. Anthropic spiega che la tecnologia operativa (OT) è fatta di controllori, software di controllo e reti industriali pensati per durare decenni e spesso impossibili da spegnere per applicare una patch: le vulnerabilità note possono restare aperte per anni.

I partner fondatori indicati da Anthropic sono:

  • Accenture, Booz Allen, Deloitte e PwC, tra le società di consulenza;
  • CrowdStrike, Dragos, Insane Cyber, Nozomi Networks e Palo Alto Networks, tra le aziende di sicurezza;
  • Hitachi e Rockwell Automation, tra i produttori delle apparecchiature.

Secondo Anthropic il lavoro è già in corso: alcuni partner usano Claude per correggere vulnerabilità e aiutare i clienti a fare lo stesso. Il primo passo è collaborare con un gruppo ristretto di fornitori per capire quali strategie funzionano davvero. L’azienda precisa che molte difficoltà della difesa delle infrastrutture critiche non si risolvono con l’IA.

Grafica ufficiale di Anthropic con documento d'archivio del servizio fari USA.
Foto: Anthropic

OSS Scanner: scansioni gratuite per i progetti open source

Con Project Glasswing, Anthropic dice di aver analizzato centinaia di progetti open source molto diffusi, di aver fatto vagliare a persone molte delle potenziali vulnerabilità e di averle segnalate in privato ai manutentori con la propria procedura di divulgazione coordinata. Alcuni manutentori, in grado di gestire grandi volumi, hanno chiesto tutto ciò che i modelli avevano trovato, verificato o no. Da qui OSS Scanner, servizio su adesione ispirato a OSS-Fuzz di Google.

I progetti iscritti ricevono periodicamente scansioni dai modelli più capaci di Anthropic, senza costi. Ogni rapporto contiene:

  • una prova di concetto di come sfruttare il bug;
  • una spiegazione;
  • una correzione suggerita, dove disponibile.

I rapporti sono generati dal modello e inviati senza revisione umana: arrivano prima, ma alcuni conterranno imprecisioni, come una gravità sbagliata. Anthropic si aspetta una percentuale di veri positivi superiore al 90% e promette di migliorarla insieme alla qualità delle correzioni. Il servizio è pensato per progetti con la capacità di gestire le segnalazioni; per gli altri continueranno le divulgazioni verificate da persone.

I prossimi passi sull’open source e i finanziamenti

Anthropic indica tre obiettivi: far arrivare le segnalazioni ai manutentori più in fretta, automatizzare triage e correzioni (oggi ancora in gran parte manuali) ed esplorare architetture e pratiche di programmazione più sicure, fino alla riscrittura del codice per i progetti che vogliono spingersi oltre le patch.

L’azienda ricorda di aver finanziato Python Software Foundation, Alpha-Omega e OpenSSF tramite la Linux Foundation, Apache Software Foundation, oltre ad Akrites e Gold Eagle, che raccolgono e coordinano le segnalazioni. Il Defender Advantage Fund (0xDAF), lanciato ad agosto, sostiene i progetti pilota e mantiene gratuito OSS Scanner. I manutentori possono anche chiedere abbonamenti Claude Max gratuiti con Claude for Open Source.

Perché ora: i limiti di Glasswing e le previsioni di Anthropic

Anthropic afferma che con Glasswing i partner hanno scoperto molte vulnerabilità, ma la riduzione del rischio informatico non è ancora sufficiente: trovare falle è più facile che mai, mentre verificarle, assegnare priorità e correggerle resta difficile. Spesso, scrive, passavano mesi tra la scoperta e la correzione; nella tecnologia operativa il rimedio può dover attendere di essere applicato in sicurezza su macchinari in funzione, in rari casi anche per decenni. Glasswing è stato inoltre incluso nel Cyber Verification Program ampliato, che dà a più difensori accesso ai modelli più capaci.

La previsione dell’azienda è che tra due anni l’IA favorirà la difesa, ma nel breve periodo potrebbe non essere così. A giugno Anthropic aveva lanciato un programma di cyberdifesa per governi statali, locali, tribali e territoriali degli Stati Uniti: da allora ha offerto modelli e supporto tecnico a più della metà degli stati americani e ad alcuni dei maggiori operatori pubblici di infrastrutture critiche.

Come aderire

Chi Cosa può fare
Aziende che realizzano prodotti o servizi di sicurezza per infrastrutture critiche (fornitori, integratori, produttori) Registrare l’interesse per il CIDP, che sarà esteso
Manutentori principali di progetti open source critici Iscriversi a OSS Scanner
Team di sicurezza di qualsiasi dimensione, inclusi operatori e manutentori Candidarsi al Cyber Verification Program

Nei prossimi mesi Anthropic prevede di portare il CIDP a più partner e settori, condividendo anche ciò che non ha funzionato. La fonte non indica condizioni o disponibilità specifiche per l’Italia o per l’Unione europea.

Leggi anche