Tecnologia

Claude, 129mila vulnerabilità trovate: Anthropic apre il cyber agli esperti

Anthropic amplia il Cyber Verification Program: 129mila vulnerabilità verificate con Project Glasswing e accesso cyber avanzato per team selezionati.

DiMohamed Bourbiza
Pubblicato: · Aggiornato:
Condividi
Aggiungi Dietro Le Notizie come fonte preferita su Google
Claude e Project Glasswing: 129mila vulnerabilità software verificate nel programma cyber di Anthropic
Claude · Cybersecurity

Claude, 129mila vulnerabilità trovate: Anthropic apre il cyber agli esperti

Anthropic amplia il Cyber Verification Program e riduce alcuni blocchi per professionisti verificati della sicurezza informatica.

Anthropic ha ampliato il proprio Cyber Verification Program: il dato più forte è quello delle 129mila vulnerabilità software verificate emerse dal lavoro di Project Glasswing e dalle scansioni open-source dell’azienda, mentre l’accesso alle capacità cyber avanzate di Claude viene esteso a più professionisti verificati. L’annuncio, pubblicato il 6 ottobre 2026, integra Project Glasswing nel nuovo programma e introduce tre livelli di accesso: Defense, Red Team e Specialized. La scelta arriva nello stesso giorno in cui OpenAI e Anthropic hanno aperto in Australia a regole obbligatorie per la segnalazione degli incidenti degli agenti AI.

In breve
  • Anthropic apre un accesso più ampio alle capacità cyber avanzate di Claude per professionisti e organizzazioni verificati.
  • I modelli disponibili includono Claude Opus 5.5, Claude Sonnet 5.5 e Claude Mythos 5.1.
  • I partner di Project Glasswing hanno segnalato almeno 129.000 vulnerabilità software verificate tra aprile e luglio 2026.
  • Più di 33.000 risultano classificate finora come critical o high severity.
  • Anthropic afferma di aver individuato altre 5.500 vulnerabilità verificate attraverso proprie scansioni open-source tra aprile e ottobre.

Che cosa cambia con il nuovo Cyber Verification Program

Finora Anthropic aveva gestito due iniziative separate: Project Glasswing, dedicato alle organizzazioni impegnate nella protezione di software critico, e il Cyber Verification Program, che offriva a team verificati un accesso meno restrittivo ad alcune capacità cyber di Claude.

Con l’aggiornamento del 6 ottobre le due iniziative vengono integrate in un solo programma. L’obiettivo dichiarato è dare ai difensori accesso a modelli più potenti senza eliminare indistintamente le protezioni contro gli abusi.

Defense AccessPer attività difensive come incident response, analisi malware, reverse engineering e validazione di vulnerabilità. È il livello pensato per il maggior numero di team di sicurezza.
Red Team AccessAggiunge penetration test e red teaming autorizzati. È riservato alle organizzazioni e mantiene blocchi su attività che potrebbero causare danni fisici o gravi interruzioni.
Specialized AccessÈ il livello con meno blocchi cyber, destinato a un numero limitato di organizzazioni autorizzate a testare sistemi critici come reti elettriche, telecomunicazioni, infrastrutture finanziarie e sistemi di volo.

Le 129mila vulnerabilità di Project Glasswing

Il dato che rende l’annuncio particolarmente rilevante è quello pubblicato dalla stessa Anthropic sull’attività di Project Glasswing. Secondo l’azienda, i partner del programma hanno individuato almeno 129.000 vulnerabilità software verificate tra aprile e luglio 2026.

129.000+vulnerabilità software verificate dai partner di Glasswing
33.000+classificate finora come high o critical severity
5.500ulteriori vulnerabilità trovate dalle scansioni open-source di Anthropic

Anthropic precisa che si tratta probabilmente di una sottostima, perché i dati derivano solo da una parte dei partner e meno della metà avrebbe comunicato informazioni complete sulle correzioni. L’azienda stima che l’impatto reale possa essere almeno cinque volte superiore, ma questo punto va letto per quello che è: una stima di Anthropic, non un conteggio indipendente verificato.

Claude Opus 5.5 e i test con meno blocchi

Per verificare se i diversi livelli di accesso funzionano come previsto, Anthropic ha testato Claude Opus 5.5 su CyScenarioBench, una valutazione che misura la capacità di pianificare ed eseguire operazioni cyber in scenari interattivi.

Secondo i risultati pubblicati dall’azienda, senza accesso al programma tutti i task sono stati bloccati al primo prompt. Nel livello Defense, 46 prove su 50 sono state bloccate in qualche punto, mentre nel livello Red Team il modello ha completato 34 prove su 50, con un risultato sostanzialmente equivalente alla configurazione priva di safeguard cyber applicati.

Fatto confermato dall’annuncioAnthropic sta riducendo alcuni blocchi cyber per utenti verificati e separando l’accesso in tre livelli con requisiti differenti.
Da non trasformare in sloganIl dato sulle 129.000 vulnerabilità proviene da Anthropic e dai partner del programma. Non equivale a una misura indipendente della superiorità di Claude su tutti gli altri strumenti di sicurezza.

Perché Anthropic sta allentando alcune protezioni

La cybersecurity è un dominio dual use: le stesse capacità che permettono a un team difensivo di individuare una vulnerabilità possono essere utilizzate anche per sfruttarla. Per questo i modelli Claude disponibili al pubblico mantengono protezioni conservative su molte attività cyber.

Anthropic sostiene però che i difensori abbiano bisogno degli strumenti più capaci disponibili. Il nuovo programma cerca quindi di spostare il controllo dall’idea di un blocco uguale per tutti a un modello basato su verifica dell’utente, livello di rischio e tipo di autorizzazione.

La novità non è soltanto che Claude sia diventato più capace nella cybersecurity: Anthropic sta costruendo un sistema per decidere chi può accedere alle capacità più sensibili e con quali restrizioni.

Il punto più delicato: infrastrutture critiche

Il livello Specialized riguarda attività particolarmente sensibili. Anthropic cita esplicitamente sistemi di volo, reti elettriche, telecomunicazioni, reti di trasferimento interbancario e infrastrutture amministrative governative.

Per questo livello, l’azienda afferma di verificare in profondità ogni organizzazione in collaborazione con il governo degli Stati Uniti. I membri già presenti in Project Glasswing saranno trasferiti automaticamente a questo livello per i modelli attuali.

Cosa significa per la corsa alla cybersecurity AI

L’annuncio arriva mentre i modelli di frontiera diventano sempre più capaci di trovare, analizzare e in alcuni casi concatenare vulnerabilità. Il problema per i laboratori non è più soltanto costruire modelli migliori, ma decidere come distribuire capacità che possono essere utili ai difensori e pericolose se utilizzate da attori malevoli.

Anthropic sta scegliendo un approccio basato su accesso verificato e safeguard differenziati. Sarà importante capire se questo modello riuscirà a scalare senza creare nuove superfici di rischio e quanto velocemente altri laboratori adotteranno sistemi simili.

Fonti verificate

Continua a leggere

Articoli simili

Tutto in Tecnologia

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *