Anthropic lancia programma per l'infrastruttura critica e scanner OSS gratuito
11 ottobre 2026 · 3 min di lettura
Pubblicato anche in Português (Brasil)
Anthropic ha presentato un nuovo programma dedicato all'infrastruttura critica, offrendo modelli avanzati e un team di ingegneri per supportare le aziende di sicurezza informatica nella gestione di reti elettriche, sistemi idrici e altre infrastrutture essenziali. Contemporaneamente è stato lanciato OSS Scanner, uno strumento gratuito per la scansione periodica delle vulnerabilità nei progetti open source, basato sui modelli più potenti dell'azienda. Entrambe le iniziative costituiscono il programma Anthropic Cyber Mission Critical Infrastructure Defense, avviato con la collaborazione di undici partner esterni, tra cui Accenture, Booz Allen Hamilton, Deloitte & Touche e PricewaterhouseCoopers, principali attori nel settore della sicurezza per gli operatori di sistemi. Il progetto si concentra sulle tecnologie operative di fabbriche, centrali elettriche e impianti idrici, dove i dispositivi progettati per funzionare per decenni spesso non possono essere arrestati per l'applicazione di patch, lasciando vulnerabilità note attive per anni. Anthropic ha osservato che diversi partner stanno già utilizzando Claude per correggere le vulnerabilità e assistere i clienti, prevedendo un aumento delle adesioni nei prossimi mesi. Secondo Andrew Turner, presidente del settore cyber di Booz Allen, le tecnologie operative rappresentano "il prossimo confine per gli attacchi guidati dall'intelligenza artificiale automatizzata".
L'annuncio non specifica condizioni commerciali: Axios segnala che Anthropic non ha ancora chiarito se i partner riceveranno accesso gratuito ai modelli o chi sosterrà i costi di elaborazione. Inoltre si interroga su come i partner possano testare e distribuire le correzioni senza interrompere i servizi pubblici. L'aspetto open source deriva da oltre 29.000 vulnerabilità rilevate dai modelli di Anthropic negli ultimi sei mesi, di cui circa 6.000 sono state verificate dal team. I mantainer di progetti open source possono ora richiedere report non verificati, inclusi i patch proposti; finora ne sono stati inviati quasi 5.000. OSS Scanner automatizza questo processo per altri progetti idonei, ispirandosi a OSS-Fuzz di Google. I report includono la riproduzione del problema; secondo Anton Arapov, early tester di OpenSSL, sono "quasi un lavoro completo per gli ingegneri". Se il modello può gestirlo, vengono proposti patch con spiegazioni e intervalli di codice che indicano quando la vulnerabilità è stata introdotta. I report arrivano direttamente ai mantainer senza verifica umana per velocità, sebbene Anthropic ammetti possibili errori, come una valutazione errata della gravità. Il scanner è stato testato su 97 risultati critici e alti su 48 progetti, con 85 confermate come bug reali; i restanti 12 sono prevalentemente duplicati di vulnerabilità note o di altri scanner, incluso un caso segnalato da wolfSSL.
I mantainer possono iscriversi inviando una pull request al repository GitHub di Anthropic, rispettando i criteri di OSS-Fuzz per "impacto critico sull'infrastruttura e sulla sicurezza degli utenti", valutato caso per caso. Per i progetti senza personale sufficiente, resta il processo di divulgazione umano originale. Il fondo Defender Advantage, istituito ad agosto, garantirà finanziamenti per mantenere gratuito lo scanner. Anthropic ha inoltre sostento Python Software Foundation, Apache Software Foundation, Alpha-Omega e OpenSSF tramite Linux Foundation. L'iniziativa trae origine da Project Glasswing, che permetteva a organizzazioni verificate di accedere a Claude Mythos da aprile, ora integrato nel Cyber Verification Program ampliato. Anthropic prevede che l'AI avvantaggerà la difesa entro due anni, ma attualmente il costo di sfruttamento delle vulnerabilità diminuisce mentre la verifica e la riparazione rimangono lente e umane, specialmente nelle tecnologie operative, dove le correzioni possono richiedere decenni o essere impossibili per macchine in funzione.