L'AI di Anthropic sta trovando i bug di Microsoft più velocemente di quanto gli ingegneri riescono a ripararli
Un nuovo modello Anthropic chiamato Mythos sta scoprendo falle di sicurezza nel software Microsoft a un ritmo che ha messo l'azienda in grande difficoltà. La corsa per applicare le patch prima che attori ostili trovino gli stessi buchi è pienamente avviata.

Punti chiave
- Anthropic ha concesso a selezionate aziende di software l'accesso a un nuovo modello di AI chiamato Mythos a metà maggio 2025 per trovare falle di sicurezza prima che gli hacker potessero farlo.
- Microsoft ha lanciato uno sforzo interno, con nome in codice Project Glasswing, specificamente per correggere le vulnerabilità scoperte da Mythos.
- Lo sforzo è presentato come una corsa difensiva: applicare le patch ai buchi prima che la Cina o altri attori avversari utilizzino strumenti di AI simili per sfruttarli.
- Gli ingegneri della sede Microsoft di Redmond hanno apertamente messo in dubbio se Mythos ha performato così bene come Anthropic ha affermato.
Decine di ingegneri Microsoft si sono affollati in una sala conferenze a Redmond o hanno partecipato via video un pomeriggio a metà maggio. L'agenda era chiara: un'AI stava danneggiando il loro software, e dovevano affrontare la gravità della situazione.
Quell'AI è Mythos, un modello costruito da Anthropic, l'azienda di San Francisco focalizzata sulla sicurezza dietro la famiglia di chatbot Claude. Anthropic ha dato a Mythos accesso a un piccolo gruppo di organizzazioni che costruiscono software utilizzato da persone ordinarie e governi. L'obiettivo era semplice: lasciare che un'AI avanzata cerchi vulnerabilità di sicurezza, i punti deboli del codice attraverso i quali gli attaccanti possono infiltrarsi, prima che gli hacker nel mondo reale le trovino.
La risposta interna di Microsoft ha ricevuto un nome: Project Glasswing. L'abbiamo coperto per la prima volta il 21 luglio 2026.
Perché questo importa alle persone comuni?
Il software Microsoft si trova su centinaia di milioni di computer in tutto il mondo. Una vulnerabilità non corretta è una porta aperta. Se un gruppo di hacker sostenuto da un governo o una banda criminale trovano gli stessi difetti per primi, le conseguenze spaziano dal furto di dati all'interruzione delle infrastrutture.
Questa è esattamente la minaccia che Anthropic e Microsoft stanno cercando di anticipare. Come riportato da Ars Technica, la preoccupazione durante gli incontri di Glasswing era esplicita: governi avversari, tra cui la Cina, potrebbero presto distribuire i loro stessi strumenti di AI per scansionare le stesse debolezze su larga scala.
I modelli di AI hanno a lungo aiutato a scrivere codice. Quello che è più nuovo è la velocità con cui Mythos apparentemente identifica i difetti nel codice esistente. La correzione delle vulnerabilità è sempre stata una corsa contro la scoperta. Mythos sembra stia accorciando il tempo su entrambi i lati.
Gli ingegneri erano convinti?
Non del tutto, inizialmente. Quando la riunione di Glasswing è iniziata, un ingegnere ha posto la domanda che dominava la sala: Mythos ha effettivamente "rispettato la reputazione che Anthropic affermava avrebbe avuto?"
Scetticismo sano. I sistemi di AI vengono regolarmente sopravvalutati. Un modello che individua dieci problemi minori e già noti ha un aspetto molto diverso da uno che trova falle genuinamente pericolose, precedentemente sconosciute. Cosa consistono effettivamente i risultati di Mythos e quanti sono stati corretti, non è stato ancora riportato. Questo è il numero che vale la pena di monitorare.
Cosa succede dopo?
Le falle specifiche che Mythos ha trovato rimangono non pubblicate, il che è standard: non annunci dove erano i buchi finché le patch non sono attive. Il nostro articolo precedente "L'AI Mythos di Anthropic trova velocemente nuovi bug" ha sostenuto che la maggior parte delle violazioni nel mondo reale sfruttano ancora difetti che avrebbero dovuto essere corretti mesi prima, un promemoria che la velocità di scoperta è solo metà dell'equazione.
Quello che questa storia segnala è un cambiamento nel modo in cui funziona la sicurezza. Le aziende stanno puntando l'AI sui loro stessi prodotti per battere gli attaccanti sul tempo. Questo approccio si diffonderà. Se i difensori riusciranno a stare al passo con gli avversari che hanno gli stessi strumenti è la domanda a cui nessuno può ancora rispondere.
Per gli utenti comuni, il consiglio pratico non è cambiato: mantenete il vostro software aggiornato. La patch che arriva sulla vostra macchina potrebbe ora dovere la sua esistenza a un'AI che ha trovato il problema per prima.
Domande comuni
Che cos'è esattamente una vulnerabilità software?
Una vulnerabilità è un errore o un punto debole nel codice di un programma che un attaccante può utilizzare per entrare dove non dovrebbe. Pensatela come a una finestra sbloccata in un edificio altrimenti chiuso a chiave.
Dovreste preoccuparvi che l'AI ora riesca a trovare questi difetti così velocemente?
La stessa velocità che preoccupa i difensori potrebbe proteggervi. Se le aziende usano l'AI per trovare e correggere i difetti prima che gli attaccanti lo facciano, il vostro software diventa più sicuro. Il rischio è che attori ostili ottengano gli stessi strumenti per primi.



