Claude Mythos di Anthropic ha trovato oltre 10.000 falle di sicurezza, quindi è stato limitato dal governo statunitense

Un potente strumento di sicurezza per l'IA sta silenziosamente trasformando il modo in cui i difensori cercano i bug del software. Ma i suoi stessi creatori sono preoccupati per chi altro potrebbe usarlo.

AI2Day Newsdesk· 3 min read
A glowing digital switchboard or routing diagram rendered in deep blues and amber, with branching pathways lit at different intensities diverging from a central
Share

Punti chiave

  • Anthropic ha rilasciato Claude Mythos, un modello di IA costruito per la cybersecurity e l'healthcare, a un gruppo selezionato di partner nell'aprile 2023.
  • Claude Mythos ha aiutato 50 partner tecnologici a trovare più di 10.000 falle di sicurezza ad alta gravità su sistemi operativi principali e browser web.
  • Il modello ha scoperto un bug di sicurezza rimasto inosservato in OpenBSD, un tipo di sistema operativo, per 27 anni.
  • Il governo statunitense ha imposto controlli all'esportazione su Claude Mythos nel giugno 2023, anche se tali restrizioni sono state revocate entro due settimane.
  • Anthropic limita chi può accedere direttamente a Mythos, citando il timore che i criminali informatici potrebbero utilizzare le sue capacità in modo dannoso.

Il nuovo modello di IA di Anthropic non è stato lanciato con una conferenza stampa o una demo del prodotto. È stato lanciato silenziosamente, affidato a un piccolo gruppo di partner tecnologici, e poi ha iniziato a trovare bug che si erano nascosti all'interno del software per decenni.

Come riportato per primo da ThreatVectr, Claude Mythos, un modello di linguaggio di grandi dimensioni, ovvero lo stesso tipo di tecnologia di IA che alimenta chatbot come ChatGPT, è arrivato nell'aprile 2023 sotto un programma che Anthropic ha chiamato Project Glasswing. L'idea era semplice: dare ai difensori un vantaggio iniziale.

Cinquanta organizzazioni partner hanno utilizzato Mythos per scansionare i principali sistemi operativi e browser web alla ricerca di vulnerabilità, che sono debolezze nel software che gli attaccanti possono sfruttare. I risultati sono stati notevoli. Il modello ha trovato più di 10.000 falle critiche. Una di esse era rimasta inosservata all'interno di OpenBSD, un sistema operativo open-source ampiamente utilizzato, per 27 anni.

Mythos può anche collegare tra loro più falle, individuando percorsi di attacco che un ricercatore umano potrebbe perdere guardando ogni bug isolatamente.

Quel potere preoccupava molti.

Nel giugno 2023, il governo statunitense ha imposto controlli temporanei all'esportazione su Mythos e un modello correlato chiamato Claude Fable, limitando chi potesse accedervi al di fuori del paese. I controlli sono stati revocati due settimane dopo, ma l'episodio ha sottolineato una vera tensione: uno strumento abbastanza potente da trovare velocemente le vulnerabilità nascoste è anche uno strumento che un criminale potrebbe utilizzare per sfruttarle.

La risposta di Anthropic è un approccio a due livelli. Claude Fable utilizza la stessa tecnologia sottostante di Mythos ma opera sotto regole rigorose che lo bloccano dall'aiutare con compiti di sicurezza rischiosi. Se una richiesta attiva queste regole, Fable la passa a un modello più leggero chiamato Opus 4.8 invece di rifiutare semplicemente.

Cosa significa questo per la gente comune?

Per la maggior parte delle persone, l'effetto diretto è invisibile, almeno per ora. La tua banca, il sistema operativo del tuo telefono, il browser in cui stai leggendo questo: tutti contengono codice che i team di sicurezza stanno correndo a controllare prima degli attaccanti. Mythos è uno degli strumenti che accelera questa corsa.

Cisco, una delle aziende con accesso anticipato, ha già pubblicato il suo Foundry Security Spec, un framework di test open-source su cui altri fornitori possono costruire senza partire da zero. Questo tipo di condivisione della conoscenza è importante perché gli attaccanti si muovono velocemente e i difensori hanno bisogno di ogni scorciatoia che possono trovare.

I critici sono meno convinti che la storia finisca lì. I ricercatori di sicurezza sottolineano che trovare i bug è solo metà del lavoro. Le organizzazioni hanno ancora bisogno delle risorse e della disciplina per correggerli, e nessun modello di IA finora impedisce a un truffatore di semplicemente telefonarti e convincerti a superare le tue difese.

Rimani curiosa su ciò che protegge i tuoi dati. Gli strumenti stanno migliorando rapidamente.

© 2026 AI2Day