
Claude Mythos: Anthropic scova 10.000 vulnerabilità critiche
Project Glasswing di Anthropic ha già trovato oltre 10.000 vulnerabilità critiche in software usato anche da PMI. Cosa significa per i tuoi dati con l'AI.
Project Glasswing, il programma di sicurezza informatica di Anthropic, ha già individuato oltre 10.000 vulnerabilità critiche in software diffuso (Help Net Security, maggio 2026). Il numero non racconta il problema più urgente: riparare è molto più difficile che scoprire. Tra le infrastrutture toccate ci sono anche i servizi cloud che le PMI usano ogni giorno.
Il 2 giugno 2026 Anthropic ha annunciato di aver esteso l'accesso a Claude Mythos — il modello specializzato nella ricerca di vulnerabilità che alimenta il progetto — a 150 nuove organizzazioni in oltre 15 paesi, inclusi operatori di energia, acqua, sanità e telecomunicazioni (Cybersecurity Dive, 2026). Per un'azienda italiana che si chiede se i propri dati sono al sicuro affidandosi a un fornitore AI, è un segnale concreto più che una rassicurazione generica.
Cosa cambia per le PMI italiane
Punti chiave
- Project Glasswing lavora sull'infrastruttura software su cui girano anche i servizi cloud usati dalle PMI, non sui dati dei singoli clienti
- I primi 12 partner includono AWS, Apple, Cisco, Google, JPMorganChase, Microsoft e NVIDIA, poi estesi a Cloudflare, Mozilla e operatori di infrastrutture critiche (Help Net Security)
- Delle vulnerabilità trovate, 1.752 risultati sono stati validati in modo indipendente da sei società di ricerca di sicurezza, con oltre il 90% confermati come veri positivi
- Non è una promessa di sicurezza assoluta: Anthropic stessa ammette che trovare i difetti resta più facile che ripararli su scala
- Per una PMI non cambia nulla nell'uso quotidiano di Claude — cambia quanto è verificabile l'impegno del fornitore sulla sicurezza dell'infrastruttura sottostante
Il punto rilevante per chi non gestisce reparti IT dedicati non è la lista dei partner, ma il meccanismo: Claude Mythos analizza codice sorgente di progetti diffusi (compresi componenti open source usati da moltissimi servizi cloud, inclusi quelli che una PMI usa senza saperlo) e segnala le falle prima che vengano sfruttate. Quando un fornitore mette questo lavoro a disposizione di aziende terze come AWS, Google o Cisco — non solo dei propri sistemi interni — sta esponendo il proprio processo di sicurezza a un controllo esterno molto più ampio di una semplice certificazione.
Il contesto: la sicurezza AI secondo Anthropic
Anthropic ha lanciato Project Glasswing ad aprile 2026 con un obiettivo dichiarato: usare Claude per trovare e correggere vulnerabilità nel software open source prima che diventino un problema su scala nazionale. L'aggiornamento di maggio ha portato il conteggio a 23.019 problemi individuati in oltre 1.000 progetti, di cui 6.202 classificati come alta o critica severità (Help Net Security).
L'estensione di giugno cambia scala: non più solo i grandi partner tecnologici iniziali, ma 150 organizzazioni in settori regolamentati e infrastrutture essenziali — energia, acqua, sanità, telecomunicazioni — dove un incidente non resta confinato a un'azienda ma può toccare, secondo la stima di Anthropic, oltre 100 milioni di persone per singolo attacco grave (Cybersecurity Dive). Anche l'UE, tramite l'agenzia ENISA, è stata ammessa al progetto, un dettaglio che colloca l'iniziativa anche nel perimetro normativo europeo di cui una PMI italiana sente parlare tramite l'AI Act.
Da non confondere
Claude Mythos non certifica la sicurezza dei dati che una PMI carica su Claude.ai o via API: è un progetto rivolto al software su cui girano infrastrutture terze (cloud provider, progetti open source). Riduce il rischio sistemico dell'ecosistema, non sostituisce le proprie pratiche di gestione dati (Context Pack, permessi, retention).
Cosa fare adesso
- Se la tua azienda usa già servizi cloud di partner del progetto (AWS, Google, Microsoft, Cisco), il rischio di vulnerabilità non corrette nell'infrastruttura sottostante scende, ma non elimina la necessità di configurare correttamente permessi e accessi ai propri dati
- Non serve alcuna azione tecnica diretta: Project Glasswing agisce a monte, sul software condiviso, non sui singoli account aziendali
- Se la domanda di fondo resta "posso fidarmi ad affidare dati aziendali a un'AI", il punto di partenza pratico non cambia: un audit gratuito mappa quali dati e processi ha senso automatizzare per primi, con quali garanzie di accesso
- Per capire come Anthropic sta investendo anche sulla presenza diretta in Italia, vedi l'apertura dell'ufficio di Milano e cosa significa per una PMI, non solo per i grandi gruppi
- Chi vuole approfondire il funzionamento pratico di un assistente AI configurato per l'azienda può partire da AI Operations gestite, lo stesso principio di contesto persistente e controllo che vale anche per la sicurezza dei dati
Claude Mythos protegge direttamente i dati che carico su Claude.ai?
No. Claude Mythos è un modello specializzato usato da Anthropic e dai suoi partner per trovare vulnerabilità in software di terze parti (cloud provider, progetti open source), non uno strumento di protezione dei singoli account aziendali. La sicurezza dei tuoi dati su Claude dipende comunque da come configuri permessi, retention e accessi.
La mia PMI usa AWS o Google Cloud: sono coinvolta indirettamente in Project Glasswing?
Sì, indirettamente: AWS e Google sono tra i primi partner del progetto, quindi parte dell'infrastruttura su cui girano i loro servizi cloud viene analizzata da Claude Mythos. Non significa un controllo diretto sui tuoi dati aziendali, ma una riduzione del rischio sistemico dell'infrastruttura condivisa che usi.
Cosa significano le 10.000+ vulnerabilità trovate, in pratica?
Sono falle di sicurezza gravi o critiche individuate in oltre 1.000 progetti software, molti dei quali componenti open source usati da servizi cloud diffusi. Il dato importante non è solo la quantità trovata, ma che 1.752 di questi risultati sono stati validati indipendentemente da sei società di sicurezza esterne, con un tasso di conferma superiore al 90%.
Questo annuncio cambia qualcosa nel modo in cui uso Claude oggi?
No, nessun cambiamento operativo immediato per chi usa già Claude in azienda. È un segnale sul livello di investimento del fornitore in sicurezza dell'ecosistema, utile per chi sta valutando se affidarsi all'AI, non un aggiornamento di prodotto da configurare.
Quale agente AI potrebbe lavorare per te?
Compila l'audit gratuito: in 24 ore ricevi un'analisi personalizzata sulla tua azienda.
Inizia l'audit gratuito