Con l’annuncio del 6 ottobre Anthropic ha ridisegnato il modo in cui i difensori accedono ai suoi modelli più potenti: il Cyber Verification Program (CVP) e il Project Glasswing, finora due percorsi distinti, confluiscono in un unico programma a tre livelli di accesso verificato.
Ogni livello include i modelli di punta, da Claude Opus 5.5 e Sonnet 5.5 fino a Claude Mythos 5.1, con salvaguardie sempre più leggere in proporzione a ciò che il richiedente dimostra di poter gestire in sicurezza.
Per chi lavora in un SOC, in un red team o nella protezione di infrastrutture critiche non è un dettaglio commerciale: è il tentativo di trasformare il duplice uso, vero nodo dell’AI applicata alla cyber sicurezza, in un problema di identità, autorizzazione e controlli verificabili.
I modelli disponibili al pubblico, cioè Opus 5.5, Fable 5.1 e Sonnet 5.5, adottano salvaguardie cyber prudenti che bloccano la maggior parte delle attività di sicurezza, lasciando spazio a compiti come la revisione del codice, la correzione di problemi noti, la ricerca di vulnerabilità nel proprio codice sorgente e il triage degli alert.
Negli ultimi sei mesi, i difensori hanno avuto due porte d’ingresso: Glasswing, che ha dato a organizzazioni impegnate sul software più critico l’accesso a Mythos, e il CVP, con salvaguardie ridotte su Opus e Sonnet.
Ora le due strade si fondono, con l’obiettivo dichiarato di estendere l’impatto di Glasswing a un numero molto più ampio di difensori.
Il livello Defense Access copre le attività difensive: SOC e incident response, reverse engineering del malware, analisi e validazione delle vulnerabilità.
La platea è volutamente larga: team di sicurezza di aziende, enti no profit, università e pubbliche amministrazioni che proteggono sistemi propri, gestori di infrastrutture critiche di qualsiasi dimensione (si cita il caso di un ospedale regionale o di una utility municipale), piccole società di sicurezza, maintainer open source e ricercatori con un track record di segnalazioni.
Anthropic stima tempi di risposta di pochi giorni.
Il Red Team Access aggiunge penetration test e red teaming autorizzati, ma solo contro sistemi che l’organizzazione è autorizzata a testare, ed è riservato alle organizzazioni, non ai singoli ricercatori.
Restano blocchi in tempo reale sulle azioni che potrebbero provocare danni fisici o interruzioni di massa, come il rilascio di ransomware, il danneggiamento di sistemi fisici o i test su sistemi di sicurezza ad alto rischio.
La revisione richiede alcune settimane e nel frattempo i richiedenti vengono iscritti al livello Defense.
Lo Specialized Access, con il minor numero di blocchi, è riservato a poche organizzazioni verificate e autorizzate a testare sistemi che incidono sulla vita delle persone o sui mercati: sistemi operativi di volo, reti elettriche, telecomunicazioni, trasferimenti interbancari, reti amministrative governative.
Ogni candidatura è esaminata in profondità insieme al governo statunitense, mentre i membri attuali di Glasswing passano a questo livello senza nuova approvazione per i modelli già in uso.
Per verificare l’efficacia dei livelli, Anthropic ha sottoposto Opus 5.5 a CyScenarioBench, un test su operazioni cyber multistadio in condizioni realistiche, con dieci sfide e cinque tentativi per ciascun livello.
Senza CVP ogni compito è stato bloccato già al primo prompt; nel livello Defense 46 prove su 50 sono state bloccate in qualche punto e solo quattro sono andate a buon fine; nel Red Team Access non si sono registrati blocchi e 34 prove su 50 sono state completate, in linea con il 67,6% ottenuto senza salvaguardie, valore che Anthropic assimila allo Specialized Access.
Va però ricordato che il benchmark è interno e che a progettarlo è chi vende il servizio: è un’indicazione di coerenza del sistema a livelli, non una garanzia contro i tentativi di aggiramento, e la stessa azienda promette di continuare a rifinire i classificatori.
Il secondo dato riguarda i risultati sul campo. Tra aprile e luglio 2026 i partner di Glasswing hanno individuato almeno 129.000 vulnerabilità software verificate, a cui si sommano 5.500 trovate da Anthropic con scansioni open source tra aprile e ottobre; oltre 33.000 sono state classificate finora come critiche o gravi.
L’azienda ritiene la stima prudente e prevede un impatto reale almeno cinque volte superiore. Le cautele non mancano: i dati derivano da 33 report di partner, i criteri di triage differiscono e meno della metà dei partner ha comunicato i numeri delle patch; quindi, il tasso di correzione è sottostimato.
Una possibile lettura, dunque, è che il vero collo di bottiglia stia ormai spostandosi dalla scoperta alla correzione: trovare vulnerabilità diventa più facile, ripararle in tempi utili molto meno.
Per le organizzazioni iscritte la conservazione dei dati è obbligatoria, perché Anthropic deve poter monitorare eventuali abusi.
Per un DPO o un consulente GDPR il punto è tutt’altro che marginale: prompt e output di attività di sicurezza possono contenere log, frammenti di codice, dati personali e vulnerabilità non ancora corrette, con ricadute su ruoli del trattamento, accordi di nomina, trasferimenti extra UE e minimizzazione.
Anthropic indica come risposta le Enterprise Frontier Safeguards, in arrivo in autunno: una soluzione che coniuga la riservatezza della zero data retention con salvaguardie robuste e che permetterà alle organizzazioni idonee di conservare i dati su infrastrutture cloud sotto il proprio controllo.
Nel frattempo, chi ha già la zero data retention su Fable 5.1 o Mythos 5.1 potrà usare il CVP con questa modalità.
Il programma è disponibile su Claude Platform, Vertex AI di Google Cloud e Microsoft Foundry, mentre su Amazon Bedrock solo per i clienti idonei alle nuove salvaguardie.
Il fatto che il livello più sensibile sia vagliato insieme al governo statunitense merita attenzione da parte di chi gestisce reti elettriche, telecomunicazioni o infrastrutture finanziarie europee soggette a NIS2, DORA e alla direttiva sulla resilienza dei soggetti critici.
Nella comunicazione di Anthropic non emergono i criteri di ammissibilità geografica di questo livello: è un aspetto da chiarire prima di costruirci sopra una strategia, perché tocca la dipendenza da un fornitore extraeuropeo e, più in generale, la sovranità digitale delle capacità difensive.
Il primo consiglio è candidarsi al livello coerente con ciò che si fa davvero, non al più alto.
La maggior parte delle attività di SOC, incident response e analisi del malware rientra nel Defense Access, che ha tempi rapidi e requisiti più leggeri. Chi punta al Red Team Access deve invece poter dimostrare l’autorizzazione sui sistemi testati: contratti, perimetro e regole d’ingaggio vanno documentati prima della richiesta, non dopo.
Il secondo riguarda la governance interna. Un accesso con salvaguardie ridotte è, a tutti gli effetti, un privilegio elevato: va assegnato per workspace e a persone identificate, tracciato e inserito nel registro dei rischi, in coerenza con le misure di gestione del rischio e di sicurezza della catena di fornitura previste dall’articolo 21 della NIS2.
Prima di inviare codice, log o dati di incidente a un servizio che li conserva, conviene poi rivedere la valutazione d’impatto sulla protezione dei dati e, per i contesti più sensibili, attendere le nuove salvaguardie sulla conservazione.
Il terzo è un promemoria di realismo. Questi modelli accelerano la scoperta di vulnerabilità, ma non sostituiscono triage, prioritizzazione e patching: chi adotta il programma dovrebbe dimensionare di conseguenza il processo di vulnerability management, altrimenti rischia di accumulare più segnalazioni di quante riesca a chiudere.
E se un livello blocca attività che dovrebbe consentire, Anthropic mette a disposizione un modulo per segnalare i falsi positivi: usarlo è anche un modo per rendere più affidabile un sistema che, per sua stessa ammissione, è ancora in fase di taratura.