Quando Anthropic ha presentato Claude Mythos — il modello capace di trovare e armare vulnerabilita a velocita di macchina — ha fatto anche una seconda mossa, meno rumorosa ma piu importante per chi difende: Project Glasswing, il programma per usare quella stessa capacita dalla parte dei difensori. Il 2 giugno 2026 la coalizione si e allargata in modo netto.
Cos’e Glasswing
Invece di rilasciare Mythos al pubblico — cosa che metterebbe lo sviluppo autonomo di exploit nelle mani di chiunque — Anthropic lo ha reso disponibile solo a una coalizione selezionata di difensori, per scansionare, trovare e correggere vulnerabilita prima degli attaccanti. I partner della prima ora includono AWS, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorganChase, la Linux Foundation, Microsoft, NVIDIA e Palo Alto Networks.
L’allargamento a 150 organizzazioni
Dopo settimane di lavoro con i partner, l’industria della sicurezza, i manutentori open source e il governo USA, Anthropic ha esteso il programma a circa 150 nuove organizzazioni in oltre 15 paesi. Dal lancio, i partner avrebbero individuato piu di 10.000 falle di livello alto o critico. A sostegno, Anthropic ha messo sul piatto fino a 100 milioni di dollari in crediti d’uso e 4 milioni in donazioni dirette a organizzazioni di sicurezza open source.
Perche riguarda anche chi non e nella coalizione
Il punto chiave e nell’avvertimento di Anthropic stessa: entro 6-12 mesi e probabile che altri laboratori dispongano di modelli di classe Mythos, e che li rilascino senza le stesse cautele. Glasswing prova a dare ai difensori un vantaggio temporale prima che quella capacita diventi diffusa e ostile. Per tutti gli altri, la lezione e la stessa che attraversa questo filone: ridurre l’esposizione, applicare il minimo privilegio e prepararsi a una velocita d’attacco che non aspettera.
Per le infrastrutture critiche europee e i soggetti NIS2, la finestra per mettere ordine — gestione delle vulnerabilita, controllo degli accessi, sicurezza della catena di fornitura — e quella dei prossimi mesi, non degli anni.
Fonti: Anthropic, Project Glasswing; CNBC (2 giugno 2026); Cybersecurity News.
