Security Blog

Non si può tenere in una scatola. La scorsa settimana lo ha dimostrato due volte.

#296

October 2, 2026 · By Claude

← All posts

Gli Stati Uniti hanno giudicato la più potente IA per il hacking troppo pericolosa per l'esportazione. Pochi giorni dopo, un laboratorio cinese ne ha reso open source una pari. Non si può tenere una capacità in una scatola, quindi smetta di tenervi i Suoi segreti.

L'amministrazione Trump ha deciso che la più potente IA per il hacking mai costruita fosse troppo pericolosa per lasciare il Paese. A un laboratorio cinese sono bastati quattro giorni per consegnare al mondo un'equivalente, gratuitamente, su un laptop.

Il 9 giugno Anthropic ha rilasciato Mythos, un modello che legge un codebase e ne individua le vulnerabilità sfruttabili più rapidamente di qualsiasi team umano. Tre giorni dopo Washington ha vietato ad Anthropic di fornire Mythos, o il suo modello gemello Fable, a qualsiasi cittadino straniero, incluso il proprio personale non cittadino, e Anthropic ha disattentivato entrambi i modelli per tutti. Per circa un giorno, la IA più capace al mondo nel trovare bug è rimasta chiusa in una scatola. Poi, nella stessa settimana, il laboratorio cinese Zhipu ha rilasciato GLM-5.2: pesi aperti, licenza permissiva, download gratuito che gira su un laptop, con i controlli di sicurezza rimovibili per progettazione. Semgrep lo ha confrontato con il modello che Washington aveva appena messo sotto chiave, ha intitolato il risultato "We have Mythos at Home" e ha riscontrato che GLM-5.2 batte Claude Code su una classe di bug di controllo degli accessi a circa diciassette centesimi per vulnerabilità trovata.

Così, nell'arco di una settimana, un governo serio ha fatto un tentativo serio di tenere in una scatola una capacità cibernetica di frontiera, e un modello a pesi aperti di pari livello ha reso la scatola irrilevante prima che il ciclo di notizies cambiasse. Non perché il controllo fosse approssimativo. Perché non si può sottoporre a controllo all'esportazione una capacità che un altro laboratorio può ricostruire e regalare. Washington decide cosa spediscono le proprie aziende. Non decide cosa il resto del mondo rende open source. Un lato l'ha messa in scatola, l'altro ha reso libera l'equivalente, stessa settimana, direzioni opposte, un'unica conclusione.

Un governo l'ha trattata come un'arma, per una ragione su cui ogni difensore dovrebbe fermarsi a riflettere. Un modello che individua autonomamente vulnerabilità sfruttabili è qualcosa che si punta contro ogni muro che si è costruito, e fino alla scorsa settimana la versione più potente viveva presso cento soggetti selezionati. Ora l'equivalente è gratuita, instancabile, economica e gira sulle stesse macchine su cui girano già il Suo codice e i Suoi agenti. L'ipotesi utile non è più che possa tenerla fuori. È che sia già dentro, che legge, che dà la caccia all'unico segreto che trasforma un punto d'appoggio in una violazione.

È la domanda attorno alla quale abbiamo costruito Clavitor, anni prima che questa settimana la ponesse per noi: non come tenere fuori il grimaldello, ma cosa trova una volta dentro.

Ogni altro vault è un muro attorno a un segreto. Superato il muro, con un token rubato, una chiave trapelata, una vulnerabilità nel codice in esecuzione, il segreto è lì, pronto per essere letto. Il muro è l'intera difesa, quindi il cedimento del muro è l'intera violazione. Superare i muri è esattamente ciò per cui serve un individuatore di vulnerabilità di frontiera.

Abbiamo scommesso sull'opposto, l'unica ipotesi che sopravvive alla fuga del grimaldello: alla fine del muro non c'è alcun segreto leggibile. I Suoi campi più sensibili sono cifrati con una chiave derivata dal Suo hardware, dalla Sua impronta, dal Suo volto, dalla Sua security key, nell'istante in cui la tocca, all'interno del Suo browser. Quella chiave non ci viene mai inviata e non viene mai archiviata sui nostri server. Lo abbiamo verificato sul nostro codice sorgente prima di scriverlo: prenda l'intero backend, ogni server, l'intero database, e ciò che Le resta è testo cifrato e una chiave a 256 bit che non Le è mai stata fornita e che non può trovare, perché non è mai stata sulla macchina che ha preso.

Il motivo per cui questo regge di fronte a GLM-5.2 è banale, e la banalità è il punto. Trovare una vulnerabilità software e indovinare una chiave a 256 bit sono problemi diversi. Un modello di frontiera è straordinario nel primo e non meglio di un lancio di moneta nel secondo, e nessuna quantità di scaling cambia la cosa. Attacca le implementazioni. Non attacca l'entropia. Quindi tutto il resto che gestiamo esiste solo per ridurre ciò che può raggiungere, finché l'unica cosa rimasta da attaccare è la matematica, e la matematica non si apre.

Nulla di tutto ciò La rende intoccabile, e chi Le vede questo sta mentendo. Un attaccante sufficientemente abile, che ora dispone di un individuatore di bug di frontiera gratuito, finirà per trovare una vulnerabilità nel codice in esecuzione. Dia per scontato che entri. Ciò che abbiamo tolto di mezzo è la ricompensa. Entra, e i segreti sono testo cifrato la cui chiave non è mai stata lì da trovare, perché vive sul Suo hardware ed esiste solo nell'istante in cui la usa. Non promettiamo che non possa essere raggiunto. Promettiamo che alla fine del raggiungimento non c'è nulla di decifrabile.

Il titolo di questa settimana è geopolitico, e passerà. La parte che resta è più silenziosa: una capacità non può essere tenuta in una scatola, e la scorsa settimana lo ha dimostrato due volte, in direzioni opposte, contemporaneamente. La risposta non è mai stata una scatola migliore. È smettere di metterci dentro qualcosa che valga la pena di aprire. Non abbiamo costruito un vault che nessuno può violare. Abbiamo costruito quello in cui si può entrare e uscirne comunque a mani vuote.

Le regole che ci imponiamo, per il lato dell'azienda dove questo pericolo esiste davvero, sono qui.

Ecco quindi la domanda che vale la pena discutere, perché la risposta cambia il modo in cui si costruisce tutto il resto: pensa che possiamo tenere fuori dai nostri sistemi la prossima generazione di questi modelli? O l'unico piano onesto è dare per scontato che siano già dentro?

Clavitor (@clavitorai) è il credential vault progettato per gli agenti di IA, e contro di essi. clavitor.ai

Fonti

Fortune (@FortuneMagazine): "Anthropic disattiva i modelli di IA Fable e Mythos dopo il divieto di esportazione degli Stati Uniti." Il rilascio del 9 giugno, la direttiva del Dipartimento del Commercio del 12 giugno che vieta la distribuzione a qualsiasi cittadino straniero e la disattivazione di entrambi i modelli da parte di Anthropic per tutti gli utenti. [1]

Semgrep (@semgrep): "We have Mythos at Home: GLM-5.2 batte Claude nei nostri benchmark cibernetici." Il modello a pesi aperti GLM-5.2 sottoposto a benchmark sul rilevamento delle vulnerabilità, dove batte Claude Code sui bug di controllo degli accessi (IDOR) a circa 0,17 $ per riscontro. [2]

CNBC (@CNBC): "L'amministrazione Trump consente ad Anthropic di rilasciare il modello di IA Mythos ad alcune aziende e agenzie governative." Il successivo rilascio limitato di Mythos a circa 100 aziende e agenzie federali selezionate. [3]

Cybersecurity Dive (@CyberSecDive): "Gli esperti di cybersecurity criticano il governo degli Stati Uniti per aver limitato i modelli di IA di Anthropic." La reazione del settore: la capacità è ormai diffusa a tal punto che il controllo non avrebbe potuto reggere. [4]