Ciao a tutti! 🙌
Immaginate più di cento aziende - banche, assicurazioni, perfino General Motors - che si mettono d’accordo su qualcosa. Quando è stata l’ultima volta che avete visto Citi, Capital One e BBVA firmare insieme un documento? Mai, giusto? Ecco, è successo. A fine agosto più di cento organizzazioni hanno firmato una lettera aperta per dire, in sostanza: “aiuto, gli attacchi informatici potenziati dall’Intelligenza Artificiale ci stanno superando, serve una difesa collettiva”.
Bella iniziativa, no? Peccato che cinque giorni dopo una delle aziende firmatarie - Anthropic - abbia rilasciato un modello pensato proprio per quel tipo di difesa e lo abbia chiuso a chiave, riservandolo a un gruppetto selezionatissimo di ricercatori. E così hanno fatto anche i suoi più diretti competitor. Non vi sembra un po’ stonato? A me un po’ sì. Vediamo di capire il perché.
Buona lettura!
Domande senza risposta
Partiamo dalla lettera, perché è quella che ha fatto più rumore. Si intitola “A call for collective action on cyber defense“, tre paragrafi di introduzione e quattro blocchi di richieste. I firmatari, nel momento in cui scrivo, sono oltre 130, ma il numero cambia di continuo; quindi, se vi serve una cifra precisa, andate a controllare direttamente sulla pagina di OpenAI, non fidatevi di me.
E chi c’è in questa lista? Le solite grandi aziende di Intelligenza Artificiale - OpenAI, Anthropic, Google, Microsoft - insieme ai fornitori cloud come AWS e Oracle, alle società di cybersecurity come CrowdStrike e Palo Alto Networks. Fin qui, tutto nella norma: fanno parte dei settori che ci si aspetterebbe. Ma poi ci sono le banche - Citi, BNY, Capital One, Mizuho, BBVA - un’assicurazione come Zurich, un broker assicurativo come Marsh, il circuito Visa e General Motors. Perché una casa automobilistica decide di firmare una lettera sulla sicurezza informatica? Perché anche le sue linee di produzione, i suoi fornitori, i suoi sistemi logistici sono ormai bersagli come tutti gli altri. Il messaggio, in fondo, è questo: nei prossimi mesi gli attacchi informatici potenziati dall’Intelligenza Artificiale diventeranno – cito testualmente - “più diffusi e più sofisticati”, e le infrastrutture da cui dipendiamo - ospedali, impianti di trattamento delle acque, l’infrastruttura di Internet - sono a rischio.
Una parentesi, perché mi ha colpito: il settore elettrico non viene mai citato esplicitamente, pur rientrando nella categoria “infrastrutture critiche“ di cui parla il documento. E secondo i vari report di settore – come, ad esempio, il Clusit - l’energia è tra i comparti più bersagliati in assoluto. Perché la lettera lo lascia fuori? Non lo so, e il testo non lo spiega. Ve lo segnalo perché, a volte, ciò che manca in un documento dice almeno quanto quello che c’è.
Il documento si divide in quattro blocchi di richieste, uno per ogni tipo di attore. Alle organizzazioni in generale si chiede di trattare la sicurezza come priorità immediata e di alzare gli standard su quello che comprano e costruiscono, incluso il codice scritto dall’Intelligenza Artificiale. Alle aziende di cybersecurity si chiede di rendere accessibili gli strumenti di difesa, soprattutto a chi ha budget limitati. Ai governi si chiede di finanziare la difesa dei servizi essenziali e di velocizzare l’accesso ai modelli più avanzati. E alle aziende di Intelligenza Artificiale di frontiera si chiede di garantire accesso responsabile ai modelli e, soprattutto, di rendere le “identità agentiche“ tracciabili e attribuibili.
Fermiamoci un attimo su questo ultimo punto, perché, a mio avviso, è il più interessante di tutto il documento. Cosa significa esattamente “identità agentica tracciabile“? Significa sapere quale agente autonomo ha fatto cosa, quando e con quale autorizzazione. Sembra scontato, no? E invece, in moltissime organizzazioni, questa tracciabilità semplicemente non esiste. Se un’azienda delega a un sistema agentico la gestione dei ticket, la scrittura di codice, lo spostamento di fondi, la risposta a un incident di sicurezza, chi tiene il conto di chi ha fatto cosa? Nessuno. E badate bene: questa richiesta di maggiore tracciabilità arriva dalle stesse aziende che stanno spingendo l’adozione di agenti autonomi su vasta scala. Il che dice molto sulla velocità con cui il problema si è materializzato, rispetto alla nostra capacità di governarlo.
Per un’azienda il rischio pratico ha due facce. Da una parte, la superficie d’attacco si allarga: se chi attacca può usare la stessa AI agentica per trovare vulnerabilità più in fretta e a costi più bassi, il prezzo di un attacco scende proprio mentre il numero di sistemi automatizzati esposti sale. Dall’altra, c’è un problema di responsabilità: quando un agente autonomo sbaglia, supera un limite che nessuno aveva davvero imposto o viene dirottato da un aggressore, chi ne risponde? Il fornitore del modello? L’azienda che lo ha integrato? Il team che lo ha configurato? La lettera non fornisce una risposta a questa domanda. Si limita a porla. E non è un dettaglio da poco che a farlo siano proprio le aziende che vendono gli agenti.
Capacità concentrate, accesso selettivo
E qui arriviamo alla parte senz’altro più significativa: cosa non c’è in questa lettera. Non ci sono scadenze. Non ci sono impegni di spesa verificabili. Non c’è un meccanismo per controllare se le aziende firmatarie faranno davvero quello che promettono. Vi ricorda qualcosa? A fine luglio un gruppo di dipendenti di aziende di Intelligenza Artificiale aveva pubblicato un’altra lettera, che chiedeva più regolamentazione (ne avevamo già parlato QUI). Stesso schema: buoni propositi, tono nobile e zero meccanismi di verifica. In fin dei conti, firmare una lettera è gratis. Non corregge una singola riga di codice.
Ed è qui che il paradosso di Mythos 5.1 diventa istruttivo. Il modello che Anthropic ha recentemente rilasciato, pensato proprio per trovare falle di sicurezza nei sistemi - lo stesso compito che la lettera chiede all’intero settore di rendere più accessibile alle realtà sottodimensionate - resta per ora disponibile solo a un numero molto limitato di organizzazioni statunitensi verificate tramite un programma sviluppato in coordinamento con il governo americano. Nessuna data per un’espansione internazionale, stando a quanto riportato finora. Se l’obiettivo dichiarato dalla lettera è un “surge” globale nella difesa informatica, il modo in cui viene distribuito proprio uno degli strumenti più avanzati per farla racconta una storia diversa: capacità concentrate, accesso selettivo e una Europa che, per ora, resta fuori dai giochi.
E Mythos non è un caso isolato: il giorno dopo il suo rilascio, Google ha lanciato Gemini 3.8 Flash Cyber, un modello dedicato alla scoperta e alla correzione automatica di vulnerabilità, distribuito attraverso un nuovo programma chiamato Fairwind Program e riservato, a detta di Google, a “difensori fidati”: agenzie governative, operatori di infrastrutture critiche e manutentori di software open source selezionati. OpenAI, dal canto suo, aveva già percorso la stessa strada ad agosto con il rilascio di GPT-5.6-Cyber, disponibile solo attraverso il livello più riservato del suo programma Daybreak (Daybreak Red), e poi, all’inizio di settembre, con il lancio di GPT-6 Astra, le cui funzionalità cyber più avanzate non sono pubblicamente accessibili senza restrizioni
Insieme al rilascio di Astra, OpenAI ha anche annunciato “Daybreak for Frontline Defenders”, un impegno da un miliardo di dollari per dare accesso agevolato ai propri modelli cyber a chi protegge i servizi essenziali. Ed è qui, per la prima volta in tutta questa sequenza di annunci, che il settore elettrico viene citato esplicitamente: tra i destinatari prioritari ci sono, infatti, impianti idrici e operatori delle reti elettriche, insieme a governi locali e piccole banche. Alcuni osservatori hanno comunque fatto notare la tempistica quantomeno stridente: lo stesso giorno in cui promette un miliardo di dollari alle aziende, OpenAI rilascia anche un modello capace di condurre - da solo - un attacco informatico mai visto prima!
Insomma, tre aziende che compaiono tutte tra i primi firmatari della lettera sulla difesa collettiva hanno quindi rilasciato, nel giro di poche settimane, ciascuna il proprio modello specializzato in sicurezza offensiva e difensiva, tenendolo, però, fuori dall’accesso generale. A questo punto il pattern non è più una scelta isolata di Anthropic, ma piuttosto è diventato uno standard con cui l’intero settore gestisce questo tipo di capacità.
Non credo che cento aziende che firmano una lettera aperta siano di per sé una cattiva notizia. Anzi, è raro vedere concorrenti diretti mettersi d’accordo su qualcosa. Le richieste - più risorse per i difensori sottodimensionati, standard più alti sul codice generato dall’Intelligenza Artificiale, tracciabilità delle identità agentiche - sono peraltro più che ragionevoli e in gran parte condivisibili. Il punto è che una lettera aperta resta un documento di intenti, non un piano operativo, e la distanza tra i due resterà immutata finché non arriveranno numeri concreti: quante organizzazioni hanno davvero ricevuto supporto? Quanti sistemi critici sono stati messi in sicurezza? Quanti agenti autonomi hanno oggi un’identità tracciabile invece di una password condivisa che nessuno controlla più? Fino ad allora, resterà un testo che dice cose vere sul rischio, ma che lascia aperta la domanda più importante: chi paga il conto quando qualcosa va storto? E, soprattutto, chi risponde quando a sbagliare non è più una persona ma un agente che qualcuno, da qualche parte, ha autorizzato ad agire autonomamente?




