Anthropic lancia Mythos per il rilevamento automatico delle vulnerabilità del software.
Introduzione: Una nuova era nella sicurezza informatica basata sull'intelligenza artificiale
Il settore della sicurezza informatica sta attraversando un periodo di profonda trasformazione e Antropico, l'azienda nota per aver sviluppato l'assistente di intelligenza artificiale Claude, sta compiendo un passo audace in una direzione completamente nuova. L'azienda ha annunciato il lancio di un ambizioso progetto chiamato MythosMythos è una piattaforma dedicata al rilevamento automatico delle vulnerabilità del software. Questa iniziativa rappresenta un significativo cambio di paradigma nel modo in cui le organizzazioni affrontano l'identificazione e la risoluzione delle violazioni della sicurezza nelle applicazioni e nei sistemi IT. Mythos non è un semplice strumento di scansione, ma un sistema complesso basato su modelli avanzati di intelligenza artificiale in grado di comprendere il contesto del codice sorgente, identificare schemi vulnerabili e fornire raccomandazioni concrete per la loro risoluzione, riducendo drasticamente il tempo necessario ai team di sicurezza per proteggere le infrastrutture digitali.
Che cos'è il Mito e come funziona?
Mythos è una piattaforma automatizzata di analisi del codice sorgente e del comportamento delle applicazioni, sviluppata da Anthropic con l'obiettivo di rivoluzionare il processo di identificazione delle vulnerabilità del software. A differenza delle soluzioni tradizionali del tipo SAST (test statico sulla sicurezza delle applicazioni) o DAST (Test dinamico di sicurezza delle applicazioni), Mythos integra le capacità avanzate dei modelli linguistici su larga scala (LLM – Modelli linguistici di grandi dimensioni) per comprendere non solo la sintassi del codice, ma anche la semantica e la logica di business che lo sottendono. Questo approccio consente al sistema di rilevare classi di vulnerabilità molto più complesse, incluse quelle che coinvolgono flussi di dati a più fasi o interazioni sottili tra diversi componenti di un sistema software. La piattaforma è progettata per funzionare come un assistente intelligente per i team di sicurezza, fornendo non solo il rilevamento, ma anche spiegazioni dettagliate di ogni vulnerabilità identificata, insieme a suggerimenti di risoluzione personalizzati in base al contesto specifico del codice analizzato.
Architettura tecnica della piattaforma Mythos
Da un punto di vista tecnico, Mythos si basa su un'architettura multistrato che combina l'analisi statica tradizionale con l'inferenza basata su modelli di intelligenza artificiale. Nel primo strato, il codice sorgente viene elaborato utilizzando tecniche classiche. l'analisi e costruzione di grafici di flusso di dati e di controllo (CFG – Diagramma di flusso di controllo si DFG – Grafico del flusso di datiQueste rappresentazioni astratte del codice vengono quindi fornite ai modelli di IA di Anthropic, che applicano ragionamenti come catena di pensiero per valutare i potenziali rischi. Un aspetto particolarmente importante è la capacità del sistema di operare con analisi della contaminazione Avanzato nel tracciamento, traccia la propagazione di dati inaffidabili da fonti esterne (input dell'utente, API di terze parti) verso destinazioni sensibili (comandi SQL, chiamate di sistema, operazioni sui file). Questa combinazione di metodi formali di analisi del codice e intelligenza artificiale generativa colloca Mythos in una categoria superiore rispetto agli strumenti convenzionali disponibili sul mercato.
Finanziamento e partnership con Glasswing Ventures
Sviluppo della piattaforma Mythos ha beneficiato del sostegno finanziario di Glasswing VenturesGlasswing Ventures è un fondo di venture capital specializzato in investimenti in startup di intelligenza artificiale e sicurezza informatica. Vanta una solida esperienza nell'individuare e supportare aziende che apportano innovazioni dirompenti al settore. cybersecuritye la partnership con Anthropic per il progetto Mythos conferma la fiducia degli investitori nel potenziale di questa tecnologia. I finanziamenti ottenuti saranno utilizzati per scalabilità dell'infrastruttura di calcolo necessario per eseguire modelli di IA su scala industriale, per ampliare il team di ricerca e sviluppo e per accelerare il processo di integrazione della piattaforma nei flussi di lavoro esistenti dei team di sicurezza (Pipeline DevSecOpsQuesto investimento segnala anche un maggiore interesse da parte del mercato del capitale di rischio per le soluzioni di sicurezza basate sull'IA, confermando una tendenza più ampia di convergenza tra intelligenza artificiale e cybersecurity.
Tipologie di vulnerabilità prese di mira da Mythos
Mythos è progettato per coprire un'ampia gamma di classi di vulnerabilità, dalle più comuni in cima OWASP Top 10 a categorie più avanzate, difficili da rilevare con i metodi tradizionali. Tra le tipologie di vulnerabilità che la piattaforma si propone di identificare figurano:
Iniezione SQL e iniezione NoSQL comprese varianti avanzate di iniezione di secondo ordine, in cui il payload dannoso viene memorizzato e successivamente eseguito in un contesto diverso.
Cross-Site Scripting (XSS)sia varianti riflesse che memorizzate, così come le più complesse XSS basate sul DOM, che prevedono la manipolazione diretta dell'albero DOM nel browser.
Deserializzazione insicura vulnerabilità che si verificano quando dati non attendibili vengono deserializzati senza un'adeguata convalida, consentendo l'esecuzione di codice arbitrario
Condizioni di gara e tempo di controllo Tempo di utilizzo (TOCTOU) Errori di sincronizzazione nelle applicazioni multi-thread che possono essere sfruttati per ottenere accesso non autorizzato alle risorse
Errori di logica aziendale vulnerabilità non legate all'implementazione tecnica, bensì a una logica aziendale implementata in modo errato, difficili da rilevare tramite le classiche scansioni automatizzate
Debolezze crittografiche utilizzo di algoritmi deboli o implementazione errata dei meccanismi crittografici, inclusa la gestione impropria delle chiavi e dei vettori di inizializzazione
Difetti di autenticazione e autorizzazione tra cui vulnerabilità quali Broken Access Control, IDOR (Insecure Direct Object Reference) e di escalation dei privilegi.
La capacità di rilevare Errori di logica aziendale Questa è una delle principali caratteristiche distintive della piattaforma Mythos, poiché queste tipologie di vulnerabilità sono praticamente invisibili agli scanner tradizionali basati su regole statiche. Un modello di intelligenza artificiale addestrato su milioni di esempi di codice e scenari di attacco è in grado di riconoscere schemi sottili di logica errata che sfuggirebbero a qualsiasi strumento convenzionale, fornendo così un ulteriore livello di protezione alle organizzazioni che adottano questa soluzione.
Impatto sui team di sicurezza e sui flussi di lavoro DevSecOps
Una delle implicazioni più importanti del lancio Mythos è il suo potenziale di trasformare il modo in cui i team di sicurezza interagiscono con i processi di sviluppo del software. Nel modello tradizionale, test di sicurezza Spesso veniva considerata una fase separata, collocata alla fine del ciclo di sviluppo, il che comportava la scoperta tardiva delle vulnerabilità e costi di risoluzione elevati. Mythos è progettato per essere integrato direttamente in Pipeline CI / CD (Integrazione continua / Distribuzione continua), che consente il rilevamento delle vulnerabilità in tempo reale man mano che il codice viene scritto e inserito nel repository. Questo approccio sicurezza di spostamento a sinistra riduce drasticamente i costi e la complessità della correzione, poiché è significativamente più facile ed economico correggere una vulnerabilità nella fase di sviluppo piuttosto che dopo che l'applicazione è già stata distribuita in produzione. Inoltre, Mythos È in grado di generare report dettagliati e personalizzati in base alle esigenze di diversi destinatari, dai report tecnici per gli sviluppatori ai riepiloghi per la dirigenza aziendale, facilitando così la comunicazione dei rischi per la sicurezza a tutti i livelli gerarchici.
Ridurre il tasso di falsi positivi: una sfida cruciale
Un aspetto tecnico estremamente importante nella valutazione di qualsiasi soluzione di rilevamento delle vulnerabilità è tasso di falsi positiviGli strumenti di analisi statica tradizionali sono spesso criticati per l'elevato numero di falsi positivi che generano, il che porta a allerta stanchezza tra i team di sicurezza e riduce l'efficienza complessiva del processo di sicurezza. Antropico afferma che la piattaforma Mythos Il sistema affronta questo problema utilizzando modelli di intelligenza artificiale per contestualizzare e validare ogni vulnerabilità identificata prima di segnalarla. Valuta fattori quali l'accessibilità del codice vulnerabile, l'esistenza di meccanismi di mitigazione parziali e il reale impatto potenziale dell'exploit, filtrando così gli avvisi irrilevanti e presentando ai team di sicurezza solo le vulnerabilità con un rischio reale e significativo. Questa capacità di dare priorità in modo intelligente alle vulnerabilità rappresenta un passo importante per aumentare l'efficienza operativa dei team di sicurezza, che spesso si trovano ad affrontare risorse limitate e un volume crescente di codice da analizzare.
Il contesto più ampio: intelligenza artificiale e sicurezza informatica nel periodo 2025-2026.
Lancio Mythos Anthropic fa parte di una tendenza globale più ampia di integrazione dell'intelligenza artificiale in tutti gli aspetti della sicurezza informatica. Le aziende del settore, dalle startup innovative ai giganti come Microsoft, Google e CrowdStrikeLe aziende stanno investendo massicciamente nello sviluppo di soluzioni native per l'intelligenza artificiale per il rilevamento delle minacce, la risposta agli incidenti e, ora, anche per il rilevamento delle vulnerabilità del codice sorgente. Questa evoluzione è guidata dall'aumento esponenziale della complessità del panorama delle minacce informatiche, dalla proliferazione di applicazioni software in tutti i settori dell'economia e dalla grave carenza di specialisti qualificati in sicurezza informatica a livello globale. intelligenza artificiale Non è destinato a sostituire gli esperti di sicurezza umani, ma ad aumentarne le capacità, consentendo loro di analizzare volumi di codice molto più grandi e identificare vulnerabilità che un essere umano non potrebbe rilevare in un lasso di tempo ragionevole. È importante notare, tuttavia, che anche gli hacker utilizzano sempre più l'intelligenza artificiale per automatizzare la scoperta delle vulnerabilità e il lancio degli attacchi, il che rende soluzioni come Mythos essere non solo utile, ma assolutamente necessario per mantenere un livello di sicurezza adeguato.
Sfide e considerazioni etiche
Come ogni tecnologia potente, Mythos e simili soluzioni automatizzate di rilevamento delle vulnerabilità sollevano anche una serie di sfide e interrogativi etici. Un aspetto sensibile è rappresentato da potenziale duplice utilizzo di queste tecnologie: un sistema in grado di identificare automaticamente le vulnerabilità nel codice potrebbe, in teoria, essere utilizzato anche per scopi malevoli da malintenzionati. Anthropic ha sottolineato che la piattaforma Mythos è progettata esclusivamente come strumento difensivo e che l'accesso ad essa sarà strettamente controllato e limitato alle organizzazioni legittime. Un'altra sfida importante è legata a riservatezza del codice sorgenteLe organizzazioni che desiderano utilizzare Mythos devono essere disposte a inviare il proprio codice all'infrastruttura Anthropic per l'analisi, il che potrebbe sollevare questioni di conformità con le normative sulla protezione dei dati e sulla proprietà intellettuale. Anthropic dovrà fornire solide garanzie in merito alla sicurezza dei dati elaborati e fornire opzioni per implementazione in loco o interna cloud privatamente per organizzazioni con rigidi requisiti di conformità, come quelle dei settori finanziario, governativo o sanitario.
Prospettive future della piattaforma Mythos
Il potenziale evolutivo della piattaforma Mythos è considerevole e Anthropic ha indicato diverse direzioni di sviluppo per il prossimo futuro. Una di queste è estendere le capacità di analisi oltre il codice sorgente, per includere configurazioni infrastrutturali (Infrastruttura come codice – IaC), file di configurazione del container (Dockerfile, manifest di Kubernetes) e politiche di sicurezza cloudUn'altra direzione mirata è lo sviluppo delle capacità bonifica automatizzata, dove il sistema non solo identifica e spiega le vulnerabilità, ma genera anche patch di codice pronte all'uso che gli sviluppatori possono esaminare e implementare con il minimo sforzo. A lungo termine, l'integrazione con le piattaforme intelligenza delle minacce potrebbe consentire a Mythos di dare priorità alle vulnerabilità in base alla probabilità effettiva di sfruttamento nel contesto specifico dell'organizzazione, in base a informazioni aggiornate su tattiche, tecniche e procedure (TTP) utilizzato da gruppi di attacco attivi. Questa visione olistica della sicurezza delle applicazioni, che combina il rilevamento delle vulnerabilità con l'intelligence sulle minacce e la correzione automatizzata, rappresenta il futuro del settore. Application Security.
Conclusione: Mythos, un passo importante verso la democratizzazione della sicurezza del software.
Lancio Mythos La piattaforma di Anthropic rappresenta un momento significativo nell'evoluzione del settore della sicurezza informatica. Combinando la potenza di modelli avanzati di intelligenza artificiale con metodi formali di analisi del codice, la piattaforma promette di portare le capacità di rilevamento delle vulnerabilità a un livello di sofisticazione ed efficienza finora accessibile solo alle grandi aziende con team di sicurezza dedicati e budget consistenti. Democratizzare queste capacità Ciò significa che anche le organizzazioni di medie dimensioni o le startup possono beneficiare di un elevato livello di protezione per il loro codice software, riducendo il rischio di costose violazioni della sicurezza. Resta da vedere in che misura le promesse tecniche della piattaforma si tradurranno in risultati misurabili in condizioni di produzione reali, ma la direzione che Anthropic sta prendendo con il progetto Mythos è senza dubbio una che merita grande attenzione da parte dell'intera comunità della sicurezza informatica. La partnership con Glasswing Ventures e le risorse finanziarie ottenute forniscono le solide basi necessarie per trasformare questa ambiziosa visione in un prodotto maturo e affidabile per il mercato globale. cybersecurity.
Sicuramente hai capito a cosa sono collegate le novità del 2026 cybersecuritySe sei interessato ad approfondire le tue conoscenze nel settore, ti invitiamo ad esplorare la nostra gamma di corsi strutturati per ruoli e categorie in Cybersecurity Hub. Che tu sia alle prime armi o voglia migliorare le tue competenze, abbiamo il corso adatto a te.
Questo materiale è stato sviluppato con l'ausilio dell'intelligenza artificiale a scopo informativo ed educativo. Il contenuto è stato sottoposto a verifica e revisione umana prima della pubblicazione. Le informazioni presentate hanno lo scopo di supportare il processo di apprendimento e non sostituiscono la consultazione di fonti specializzate, di uno specialista del settore o la partecipazione a corsi e programmi di formazione formali.

