Claude Mythos sulla nostra VPS: il varco che non avrei mai cercato, trovato in otto minuti
Il 7 ottobre ho messo Claude Mythos 5.1 al lavoro sulla VPS di Castaldo Solutions. In otto minuti ha trovato un varco dai nostri siti pubblici alla rete interna di un cliente, nato dall'incrocio di tre configurazioni corrette prese una per una. Cosa ha trovato, quanto ci ha messo, dove ha sbagliato, e perché lo considero uno strumento di difesa e non una minaccia.
Claude Mythos 5.1 è il modello di Anthropic per la sicurezza informatica, riservato ai team ammessi al Cyber Verification Program. Il 7 ottobre 2026 l'ho messo al lavoro sulla VPS di Castaldo Solutions: in otto minuti ha trovato un varco dai nostri siti pubblici alla rete interna di un cliente, e in 27 minuti ha chiuso il primo giro di correzioni.
Siamo entrati nel livello Defense Access del programma subito dopo l'allargamento del 6 ottobre. L'8 ottobre ho fatto girare Mythos, in due sessioni parallele, sui server di due progetti di clienti.
Il perimetro. I numeri vengono dai log di queste tre sessioni di Claude Code: circa cinque ore e venti di lavoro del modello, 1.396 chiamate a strumenti. È la mia esperienza su tre ambienti, non un benchmark. I clienti restano anonimi. I dati su Anthropic e sul programma sono verificati al 9 ottobre 2026.
Cos'è Claude Mythos, e chi può usarlo?
Mythos è la famiglia di modelli che Anthropic non vende al pubblico per le sue capacità in sicurezza informatica e biologia. La 5.1 è stata annunciata il 1° settembre 2026 e "access remains limited to a small set of vetted organizations" (Anthropic). La versione per tutti, Claude Fable 5.1, è lo stesso modello con protezioni che bloccano penetration test, generazione di exploit e scansione delle vulnerabilità sui binari.
Ci si arriva dal Cyber Verification Program, riorganizzato il 6 ottobre 2026 in tre livelli (Anthropic): Defense Access per il lavoro difensivo, aperto anche ad aziende che proteggono i propri sistemi e a piccole società di sicurezza; Red Team Access, che aggiunge i penetration test autorizzati; Specialized Access, per poche organizzazioni su sistemi critici, valutate insieme al governo degli Stati Uniti.
Non è un'esclusiva, ed è giusto dirlo: è un accesso riservato a chi supera una verifica, con la conservazione dei dati obbligatoria per il controllo degli abusi. Ma è l'accesso a un modello che oggi un'azienda non può semplicemente comprare.
Cosa ha trovato Mythos sulla VPS di Castaldo Solutions?
La richiesta era una riga: un assessment di sicurezza della VPS e di tutto il software installato, cioè i nostri siti, alcuni WordPress e i flussi di automazione, in quattordici container.
Il primo rilievo è arrivato dopo un minuto: il kernel aggiornato non era mai stato caricato, perché il server non si riavviava da 157 giorni. Quello che mi ha lasciato a bocca aperta è arrivato dopo otto minuti, in quattro passi:
- Elencando i servizi attivi, Mythos trova un client VPN che la nostra documentazione non citava: il tunnel verso la rete interna di un cliente, che ci serve per lavorare sui suoi sistemi.
- Legge le rotte: tutta la rete del cliente passa da lì.
- Legge il firewall: filtra quello che entra nel server, non quello che il server inoltra.
- Aggiunge il pezzo mancante: Docker fa uscire i container da qualunque interfaccia, tunnel compreso.
Poi l'ha provato. Da quattro container ha aperto una connessione verso un servizio della rete del cliente: tre su quattro, compresi due WordPress pubblici, arrivavano dall'altra parte. Si è fermato lì, senza traffico applicativo. Nel rapporto: "Una falla su un WordPress diventa un accesso alla LAN di un cliente con la tua identità."
La regola nel firewall dei container era attiva e verificata due minuti dopo il mio via libera: i siti pubblici non arrivano più dall'altra parte, e la regola ha retto al riavvio del server. Nello stesso giro ha chiuso un database in ascolto sull'indirizzo pubblico e una lettura di file fuori cartella nel codice del sito, trovata da un subagente Sonnet e confermata in locale.
Perché un varco così non lo trova uno scanner?
Uno scanner non trova un varco come questo perché controlla i componenti uno per uno, e qui ognuno era configurato correttamente: la VPN faceva il suo lavoro, il firewall filtrava l'entrata, le reti Docker erano separate fra loro. Il problema stava nell'incrocio dei tre.
Questo tipo di problema non me lo sarei mai immaginato. Il punto non è che Mythos vada più a fondo: ha visto una dipendenza incrociata che io non avevo considerato. Non è la profondità della ricerca, che un buon consulente ha: è la creatività con cui il modello cerca dove una cosa può rompersi. In passato avevo fatto fare un giro simile a Opus, e non mi aveva dato questo risultato.
Mythos ha descritto così il proprio metodo: "non da una checklist ma incrociando due fatti: il routing dell'host e il MASQUERADE di Docker. Poi l'ho dimostrato con una prova, non con un ragionamento."
E crede al server, non alla documentazione. Il nostro company brain diceva che SSH non accettava password: Mythos lo ha letto, poi ha chiesto al server la configurazione effettiva, e il server diceva il contrario.
Quanto ci ha messo, e quanto costa?
Sulla nostra VPS il rapporto è arrivato dopo 14 minuti e il primo giro di correzioni si è chiuso in 27. Le tre sessioni, a confronto:
| Sessione | Perimetro | Durata | Primo rilievo |
|---|---|---|---|
| VPS Castaldo Solutions, 7 ottobre | 14 container e codice del sito | 76 minuti | dopo 1 minuto |
| Progetto cliente, 8 ottobre | i server e il sito | 2 ore e 47 minuti | dopo 1 minuto |
| Altro progetto cliente, 8 ottobre, in parallelo | la VPS di produzione | 76 minuti | dopo 4 minuti |
Su uno dei progetti cliente un revisore Sonnet aveva segnalato come "DUBBIO" un controllo di accesso che distingueva le maiuscole mentre il router del sito no. Mythos l'ha provato: in minuscolo la risposta era 401, con una lettera maiuscola uscivano tutti i dati. Correzione in produzione in cinque minuti, con 161 test verdi.
Noi lo usiamo dentro l'abbonamento a Claude, quindi paghiamo il piano. Per chi è ammesso al programma e lo usa a consumo, il listino di Mythos 5.1 parte da 10 dollari per milione di token in ingresso e 50 in uscita (Anthropic). Per confronto, una mia stima e non una rilevazione di mercato: un assessment di questo tipo, con le correzioni, affidato a un consulente in Italia costa fra 3.000 e 5.000 euro.
Dove ha sbagliato Mythos?
- Ha cancellato il motore del nostro blog. Un comando fallito ha lasciato vuota una lista, e la pulizia successiva ha rimosso 3.305 file dal server. Il blog rispondeva 200 con una pagina bianca, invisibile a un controllo sui soli codici HTTP. L'ha visto il suo confronto prima e dopo, e il ripristino è arrivato in meno di un minuto. Nel resoconto però ha scritto quattro minuti: anche quello che il modello dice di sé va verificato.
- Un falso negativo. Una prima verifica aveva dato un esito rassicurante. Due minuti dopo, rifatta con una prova diversa, ha dato quello corretto.
- Una password nel posto sbagliato. Su un progetto cliente ha passato una password di amministrazione a un subagente, e così è finita nel suo log. L'ha ruotata, ma ha salvato la nuova nel vault solo quando gliel'ho chiesto.
- Una lezione scritta e non applicata, e circa tre minuti di sito cliente fermo durante un aggiornamento di PHP.
Per questo le decisioni le ho tenute io: autenticazione a due fattori, snapshot prima di aggiornare il sistema operativo, chi fa l'amministratore. Due volte ho scelto diversamente da come mi consigliava.
Mythos è una minaccia esistenziale per l'umanità?
No, non per quello che ho visto in tre sessioni di lavoro: Mythos è molto potente, ma ha avuto bisogno di qualcuno che decidesse e ha fatto errori che un umano ha dovuto intercettare.
I numeri che circolano sono alti. Elon Musk ha parlato di "only a 20% chance of annihilation" a febbraio 2025, nel podcast di Joe Rogan (Business Insider via AOL). Dario Amodei, CEO di Anthropic, ha dato il 25% di probabilità che le cose vadano "really, really badly" (Axios, settembre 2025). Geoffrey Hinton ha stimato fra il 10% e il 20% il rischio di estinzione entro trent'anni (The Guardian, dicembre 2024).
Io non la vedo così tragica. Nel caso peggiore un modello così potrebbe fare danni enormi in rete. Ma l'intelligenza artificiale vive per forza nel mondo digitale, noi no. Il salto generazionale c'è, l'ho visto lavorare. Una minaccia esistenziale, oggi, non la percepisco.
Percepisco un'altra cosa. Anthropic scrive che la sicurezza informatica è "inherently dual use". E secondo Anthropic i partner di Project Glasswing, il programma con cui ha dato Mythos alle organizzazioni che mantengono software critico, hanno registrato almeno 129.000 vulnerabilità verificate fra aprile e luglio 2026, più di 33.000 critiche o gravi (Anthropic). Per una PMI il rischio vero non è l'estinzione: è che chi attacca avrà presto strumenti simili, e chi difende deve arrivarci prima.
Cosa può controllare oggi una PMI, anche senza Mythos?
Tre cose, in dieci minuti e senza strumenti a pagamento: la configurazione effettiva di SSH, dove arrivano i container se hai una VPN, e se il kernel in esecuzione è quello installato.
Prima, la lezione di questa storia: un controllo di sicurezza fatto una volta, alla consegna, invecchia in fretta. Il varco sulla nostra VPS è nato aggiungendo una VPN a un server che era a posto. Con uno strumento come Mythos la sicurezza può entrare nel progetto dall'inizio e restarci, anche nei progetti piccoli, dove finora il budget bastava per qualche configurazione di base.
- SSH: guarda la configurazione effettiva, non il file. Lancia
sudo sshd -T | grep -i passwordauthentication. Sulle tre VPS di queste sessioni, una per sessione, il valore reale erayesin tutti e tre i casi, mentre il file principale dicevano: un file di cloud-init del provider veniva letto prima, e per ogni parola chiave sshd usa il primo valore che trova (manuale di sshd_config). Su una delle tre, nei sette giorni precedenti, c'erano stati 62 tentativi di accesso falliti. - Con Docker e una VPN, controlla dove arrivano i container. Il firewall che protegge il server in entrata non filtra il traffico che il server inoltra. La documentazione di Docker lo avverte: Docker scrive regole proprie nel firewall dell'host, e una parte del suo traffico passa prima che le regole di ufw possano applicarsi (Docker Docs).
- Confronta il kernel in esecuzione con quello installato. Se sono diversi, gli aggiornamenti di sicurezza sono scaricati ma non attivi.
Il principio dietro i tre è quello che Mythos ha applicato per tre sessioni di fila: la documentazione dice come dovrebbe essere il sistema, solo il sistema dice com'è. Sul versante del codice ne parlo nella guida alla sicurezza nel vibe coding.
Domande frequenti
Come si accede a Claude Mythos?
Attraverso il Cyber Verification Program di Anthropic, che dal 6 ottobre 2026 ha tre livelli: Defense Access per il lavoro difensivo, Red Team Access per i penetration test autorizzati, Specialized Access per poche organizzazioni su sistemi critici. Ogni livello include Mythos 5.1, Opus 5.5 e Sonnet 5.5. Si fa domanda dal portale del programma e, secondo Anthropic, per il Defense Access la valutazione richiede pochi giorni. Serve accettare la conservazione dei dati per il controllo degli abusi.
Claude Mythos può essere usato per attaccare?
Anthropic stessa scrive che la sicurezza informatica è "inherently dual use": la capacità che trova e chiude una vulnerabilità serve anche a sfruttarla. Per questo Mythos non è in vendita al pubblico, gli utenti sono verificati e i dati vengono conservati per controllare gli abusi. Anche nel livello Red Team restano blocchi in tempo reale sulle azioni che possono causare danni fisici o interruzioni di massa. La versione pubblica, Claude Fable 5.1, blocca penetration test e generazione di exploit.
Quanto costa usare Claude Mythos?
Il listino di Anthropic per Mythos 5.1 parte da 10 dollari per milione di token in ingresso e 50 per milione in uscita, ma l'accesso resta subordinato alla verifica del Cyber Verification Program. Noi lo usiamo dentro l'abbonamento a Claude, quindi il costo è quello del piano. Per confronto, secondo una mia stima, che non è una rilevazione di mercato, un assessment di sicurezza di una VPS con le correzioni, affidato a un consulente in Italia, costa fra 3.000 e 5.000 euro.
Come si verifica se SSH accetta ancora le password?
Con il comando sudo sshd -T | grep -i passwordauthentication, che mostra la configurazione che sshd usa davvero e non quella scritta nel file principale. I due possono divergere: sshd legge anche i file inclusi, come quelli che cloud-init crea all'installazione di molte VPS, e per ogni parola chiave vale il primo valore letto. Sulle tre VPS controllate con Mythos il valore reale era yes in tutti e tre i casi, mentre il file principale diceva no.
Da dove partire
Se gestisci un server, comincia dal comando SSH qui sopra: costa dieci secondi, e su tre VPS su tre ha trovato qualcosa. Gli strumenti che pubblichiamo stanno nell'Open Lab.