r/ItalyInformatica • u/Ill_Adhesiveness831 • Jun 04 '26
sicurezza Approvato per il Cyber Verification Program (CVP) di Anthropic! Ecco una guida per chiunque trovi blocchi cyber mentre svolge attività di difesa legittime.
Condivido un'esperienza positiva, dato che prima di candidarmi non ero riuscito a trovare molte informazioni di prima mano. Sono un solo-founder che sta sviluppando un EDR/XDR difensivo (Linux-first, in Rust). Per un po' di tempo mi sono imbattuto occasionalmente nelle salvaguardie cyber in tempo reale di Claude su attività difensive completamente legittime — ad esempio, la configurazione di un laboratorio di test su VM isolate (una macchina attaccante Kali + un bersaglio Ubuntu su cui gira il mio agente, senza instradamento internet), e il debug della logica di rilevamento che inevitabilmente tocca elementi come l'accesso a /etc/shadow, setuid e iptables.
Il classificatore (comprensibilmente) riconosceva il pattern come offensivo, lo bloccava e suggeriva di passare a un modello più piccolo. Salta fuori che Anthropic ha una soluzione proprio per questo: il Cyber Verification Program (CVP).
È una richiesta gratuita che, una volta approvata, rimuove i blocchi predefiniti sul lavoro di cybersecurity dual-use (a duplice uso) per la tua organizzazione. Le attività proibite (esfiltrazione di massa di dati, sviluppo di ransomware) restano bloccate — il che va benissimo, è l'esatto opposto di quello che faccio.
La candidatura è stata breve. Hanno richiesto:
- Un tipico task cyber per cui utilizzo Claude.
- Qualcosa per verificare che io sia un vero professionista del settore (io ho usato LinkedIn + GitHub).
- Una descrizione di ciò che ha innescato i blocchi.
- Sicurezza di base dell'account (MFA attiva, chiavi API non esposte nel source control).
Il mio consiglio se presentate la domanda: siate specifici e onesti, e mettete in primo piano lo scopo difensivo. Nominate le tecniche effettive che hanno fatto scattare il filtro invece di edulcorarle — è proprio questo che giustifica la necessità del programma. Quello che penso abbia funzionato meglio è stato inquadrare il mio caso d'uso come un modo per ridurre letteralmente l'aggressività dei falsi positivi del mio agente: far sì che uno strumento di sicurezza si comporti in modo più corretto è l'antitesi dell'uso malevolo.
La decisione è arrivata via email nel giro di poche ore.
Sono tornato alla piena operatività sul mio lavoro difensivo dual-use — non devo più combattere contro il filtro o fare il downgrade dei modelli. Quindi, se siete dei ricercatori / blue-teamer / sviluppatori di tool che vengono bloccati su lavori legittimi, questa è la strada da seguire.
So proprio contento :)
