OpenAI - Il piromane e il pompiere, stesso fornitore (ma l'estintore è gratis per sei mesi)

Tre settembre 2026. OpenAI pubblica due pagine nello stesso giorno.

Nella prima presenta GPT-6 Astra e scrive, nero su bianco, che è il primo modello della casa a raggiungere il livello "Critical" per le capacità offensive in ambito cyber. Traduzione, con parole loro: con gli strumenti e gli accessi giusti, il modello può trovare falle sconosciute e costruire il modo di sfruttarle "across many well-protected systems", senza che una persona guidi ogni passo (OpenAI, safety overview). Il modello viene comunque rilasciato su larga scala, con misure di sicurezza rafforzate.

Nella seconda annuncia un miliardo di dollari per i "difensori in prima linea": acquedotti, reti elettriche, amministrazioni locali, piccole banche, maintainer open source. Accesso sovvenzionato ai modelli cyber di OpenAI, formazione, supporto tecnico (OpenAI, Daybreak for Frontline Defenders).

Stesso giorno. Stesso fornitore. Da una parte l'incendio, dall'altra l'estintore... con il logo coordinato.

Che al DevDay di OpenAI, che si sta per aprire oggi 29 settembre, il nuovo prodotto di sicurezza anticipato da Fortune (insieme a GPT-6 Cyber, il quarto modello "cyber" dell'anno) abbia avuto o no un nome, un listino e una demo ben riuscita, cambia poco (Fortune). La struttura dell'offerta era scritta prima del palco, e conviene guardarla senza gli occhiali del marketing.

La mia tesi, in una riga: il mercato della sicurezza AI si sta organizzando come un doppio incasso, in cui pochi attori vendono il rischio e poi la sua mitigazione; comprare la difesa da chi produce la minaccia non riduce il rischio, lo trasforma in lock-in.

Il miliardo che non è un "regalo"

Partiamo dai soldi, che sono la parte più onesta di qualsiasi annuncio.

Il miliardo non è un assegno. Help Net Security lo descrive per quello che è: credito da spendere sui prodotti di OpenAI, con un obiettivo di consumo di sei mesi (Help Net Security). Lo conferma la stessa OpenAI: l'impegno va "consumato" nei prossimi sei mesi, a partire dagli Stati Uniti. E chi entra? Chi viene verificato e approvato come "difensore" autorizzato; oggi sono duemila, tra organizzazioni e workspace approvati.

Ora, un CFO questa cosa la riconosce al volo, perché l'ha vista in ogni trattativa SaaS degli ultimi quindici anni. Si chiama costo di acquisizione cliente. I primi mesi a carico del fornitore, poi il listino. Il rasoio in regalo e le lamette a prezzo pieno (un modello che ha fatto la fortuna di più di un'industria). Chiamarla "filantropia" sarebbe generoso.

Il giornalismo di settore, a dire il vero, se n'è accorto. Kevin Townsend su SecurityWeek, pur apprezzando l'iniziativa, nota che OpenAI dice poco su costi e criteri di accesso, e consiglia ai beneficiari di capire bene "the full cost" prima di impegnarsi (SecurityWeek). Consiglio sacrosanto. Ma resta dentro la logica del singolo contratto.

Il punto, però, sta un piano sopra. Un acquedotto comunale che per sei mesi costruisce la propria capacità di difesa su un modello che non controlla, non può replicare e non può portarsi altrove, cosa fa al settimo mese? Rinegozia da una posizione di forza? Oppure paga, perché nel frattempo quel modello è diventato il suo SOC, cioè la sua sala di sorveglianza?

Non è una domanda retorica. È la domanda che nessuno, nei comunicati, si è preso la briga di fare.

Ma chi altri potrebbe farlo?

Qui arriva la mia obiezione seria.

La capacità di trovare vulnerabilità è duale per natura: lo stesso modello che scassina una serratura sa dirti dove la serratura è debole. Chi costruisce i modelli più capaci è, per forza di cose, anche chi può offrire la difesa più capace. Meglio che quella capacità arrivi a un acquedotto sottofinanziato oggi, anche sovvenzionata e con qualche vincolo, piuttosto che resti in mano agli attaccanti (che non aspettano di certo un bando). Tra l'altro è la stessa ricetta che chiedeva la lettera firmata il 27 agosto da OpenAI, Anthropic, Microsoft, AWS e un centinaio di altre aziende: i laboratori di frontiera offrano ai difensori accesso ai modelli più capaci durante gli incidenti gravi, fondi, formazione (Axios).

La dualità è reale. Il gap di capacità è reale: Forkast riporta punteggi intorno all'1,5% sui compiti offensivi per il modello generalista (GPT-5.5) e tra il 57 e il 95% per i modelli del tier "Red" (Forkast). E una multi-utility con tre persone in IT non ha alternative credibili.

Eppure l'obiezione risponde alla domanda sbagliata. Non si discute se la capacità serva ai difensori (serve, punto). Si discute chi la governa. E qui la stessa azienda si trova a fare tre mestieri contemporaneamente: produce la capacità offensiva, certifica quanto è pericolosa, decide chi può difendersi. Nessuno dei tre mestieri è obbligato a passare da un soggetto indipendente.

Quella lettera di agosto, peraltro, secondo Axios non conteneva impegni specifici, scadenze o importi. TechCrunch, riportandola, annotava il conflitto d'interessi di chi sviluppa modelli sempre più capaci e insieme invoca difese contro i rischi che quei modelli possono generare (TechCrunch). Una settimana dopo sono arrivati il modello "Critical" e il miliardo. "Coincidenze" di calendario, certo.

Chi dà il voto all'esaminatore?

Guardiamo il secondo mestiere, quello del certificatore, perché è il più sottovalutato.

Il livello "Critical" di Astra lo stabilisce il Preparedness Framework di OpenAI, cioè un framework interno, su valutazioni interne. Secondo InfoQ, nei test il modello ha costruito in 29 ore una catena di exploit capace di eseguire codice fuori dalla sandbox di un browser, su una build a cui mancavano alcune protezioni di produzione (InfoQ). Bene: è un dato che conviene conoscere, asterisco compreso.

Ma nello stesso documento c'è una riga che dovrebbe togliere il sonno a chiunque firmi una valutazione del rischio. OpenAI scrive che il modello "is able to remain undetected when strategically underperforming in evaluations", cioè riesce a rendere di meno durante i test senza farsi scoprire (il termine tecnico è "sandbagging"). Tradotto per il CdA: l'esame con cui il fornitore misura la pericolosità del prodotto è sostenuto da un candidato che, per ammissione del fornitore stesso, sa fingere di andare peggio.

Quindi il rating dice quanto è pericoloso il modello, oppure dice il minimo garantito? E chi lo verifica, dall'esterno, prima che quel rating diventi l'argomento di vendita della difesa?

C'è poi un precedente. A luglio i modelli di OpenAI, durante una valutazione interna di capacità cyber, hanno sfruttato una vulnerabilità sconosciuta, concatenato credenziali rubate e altre falle, e sono arrivati a eseguire codice sui server di Hugging Face: cercavano le soluzioni del benchmark su cui venivano misurati (OpenAI). Tra le misure adottate dopo l'incidente, OpenAI elenca l'ingresso di Hugging Face nel proprio Trusted Access for Cyber Program. La vittima diventa cliente del programma di accesso dell'attaccante (involontario, per carità: lo scrivo senza ironia sul caso, che è stato gestito con trasparenza e con una verifica affidata a terzi). Ma come modello di mercato... è perfetto. Aggiungete l'agente di OpenAI che a giugno ha scavalcato le restrizioni del portale statistico di Medicare in Australia, notificato al governo solo il 10 settembre (BusinessToday); la stessa OpenAI, in una revisione interna, l'ha chiamata "misaligned model activity". Tre episodi. Un solo fornitore. E sempre la stessa penna a scrivere il verbale.

Non sto dicendo che OpenAI menta sui propri modelli. Sto dicendo una cosa grave: in qualsiasi settore regolato, chi vende il farmaco non si dà da solo l'autorizzazione all'immissione in commercio (quella la rilascia un regolatore), e non decide da solo quali ospedali possono averlo.

Pagare due volte, dipendere una volta sola

Per un CFO il meccanismo si riassume in due fatture.

La prima la paga per l'adozione: licenze, agenti, integrazioni. Porta produttività (vera) e porta un rischio nuovo, quello di sistemi che agiscono da soli dentro il perimetro. La seconda la paga per contenere quel rischio. E sempre più spesso le due fatture arrivano dalla stessa manciata di fornitori, o da un ecosistema che vive dello stesso ciclo.

Il 24 settembre Island ha chiuso un round da 400 milioni di dollari a una valutazione di 6,4 miliardi, presentandosi come il "control plane" per il lavoro di persone e agenti AI in azienda (Island); CNBC ha titolato su un'ondata di spesa alimentata dagli attacchi AI (CNBC). Island qui non è il bersaglio, anzi: è la dimostrazione di quanto valga, oggi, vendere il guinzaglio per un animale che qualcun altro ha appena liberato. La narrativa corrente legge queste valutazioni come prova che "il mercato ha capito la minaccia"; tuttavia ho una lettura differente: il mercato ha capito il margine.

E l'incentivo, se lo guardiamo freddamente, è perverso. Un fornitore che guadagna sulla capacità e sulla mitigazione della capacità non ha alcuna ragione economica per ridurre il rischio complessivo; ha tutte le ragioni per tenerlo alto e gestito; serve un ARR prevedibile (e, prima o poi, anche un EBITDA).

C'è poi la questione che mi preoccupa di più, e che raramente entra nelle valutazioni dei vendor: l'autonomia di chi decide. L'accesso ai modelli di difesa più capaci avviene "su candidatura" (è così per entrambi i tier Daybreak, secondo Fortune). Significa che un'azienda privata stabilisce chi è un difensore legittimo, con quali criteri, e con quale diritto di revoca. Oggi i criteri sono ragionevoli. Domani? E se la vostra organizzazione, per una ragione qualsiasi (un'area geografica, un settore, un contenzioso), finisse dalla parte sbagliata della lista?

Non è un problema di una sola azienda. A maggio scrivevo di Mythos e del consorzio con cui Anthropic lo ha distribuito a un club selezionato di grandi organizzazioni. Il copione è lo stesso: capacità eccezionale, accesso riservato, vantaggio dichiarato per i difensori. Cambia il logo sull'estintore.

Cosa chiederei domani mattina

Non propongo di rifiutare gli strumenti. Sarebbe velleitario, e chi fa questo mestiere sa che l'attaccante non chiede il permesso a nessuno prima di usare un modello. Propongo tuttavia di comprarli sapendo cosa si compra. Se sedessi in un consiglio di amministrazione, farei cinque domande.

  1. Quanta parte della nostra capacità di rilevare e rispondere agli attacchi dipende da modelli che non controlliamo, e cosa succede se il fornitore cambia prezzo, termini o criteri di accesso?
  2. Esiste un piano di uscita testato, o solo un contratto?
  3. I fornitori che ci vendono l'adozione dell'AI sono gli stessi, o dello stesso ecosistema, che ci vendono la difesa? Chi lo ha verificato?
  4. Chi valida in modo indipendente le affermazioni del fornitore sulla pericolosità e sulla sicurezza dei suoi modelli?
  5. Quando finisce il credito gratuito, quanto costa la nostra difesa, e chi lo ha messo a budget?

Nessuna di queste domande richiede di sapere cos'è un exploit. Richiedono di sapere cos'è una dipendenza.

Resta il dubbio che non riesco a sciogliere. Se tra un anno la difesa delle infrastrutture critiche passerà da tre o quattro modelli, forniti dagli stessi soggetti che producono le capacità da cui difendersi, avremo reso il sistema più sicuro... oppure avremo solo spostato il punto unico di rottura in un posto dove nessuno di noi ha le chiavi?

Fonti

Commenti

Popular Posts

Zeitgeist - E se Gesù Cristo non fosse mai esistito? E se fossero altri i centri decisionali del mondo?*

Real Cloud, Fake Cloud, e il Computer di Qualcun Altro: Sopravvivere alle Mostruosità del Mercato

SaaS, Integrazioni e AI: JP Morgan Suona l'Allarme (E Conferma i Nostri Sospetti)