Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime, Analisi Vulnerabilità e Intelligenza Artificiale
Persona concentrata su monitor con interfaccia blu, bianco e nero, in ambiente tecnologico

Pentest con l’IA, ma senza cloud: arriva il modello che resta in azienda

26 Settembre 2026 08:45
In sintesi

Aikido presenta Altar, un modello open-weight per il pentest basato su IA che può funzionare localmente nell’infrastruttura aziendale. Compresso a 328 GB, mantiene il 92% della copertura del modello originale nei test di Aikido e può analizzare codice sensibile senza trasferirlo a servizi cloud esterni.

Per il pentest basato su IA non è più necessario inviare il codice sorgente a un servizio cloud esterno. La società belga Aikido ha presentato Altar, un modello con pesi aperti per la ricerca di vulnerabilità che può operare in una infrastruttura aziendale. Altar è progettata per Aikido Machine, dove gli agenti IA testano le applicazioni senza trasferire dati sensibili a un fornitore esterno.

Altar si basa su GLM-5.3 di Z.AI, un grande modello di architettura mixture-of-experts. In tale schema ogni richiesta viene elaborata solo da una parte dei blocchi di calcolo specializzati, anche se è necessario conservare l’intero set. Aikido ha ridotto il numero di questi blocchi da 256 a 168 in ogni strato corrispondente, mantenendo il routing che attiva otto blocchi per ogni token.

Il secondo passo è stata la quantizzazione, ovvero la memorizzazione della maggior parte dei pesi con una precisione inferiore. La versione completa di GLM-5.3 in BF16 occupa circa 1,51 TB, la versione AWQ INT4 riduce il volume a 488,2 GB, mentre Altar, dopo un ulteriore sparsification, pesa 328 GB. Le dimensioni si sono ridotte del 78,2% rispetto al modello originale e del 32,8% rispetto alla versione già quantizzata.

Advertising
Cf590fddad9f4ab0bacc706eb9f31f0d Scaled

La principale domanda legata a tale compressione riguarda la perdita della capacità di individuare punti deboli. Aikido ha testato Altar su un set interno di 32 vulnerabilità note in 30 repository, eseguendo tre lanci per ogni compito. Il modello ha rilevato in media il 60,4% dei problemi target in un singolo passaggio e ha trovato 23 delle 32 vulnerabilità almeno una volta in tre tentativi.

La versione completa di GLM-5.3 ha mostrato un recall medio del 65,6% e ha trovato 25 delle 32 vulnerabilità, mentre la versione quantizzata GLM-5.3 AWQ ha ottenuto il 61,5% e le stesse 23 delle 32. Secondo i calcoli di Aikido, Altar ha mantenuto il 92% della copertura del modello originale. Il test, tuttavia, misurava il rilevamento ripetuto di CVE precedentemente note e non verificava la ricerca cieca su tutta la base di codice o lo sfruttamento autonomo.

Dopo i test, Aikido ha implementato Altar nella sua piattaforma e ha dichiarato che il sistema ha già individuato una vulnerabilità critica durante un pentest produttivo per un cliente. Per l’avvio, gli sviluppatori indicano un server con quattro NVIDIA H200 e vLLM. I pesi sono stati pubblicati su Hugging Face, e la licenza di Altar eredita le condizioni della base GLM-5.3.

La modalità locale risolve un problema specifico del pentest basato su IA aziendale. Banche, enti governativi, organizzazioni mediche e industriali spesso non possono inviare il codice sorgente, la documentazione interna e i risultati non ancora corretti a un cloud esterno. Aikido Machine è progettata anche per reti completamente isolate e non richiede un API esterno per il funzionamento del modello.

Altar stessa non sostituisce l’intero complesso di test. Il modello opera all’interno di un sistema di agenti, dove i componenti individuali gestiscono gli strumenti, l’area di verifica, le sessioni e i risultati. Questo approccio è caratteristico dei moderni agenti IA per il pentest, dove il risultato finale dipende non solo dal modello linguistico, ma anche dai limiti, dal logging e dalla conferma dei problemi rilevati.

Advertising

Uno dei primi grandi utilizzatori di Aikido Machine è stato il banco belga Belfius. Aikido ha riferito che all’interno del suo data center operano più di 200 agenti IA che testano continuamente i sistemi della banca. Aikido stessa ha raggiunto una valutazione di circa 1 miliardo di dollari a gennaio 2026, e il rilascio dei pesi aperti consente di implementare il modello chiave della piattaforma di protezione direttamente nel contesto aziendale.

Altar riflette il passaggio dagli assistenti IA cloud a sistemi che possono essere mantenuti vicino al codice sorgente e all’infrastruttura interna. In precedenza, OpenAI ha rilasciato GPT-5.5-Cyber per compiti di cybersecurity controllati. Aikido ha scelto uno scenario diverso: l’organizzazione ospita i pesi localmente e può eseguire verifiche senza trasferire il codice sensibile a un fornitore esterno.


📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su 🔔 Google News.
Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram.
Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici


Luigi Zullo 300x300
Ricercatore di sicurezza informatica con esperienza nell’analisi delle vulnerabilità, nella mitigazione del rischio cyber, nelle attività di red teaming ed ethical hacking e nella protezione di sistemi complessi. Specializzato in penetration testing e Threat Intelligence, contribuisce al rafforzamento della resilienza digitale di infrastrutture e reti aziendali.
Aree di competenza: Penetration Testing, Threat Intelligence, Red Teaming, Vulnerability Assessment, Incident Response