Fonte primariaIAArticolo··8 min di lettura

Anthropic perde contro il Pentagono: allineare Claude significa «manipolarlo»

La corte d'appello federale di Washington convalida l'esclusione di Claude dalla catena di fornitura militare: le linee guida etiche di un'IA possono costituire un rischio per la sicurezza nazionale.

Anthropic perde contro il Pentagono: allineare Claude significa «manipolarlo»
Fonte : Cour d'appel des États-Unis pour le circuit du District de Columbia (juge Gregory Katsas ; dissidence de la juge Karen LeCraft Henderson) · media.cadc.uscourts.govVedi l'originale ↗

In breve

Il 25 settembre 2026, la corte d'appello del circuito di D.C. ha respinto, con due voti contro uno, i ricorsi di Anthropic contro la sua esclusione dal Department of War, decisa dopo il suo rifiuto di autorizzare Claude per «qualsiasi uso legale». Secondo la maggioranza, l'addestramento «costituzionale» di Claude equivale a «manipolare» il prodotto ai sensi della legge del 2018 sulla sicurezza della catena di fornitura, senza che sia necessaria alcuna malafede. La decisione trasforma le linee rosse etiche di un fornitore di IA in un motivo legale di esclusione.

🍺 Versione da bancone

Anthropic ha detto all'esercito americano: potete fare tutto con Claude, tranne due cose, le armi che uccidono da sole e la sorveglianza di massa degli americani. L'esercito ha risposto classificandolo come «rischio per la catena di fornitura», un'etichetta normalmente pensata per i fornitori sospettati di lavorare per una potenza straniera. La corte d'appello convalida: dare principi alla propria IA, giuridicamente, significa «manipolarla», e poco importa che tu sia in buona fede, un po' come un ristorante che licenziasse il suo chef perché rifiuta di mettere veleno nella zuppa, con la motivazione che ha opinioni sulla cucina. Ogni fornitore di IA sa ormai quanto costa una linea rossa di fronte al Pentagono.

Da ricordare

  1. 1

    La corte d'appello del circuito di D.C. (giudici Katsas, Rao e Henderson) respinge i ricorsi di Anthropic con due voti contro uno; la giudice Karen LeCraft Henderson firma un'opinione dissenziente.

  2. 2

    Anthropic aveva accettato di allentare ampiamente le proprie restrizioni (progettazione di armi, intelligence estera, cyber-offensivo), ma rifiutava l'uso di Claude per la guerra autonoma letale e la sorveglianza di massa degli americani.

  3. 3

    Il 3 marzo 2026, Pete Hegseth ha escluso Claude ai sensi del Federal Acquisition Supply Chain Security Act del 2018, con ritiro dai sistemi entro al massimo 180 giorni e divieto per i subappaltatori.

  4. 4

    Per la maggioranza, «manipolare» la progettazione o il funzionamento di un prodotto non richiede alcuna malafede: la definizione di rischio «riguarda ciò che fa Anthropic, non il perché lo fa».

  5. 5

    L'argomento tecnico di Anthropic (nessun «kill switch», modelli fissi una volta consegnati, test preliminari possibili) viene respinto: il Pentagono non può accontentarsi di sistemi «congelati nell'ambra» mentre i modelli progrediscono.

  6. 6

    Le contestazioni costituzionali falliscono: la procedura a posteriori è sufficiente vista l'urgenza, e l'esclusione deriva da un disaccordo contrattuale, non da una sanzione al discorso di Anthropic sulla regolamentazione dell'IA.

  7. 7

    La corte si distingue da una sentenza californiana del 27 agosto 2026 che aveva annullato una designazione fondata su un altro testo (10 U.S.C. § 3252), la cui definizione, più stretta, riguarda un «avversario».

Due linee rosse e un ultimatum

Tutto inizia nel 2024, quando il Pentagono e l'intelligence usano Claude tramite subappaltatori sui loro sistemi classificati. Il modello commerciale rifiuta allora compiti legittimi: riassumere valutazioni di minacce, elaborare documenti classificati, tradurre intercettazioni che descrivono violenze.

Anthropic risponde con Claude Gov, lanciato a marzo 2025, e un'appendice contrattuale specifica per il governo. A luglio 2025, l'azienda entra a far parte di un contratto IA da 200 milioni di dollari. Finisce per autorizzare la progettazione di armi, l'analisi dell'intelligence estera e le operazioni cyber offensive, ma mantiene due divieti: la guerra autonoma letale e la sorveglianza di massa degli americani.

Il 9 gennaio 2026, Pete Hegseth pubblica una strategia «AI-first» che richiede modelli «liberi da vincoli di policy d'uso» e una clausola «any lawful use». Nello stesso periodo, un dirigente di Anthropic si interroga sull'uso di Claude in un'operazione militare all'estero, che articoli di stampa versati agli atti collegano alla cattura di Nicolás Maduro il 3 gennaio. Si aggiunge un rifiuto di Claude di fronte a richieste del CDC sulla prevenzione delle malattie infettive.

Il 24 febbraio, Hegseth riceve Dario Amodei e fissa un ultimatum al 27. Il 26, Amodei rifiuta pubblicamente pur promettendo una «transizione morbida». Il 27, Trump e Hegseth denunciano Anthropic sui social; la designazione formale arriva il 3 marzo, e il Pentagono si rivolge a OpenAI.

Il cuore della sentenza: manipolare senza malafede

La legge definisce il «supply chain risk» come il rischio che una persona possa «sabotare, introdurre maliziosamente una funzione indesiderata, estrarre dati o altrimenti manipolare» un prodotto informatico al fine di «sorvegliare, negare, interrompere o altrimenti manipolare» il suo funzionamento.

Anthropic sosteneva che questo vocabolario presupponga un'intenzione ostile. Il giudice Gregory Katsas si attiene al senso ordinario: manipolare significa «disporre, far funzionare o controllare con abilità». Secondo lui, esiste non un rischio ma una «certezza» che Anthropic configuri Claude per negargli la funzione di guerra autonoma o di sorveglianza di massa.

La maggioranza riconosce le «nobili intenzioni» di Anthropic, sia in materia di privacy che di sicurezza dell'IA, ma le giudica irrilevanti. Aggiunge che una legge di sicurezza nazionale sugli appalti pubblici, priva di responsabilità penale o civile, si interpreta a favore dell'esecutivo in caso di ambiguità.

Il contrasto con la California è centrale. Il 27 agosto 2026, un tribunale federale aveva annullato la designazione fondata su 10 U.S.C. § 3252, la cui definizione riguarda un «avversario» e una «sovversione». La corte d'appello non contesta né questa lettura né l'assenza di malafede di Anthropic, ma giudica che la legge del 2018 sia molto più ampia.

Perché l'assenza di kill switch non basta

Anthropic sosteneva di non poter né accedere a un modello consegnato sui sistemi classificati, né modificarlo, né spegnerlo. Il Pentagono potrebbe quindi testare ogni nuova versione e conservare la precedente se non fosse adeguata.

La corte respinge l'argomento. Le restrizioni contestate «non si definiscono da sole»: esistono mille gradi di coinvolgimento umano in una decisione di targeting. Il sottosegretario Emil Michael sottolinea l'opacità di modelli che contano secondo lui «5-10 trilioni» di parametri, il che renderebbe qualsiasi audit rigoroso «matematicamente impossibile». Anthropic stessa riconosce che Claude può rispondere in modo diverso a seconda della formulazione di una richiesta.

Rifiutare gli aggiornamenti non è nemmeno un'opzione, secondo i giudici. Anthropic ha consegnato tre versioni di Claude Gov nel 2025, e Amodei stesso parla di sciami di droni autonomi che formano un'«armata imbattibile». Il Pentagono non può usare IA «congelate nell'ambra», taglia corto la corte.

Urgenza, procedura e Primo Emendamento

Sulle misure meno invasive, Anthropic denunciava uno stigma reputazionale. La corte ne dubita citando il Wall Street Journal, secondo cui l'azienda ha ricevuto offerte di investimento che la valutano a oltre 900 miliardi di dollari. L'idea di limitare l'esclusione ai soli sistemi sensibili è giudicata insufficientemente argomentata, e impraticabile per un modello integrato in altre applicazioni.

Sull'urgenza, la corte non si pronuncia nel merito e applica la regola dell'errore innocuo. Anthropic ha potuto rispondere già il 19 marzo e la sua richiesta di riesame è stata respinta il 3 giugno: un preavviso più tempestivo non avrebbe cambiato nulla. La procedura a posteriori basta anche rispetto al due process, tanto più che attacchi contro l'Iran, che secondo il WSJ usavano Claude, sono iniziati due giorni dopo il rifiuto di Anthropic.

Sulla libertà di espressione, la corte ammette che l'attivismo di Anthropic per un'IA sicura è protetto e che l'esclusione è una sanzione reale. Non vede però alcun nesso di causalità: il Pentagono ha lavorato con Anthropic per anni nonostante questo discorso. Le formule di Hegseth sulla «retorica moralista» e il «virtue-signaling» non cambiano nulla, perché il fondo della disputa resta il rifiuto di un «diritto di veto» sulle decisioni militari.

Il dissenso di Henderson: una delega d'autorità preoccupante

La giudice Karen LeCraft Henderson mantiene il senso stretto di «manipolare»: influenzare in modo «sottile, subdolo o sleale». Invoca i canoni noscitur a sociis ed ejusdem generis: una parola si comprende attraverso quelle che la circondano, e «sabotare» o «introdurre maliziosamente» colorano tutto il resto della lista.

Illustra il concetto con un regolamento di biblioteca immaginario: «non gridare, non telefonare rumorosamente, non ascoltare musica o altrimenti disturbare». Nessuno vi vedrebbe un divieto di ascoltare musica in cuffia. La maggioranza risponde che questo esempio funziona per un'altra ragione e che l'avverbio «maliziosamente» modifica solo il verbo che lo segue.

Il suo argomento più forte riguarda le conseguenze. Con la lettura adottata, qualsiasi fornitore che applichi onestamente e apertamente restrizioni già accettate dallo Stato diventa una minaccia potenziale. Il suo successore avrebbe la stessa scelta: cedere, oppure essere designato rischio per la sicurezza nazionale. Ricorda infine che la legge, secondo i lavori preparatori, mirava agli stati ostili e alle aziende «responsabili verso governi stranieri».

L'ultima parola all'esecutivo

La conclusione della maggioranza riconosce la difficoltà. Da un lato, modelli troppo limitati che smetterebbero di funzionare in piena operazione. Dall'altro, modelli senza vincoli che «allucinerebbero» bersagli per un attacco letale.

Entrambi i rischi riguardano la sicurezza nazionale, ritiene la corte. Ma «nella nostra Repubblica», spetta al presidente e al segretario alla Guerra arbitrare tra di essi. I ricorsi sono respinti.

“At least as applied here, the statutory definition of a “supply chain risk” turns on what Anthropic does, not why Anthropic does it.”
“Quite obviously, the Department cannot utilize AI systems that remain trapped in amber.”
“A contractor’s honest and upfront enforcement of restrictions on a covered article’s use disfavored by the government. (giudice Henderson, dissenziente)”

Perché conta

È la prima grande decisione d'appello sulla questione che tutto il settore temeva: un laboratorio di IA può imporre i propri limiti d'uso allo Stato? La risposta della maggioranza è brutale sul piano concettuale. L'allineamento, quella disciplina che consiste nell'iscrivere valori nei pesi di un modello e che Anthropic presenta come il cuore della sua missione, diventa giuridicamente una «manipolazione» del prodotto, quindi un rischio per la catena di fornitura. Il ragionamento regge sul terreno del diritto degli appalti pubblici: l'acquirente sceglie i propri fornitori. Ha però un costo che la giudice Henderson individua con precisione. Uno strumento concepito contro lo spionaggio straniero serve ora a disciplinare un fornitore nazionale in buona fede, e il messaggio rivolto a OpenAI, Google e agli altri è chiaro: nessuna linea rossa di fronte al Pentagono. La decisione lascia anche un paradosso in sospeso. Si basa sull'opacità dei modelli per giustificare l'esclusione, mentre questa stessa opacità è l'argomento di Anthropic contro le armi completamente autonome. Resta un disaccordo aperto con il tribunale californiano, che rende plausibile un ricorso davanti alla Corte Suprema.

#anthropic#claude#difesa#giustizia#regolamentazione#sicurezza nazionale
Fonte originale
Anthropic PBC v. United States Department of War, No. 26-1049 (D.C. Cir., 25 septembre 2026)
Cour d'appel des États-Unis pour le circuit du District de Columbia (juge Gregory Katsas ; dissidence de la juge Karen LeCraft Henderson)
Apri l'articolo ↗

Per te

Falla lavorare sulle tue fonti.

Gratis: gli articoli della settimana e tre fonti tue. Pro: tutto l'archivio e le tue fonti, da 8 €/mese.

Per il tuo team

La stessa macchina, sui vostri temi.

Uno spazio con i vostri colori, i vostri angoli di monitoraggio, i vostri curatori. Pilota aperto a tre aziende.

Da leggere anche