Ciò che un agente di IA non deve poter fare, anche quando sbaglia

by PASCAL IAKOVOU
0 comments

Il 21 settembre 2026 NVIDIA ha pubblicato un testo sulla sicurezza degli agenti di IA. Per una Maison che pensa di affidare loro dei compiti, la prima domanda è rivolta alla direzione: chi può dire di no all’agente, e con quali mezzi?

Un allegato, un’esportazione

Saša Zdjelar, che firma il post, prende uno scenario che sta in tre righe. Un agente aggiorna una scheda cliente. In un documento allegato incontra istruzioni malevole e tenta di esportare i dati verso una destinazione non autorizzata. Secondo NVIDIA, una policy di rete deve bloccare il trasferimento. Dei log protetti devono inoltre conservare traccia della chiamata allo strumento, della decisione di autorizzazione e del suo esito, in modo che il team di sicurezza sappia quale strumento è stato usato e quale destinazione mirava l’agente.

Il diritto di modificare una scheda non dà quello di esportarla. L’agente può chiedere un accesso supplementare, ma non può concederselo da solo.

La consegna e la recinzione

NVIDIA scrive che un confine di sicurezza deve reggere anche quando l’agente prende la decisione sbagliata. Le istruzioni e i guardrail possono orientarne il comportamento, ma l’ambiente in cui opera deve imporre i propri limiti su file, destinazioni di rete e processi, senza dipendere dal ragionamento dell’agente. Chiedere a un agente di essere prudente significa contare sulla sua risposta proprio il giorno in cui sarà stato ingannato.

Il costruttore presenta OpenShell come un ambiente di esecuzione open source, che applica le policy al di fuori della portata dell’agente e isola il suo lavoro in una sandbox. Cisco (DefenseClaw, un livello di governance) e JFrog (verifica delle competenze che l’agente può usare) vi si collegano. Una riserva s’impone: NVIDIA descrive qui la propria offerta e quelle dei partner della sua alleanza, e il post non fornisce né misurazioni né risultati di test. Ciò non prova che questi strumenti falliscano, solo che la promessa non è stabilita da questo testo.

Quattro cose da esigere prima della messa in servizio

Trasponiamo, senza pretendere di descrivere un caso reale. Un agente incaricato di ritrovare un riferimento in un fondo documentale non ha alcuna ragione di leggere i recapiti dei clienti. Uno strumento che prepara una bozza non ha alcuna ragione di poterla pubblicare. Questi due rifiuti sono una decisione di direzione prima di essere una regolazione informatica.

Il post ne ricava quattro requisiti. Ogni agente porta un’identità tracciabile e credenziali limitate al proprio compito. Test preliminari mostrano che i controlli bloccano l’ottenimento di credenziali fuori perimetro e l’invio di dati sensibili verso una destinazione non autorizzata. Questi test vengono rifatti dopo ogni cambio di modello, di strumento o di procedura di lavoro. Un responsabile nominato decide, alla luce dei risultati, se il sistema può andare in produzione, ed esistono procedure per revocare gli accessi e contenere un incidente.

Il fornitore può vendere la recinzione. Non può scrivere al posto della direzione ciò che l’agente ha il diritto di toccare. Finché una Maison non sa completare la frase «questo agente può leggere questo, modificare quello, e solo questa persona può sospenderlo», la scelta dello strumento conta poco.

Cette publication est également disponible en : English (Inglese) Français (Francese) Deutsch (Tedesco) Español (Spagnolo) العربية (Arabo) 简体中文 (Cinese semplificato) 日本語 (Giapponese) Русский (Russo) Ελληνικά (Greco)

LUXSURE LETTER

Le luxe, sélectionné plutôt que subi.

Recevez notre sélection éditoriale consacrée aux Maisons, aux idées et aux mutations qui façonnent le luxe contemporain.

RECEVOIR LUXSURE LETTER → DÉCOUVRIR LE MAGAZINE →

Related Articles