Tecnologie

La sfida della verifica dell’autorità nell’era degli agenti AI

Rappresentazione grafica di agenti AI e sicurezza digitale

In Breve

Cosa sono gli agenti AI?
Gli agenti AI sono sistemi di intelligenza artificiale che gestiscono transazioni e compiti amministrativi.
Perché è importante la verifica dell'autorità?
È fondamentale per garantire che le azioni siano autorizzate e limitate, prevenendo accessi non controllati.
Qual è il principio del minimo privilegio?
Richiede che agli agenti AI vengano assegnati mandati specifici e limitati per ridurre il rischio di danni.

Con l’aumento dell’uso degli agenti di intelligenza artificiale (AI) per gestire transazioni e compiti amministrativi, il tradizionale modello di fiducia digitale, che presuppone la presenza di un essere umano dietro ogni accesso, è messo a dura prova. I sistemi di autenticazione attuali sono progettati principalmente per verificare se chi richiede l’azione possiede le credenziali corrette, ma non per stabilire chi ha realmente autorizzato quell’azione e quali siano i limiti di tale autorizzazione.

La distinzione tra autenticazione, identità e autorità diventa quindi cruciale. Non basta identificare chi accede a un sistema; è fondamentale sapere chi ha dato il via all’azione, quali poteri ha e per quanto tempo. In contesti aziendali, come nei settori finanziari e sanitari, sono già in atto controlli di ruolo ed eleggibilità, ma l’infrastruttura attuale è più avanzata nella verifica dell’identità che nell’applicazione delle deleghe di autorità.

Una delle soluzioni suggerite è l’adozione del principio del minimo privilegio. Questo approccio implica che agli agenti AI vengano assegnati mandati specifici e limitati, piuttosto che un accesso illimitato. Questo è particolarmente importante, poiché un agente compromesso potrebbe causare danni significativi. Per ogni azione intrapresa da un agente AI, è essenziale rispondere a cinque domande fondamentali: chi o cosa sta agendo, chi ha autorizzato l’azione, quali sono i poteri conferiti, quali vincoli sono presenti e se l’autorità è ancora valida.

Questo metodo si basa su modelli di delega “on-behalf-of” già presenti negli standard di identità. Inoltre, strumenti come i portafogli digitali possono ospitare mandati verificabili meccanicamente, che possono essere revocati e associati a credenziali verificate di individui o organizzazioni.

È fondamentale che le autorità e i framework esistenti, incluso il quadro di fiducia per i servizi di verifica digitale, vengano ampliati per includere anche i delegati software. È necessario spostare la verifica dell’autorità prima che l’agente AI agisca, documentando chi concede i poteri e limitando il loro ambito d’azione. Queste misure sono indicate per ridurre l’esposizione e garantire che le implementazioni di agenti AI non superino i controlli progettati per governarle.

redazione

Autore della redazione Voce Energia.

Voce all'energia. Ogni giorno.

Iscriviti alla newsletter per ricevere aggiornamenti, approfondimenti e analisi sul mondo dell'energia.