In Breve
- Cosa sono gli agenti AI?
- Gli agenti AI sono sistemi di intelligenza artificiale che gestiscono transazioni e compiti amministrativi.
- Perché è importante la verifica dell'autorità?
- È fondamentale per garantire che le azioni siano autorizzate e limitate, prevenendo accessi non controllati.
- Qual è il principio del minimo privilegio?
- Richiede che agli agenti AI vengano assegnati mandati specifici e limitati per ridurre il rischio di danni.
Con l’aumento dell’uso degli agenti di intelligenza artificiale (AI) per gestire transazioni e compiti amministrativi, il tradizionale modello di fiducia digitale, che presuppone la presenza di un essere umano dietro ogni accesso, è messo a dura prova. I sistemi di autenticazione attuali sono progettati principalmente per verificare se chi richiede l’azione possiede le credenziali corrette, ma non per stabilire chi ha realmente autorizzato quell’azione e quali siano i limiti di tale autorizzazione.
La distinzione tra autenticazione, identità e autorità diventa quindi cruciale. Non basta identificare chi accede a un sistema; è fondamentale sapere chi ha dato il via all’azione, quali poteri ha e per quanto tempo. In contesti aziendali, come nei settori finanziari e sanitari, sono già in atto controlli di ruolo ed eleggibilità, ma l’infrastruttura attuale è più avanzata nella verifica dell’identità che nell’applicazione delle deleghe di autorità.
Una delle soluzioni suggerite è l’adozione del principio del minimo privilegio. Questo approccio implica che agli agenti AI vengano assegnati mandati specifici e limitati, piuttosto che un accesso illimitato. Questo è particolarmente importante, poiché un agente compromesso potrebbe causare danni significativi. Per ogni azione intrapresa da un agente AI, è essenziale rispondere a cinque domande fondamentali: chi o cosa sta agendo, chi ha autorizzato l’azione, quali sono i poteri conferiti, quali vincoli sono presenti e se l’autorità è ancora valida.
Questo metodo si basa su modelli di delega “on-behalf-of” già presenti negli standard di identità. Inoltre, strumenti come i portafogli digitali possono ospitare mandati verificabili meccanicamente, che possono essere revocati e associati a credenziali verificate di individui o organizzazioni.
È fondamentale che le autorità e i framework esistenti, incluso il quadro di fiducia per i servizi di verifica digitale, vengano ampliati per includere anche i delegati software. È necessario spostare la verifica dell’autorità prima che l’agente AI agisca, documentando chi concede i poteri e limitando il loro ambito d’azione. Queste misure sono indicate per ridurre l’esposizione e garantire che le implementazioni di agenti AI non superino i controlli progettati per governarle.

