In Breve
- Cosa sono gli agenti AI?
- Gli agenti AI sono sistemi di intelligenza artificiale in grado di completare transazioni e gestire compiti amministrativi.
- Qual è il problema principale con i sistemi di autenticazione attuali?
- Non verificano chi ha autorizzato un'azione e con quali limiti, ma solo se chi richiede l'azione ha le credenziali giuste.
- Qual è il principio del minimo privilegio?
- Si tratta di conferire agli agenti solo mandate specifiche e limitate, evitando accessi permanenti.
Negli ultimi anni, l’emergere di agenti di intelligenza artificiale (AI) capaci di completare transazioni e gestire compiti amministrativi ha sollevato interrogativi fondamentali sul modello di fiducia digitale che fino ad oggi abbiamo dato per scontato. Tradizionalmente, si presumeva che dietro ogni accesso ci fosse una persona reale, ma con l’avanzare della tecnologia, questo presupposto è messo in crisi.
Molti dei sistemi attuali di autenticazione e verifica dell’identità sono progettati principalmente per confermare se chi richiede un’azione possiede le credenziali necessarie. Tuttavia, non si occupano di stabilire chi ha effettivamente autorizzato quell’azione e con quali limiti. In questo contesto, la distinzione tra autenticazione, identità e autorità diventa cruciale.
Oltre a identificare chi accede, è essenziale sapere chi ha dato l’autorizzazione, quali azioni può compiere e per quanto tempo. In ambito aziendale, settori come quello finanziario e sanitario hanno già iniziato a implementare controlli di ruolo e di eleggibilità, ma l’infrastruttura attuale è più avanzata nella verifica dell’identità piuttosto che nell’applicazione di deleghe di autorità.
Per affrontare questa sfida, si suggerisce di adottare il principio del minimo privilegio. Questo approccio implica che agli agenti debbano essere conferite solo mandate specifiche e limitate, piuttosto che un accesso permanente e ampio. Infatti, un agente compromesso o mal configurato può causare danni significativi.
Per ogni azione intrapresa da un agente AI, è fondamentale poter rispondere a cinque domande chiave: chi o cosa sta agendo, chi ha autorizzato l’azione, quali sono le azioni consentite, sotto quali vincoli opera e se l’autorità concessa è ancora valida. Questo approccio si basa su modelli di delega “on-behalf-of” già presenti negli standard di identità.
Strumenti come i portafogli digitali possono ospitare mandati verificabili meccanicamente, revocabili e associati alle credenziali verificate di individui o organizzazioni. Questo rappresenta un passo avanti nella gestione della fiducia digitale, poiché consente di avere una tracciabilità chiara delle autorizzazioni.
È necessario anche estendere le autorità e i framework esistenti, incluso il quadro di fiducia per i servizi di verifica digitale, rafforzato dal Data (Use and Access) Act nel Regno Unito. È fondamentale spostare la verifica dell’autorità prima che l’agente agisca, documentare chi concede i poteri e limitarne l’ambito. Queste misure sono essenziali per ridurre l’esposizione ai rischi, specialmente quando le implementazioni di agenti AI superano i controlli progettati per governarle.
In conclusione, mentre ci dirigiamo verso un futuro sempre più dominato dalla tecnologia, è imperativo ripensare il nostro approccio alla fiducia digitale. La sfida consiste nel garantire che l’uso degli agenti AI avvenga in un contesto di sicurezza e responsabilità, preservando l’integrità delle interazioni online.

