In Breve
- Cosa sono gli agenti di intelligenza artificiale?
- Agenti di intelligenza artificiale sono sistemi che completano transazioni e compiti amministrativi autonomamente.
- Qual è il principio del minimo privilegio?
- Richiede agli agenti mandati specifici e limitati, evitando accessi permanenti estesi.
- Perché è importante la verifica dell'autorità?
- Per garantire che le azioni degli agenti siano autorizzate e limitate, riducendo il rischio di danni.
Negli ultimi anni, l’emergere di agenti di intelligenza artificiale (AI) che gestiscono transazioni e compiti amministrativi ha messo in discussione il tradizionale modello di fiducia digitale, basato sull’assunto che dietro ogni accesso ci sia una persona. Questo cambiamento pone interrogativi fondamentali sulla distinzione tra autenticazione, identità e autorità.
Tradizionalmente, i sistemi di autenticazione e verifica dell’identità sono stati progettati per confermare che chi richiede un’azione abbia le credenziali corrette. Tuttavia, è essenziale non solo identificare chi accede, ma anche comprendere chi ha autorizzato l’azione e quali limiti sono stati imposti. Questa distinzione è cruciale in un contesto in cui gli agenti AI possono agire autonomamente.
In ambito aziendale, settori come quello finanziario e sanitario hanno già implementato controlli di ruolo ed eleggibilità. Tuttavia, l’infrastruttura attuale è più avanzata nella verifica dell’identità rispetto all’applicazione di deleghe di autorità. Per affrontare questa sfida, è fondamentale adottare il principio del minimo privilegio, richiedendo agli agenti mandati specifici e limitati anziché un accesso permanente esteso. Questo approccio è necessario per prevenire danni causati da agenti compromessi o mal gestiti.
Per ogni azione compiuta da un agente AI, è cruciale rispondere a cinque domande: chi o cosa agisce, chi ha autorizzato l’azione, cosa può fare, sotto quali vincoli e se l’autorità è ancora valida. Questo modello si basa su deleghe “on-behalf-of” già presenti negli standard di identità.
Strumenti come i portafogli digitali possono ospitare mandati verificabili meccanicamente, revocabili e associati a credenziali verificate di persone o organizzazioni. Le autorità e i framework esistenti, incluso il quadro di fiducia per i servizi di verifica digitale, devono essere ampliati per considerare i delegati software. È fondamentale spostare la verifica dell’autorità prima che l’agente agisca, documentare chi concede i poteri e limitarne l’ambito. Queste misure sono essenziali per ridurre l’esposizione prima che le implementazioni di agenti superino i controlli progettati per governarle.

