Innovazione e tecnologie

La sfida della verifica dell’autorità nell’era degli agenti AI

Agenti di intelligenza artificiale e verifica dell'autorità

In Breve

Cosa sono gli agenti di intelligenza artificiale?
Sono sistemi che completano transazioni e compiti amministrativi senza intervento umano diretto.
Perché è importante la verifica dell'autorità?
Per garantire che le azioni eseguite dagli agenti AI siano autorizzate e limitate.
Qual è il principio del minimo privilegio?
Richiede che agli agenti siano concesse solo autorizzazioni specifiche e limitate.

Negli ultimi anni, l’adozione di agenti di intelligenza artificiale (AI) per gestire transazioni e compiti amministrativi ha messo in discussione il tradizionale modello di fiducia digitale. Questo modello si basa sull’assunto che dietro ogni accesso ci sia una persona reale, ma con l’emergere degli agenti AI, la situazione si complica.

Molti sistemi attuali di autenticazione e verifica dell’identità sono progettati per confermare se chi richiede un’azione ha le credenziali corrette. Tuttavia, non si occupano di accertare chi ha autorizzato quell’azione e quali siano i limiti di tale autorizzazione. Questa distinzione tra autenticazione, identità e autorità diventa cruciale nel contesto attuale.

Oltre a identificare chi accede, è fondamentale sapere chi ha autorizzato l’azione, quali poteri ha e per quanto tempo. In ambito aziendale, controlli di ruolo ed eleggibilità sono già applicati in settori come i servizi finanziari e la sanità. Tuttavia, l’infrastruttura esistente è più avanzata nella verifica dell’identità che nell’applicazione delle deleghe di autorità.

Una disciplina suggerita per affrontare queste sfide è il principio del minimo privilegio. Questo approccio implica che agli agenti debbano essere richieste mandate specifiche e limitate, piuttosto che un accesso permanente esteso. Infatti, un agente compromesso o mal configurato può causare danni significativi.

Per ogni azione eseguita da un agente AI, è essenziale poter rispondere a cinque domande fondamentali: chi o cosa agisce, chi lo ha autorizzato, cosa può fare, sotto quali vincoli e se l’autorità è ancora valida. Questo approccio si basa sui modelli di delega “on-behalf-of” già presenti negli standard di identità.

Strumenti come i portafogli digitali possono ospitare mandati verificabili meccanicamente, revocabili e affiancati alle credenziali verificate di persone o organizzazioni. Tuttavia, per garantire la sicurezza, le autorità e i framework esistenti, incluso il quadro di fiducia per i servizi di verifica digitale, devono essere estesi per considerare i delegati software.

È fondamentale spostare la verifica dell’autorità prima che l’agente agisca, documentare chi concede i poteri e limitarne l’ambito. Queste misure sono indicate per ridurre l’esposizione prima che le implementazioni di agenti superino i controlli progettati per governarle.

redazione

Autore di Scenario Innovazione.

Tutti gli articoli →