TL; DR #
La sicurezza dell'IA agentica è la pratica di proteggere i sistemi di IA che agiscono anziché rispondere: agenti che pianificano su più fasi, mantengono la memoria, richiamano strumenti tramite protocolli come MCP e operano con credenziali delegate all'interno del software e del ciclo di vita dello sviluppo. Si tratta di un superset della sicurezza a livello di prompt, perché la modalità di errore non è più una risposta errata. Si tratta di un'azione non intenzionale eseguita con l'identità della tua organizzazione.
A chi appartiene: Sicurezza delle applicazioni, gestione delle identità. Non si tratta di una funzione di intelligenza artificiale separata.
Cosa lo rende diverso: Quattro caratteristiche che mancano a un chatbot: autonomia, accesso agli strumenti, memoria persistente e identità delegata.
La tassonomia di riferimento: La classifica OWASP Top 10 per le applicazioni agentiche 2026, da ASI01 a ASI10, pubblicata nel dicembre 2025.
Dove risiede effettivamente il rischio: Principalmente identità, catena di fornitura ed esecuzione, non il modello in sé.
Che cos'è la sicurezza dell'intelligenza artificiale agentica? #
Un modello che scrive qualcosa di sbagliato è un imbarazzo. Un agente che scrive qualcosa di sbagliato in un comando shell, un pull request oppure un database di produzione è un incidente.
Quel singolo passaggio, dalla generazione di testo all'azione, è la ragione stessa dell'esistenza di questa disciplina. Chiunque chieda cosa sia la sicurezza dell'IA agentiva di solito reagisce a un momento specifico: qualcuno ha notato che un assistente nell'organizzazione di ingegneria ora ha credenziali, accesso agli strumenti, memoria persistente e l'autonomia di concatenarli senza l'intervento umano in ogni fase.
La sicurezza dell'IA agentiva è l'insieme di pratiche che mantengono tale capacità entro i limiti da te stabiliti. Essa definisce quali strumenti un agente può utilizzare, con quale identità agisce, cosa memorizza tra una sessione e l'altra, di quali altri agenti si fida e cosa accade nel momento in cui tenta di eseguire un'azione irreversibile. → Che cos'è l'agente SDLC?
Significato della sicurezza dell'IA agentica: quattro proprietà che creano il rischio #
Il significato della sicurezza basata sull'IA agentiva diventa concreto quando si analizzano le caratteristiche di un agente che un chatbot non possiede. Quattro proprietà, ognuna delle quali viola un controllo su cui la sicurezza delle applicazioni si è basata per anni.
I dieci rischi: OWASP Top 10 per le applicazioni agentiche #
La tassonomia di riferimento è la OWASP Top 10 per le applicazioni agentiche 2026, pubblicato il 9 dicembre 2025 da Iniziativa di sicurezza degli agenti OWASP con oltre 100 collaboratori. Amplia la Top 10 di LLM anziché sostituirla, poiché la maggior parte degli agenti sono anche applicazioni LLM e ne ereditano i rischi.
Nota la forma dell'elenco. Solo due o tre voci riguardano il modello. Il resto riguarda problemi di identità, catena di fornitura, esecuzione e fiducia, motivo per cui la sicurezza dell'IA agentica appartiene al team che già possiede sicurezza delle applicazioni piuttosto che in una funzione di intelligenza artificiale separata.
Che cos'è la sicurezza dell'IA agentica nella pratica? Sei controlli #
I framework descrivono il rischio. Questi sono i controlli che lo riducono, nell'ordine in cui la maggior parte dei team può effettivamente adottarli.
- Eseguire un inventario degli agenti e dei server MCP attualmente in esecuzione. Non l'elenco approvato, ma quello vero. Gli strumenti per agenti non approvati sono la norma, non l'eccezione, e non puoi controllare ciò che non hai trovato.
- Definire l'ambito della superficie dello strumento per ciascun agente. Il principio del minimo privilegio si applica agli strumenti, non solo agli utenti. L'eccessiva autonomia, nella maggior parte dei casi, deriva dalla comodità, non dall'intento di agire in modo aggressivo.
- Esaminare la configurazione, ad esempio il codice. I file delle competenze, i file delle regole e le definizioni del server MCP sono istruzioni con autorità. MITRE ATLAS documenta backdoor del file delle regole come caso di studio reale, non come esperimento mentale.
- Identità separate per ciascun agente. Se il registro di controllo non è in grado di indicare quale agente ha eseguito un'azione, la risposta all'incidente inizia con un'indagine approfondita.
- Applicazione dell'obbligo in fase di installazione ed esecuzione. Il momento in cui un pacchetto dannoso o un server MCP non autorizzato viene eseguito su una macchina di sviluppo è l'ultimo punto in cui il blocco risulta economico. → Firewall di dipendenza all'endpoint
- Conserva una traccia che sopravviva all'incidente. Provenienza per quali navi, rilevamento delle anomalie attraverso pipelines e endpoint, collegati all'identità che lo ha prodotto.
Il codice prodotto da questi agenti necessita dello stesso livello di controllo a cui sono sottoposti gli agenti stessi. 2025 GenAI Code Security Il rapporto, che ha analizzato oltre 100 modelli in 80 attività, ha rilevato che il 45% dei campioni generati dall'IA presentava fin da subito vulnerabilità OWASP Top 10. La velocità di generazione non è sinonimo di sicurezza. → Come DevAI convalida il codice generato nell'IDE
Che cosa non è la sicurezza dell'IA agentica? Dove si trovano i confini #
I termini si sovrappongono e ciò compromette le trattative di approvvigionamento.
- Sicurezza GenAI è la disciplina principale: tutta l'IA generativa all'interno e intorno al tuo software. La sicurezza dell'IA agentica è il suo sottoinsieme più importante, che comprende i sistemi che agiscono.
- Sicurezza LLM Copre il modello e i suoi suggerimenti. Necessario, ma insufficiente nel momento in cui il modello acquisisce strumenti.
- Sicurezza MCP è ancora più ristretto: il livello del protocollo che collega un agente ai sistemi esterni. OWASP MCP Top 10 Lo descrive e rimane una bozza beta, quindi va considerato come un documento in fase di sviluppo piuttosto che definitivo.
- AI-SPM è la gestione della postura sulle risorse di IA, la controparte di ASPMRisponde a ciò che esiste, non a ciò che un agente è autorizzato a fare.
- Gestione dell'identità e degli accessi possiede una parte reale di questo, ma l'IAM convenzionale presuppone un essere umano o un servizio, non un attore non deterministico che decide autonomamente la propria prossima mossa.
Strutture su cui fare affidamento #
Valutare un framework in base al suo stato di pubblicazione, non in base a quanto sembri attuale.
In materia di regolamentazione, essere precise. Il Legge dell'UE sull'IA impone obblighi di documentazione e supervisione su determinati sistemi, e un inventario degli agenti produce prove a supporto di tali obblighi. Attualmente nessuna normativa indica la sicurezza dell'IA agentiva come un controllo obbligatorio, e affermare il contrario potrebbe comportare una correzione indesiderata in una fase di appalto.
Dalla definizione al programma #
Il significato della sicurezza basata sull'IA agentiva ha senso solo quando si traduce in un elenco di agenti, strumenti e identità che è possibile visualizzare concretamente.
Questo è l'ordine in cui si svolge il lavoro. Individuare gli agenti, i server MCP, i file di competenze e le risorse di IA già presenti, inclusi quelli non dichiarati. Valutarli in base ai percorsi di attacco reali anziché alla semplice gravità. Quindi applicare le policy nel punto in cui un pacchetto, un modello o uno strumento non sicuro verrebbe altrimenti eseguito.
Xygeni copre questi tre movimenti attraverso il codice, pipeline e endpoint, in un unico modello di rischio insieme ai risultati dell'applicazione che già gestite. Programma una demo per visualizzare il proprio agente e l'inventario di IA.
FAQ #
Mantenere l'IA che agisce per tuo conto entro i limiti da te stabiliti: gli strumenti che può richiamare, l'identità che utilizza, ciò che memorizza e ciò che è autorizzato a eseguire.
La configurazione dell'agente viene esaminata come codice, ogni agente viene eseguito con la propria identità circoscritta e le installazioni non sicure o i server MCP non approvati vengono bloccati sulla macchina anziché essere scoperti in un'analisi successiva.
L'iniezione rapida è un punto di ingresso, ASI01. La sicurezza dell'IA agentica copre ciò che accade dopo: quale strumento viene raggiunto dall'agente dirottato, con quali credenziali e se l'azione può essere annullata.
Quasi certamente sì. Gli assistenti di codifica con accesso agli strumenti e connessioni MCP sono agenti. La maggior parte delle organizzazioni li utilizza prima ancora che qualcuno lo decida formalmente.
Sicurezza delle applicazioni, gestione delle identità. Le risorse risiedono nei repository, pipelinee macchine di sviluppo, e la suddivisione della proprietà tende a produrre un secondo arretrato piuttosto che a ridurre il rischio.
