Glossario della sicurezza Xygeni
Glossario sulla sicurezza dello sviluppo e della distribuzione del software

Che cos'è la sicurezza dell'intelligenza artificiale agentica?

TL; DR #

La sicurezza dell'IA agentica è la pratica di proteggere i sistemi di IA che agiscono anziché rispondere: agenti che pianificano su più fasi, mantengono la memoria, richiamano strumenti tramite protocolli come MCP e operano con credenziali delegate all'interno del software e del ciclo di vita dello sviluppo. Si tratta di un superset della sicurezza a livello di prompt, perché la modalità di errore non è più una risposta errata. Si tratta di un'azione non intenzionale eseguita con l'identità della tua organizzazione.

A chi appartiene: Sicurezza delle applicazioni, gestione delle identità. Non si tratta di una funzione di intelligenza artificiale separata.

Cosa lo rende diverso: Quattro caratteristiche che mancano a un chatbot: autonomia, accesso agli strumenti, memoria persistente e identità delegata.

La tassonomia di riferimento: La classifica OWASP Top 10 per le applicazioni agentiche 2026, da ASI01 a ASI10, pubblicata nel dicembre 2025.

Dove risiede effettivamente il rischio: Principalmente identità, catena di fornitura ed esecuzione, non il modello in sé.

Che cos'è la sicurezza dell'intelligenza artificiale agentica? #

Un modello che scrive qualcosa di sbagliato è un imbarazzo. Un agente che scrive qualcosa di sbagliato in un comando shell, un pull request oppure un database di produzione è un incidente.

Quel singolo passaggio, dalla generazione di testo all'azione, è la ragione stessa dell'esistenza di questa disciplina. Chiunque chieda cosa sia la sicurezza dell'IA agentiva di solito reagisce a un momento specifico: qualcuno ha notato che un assistente nell'organizzazione di ingegneria ora ha credenziali, accesso agli strumenti, memoria persistente e l'autonomia di concatenarli senza l'intervento umano in ogni fase.

La sicurezza dell'IA agentiva è l'insieme di pratiche che mantengono tale capacità entro i limiti da te stabiliti. Essa definisce quali strumenti un agente può utilizzare, con quale identità agisce, cosa memorizza tra una sessione e l'altra, di quali altri agenti si fida e cosa accade nel momento in cui tenta di eseguire un'azione irreversibile. → Che cos'è l'agente SDLC?

Significato della sicurezza dell'IA agentica: quattro proprietà che creano il rischio #

Il significato della sicurezza basata sull'IA agentiva diventa concreto quando si analizzano le caratteristiche di un agente che un chatbot non possiede. Quattro proprietà, ognuna delle quali viola un controllo su cui la sicurezza delle applicazioni si è basata per anni.

ProprietàCosa dà all'agentePerché i controlli esistenti non lo rilevano
AutonomiaPianifica ed esegue compiti composti da più fasi senza approvazione in ogni fase.I gate di revisione presuppongono un de umanocispunto ionico che non esiste più
Accesso agli strumentiEffettua chiamate dirette ad API, shell, repository e server MCP.Il limite di autorizzazione è un file di configurazione, non il codice che uno scanner legge
Memoria persistenteTrasporta il contesto tra sessioni e attivitàUn'istruzione avvelenata sopravvive alla sessione in cui è stata introdotta
Identità delegataAgisce utilizzando credenziali reali, spesso più ampie di quelle necessarie per il compito.I registri mostrano l'account di servizio, non quale agente ha scelto l'azione.

I dieci rischi: OWASP Top 10 per le applicazioni agentiche #

La tassonomia di riferimento è la OWASP Top 10 per le applicazioni agentiche 2026, pubblicato il 9 dicembre 2025 da Iniziativa di sicurezza degli agenti OWASP con oltre 100 collaboratori. Amplia la Top 10 di LLM anziché sostituirla, poiché la maggior parte degli agenti sono anche applicazioni LLM e ne ereditano i rischi.

IDRischioCome si presenta in pratica
ASI01Dirottamento dell'obiettivo dell'agenteL'input reindirizza l'agente dal tuo obiettivo a quello di un attaccante
ASI02Uso improprio e sfruttamento degli strumentiStrumenti legittimi richiamati in modi non sicuri o con argomentazioni formulate da un attaccante
ASI03Abuso di identità e privilegiUn agente eredita o eleva le proprie credenziali oltre il suo compito
ASI04Vulnerabilità della catena di approvvigionamento degli agentiStrumenti, framework, registri e componenti agente di terze parti comportano rischi
ASI05Esecuzione di codice imprevistaIl sandbox o il confine di esecuzione fallisce e viene eseguito codice arbitrario
ASI06Avvelenamento della memoria e del contestoMemoria persistente o contesto recuperato modellato per fuorviare i passi futuri
ASI07Comunicazione interagente non sicuraMessaggi tra agenti falsificati, riprodotti o non autenticati
ASI08Fallimenti a cascataUn agente compromesso si diffonde in tutto il sistema
ASI09Sfruttamento della fiducia tra uomo e agenteLe persone si fidano eccessivamente del comportamento degli agenti e agiscono di conseguenza.
ASI10Agenti LadriUn agente che opera al di fuori delle regole a causa di deviazioni, difetti di progettazione o compromessi.

Nota la forma dell'elenco. Solo due o tre voci riguardano il modello. Il resto riguarda problemi di identità, catena di fornitura, esecuzione e fiducia, motivo per cui la sicurezza dell'IA agentica appartiene al team che già possiede sicurezza delle applicazioni piuttosto che in una funzione di intelligenza artificiale separata.

Che cos'è la sicurezza dell'IA agentica nella pratica? Sei controlli #

I framework descrivono il rischio. Questi sono i controlli che lo riducono, nell'ordine in cui la maggior parte dei team può effettivamente adottarli.

  • Eseguire un inventario degli agenti e dei server MCP attualmente in esecuzione. Non l'elenco approvato, ma quello vero. Gli strumenti per agenti non approvati sono la norma, non l'eccezione, e non puoi controllare ciò che non hai trovato.
  • Definire l'ambito della superficie dello strumento per ciascun agente. Il principio del minimo privilegio si applica agli strumenti, non solo agli utenti. L'eccessiva autonomia, nella maggior parte dei casi, deriva dalla comodità, non dall'intento di agire in modo aggressivo.
  • Esaminare la configurazione, ad esempio il codice. I file delle competenze, i file delle regole e le definizioni del server MCP sono istruzioni con autorità. MITRE ATLAS documenta backdoor del file delle regole come caso di studio reale, non come esperimento mentale.
  • Identità separate per ciascun agente. Se il registro di controllo non è in grado di indicare quale agente ha eseguito un'azione, la risposta all'incidente inizia con un'indagine approfondita.
  • Applicazione dell'obbligo in fase di installazione ed esecuzione. Il momento in cui un pacchetto dannoso o un server MCP non autorizzato viene eseguito su una macchina di sviluppo è l'ultimo punto in cui il blocco risulta economico. → Firewall di dipendenza all'endpoint
  • Conserva una traccia che sopravviva all'incidente. Provenienza per quali navi, rilevamento delle anomalie attraverso pipelines e endpoint, collegati all'identità che lo ha prodotto.

Il codice prodotto da questi agenti necessita dello stesso livello di controllo a cui sono sottoposti gli agenti stessi. 2025 GenAI Code Security Il rapporto, che ha analizzato oltre 100 modelli in 80 attività, ha rilevato che il 45% dei campioni generati dall'IA presentava fin da subito vulnerabilità OWASP Top 10. La velocità di generazione non è sinonimo di sicurezza. → Come DevAI convalida il codice generato nell'IDE

Che cosa non è la sicurezza dell'IA agentica? Dove si trovano i confini #

I termini si sovrappongono e ciò compromette le trattative di approvvigionamento.

  • Sicurezza GenAI è la disciplina principale: tutta l'IA generativa all'interno e intorno al tuo software. La sicurezza dell'IA agentica è il suo sottoinsieme più importante, che comprende i sistemi che agiscono.
  • Sicurezza LLM Copre il modello e i suoi suggerimenti. Necessario, ma insufficiente nel momento in cui il modello acquisisce strumenti.
  • Sicurezza MCP è ancora più ristretto: il livello del protocollo che collega un agente ai sistemi esterni. OWASP MCP Top 10 Lo descrive e rimane una bozza beta, quindi va considerato come un documento in fase di sviluppo piuttosto che definitivo.
  • AI-SPM è la gestione della postura sulle risorse di IA, la controparte di ASPMRisponde a ciò che esiste, non a ciò che un agente è autorizzato a fare.
  • Gestione dell'identità e degli accessi possiede una parte reale di questo, ma l'IAM convenzionale presuppone un essere umano o un servizio, non un attore non deterministico che decide autonomamente la propria prossima mossa.

Strutture su cui fare affidamento #

Valutare un framework in base al suo stato di pubblicazione, non in base a quanto sembri attuale.

ContestoStatoCome si usa
OWASP Top 10 per le applicazioni agentiche 2026Pubblicato nel dicembre 2025 (da ASI01 a ASI10)La tassonomia principale degli agenti. Utilizzatela per la modellazione delle minacce e la definizione dell'ambito delle attività di red teaming.
Classifica OWASP delle 10 principali candidature per master in giurisprudenza (LLM) nel 2026Pubblicato nell'agosto 2026, edizione correnteGli agenti del livello del modello ereditano
OWASP MCP Top 10Fase beta e di test pilotaDescrivi come emergente, non come allineamento
NISTSP800-218AVersione definitiva, luglio 2024Allineamento sicuro delle pratiche di sviluppo per GenAI
ATLANTE MITREBase di conoscenza dinamica, costantemente aggiornataModellazione delle minacce con studi di caso documentati

In materia di regolamentazione, essere precise. Il Legge dell'UE sull'IA impone obblighi di documentazione e supervisione su determinati sistemi, e un inventario degli agenti produce prove a supporto di tali obblighi. Attualmente nessuna normativa indica la sicurezza dell'IA agentiva come un controllo obbligatorio, e affermare il contrario potrebbe comportare una correzione indesiderata in una fase di appalto.

Dalla definizione al programma #

Il significato della sicurezza basata sull'IA agentiva ha senso solo quando si traduce in un elenco di agenti, strumenti e identità che è possibile visualizzare concretamente.

Questo è l'ordine in cui si svolge il lavoro. Individuare gli agenti, i server MCP, i file di competenze e le risorse di IA già presenti, inclusi quelli non dichiarati. Valutarli in base ai percorsi di attacco reali anziché alla semplice gravità. Quindi applicare le policy nel punto in cui un pacchetto, un modello o uno strumento non sicuro verrebbe altrimenti eseguito.

Xygeni copre questi tre movimenti attraverso il codice, pipeline e endpoint, in un unico modello di rischio insieme ai risultati dell'applicazione che già gestite. Programma una demo per visualizzare il proprio agente e l'inventario di IA.

FAQ #

Cos'è, in parole semplici, la sicurezza dell'IA agentiva?

Mantenere l'IA che agisce per tuo conto entro i limiti da te stabiliti: gli strumenti che può richiamare, l'identità che utilizza, ciò che memorizza e ciò che è autorizzato a eseguire.

Che significato ha la sicurezza dell'IA agentiva per un team di sviluppo?

La configurazione dell'agente viene esaminata come codice, ogni agente viene eseguito con la propria identità circoscritta e le installazioni non sicure o i server MCP non approvati vengono bloccati sulla macchina anziché essere scoperti in un'analisi successiva.

In che modo la sicurezza dell'IA agentiva si differenzia dalla difesa contro le iniezioni immediate?

L'iniezione rapida è un punto di ingresso, ASI01. La sicurezza dell'IA agentica copre ciò che accade dopo: quale strumento viene raggiunto dall'agente dirottato, con quali credenziali e se l'azione può essere annullata.

Abbiamo bisogno di sicurezza basata su agenti per l'IA se non creiamo agenti?

Quasi certamente sì. Gli assistenti di codifica con accesso agli strumenti e connessioni MCP sono agenti. La maggior parte delle organizzazioni li utilizza prima ancora che qualcuno lo decida formalmente.

A chi appartiene la sicurezza dell'IA agentiva?

Sicurezza delle applicazioni, gestione delle identità. Le risorse risiedono nei repository, pipelinee macchine di sviluppo, e la suddivisione della proprietà tende a produrre un secondo arretrato piuttosto che a ridurre il rischio.

Inizia gratis

Inizia gratuitamente.
Nessuna carta di credito richiesta.

Inizia con un clic:

Queste informazioni saranno salvate in modo sicuro secondo quanto previsto dal Termini di Servizio and Informativa privacy

Schermata dell'app