In Breve
- Cosa sono gli agenti di intelligenza artificiale?
- Agenti di intelligenza artificiale sono sistemi che completano transazioni e compiti amministrativi autonomamente.
- Perché è importante la distinzione tra autenticazione e autorità?
- È fondamentale per garantire che le azioni siano autorizzate e limitate, riducendo il rischio di accessi non autorizzati.
- Qual è il principio del minimo privilegio?
- Richiede che agli agenti vengano concesse solo mandate specifiche e limitate, evitando accessi permanenti.
Con l’avanzare della tecnologia, il ruolo degli agenti di intelligenza artificiale (AI) sta diventando sempre più centrale nel completamento di transazioni e compiti amministrativi. Questo cambiamento, tuttavia, mette in crisi il modello di fiducia digitale tradizionale, basato sull’assunto che dietro ogni accesso ci sia una persona fisica.
Molti sistemi di autenticazione e verifica dell’identità sono progettati per confermare se chi richiede un’azione ha le credenziali giuste. Tuttavia, non si concentrano sull’accertamento di chi ha autorizzato quell’azione e con quali limiti. Qui entra in gioco la distinzione tra autenticazione, identità e autorità, che diventa cruciale in un contesto in cui gli agenti AI operano autonomamente.
È essenziale non solo identificare chi accede a un sistema, ma anche comprendere chi ha autorizzato l’azione, cosa può fare e per quanto tempo. In ambito aziendale, controlli di ruolo ed eleggibilità sono già applicati in settori come i servizi finanziari e la sanità. Tuttavia, l’infrastruttura attuale è più avanzata nella verifica dell’identità che nell’applicazione delle deleghe di autorità.
Una disciplina suggerita per affrontare questa sfida è il principio del minimo privilegio. Questo approccio implica che agli agenti AI vengano richieste mandate specifiche e limitate, piuttosto che un accesso permanente esteso. Infatti, un agente compromesso o mal configurato può causare danni significativi.
Per ogni azione intrapresa da un agente AI, è fondamentale rispondere a cinque domande chiave: chi o cosa agisce, chi lo ha autorizzato, cosa può fare, sotto quali vincoli e se l’autorità è ancora valida. Questo metodo si basa su modelli di delega “on-behalf-of”, già presenti negli standard di identità.
Strumenti come i portafogli digitali possono ospitare mandati verificabili meccanicamente, revocabili e affiancati alle credenziali verificate di persone o organizzazioni. È necessario estendere le autorità e i framework esistenti, incluso il quadro di fiducia per i servizi di verifica digitale, rafforzato dal Data (Use and Access) Act nel Regno Unito, per considerare i delegati software.
Spostare la verifica dell’autorità prima che l’agente agisca, documentare chi concede i poteri e limitarne l’ambito sono misure suggerite per ridurre l’esposizione, prima che le implementazioni di agenti superino i controlli progettati per governarle. Solo così sarà possibile garantire un ambiente digitale più sicuro e affidabile.
