In Breve
- Cosa sono gli agenti di intelligenza artificiale?
- Sono sistemi automatizzati che completano transazioni e gestiscono compiti amministrativi.
- Qual è il problema principale con l'attuale verifica dell'autorità?
- Non accerta chi ha autorizzato un'azione e quali siano i limiti di tale autorizzazione.
- Che cos'è il principio del minimo privilegio?
- Richiede che agli agenti vengano conferite solo mandate specifiche e limitate.
Con l’aumento dell’uso di agenti di intelligenza artificiale (AI) per completare transazioni e gestire compiti amministrativi, il tradizionale modello di fiducia digitale è messo a dura prova. Questo modello si basa sull’assunto che dietro ogni accesso ci sia una persona reale, ma la crescente automazione solleva interrogativi cruciali sulla verifica dell’autorità.
Molti dei sistemi attuali di autenticazione e verifica dell’identità sono progettati per confermare che chi richiede un’azione possieda le credenziali appropriate. Tuttavia, non sono adeguatamente attrezzati per accertare chi ha autorizzato quell’azione e quali siano i limiti di tale autorizzazione. La distinzione tra autenticazione, identità e autorità diventa quindi fondamentale.
In ambito aziendale, soprattutto nei settori dei servizi finanziari e della sanità, esistono già controlli di ruolo e criteri di eleggibilità. Tuttavia, l’infrastruttura attuale è più avanzata nella verifica dell’identità rispetto all’applicazione delle deleghe di autorità. Pertanto, è necessario adottare un approccio più rigoroso al fine di garantire che le azioni degli agenti AI siano sempre autorizzate e controllate.
Una delle pratiche suggerite è quella del principio del minimo privilegio. Questo principio implica che agli agenti dovrebbero essere conferite solo mandate specifiche e limitate, piuttosto che un accesso illimitato e permanente. Infatti, un agente compromesso o mal configurato può causare danni significativi. Per ogni azione compiuta da un agente AI, è essenziale rispondere a cinque domande fondamentali: chi o cosa agisce, chi ha autorizzato l’azione, quali sono i poteri conferiti, quali vincoli esistono e se l’autorità è ancora valida.
Questo approccio si basa su modelli di delega “on-behalf-of”, già presenti negli standard di identità. Strumenti innovativi, come i portafogli digitali, possono ospitare mandati verificabili meccanicamente, revocabili e affiancati da credenziali verificate di individui o organizzazioni. Ciò consente una maggiore trasparenza e controllo sulle azioni degli agenti AI.
Le autorità e i framework esistenti, incluso il quadro di fiducia per i servizi di verifica digitale, devono essere ampliati per includere i delegati software. È fondamentale spostare la verifica dell’autorità prima che l’agente agisca, documentare chi concede i poteri e limitare l’ambito di tali poteri. Queste misure sono essenziali per ridurre l’esposizione a potenziali abusi, specialmente in un contesto in cui le implementazioni di agenti AI stanno rapidamente superando i controlli progettati per governarle.
