← Ultimi articoli
🤖 AI

Securing the Agent: Vendor-Neutral, Multitenant Enterprise Retrieval and Tool Use

Questo documento affronta la lacuna di sicurezza critica nei sistemi aziendali AI multitenant, in cui la pertinenza del recupero prevale sull'autorizzazione, proponendo e validando un'architettura di isolamento a livelli lato server all'interno del framework open-source OGX che impone un'ingestione e un gating del recupero consapevoli delle policy per prevenire la fuoriuscita di dati tra tenant con un sovraccarico di prestazioni trascurabile.

Autori originali: Francisco Javier Arceo, Varsha Prasad Narsing

Pubblicato 2026-05-08
📖 5 min di lettura🧠 Approfondimento

Autori originali: Francisco Javier Arceo, Varsha Prasad Narsing

Articolo originale sotto licenza CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Questa è una spiegazione generata dall'IA dell'articolo qui sotto. Non è stata scritta né approvata dagli autori. Per precisione tecnica, consulta l'articolo originale. Leggi il disclaimer completo

Immagina una biblioteca enorme e ad alta tecnologia dove migliaia di aziende diverse (inquilini) hanno affittato scaffali per conservare i loro documenti segreti. In questa biblioteca, ci sono anche robot potenti (agenti AI) assunti per trovare informazioni specifiche ed eseguire compiti in base a ciò che le aziende chiedono.

Il documento di Arceo e Narsing identifica un difetto pericoloso nel funzionamento attuale di queste biblioteche e propone un nuovo sistema di sicurezza per risolverlo.

Il Problema: La Trappola della "Rilevanza"

In una biblioteca normale, se chiedi "ricette", il bibliotecario ti consegna i libri più rilevanti per quella parola. Non gli importa chi possiede i libri; prende semplicemente le migliori corrispondenze.

Gli autori sottolineano che nel mondo dell'AI, questo è un disastro per la sicurezza.

  • Lo Scenario: L'Azienda A chiede al robot: "Come ripariamo il nostro server?"
  • L'Errore: Il robot cerca in tutta la biblioteca. Trova un documento dell'Azienda B che è molto simile alla domanda (magari riguarda anch'esso la riparazione di un server).
  • La Perdita di Dati: Poiché il documento è una "corrispondenza perfetta" per la domanda, il robot lo consegna. L'Azienda A ha appena letto il manuale segreto del server dell'Azienda B.

Il documento definisce questo fenomeno come il "Divario Rilevanza-Autorizzazione". Il sistema è eccellente nel trovare ciò che è rilevante, ma terribile nel verificare chi è autorizzato a vederlo.

La Soluzione: L'Edificio della "Isolazione a Strati"

Per risolvere il problema, gli autori propongono un nuovo progetto edilizio con tre specifici livelli di sicurezza e una regola rigorosa su chi detiene le chiavi.

1. I Tre Livelli di Sicurezza

Immagina il viaggio dei dati come un pacco che attraversa una struttura sicura:

  • Livello 1: La Stazione di Etichettatura (Ingestione Consapevole delle Policy)
    Quando un'azienda consegna una scatola di documenti, il sistema timbra immediatamente ogni singola pagina con un'etichetta "Azienda A" o "Azienda B". Non è possibile dimenticarsi di etichettarle in seguito; ciò avviene nel momento stesso in cui arrivano. Questo assicura che ogni foglio di carta sappia a chi appartiene.

  • Livello 2: Il Cancello di Sicurezza (Controllo dell'Accesso alla Recupero)
    Prima che al robot sia permesso di cercare libri, deve passare attraverso un cancello di sicurezza. Il cancello controlla il badge d'identità dell'utente.

    • Se l'utente proviene dall'Azienda A, il cancello blocca fisicamente il corridoio contenente i libri dell'Azienda B.
    • Il robot non vede mai i libri proibiti, quindi non può consegnarli per errore. Questo è chiamato controllo ABAC (Controllo di Accesso Basato sugli Attributi).
  • Livello 3: Il Cervello Condiviso (Inferenza Condivisa)
    La parte effettiva di "pensiero" del robot (il modello AI) è condivisa da tutti per risparmiare denaro. Di solito, potresti pensare di aver bisogno di un robot separato per ogni azienda per mantenere segreti al sicuro. Ma poiché i Livelli 1 e 2 assicurano che solo i documenti corretti ed etichettati vengano mai forniti al robot, il robot può essere condiviso in sicurezza. È come uno chef che cucina per tutti, ma gli ingredienti sono pre-ordinati in modo che lo chef non usi mai per errore la ricetta segreta di un cliente nel piatto di un altro cliente.

2. La Regola "Lato Server"

Il documento sostiene che i controlli di sicurezza devono avvenire all'interno dell'edificio (il server), non all'esterno nell'ufficio del cliente (il client).

  • Il Vecchio Modo (Lato Client): Il computer del cliente esegue la ricerca e i controlli. Un cliente astuto potrebbe semplicemente disattivare il proprio software di sicurezza, ignorare le regole e chiedere al robot di guardare tutto.
  • Il Nuovo Modo (Lato Server): Il cliente invia una richiesta, ma il team di sicurezza interno dell'edificio esegue tutte le ricerche, l'uso degli strumenti e i controlli. Il cliente può chiedere una "macchina rossa", ma non può dire al team di sicurezza di ignorare le regole e mostrargli una "macchina blu" che appartiene a qualcun altro. L'edificio controlla come avviene la ricerca, assicurando che le regole non vengano mai violate.

I Risultati: Cosa Hanno Testato

Gli autori hanno costruito un sistema prototipale chiamato OGX (Open GenAI Stack) per testare questa idea. Hanno condotto esperimenti con aziende fittizie e domande insidiose per vedere cosa accadeva.

  • Sicurezza: Senza il nuovo cancello di sicurezza, nel 98–100% dei casi, il robot ha rivelato documenti segreti di altre aziende. Con il nuovo cancello, lo 0% dei segreti è stato rivelato. Il cancello di sicurezza ha fermato completamente le perdite di dati.
  • Velocità: Aggiungere il cancello di sicurezza ha rallentato le cose di una quantità minima (circa 19 millisecondi). È come aggiungere una pausa di un istante a una conversazione: impercettibile per gli umani ma cruciale per la sicurezza.
  • Qualità: Poiché il robot non era confuso da documenti irrilevanti di altre aziende, ha effettivamente trovato le risposte corrette più velocemente e con maggiore precisione.

La Conclusione

Il documento conclude che è possibile avere un sistema AI condiviso ed economico per molte aziende diverse senza che queste si rubino i segreti reciproci. Bisogna solo smettere di fidarsi della "rilevanza" di un risultato di ricerca e iniziare a imporre controlli rigorosi di "permesso" alla porta, gestiti tutti da un team di sicurezza centrale all'interno del server.

Sottolineano che questa è una soluzione vendor-neutral, il che significa che non ti vincola a una specifica azienda di AI (come OpenAI o Google); funziona con qualsiasi strumento AI open-source o commerciale tu scelga.

Sommerso dagli articoli nel tuo campo?

Ricevi digest giornalieri degli articoli più recenti corrispondenti alle tue parole chiave di ricerca — con riassunti tecnici, nella tua lingua.

Prova Digest →