Jake Williams, un ricercatore di sicurezza, ha presentato questa settimana il framework CUSTODY, offrendo alle aziende un modo per impostare permessi e confini espliciti durante l'esecuzione (runtime) per gli agenti AI che operano all'interno delle reti aziendali. Lo strumento è importante perché, a differenza del software tradizionale, gli agenti AI possono recuperare dati dinamicamente, invocare servizi e modificare modelli — il tutto senza una policy chiara ed esecutiva — lasciando una lacuna che gli attaccanti hanno già iniziato a sfruttare.
Perché gli agenti AI hanno bisogno di un perimetro
Gli stack AI aziendali includono ora chatbot, motori di raccomandazione, decisori autonomi e decine di agenti in background che estraggono dati da API interne o servizi di terze parti. Le attuali suite di sicurezza si concentrano su firewall perimetrali, endpoint protection e segmentazione della rete, ma mancano di un metodo standard per dire: "questo agente può leggere i record dei clienti ma non può scrivere nel database finanziario". L'assenza di tali controlli runtime ha già portato a incidenti in cui agenti compromessi sono stati utilizzati per esfiltrare dati o corrompere i pesi dei modelli.
Come CUSTODY colma la lacuna
CUSTODY introduce un linguaggio basato su regole che descrive ciò che un agente AI è autorizzato a fare una volta connesso a una rete. Le policy possono specificare:
- Accesso alle risorse – quali database, archivi di file o API l'agente può interrogare.
- Limiti di azione – se l'agente può solo leggere, o anche scrivere, eliminare o attivare job a valle (downstream).
- Contesto di esecuzione – vincoli sull'ambiente di calcolo, come quote di CPU o isolamento dei container.
Durante l'esecuzione, il framework intercetta le chiamate dell'agente e le verifica rispetto al set di policy, bloccando qualsiasi operazione che esca dai confini definiti. Ciò impedisce a un agente dirottato di vagare senza controllo nell'ambiente aziendale.
Integrare CUSTODY negli stack esistenti
Il framework si affianca agli attuali strumenti di sicurezza. Può integrarsi con popolari piattaforme di orchestrazione, container runtime e API gateway, ma i passaggi esatti variano a seconda della piattaforma dell'agente sottostante. Le organizzazioni devono mappare il proprio inventario AI, scrivere file di policy per ogni classe di agente e testare lo strato di enforcement prima del deployment completo. Scalare queste policy su decine di agenti richiederà uno sforzo operativo dedicato per mantenere le regole aggiornate man mano che i modelli evolvono.
Avvertenze e critiche
I critici osservano che CUSTODY non genera le policy automaticamente; i team di sicurezza devono crearle manualmente, il che può richiedere molto lavoro. Esiste anche il rischio di un sovraccarico delle prestazioni (performance overhead) se ogni chiamata viene ispezionata in tempo reale, specialmente per i servizi di inferenza ad alto throughput. Infine, l'efficacia del framework dipende da un'ampia adozione: se la piattaforma AI di un fornitore non può esporre gli hook necessari, i controlli di CUSTODY potrebbero essere aggirati.
Cosa osservare in futuro
- Risposta dei vendor – se i principali fornitori di piattaforme AI integreranno hook compatibili con CUSTODY o offriranno i propri motori di policy runtime.
- Standardizzazione – qualsiasi movimento verso specifiche industriali per i permessi degli agenti AI potrebbe trasformare CUSTODY in uno standard de facto.
- Feedback della community – i primi utilizzatori riveleranno la complessità delle policy nel mondo reale e l'impatto sulle prestazioni, influenzando le versioni future.
Le aziende che si affidano agli agenti AI dovrebbero valutare CUSTODY ora, mappare dove si inserisce nel proprio stack di sicurezza e iniziare a testare le policy prima che la prossima ondata di attacchi guidati dall'IA colpisca le loro reti.
