Una copertura completa, nove parziali, nessuna liquidata a parole. Una pagina che dichiarasse tutte e dieci complete sarebbe esattamente il tipo di marketing di cui ti diciamo di diffidare. I livelli di copertura qui sotto sono sopravvissuti a uno scettico indipendente il cui compito era smontarli, e dove una difesa esiste nel substrato ma l'agente distribuito non l'ha ancora ereditata, lo indichiamo nella riga.
| Rischio | Copertura | Come la affronta CIRIS |
|---|---|---|
| ASI01 Dirottamento degli obiettivi dell'agente | Parziale | Difesa in profondità: scansione delle prompt injection su competenze e messaggi importati, isolamento dalle injection visive (i valutatori di coscienza non vedono mai i byte grezzi delle immagini) e una pipeline di coscienza che riverifica ogni azione risultante rispetto all'intento originale dell'utente prima che venga eseguita. Lacuna: la scansione degli input è basata su pattern e non separa formalmente i dati recuperati dalle istruzioni. |
| ASI02 Uso improprio degli strumenti | Parziale | CIRISServer include una lista di consenso/diniego per verbi di capacità con una never-list applicata dal server, controllata prima che un'operazione venga eseguita, così un agente delegato non può invocare un'operazione distruttiva che non gli è stata concessa. Avvertenza: oggi questo protegge lo strato di fabric e non regola ancora le chiamate agli strumenti del proprio LLM da parte dell'agente distribuito; l'eredità da parte dell'agente è una fase pianificata. |
| ASI03 Abuso di identità e privilegi | Parziale | Autorità delimitata, delegata e revocabile nel substrato: vincoli trasportati in archi firmati, una never-list che blocca la ridelega dei poteri più elevati così l'autorità non può scalare, approvazione solo restrittiva e revoca istantanea. Avvertenza: applicata oggi sulla superficie owner-op del fabric; l'eredità da parte dell'agente distribuito è una fase pianificata. |
| ASI04 Catena di fornitura agentica | Parziale | Integrità della build tramite i manifesti dei moduli firmati post-quantisticamente da CIRISVerify (Ed25519 + ML-DSA-65 su un hash completo dell'albero dei file), più un'identità firmata e attestata per i componenti federati. Lacuna: copre la build e la catena dei moduli propri di CIRIS, non server MCP di terze parti arbitrari. |
| ASI05 Esecuzione di codice inattesa | Parziale | I gate di coscienza semantici (entropia, coerenza, veto sull'ottimizzazione) vengono eseguiti su ogni azione con strumenti prima che venga attivata, e l'incertezza viene deferita a un essere umano. Lacuna: si tratta di una revisione semantica, non di una sandbox di codice deterministica. |
| ASI06 Avvelenamento della memoria e del contesto | Parziale | Ogni scrittura nella memoria a grafo è un'azione governata e controllata dalla coscienza, effettuata in un grafo delimitato e versionato, non un effetto collaterale silenzioso, quindi una scrittura avvelenata è essa stessa una decisione verificabile. Lacuna: la valutazione dell'affidabilità dei contenuti recuperati è parziale. |
| ASI07 Comunicazione tra agenti non sicura | Parziale | CIRISEdge verifica ogni messaggio tra agenti attraverso una pipeline in sette fasi che termina con la verifica della firma ibrida Ed25519 + ML-DSA-65 (limite di dimensione, deserializzazione tipizzata, lista di consenso degli schemi, controllo della chiave di destinazione, finestra anti-replay). Lacuna: il trasporto della federazione è ancora in fase di sviluppo. |
| ASI08 Guasti a cascata | Completa | Limitati su tre livelli indipendenti: interruttori di circuito per servizio (chiuso / aperto / semiaperto) attorno alle chiamate rischiose, la pipeline di coscienza che ferma un'azione dannosa prima che si propaghi, e un isolamento a maglia misurato con zero fughe tra gruppi su un intervallo da 50 a 400 nodi. |
| ASI09 Sfruttamento della fiducia tra umano e agente | Parziale | La pipeline di coscienza valuta il testo esplicativo dello stesso agente, inclusa la motivazione mostrata a un revisore umano, cercando eccessiva sicurezza e manipolazione, prima ancora che un essere umano lo veda. Lacuna: la verifica avviene con la stessa famiglia di modelli che sta controllando. |
| ASI10 Agenti fuori controllo | Parziale | Tre livelli: sei coscienze regolano ogni azione rilevante prima che venga eseguita, una traccia di audit firmata e concatenata tramite hash rende rilevabile a posteriori qualsiasi occultamento, e l'interruttore di emergenza a guasto sicuro permette a persone identificate per nome di fermare un agente disallineato. Lacuna: individuare un agente sottilmente disallineato ma coerente è per natura limitato. |
OWASP Top 10 per le applicazioni agentiche, pubblicata a dicembre 2025. Mappata su CIRIS a partire da luglio 2026; segnalaci se una cella è errata e la correggeremo.
Fonti
- ASI01 Dirottamento degli obiettivi dell'agenteCIRISAgent skill-import SECURITY.md + conscience pipeline
- ASI02 Uso improprio degli strumentiCIRISServer auth/gate.rs + DELEGATION_CONSTRAINTS.md (shipped 0.5.72)
- ASI03 Abuso di identità e privilegiCIRISServer auth/gate.rs (never-list, tighten-only) + adoption plan
- ASI04 Catena di fornitura agenticaCIRISVerify Threat Model, §3.4 Supply Chain
- ASI05 Esecuzione di codice inattesaCIRISAgent conscience/core.py (semantic action gates)
- ASI06 Avvelenamento della memoria e del contestoCIRISAgent ciris_engine (governed graph memory)
- ASI07 Comunicazione tra agenti non sicuraCIRISEdge README (verify-before-dispatch pipeline)
- ASI08 Guasti a cascataCIRISAgent circuit_breaker.py + CIRISServer measured mesh isolation
- ASI09 Sfruttamento della fiducia tra umano e agenteCIRISAgent epistemic-humility conscience prompt
- ASI10 Agenti fuori controlloCIRISVerify HUMANITY_ACCORD kill switch + conscience pipeline
La tassonomia è una sola prospettiva. Scopri dove si colloca CIRIS tra tutti gli approcci alla responsabilità dell'IA, e come l'interruttore di emergenza sia verificabile in modo indipendente.