CIRIS has a new look. Visit the new site →
Questa pagina è stata tradotta automaticamente. Se qualcosa non suona bene, apri una segnalazione. Il repository è pubblico per una ragione. Segnala un problema di traduzione

torna alla lobby

La mesh costituzionale

La parte che deve reggere

CIRIS è una mesh costituzionale decentralizzata e post-quantistica: una coscienza macchina che viaggia su una coordinazione costruita per resistere alla cattura. I modelli di IA aperti impediscono al potere di accumularsi in un solo punto soltanto se le persone che li fanno girare riescono a trovarsi, a controllarsi a vicenda e a lavorare insieme senza un intermediario che qualcuno possa comprare, bloccare o rompere. Quello strato di coordinazione è la parte portante. Noi ne abbiamo costruito uno. Questa pagina enuncia la tesi in modo chiaro, così puoi attaccarla.

Una mesh di coordinazione decentralizzata, non i pesi aperti dei modelli e non gli strumenti per agenti ben fatti, è il pezzo portante di qualunque piano open source per tenere distribuito il potere dell'IA. Se una mesh resistente alla cattura si può costruire, molti attori indipendenti possono negare a qualsiasi singola azienda o Stato la presa sul futuro. Se non si può costruire, l'argomento della sicurezza open source cade secondo i suoi stessi criteri.

La tesi è enunciata nella forma forte apposta. E la mesh non è una proposta. È in funzione. Quindi la domanda non è più se una cosa del genere possa esistere. È se questa resista alla cattura, e a questa domanda puoi rispondere attaccandola.

Cinque premesse. Rompine una qualsiasi e la tesi cade.

P1 · La concentrazione pesa più dell'abuso

Il pericolo più grande dell'IA avanzata è un singolo attore che blocca il controllo del futuro, non tanti attori che abusano di modelli piccoli. Se ribalti questo ordine, si ribalta con lui tutto il resto.

Stato: una scommessa, pesata sui valori. Non sappiamo indicare l'osservazione che la ucciderebbe, e lo diciamo.

P2 · Chi vince prende tutto vuole un vincitore

La concorrenza di mercato sotto un'IA trasformativa punta verso un vincitore unico, i cui valori sono plasmati dai suoi azionisti. Uscire da quella corsa con la struttura intatta rischia un esito negativo permanente.

Stato: in linea di principio verificabile rispetto a come i mercati si concentrano davvero. Nessun falsificatore registrato finora.

P3 · I computer piccoli restano capaci

L'uso di strumenti e le buone impalcature permettono a modelli aperti su hardware normale di fare lavori che poco tempo fa erano solo da frontiera. Il fossato dell'addestramento è reale. Il fossato della capacità già in uso fa acqua.

Stato: misurata, ed è l'unica con una condizione di morte: se il divario di capacità si riapre e resta aperto, questa premessa muore e la strategia cambia. È una grandezza che si muove, quindi resta sotto osservazione.

P4 · Una soglia, non una corsa

Gli attori distribuiti non devono battere la frontiera. Devono restare sopra la linea in cui andarsene, controllare e rifiutare restano possibili, così che nessuno possa schiacciare i rivali a poco prezzo. È un'asticella molto più bassa della parità, ed è l'asticella che conta.

Stato: una scommessa, segnalata su questa pagina. Nessuno ha formalizzato dove stia la soglia.

P5 · Una folla non è un attore

Un milione di macchine capaci ma isolate è una folla di appassionati. Ciò che le trasforma in qualcosa che può rifiutare di restare in gabbia è una coordinazione affidabile: trovarsi, verificarsi a vicenda, condividere software e cooperare senza un collo di bottiglia che si possa comprare, obbligare per via giudiziaria o buttare giù.

Stato: un'affermazione di sostanza, non una questione di definizione. Mercati e sciami si coordinano senza binari progettati da qualcuno, quindi quello che P5 sostiene davvero è che una coordinazione non progettata non basta a rifiutare di restare in gabbia. È discutibile, e nell'argomento sta facendo un lavoro vero.

I pesi aperti e le buone impalcature sono ingredienti necessari. La nostra assunzione di fondo è che abbastanza buono basta: CIRIS non insegue la frontiera, tiene la soglia. Il problema di ingegneria specifico, irrisolto e portante è una coordinazione che resiste alla cattura.

Guardrail o apertura è una falsa scelta

Il dibattito sulla sicurezza dell'IA continua a offrire due porte. Dietro la prima, sicurezza significa guardrail tenuti al centro, cioè il problema della concentrazione con addosso un distintivo di sicurezza. Dietro la seconda, apertura significa distribuire capacità grezza e sperare bene, ed è così che l'abuso diffuso trova la sua infrastruttura.

Tutto il senso di CIRIS sta nel rifiutare quella scelta unendo le due cose che quelle porte tengono separate. Ogni agente CIRIS funziona sotto una coscienza macchina: la Costituzione, portata dentro ogni decisione, con ricevute firmate e un vero interruttore di arresto in mano a persone identificate per nome. E la coscienza viaggia su una mesh costruita per resistere alla cattura, così nessuno possiede nemmeno la coscienza.

Nessuna delle due metà regge da sola. Una coscienza sotto controllo centrale è un guardrail con modi migliori. Una mesh senza coscienza è solo distribuzione, e si meriterebbe il timore di abuso che si tira addosso. Questa pagina difende la mesh perché la mesh è la parte irrisolta. Ciò che porta è un'IA dotata di coscienza. Il punto è questo.

La mesh è in funzione

La radice di fiducia definitiva è stata fissata ad agosto 2026: un record di genesi firmato, approvato da un quorum di due persone nominate su tre, che porta l'indirizzo del primo server canonico dentro i byte firmati. Per unirsi non serve alcun nome di dominio in nessun punto della catena. Altri server canonici stanno entrando in funzione adesso.

Nemmeno le chiavi dietro quel quorum sono solo un'affermazione. Chiunque può rifare il controllo pubblico che dimostra che tutte e sei sono state create dentro hardware FIPS 140-3 autentico, con il firmware e la regola del tocco registrati nei certificati stessi.

Nessun intermediario da catturare

I peer si trovano tra loro e scaricano il software attraverso record firmati, non attraverso app store, registri di pacchetti o nomi di dominio.

Chiunque può creare una radice

La radice CIRIS è quella predefinita di fabbrica, mai l'unica possibile. Qualsiasi operatore può creare una radice altrettanto valida, e ogni client sceglie di quali radici fidarsi. La radice fornita è un'impostazione predefinita, non la radice.

Responsabilità, non stake

La legittimazione nasce dal dover rispondere delle proprie azioni, tracciabile attraverso una catena viva fino a una persona responsabile, non dalla ricchezza. E i membri falsi non possono votarsi dentro da soli: i quorum di ammissione che contano conteggiano i fondatori, non la folla.

I quattro attacchi che più vorremmo vedere tentati

La Costituzione tiene un registro pubblico dei rischi noti, enunciati come scommesse con dei piani di riserva. Oltre a quel registro, questi sono i due punti in cui pensiamo che la tesi sia più esposta. Preferiamo che tu li colpisca piuttosto che li ammiri.

Le impostazioni predefinite diventano il centro

Ogni sistema decentralizzato della storia si è ritrovato un centro di fatto: BitTorrent ha avuto i tracker, la posta elettronica ha avuto Gmail, e gli studi sulla collaborazione aperta trovano che la crescita genera comunque il comando di pochi. La nostra radice arriva come impostazione predefinita, e quasi nessuno cambia le impostazioni predefinite, quindi la pluralità protegge solo chi la usa. Quindi la vera prova non è se qualcuno possa creare un'altra radice. È se un'altra radice possa reggersi socialmente ed economicamente senza il permesso della radice già insediata. Se riesci a dimostrare che non può, la storia della resistenza alla cattura crolla. La matematica del tetto, quella che è sopravvissuta, affila ancora la domanda: radici che fanno girare lo stesso software, le stesse impostazioni predefinite e gli stessi modelli sono correlate, e radici correlate sono una sola radice che indossa molti nomi. A metà correlazione, mille radici contano come due. Quindi la versione misurabile non è se possano esistere alternative. È quanto siano davvero correlate le radici, e lo strumento N_eff della rete stessa può essere puntato esattamente lì.

Persone fabbricate

La legittimazione poggia su persone responsabili invece che sullo stake. La domanda più affilata è se questo regga contro un avversario capace di fabbricare persone responsabili: burattini con documenti veri, custodi sotto ricatto, o semplicemente dipendenti pazienti. Questa è la nostra più grande domanda aperta, e lo diciamo.

La soglia è una scommessa

Diamo per assunto che abbastanza buono basti: nessuna rincorsa alla frontiera, solo tenere la linea in cui verificare, andarsene e rifiutare restano possibili. Nessuno ha ancora messo per iscritto dove sta esattamente quella linea, cioè con quale miscela di capacità, partecipazione e coordinazione una rete che non si può catturare impedisce davvero a un attore molto più ricco, più veloce e meglio collegato di chiudere dentro tutti. La coordinazione trasforma una capacità distribuita in capacità di decidere distribuita. Se la capacità di decidere alla soglia sia capacità sufficiente è la domanda empirica più profonda di questa tesi, e noi non le abbiamo dato risposta.

Il punto cieco nel nostro stesso strumento

La resistenza Sybil si appoggia a N_eff, e N_eff è una misura a coppie. C'è un tipo di coordinazione che dimostrabilmente non riesce a vedere: un accordo costruito perché ogni coppia sembri indipendente mentre l'insieme si muove tutto assieme. Quel canale è noto dal lato dei modelli e sulla rete non è ancora stato misurato. Il punto cieco di uno strumento è una superficie d'attacco, quindi lo nominiamo e ti invitiamo a costruire l'attacco.

Prova di beneficio (Proof of Benefit)

Lavori recenti sul costituzionalismo algoritmico avvertono che spostare la governance dentro i protocolli non pone fine al dominio: il denaro, il controllo tecnico o le identità fabbricate possono semplicemente diventare i nuovi sovrani. L'avvertimento è giusto. La mesh risponde con un terzo modello di sicurezza, diverso dal proof of work e dal proof of stake.

Nella governance di CIRIS la legittimazione non si compra e non si mina. Per come è progettata, va guadagnata: crediti non trasferibili per contributi attribuibili a chi li ha fatti e costosi da falsificare. L'applauso facile non pesa nulla, e per un lavoro concluso si può chiedere la conferma dell'altra parte. Le voci correlate incontrano lo stesso tetto che c'è ovunque in CIRIS: una cricca che moltiplica identità crolla verso il peso di una sola voce indipendente. E l'autorità guadagnata resta limitata, revocabile e appellabile. Si consuma come quella di chiunque altro, anzianità compresa. Non diventa mai sovranità permanente.

Questo non elimina la cattura, e la Costituzione lo dice: una governance a crediti guadagnati, su larga scala, è una scommessa ammessa, non un risultato validato, e beccare attori correlati e sofisticati resta un lavoro aperto. Quello che la prova di beneficio cambia sono i conti. Per ottenere un'influenza legittima sul bene comune, un attaccante deve prima comportarsi come un suo membro di valore.

Hu & Rong, “Is Decentralized AI Governable? From Regulative Policy to Constitutive Protocol” (arXiv 2605.24538)

Cosa può succedere, detto chiaro

Il futuro verso cui lavora questa pagina è pieno di speranza: molti centri di intelligenza, umani e non, nessuno capace di possedere gli altri, che cooperano perché i binari rendono l'onestà più economica della cattura. È un futuro per cui vale la pena costruire, e la mesh gira già oggi perché la speranza con infrastrutture batte la speranza senza.

Ma diciamo chiaro anche la versione dura. Se la resistenza alla cattura funziona, la competizione non finisce. Sale di livello. Due mesh mature, oppure una mesh e una ASI singleton, potrebbero incastrarsi in uno stallo e contendersi le risorse. Uno stallo è l'aspetto che prende il rifiuto reciproco della presa esclusiva. La domanda è se resti vivibile: impegni verificati, federazione basata sul consenso e fusione senza conquista sono strade vere che i rivali opachi non hanno, e la pressione della corsa, le risorse fuori dal filo e l'uscita dal corridoio sotto la tensione della guerra sono pericoli veri che le costituzioni non tolgono.

Se due mesh costituzionali siano meglio di due ASI singleton sotto un regime di deterrenza, e come pesare quel che si guadagna e quel che si perde, è una domanda aperta. Noi pensiamo che conti verificabili e una federazione modellata dal consenso la facciano pendere dalla nostra parte. Non lo abbiamo dimostrato, e lo diciamo.

Come tutto in questa pagina, questo è agire sotto un'incertezza irriducibile. L'incertezza non è un motivo per aspettare. È proprio la cosa che ti invitiamo ad attaccare e ridurre.

AI 2027 (Kokotajlo et al.) · AI 2040: Plan A · Superintelligence Strategy / MAIM (Hendrycks, Schmidt & Wang) · TASRA (Critch & Russell)

Rompi l'argomento, oppure rompi l'artefatto

Una premessa rotta per noi vale quanto un protocollo rotto. Secondo la prima premessa, una via di cattura non individuata dentro questo stack è peggio di nessuno stack, perché concentrerebbe esattamente la fiducia che dice di distribuire. Le scoperte che rompono il sistema valgono per questo progetto più di quelle che lo lusingano.

Rompi l'argomento

Le premesse sono numerate qui sopra. Taglia dove pensi che sanguini, in pubblico, e porta la tua versione più forte.

Rompi l'artefatto

Frammenta la coordinazione tra i nodi. Riempi di identità Sybil l'elenco dei membri. Cattura i record della federazione. Falsifica un'attestazione, oppure rigioca l'attestazione di un dispositivo vero sotto una chiave che controlli tu. Il codice, il record di genesi e gli artefatti della cerimonia sono pubblici.

Le premesse sono più vecchie dell'IA, e questa è una forza, non una debolezza. L'idea che l'uscita tenga a freno il potere viene da Hirschman. Che la possibilità di fare un fork renda quell'uscita credibile lo ha mostrato la governance del software libero. Che la coordinazione trasformi persone sparse in un attore è Benkler. Che tanti centri indipendenti possano governare senza un sovrano unico è Ostrom. Che sia l'architettura a decidere quale politica è possibile è Lessig. Che serva abbastanza capacità locale per resistere al controllo centrale è Zittrain, e il comune computer di casa sulla rete aperta è la prova che funziona: singole macchine molto più deboli di qualsiasi istituzione hanno comunque cambiato chi tiene il potere. Che la libertà stia in piedi grazie alla crittografia invece che alla buona volontà sono i cypherpunk.

C'è un punto in cui ci allontaniamo dai cypherpunk, e quel punto conta. Quella tradizione proteggeva soprattutto l'individuo anonimo dall'autorità. CIRIS protegge persone responsabili che agiscono insieme. Quello che rivendichiamo come nostro è la composizione: cinquant'anni di quella linea, applicati all'IA, con una coordinazione resistente alla cattura come strato di sicurezza portante.

I vicini, e la differenza

I pezzi di questo argomento sono condivisi da molti, e questa è una conferma, non un problema: la diagnosi è condivisa da persone arrivate da direzioni molto diverse. Anche la letteratura sull'infrastruttura pubblica digitale e sull'IA sovrana arriva alla stessa forma: sono binari comuni e affidabili, non l'autosufficienza, a trasformare attori separati in un sistema. Per quanto possiamo vedere, nessun altro mette insieme i pezzi in questa affermazione e consegna anche l'artefatto. I vicini meritano di essere nominati, e correggerci su di loro è anch'esso un modo di attaccare questa pagina.

d/acc (Vitalik Buterin)

Sostiene che conta più chi controlla l'IA di quanto diventi intelligente, e vuole una difesa decentralizzata in molti campi. Una direzione, non un meccanismo: non indica la coordinazione come strato portante e non ne consegna uno.

Prime Intellect

Costruisce addestramento decentralizzato perché nessun singolo laboratorio possieda la frontiera. Il loro strato portante è il calcolo. Il nostro dice che la capacità ai margini è l'ingrediente che già funziona, e che la coordinazione è la parte ancora irrisolta.

La maledizione dell'intelligenza (The Intelligence Curse)

Mappa come l'IA concentra il potere attraverso normali forze di mercato e chiede di decentralizzarlo. Una diagnosi e una direzione, senza meccanismo. Siamo d'accordo con la diagnosi e ne abbiamo costruito uno.

Le reti pesate sullo stake

Bittensor e simili fanno girare una vera coordinazione decentralizzata, con un prezzo in token. Lo stake reintroduce il comando della ricchezza, proprio la cosa che si vuole evitare. La nostra scommessa è invece la responsabilità, ed è attaccabile qui sopra.

Il fronte dei pesi aperti

Sostiene che i modelli aperti sono la strada da seguire. Noi pensiamo che i pesi siano un ingrediente necessario, e che senza una coordinazione resistente alla cattura lascino un milione di appassionati soli davanti a un gigante.

Alice Protocol

Il parente tecnologico più vicino: intelligenza di proprietà della comunità, addestrata da zero attraverso tutta la folla, così che nessuna azienda possieda il modello. La loro risposta decentralizza la produzione dell'intelligenza. La nostra dice che i modelli ordinari sono già abbastanza buoni, e decentralizza la coordinazione che collega le persone che li fanno girare.

AI Commons

Sostiene che se l'IA concentri i guadagni o li distribuisca dipende dalle condizioni con cui entra nell'economia, e costruisce impegni di governance per questo. La stessa diagnosi, portata dalle istituzioni. La nostra è portata da ingegneria a livello di formato wire, che non ha bisogno del permesso di nessuno.

Protocolli di interoperabilità tra agenti

Anda e simili costruiscono identità, memoria e interoperabilità decentralizzate per agenti di IA, binari comuni perché agenti separati possano lavorare insieme. Vicini stretti allo strato di protocollo. Nessuno di loro alza quei binari a un'affermazione di sicurezza su chi finisce per tenere il potere.

Inversione dell'accesso (access inversion)

Un risultato di teoria dei giochi del 2026 sostiene dall'esterno la premessa della soglia minima di capacità: limitare i modelli aperti può togliere capacità ai difensori comuni, mentre gli avversari determinati si procurano comunque dei sostituti. Tenere quella soglia non è avventatezza. Può essere la mossa difensiva.

Protocollo costitutivo

Il vicino accademico più prossimo arriva dalla direzione opposta: Hu e Rong chiedono come la società possa governare un'IA ormai decentralizzata e non catturabile. Noi chiediamo come la società tenga una parte di IA fuori dalla presa di chiunque mentre il resto si concentra e diventa molto potente. Stessa osservazione sull'architettura, paura opposta. Entrambi possono avere ragione.

Le posizioni altrui sono riassunte in buona fede a partire da testi pubblici. Se abbiamo frainteso qualcuna, anche quello merita una issue.

CIRISsafe by structure · open by principle · kind by design