---
title: Agenti AI Stanno Scompigliando la Comunicazione sulla Sicurezza Open Source
url: https://www.dataloco.com/it/agenti-ai-stanno-scompigliando-la-comunicazione-sulla-sicurezza-open-source
published: 2026-10-06T07:29:17+00:00
language: it
section: Sicurezza
source: https://www.infoq.com/news/2026/10/open-source-ai-security/?utm_campaign=infoq_content&utm_source=infoq&utm_medium=feed&utm_term=global
organizations: InfoQ, Chainguard, rclone
publisher: Dataloco
---

# Agenti AI Stanno Scompigliando la Comunicazione sulla Sicurezza Open Source

Un articolo pubblicato su InfoQ sostiene che gli agenti AI possono trasformare indizi pubblici su vulnerabilità del software in exploit operativi, minando l'efficacia delle pratiche di divulgazione riservata nei progetti open source. L'autore, Anil Madhavapeddy, evidenzia la necessità di processi di patching e rilascio più rapidi, poiché il tempo tra la rivelazione di una vulnerabilità e il suo sfruttamento si sta riducendo. Madhavapeddy, professore di informatica all'Università di Cambridge e membro chiave del team del compilatore OCaml, descrive l'esperienza di risoluzione di una vulnerabilità di traversata di percorso, notando che i tentativi di attacco sono comparsi nei log del server poco dopo l'apertura della pull request per correggere il problema. Secondo lo studio citato, un agente basato su GPT-4 ha sfruttato l'87 percento delle vulnerabilità in un benchmark di 15 casi quando fornito di descrizioni CVE, contro il 7 percento senza tale supporto.

Madhavapeddy avverte che le "bugonomics" stanno ora lavorando contro i mantenitori di software open source, suggerendo che i processi di sicurezza debbano invertire il loro approccio, poiché anche una singola persona che pubblica una domanda su una mailing list o un commit in un ramo abbandonato può attivare un exploit tramite un agente esterno. Adrian Mouat, responsabile relazioni sviluppatori presso Chainguard, afferma che gli open source maintainer si trovano in una posizione difficile, poiché l'apertura di una pull request per correggere un problema mette a rischio sia il progetto che gli utenti, che potrebbero essere colpiti prima dell rilascio di una patch. Per mitigare l'impatto, Madhavapeddy propone tre strategie: discussioni private sulle vulnerabilità, rilasci continui più rapidi e mitigazioni a livello di protocollo che possono essere attivate senza richiedere l'upgrade immediato di tutti i client.

Nick Craig-Wood, creatore del progetto rclone, segnala un incremento significativo nel numero di CVE gestite, con oltre 40 divulgazioni nel mese scorso rispetto a circa 20 nei primi dieci anni del progetto. Mentre le misure private e i cicli di rilascio accelerati possono essere adottati entro i flussi di lavoro esistenti, la creazione di protocolli con controlli di revoca e capacità richiede modifiche architetturali, come credenziali a breve vita e meccanismi di revoca delle capacità, per limitare le operazioni vulnerabili a distanza.

## This story in other languages

- [한국어](https://www.dataloco.com/ko/ai-8)
- [Deutsch](https://www.dataloco.com/de/kunstliche-intelligenz-verandert-die-sicherheitspraxis-in-open-source-projekten)
- [Nederlands](https://www.dataloco.com/nl/kunstmatige-intelligentie-ondermijnt-open-bron-beveiligingsprocessen)
