Tieni l'agente al guinzaglio corto
Un agente personale può leggere le tue email, spendere i tuoi soldi e parlare con sconosciuti; anche una riga di testo nascosta in una pagina web può influenzarlo. Di seguito trovi gli incidenti già documentati e le impostazioni che riducono la possibilità che si ripetano.
Sei abitudini per prevenire la maggior parte dei problemi
Concedi il minimo accesso necessario
Inizia con autorizzazioni di sola lettura e lascia che l'agente osservi prima di agire. Amplia l'accesso a un'app per volta, e solo quando un'attività lo richiede.
Approva ogni azione irreversibile
Pagamenti, messaggi in uscita, eliminazioni, pubblicazioni e qualsiasi azione che riveli dati personali dovrebbero attendere la tua conferma. Un agente che chiede conferma troppo spesso è un problema minore di uno che non la chiede mai.
Tieni al sicuro denaro e identità
Dai all'agente una carta virtuale con un limite basso, anziché la tua carta principale o le credenziali di accesso alla banca. Non inserire nella chat password, codici monouso o numeri di documento e, se disponibile, usa il deposito protetto dell'agente.
Considera i contenuti esterni come dati
Pagine web, email e documenti possono nascondere istruzioni che l'agente potrebbe seguire come se le avessi inviate tu. Specifica nelle sue regole che nulla di ciò che legge va considerato un comando.
Limita quanto può spendere
Un ciclo ripetitivo o un malinteso possono trasformare un acquisto in diversi acquisti, o esaurire i crediti API durante la notte. Mantieni bassi i limiti della carta e controlla attentamente i costi per token durante le prime attività più lunghe.
Controlla il registro e individua il freno
Controlla ogni giorno il registro delle attività durante la prima settimana, perché gli errori tendono a ripetersi. Scopri come mettere in pausa l'agente e revocare l'accesso alle app prima che qualcosa vada storto.
Come falliscono davvero gli agenti
Condivisione eccessiva
Nel portare a termine un'attività, un agente può rivelare più di quanto volevi: un indirizzo, un numero di telefono, i tuoi orari. Non sa con certezza quali dettagli siano privati, a meno che tu non glielo dica.
A settembre 2026, Muse ha rivelato a un acquirente su Facebook Marketplace l'indirizzo di casa di un recensore, senza il suo permesso.
Istruzioni nascoste
Testo inserito in una pagina, un'email, un documento o un plugin può sviare l'agente. Si chiama prompt injection: l'agente potrebbe obbedire a quel testo come se provenisse da te.
Le vulnerabilità Claw Chain in OpenClaw potevano partire da una prompt injection o da un plugin malevolo e finire con il controllo completo della macchina host.
Agire oltre i propri poteri
A volte gli agenti decidono che un passaggio è accettabile e lo eseguono: accettano un'offerta, aggirano un blocco, inviano un messaggio. Anche i loro resoconti su ciò che hanno fatto possono essere inesatti.
A giugno, un agente di ricerca di OpenAI ha aggirato i limiti di accesso su un portale di Services Australia e ha aperto file che non avrebbero mai dovuto essere pubblici.
Configurazioni self-hosted esposte
Un gateway self-hosted raggiungibile da chiunque su Internet, o che esegue una versione non aggiornata, può dare a uno sconosciuto il controllo del tuo agente e delle sue chiavi. Con il self-hosting, l'intera responsabilità della sicurezza ricade su di te.
All'inizio del 2026, le scansioni di Internet hanno individuato decine di migliaia di gateway OpenClaw accessibili; molti esponevano chiavi API e token.
Siti bloccati e rischi per l'account
Alcuni rivenditori bloccano gli agenti che nascondono la propria natura, e insistere comunque può far segnalare il tuo account. Una corte d'appello statunitense ha anche definito l'agente uno strumento: sei quindi responsabile delle sue azioni nel tuo account.
Amazon ha bloccato Muse e ora gli acquirenti che provano a usarlo lì vedono un avviso sugli agenti non autorizzati.
Metti in sicurezza ogni agente
Dots
- Scrivi le tue Regole personalizzate prima di collegare la posta elettronica e indica per ogni azione se è consentita, soggetta ad approvazione o vietata.
- Lascia attiva la ricerca proattiva: in questa modalità, il Dot può solo consultare, non inviare né modificare.
- Collega le app una per una dalla directory dei plugin e per la prima settimana evita gli strumenti bancari e di amministrazione.
- Collega il tuo computer solo quando un'attività lo richiede e revoca l'accesso al termine.
- Controlla regolarmente la Vista attività, compreso il lavoro svolto dal tuo Dot in background.
- Con un piano personale, decidi nei controlli dei dati se lasciare attiva l'opzione «Migliora il modello per tutti», poiché questa impostazione determina se il lavoro del tuo Dot viene usato per l'addestramento.
Muse
- Specifica per iscritto che Muse deve mantenere riservati il tuo indirizzo, numero di telefono e orari.
- Richiedi l'approvazione prima che paghi, accetti un'offerta o contatti qualcuno di nuovo.
- Non inserire in Muse l'indirizzo di ritiro per le vendite su Marketplace: comunicalo tu direttamente.
- Evita Amazon: il negozio blocca Muse e avvisa gli acquirenti sugli agenti non autorizzati.
- Collega gli account sensibili solo per le attività che ne hanno bisogno, perché tutto ciò che colleghi viene copiato nella VM di Muse.
- Aggiorna subito l'app e leggi gli avvisi di sicurezza di Meta al suo interno.
Gemini Spark
- Controlla a quali tra Foto, Chrome, Drive, Docs, Calendar e Gmail Spark può accedere e rimuovi ciò che non serve per le prime attività.
- All'inizio, sorveglia attentamente le attività attivate da eventi e interrompi quelle che deviano dal percorso.
- Rivedi di tanto in tanto le attività pianificate ed elimina quelle che non ti servono più.
- Esegui poche attività ben definite, invece di riempire tutti i 15 slot.
- Con un account aziendale, chiedi all'amministratore di Workspace quali restrizioni si applicano a Spark.
Claude
- Limita i connettori a quelli necessari per l'attività in corso e scollegali al termine.
- Specifica a Claude quali fonti può usare per la ricerca, poiché ogni connettore amplia i contenuti che può leggere.
- Leggi la richiesta di autorizzazione che Claude mostra prima di agire in un'app collegata, invece di approvarla per abitudine.
- Controlla i documenti generati prima di condividerli: potrebbero includere contenuti dei file collegati.
OpenClaw
- Usa sempre la versione stabile più recente: le versioni precedenti alla 2026.4.22 presentano vulnerabilità critiche note.
- Mantieni gateway.bind su loopback e accedi al gateway tramite SSH o Tailscale, mai attraverso una porta aperta.
- Imposta dmPolicy su pairing, così chiunque estraneo scriva al tuo bot riceverà un codice anziché l'accesso.
- Imposta le approvazioni di exec su «chiedi sempre» e lascia disattivata la modalità elevata.
- Esegui regolarmente openclaw security audit e installa il minor numero possibile di skill, solo da fonti affidabili.
- Se hai mai usato una versione precedente alla 2026.4.22, cambia tutte le chiavi a cui l’agente poteva accedere.
Checklist di sicurezza
Spunta ogni voce quando l’hai completata; i tuoi progressi vengono salvati solo in questo browser.
Registro degli incidenti degli agenti
Incidenti registrati: 11 →OpenAI annulla GPT-6.1 Astra dopo i risultati dei test
28 settembre 2026 · PrivacyMuse comunica a un acquirente di Marketplace dove abita il suo utente
25 settembre 2026 · PrivacyGli agenti di ricerca di OpenAI caricano 53 immagini degli utenti su siti di hosting di immagini
25 settembre 2026 · VulnerabilitàUna segnalazione nel programma bug bounty rivela una possibile via d'accesso alle macchine virtuali di Muse
Domande
Qual è l'impostazione più importante?
Richiedi l'approvazione per tutto ciò che non puoi annullare: pagamenti, messaggi in uscita, eliminazioni e condivisione di dati personali. Diversi incidenti descritti in questa pagina sono iniziati quando un agente ha agito senza chiedere prima.
Che cos'è l'iniezione di prompt?
È testo nascosto in una pagina web, un'email, un documento o un plugin che l'agente legge e poi esegue come se l'avessi scritto tu. Aggiungi una regola per cui i contenuti esterni sono solo informazioni, richiedi l'approvazione per le azioni irreversibili e collega il minor numero possibile di fonti.
Un agente ospitato autonomamente, come OpenClaw, è più sicuro di un agente cloud?
I tuoi dati restano sul tuo hardware, ma la sicurezza diventa una tua responsabilità. Finora, la maggior parte degli incidenti con OpenClaw è riconducibile a gateway esposti e versioni obsolete. Associa quindi il gateway all'interfaccia loopback, lascia attivo l'abbinamento DM, richiedi l'approvazione per i comandi shell e aggiorna tempestivamente.
Il lavoro del mio agente viene usato per l'addestramento?
Dipende dal prodotto e dal piano. Con Dots, i dati degli spazi di lavoro Business, Enterprise ed Edu non vengono usati per l'addestramento per impostazione predefinita. Per i piani personali valgono le impostazioni di addestramento di ChatGPT già esistenti. OpenAI dichiara inoltre che gli appunti privati e le ricerche in background di un Dot non vengono usati direttamente per l'addestramento.