2 giugno 2026 · 6 min di lettura · Sam Akbari
Far agire l’IA in sicurezza: un solo registro di audit, non cinque
L'IA generativa risponde alle domande; l'IA agentica compie azioni — ed è nelle azioni che si perde la fiducia. In Cyril a renderle sicure non è un prompt di sicurezza: è un solo modello di permessi, un solo registro di audit, una sola via di ripristino.
Aggiornato il 28 agosto 2026
Rispondere male a una domanda costa un minuto. Eseguire male un'azione manda la mail, sposta la trattativa, accredita la fattura. La distanza fra IA generativa e IA agentica è la distanza fra l'essere inutile e l'essere pericoloso — e quasi tutto il lavoro per colmarla in sicurezza avviene sotto il modello.
Cyril è costruito perché gli agenti compiano azioni per tuo conto. Funziona solo se ogni azione passa per le stesse tre cose per cui passa un'azione umana: un controllo dei permessi, un record di audit e un modo per annullarla.
Il problema delle azioni sparse su cinque strumenti
In uno stack messo insieme a pezzi, un agente che agisce deve agire attraverso le integrazioni. Crea il progetto in uno strumento, manda la mail da un altro, aggiorna la trattativa in un terzo. Ognuno ha il proprio modello di permessi, la propria traccia di audit (o nessuna) e nessuna nozione condivisa di «annullamento».
Così, quando qualcosa va storto — e con gli agenti qualcosa andrà storto — ti ritrovi a ricostruire l'accaduto da cinque registri parziali che non condividono un identificativo, un orologio né un vocabolario. Non puoi rispondere all'unica domanda che conta: che cosa ha fatto l'agente, con quale autorità e come lo annullo?
Non è un problema di sicurezza del modello. È un problema di architettura, e nessun prompt di sicurezza lo risolve.
Un solo modello di permessi
In Cyril un agente è un chiamante, non una modalità onnipotente. Agisce dentro lo stesso RBAC che governa le persone: circoscritto a un org_id, delimitato da un ruolo, autorizzato esattamente ai permessi che gli sono stati concessi — non uno di più. Un agente a cui viene chiesto qualcosa fuori dai suoi permessi riceve un rifiuto come lo riceverebbe un utente, dallo stesso percorso di codice.
Conta perché rende leggibile l'autorità di un agente. «Che cosa può fare questo agente?» ha una risposta della stessa forma di «che cosa può fare questa persona?» — e la imposti nello stesso posto.
Un solo registro di audit
Ogni azione — di una persona o di un agente — scrive su un'unica traccia di audit, con l'attore, l'autorità sotto cui ha agito, il prima e il dopo e una marca temporale presa da un solo orologio. L'azione di un agente è etichettata come tale, così «mostrami tutto quello che l'assistente ha fatto sul cliente Phoenix la settimana scorsa» è una singola interrogazione, non una ricostruzione forense fra sistemi diversi.
Quando le azioni e i loro record vivono su un solo grafo, il registro di audit non è un'aggiunta posticcia. È una lettura naturale sugli stessi dati.
Una sola via di ripristino
Poiché le mutazioni sono transazionali e i dati di un tenant vengono cancellati logicamente invece che distrutti, l'azione di un agente ha un'inversa definita. Una mossa sbagliata è una mossa recuperabile. La stessa proprietà che ti protegge da un clic umano sbagliato ti protegge da un passo sbagliato dell'agente: non esiste una via di scrittura «per l'IA» separata e più rischiosa che salta le protezioni.
L'intervento umano è un'impostazione, non una riscrittura
Alcune azioni devono semplicemente avvenire; altre devono aspettare una persona. Poiché ogni azione passa per un'unica pipeline, «richiedi approvazione» è una politica che applichi a una classe di azioni — non una funzione da riprogettare per ogni integrazione. Decidi quanta libertà dare all'agente, azione per azione, e cambi idea senza toccare l'agente.
Che cosa significa per te
- Fai eseguire a un agente un flusso in più passi che attraversa i moduli e vedi esattamente che cosa ha fatto, in un solo registro, sotto una sola identità.
- Dagli autorità vera senza dargli autorità illimitata: stessi ruoli, stessa circoscrizione del resto del tuo team.
- Annulli un passo sbagliato come annulleresti qualsiasi altro passo, perché non è mai esistita una seconda via di scrittura più debole.
Un'IA di cui fidarsi quando agisce non dipende quasi per nulla dal prompt. Dipende dalla capacità della piattaforma sottostante di rispondere di ciò che l'agente ha fatto. Cyril è costruito perché possa sempre farlo.
Domande frequenti
Un prompt di sicurezza non basta?
Un prompt dà forma a ciò che il modello prova a fare. Non ha alcun effetto su ciò che la piattaforma gli lascerà fare, ed è la seconda cosa a reggere quando la prima sbaglia. Considera il prompt un fatto di ergonomia e il modello di permessi il vero meccanismo di controllo.
Un agente dovrebbe avere un proprio account di servizio?
Non uno con poteri ampi. Un account di servizio con largo accesso in lettura sposta la questione dell'autorità fuori dal tuo modello dei ruoli, in un posto che nessuno rivede. Un agente che agisce come l'utente, dentro i permessi di quell'utente, tiene la domanda «che cosa può fare questo agente» rispondibile nello stesso posto di «che cosa può fare questa persona».
Che cosa vuol dire in concreto una sola via di ripristino?
Che la scrittura di un agente passa per lo stesso percorso di codice transazionale e a cancellazione logica di quella di una persona: l'inversa esiste già. Non c'è una seconda via di scrittura più debole riservata all'IA che salta le protezioni, ed è proprio quella che di solito viene aggiunta sotto la pressione del lancio.
Si può richiedere l'approvazione solo per alcune azioni?
Sì, ed è esattamente il senso di far passare tutto per un'unica pipeline: l'approvazione è una politica applicata a una classe di azioni, non una funzione da ricostruire per ogni integrazione. Cambi quanta libertà ha l'agente senza toccare l'agente.
Se vuoi essere tra i primi a usare Cyril, iscriviti alla lista d'attesa.
Argomenti
Continua a leggere
31 agosto 2026 · 8 min di lettura
Che cosa chiedere a un fornitore di IA sui permessi
La demo dell'IA non è il rischio. Lo è il modello di permessi che le sta sotto, ed è la cosa che decide se quella funzione potrà mai uscire dal gruppo pilota. Otto domande, indipendenti dal prodotto, con la risposta che vuoi sentirti dare per ciascuna.
28 agosto 2026 · 9 min di lettura
Che cosa cambia quando il tuo team di sviluppo è una IA
Cyril è una piattaforma aziendale completa costruita da una IA e diretta da una sola persona. La parte interessante non è la velocità, ma che le pratiche che rendono una IA uno sviluppatore affidabile sono le stesse che rendono un software pronto per gli agenti.
25 agosto 2026 · 9 min di lettura
La tassa di integrazione: il costo reale di cinque strumenti
Le licenze sono la voce più piccola. Questo è un modello aperto, ipotesi per ipotesi, di quanto costa gestire vendite, assistenza, documenti, progetti e finanza in cinque sistemi distinti, compresa la voce che esiste solo da quando è arrivata l'IA.
Condividi questo articolo