The Brief
IA quotidiana 5 min di lettura

Può un agente IA guadagnarsi la tua fiducia? Muse di Meta cerca di rispondere

NAVION

Condividi

Gli agenti IA personali, software che agiscono per conto di un utente attraverso internet, sono da anni una promessa ricorrente nel settore tecnologico. Meta è ora entrata in questo settore con Muse, un agente IA personale progettato per automatizzare attività digitali che vanno dall’invio di email alla prenotazione di viaggi, fino ad aiutare a vendere un’auto. Il prodotto è disponibile su iOS e Android tramite un’app dedicata, sul sito web Muse.ai e direttamente tramite WhatsApp. Anche gli utenti degli occhiali IA di Meta potranno presto interagire con esso. La versione base è gratuita, mentre le automazioni più complesse richiedono un piano di abbonamento a pagamento.

Ciò che rende Muse degno di attenzione non è l’elenco delle funzioni. È il problema dell’architettura e della fiducia che Meta sta cercando di risolvere, e il motivo per cui risolverlo è più difficile per Meta rispetto a quasi qualsiasi altra azienda.

Cosa fa realmente Muse e come lo fa

Fondamentalmente, Muse è un agente che accetta istruzioni in linguaggio naturale e poi esegue attività in modo autonomo. Un utente può chiedergli di gestire la prenotazione di un viaggio o di gestire una vendita, e l’agente svolge questi passaggi senza richiedere che l’utente supervisioni ciascuno di essi.

La dimensione dei pagamenti è particolarmente concreta. Muse può effettuare acquisti per conto di un utente utilizzando l’infrastruttura creata da Stripe. Lo strumento, chiamato Link, genera un numero di carta monouso per ogni transazione, in modo che l’agente non inserisca mai i veri dati finanziari dell’utente su siti web di terze parti. Meta descrive Muse come il primo agente IA coperto dalle protezioni sugli acquisti di Link, che includono resi garantiti senza commissioni.

L’agente si collega anche ad applicazioni e servizi di terze parti, il che significa che ha bisogno di accedere a una quantità significativa di dati personali per funzionare bene. Questo accesso è esattamente il punto in cui la questione della fiducia diventa inevitabile.

L’architettura della fiducia: Secure VM e Confidential VM

La risposta di Meta al problema della fiducia è di tipo architetturale. Ogni utente di Muse opera all’interno di quella che l’azienda chiama Secure VM, una macchina virtuale che isola l’attività di ciascun utente e tiene i dati provenienti dal web e dalle integrazioni esterne separati dalla parte dell’agente che può effettivamente agire. L’obiettivo è impedire a contenuti non attendibili di influenzare il comportamento dell’agente in modi che l’utente non ha approvato.

Un componente chiamato Sentinel monitora tutto ciò che esce dalla macchina virtuale. Secondo David Singleton, vicepresidente dell’ingegneria per i prodotti di consumo del Meta Superintelligence Lab, Sentinel fa corrispondere i dati in uscita a una politica di autorizzazione esistente oppure fa apparire un prompt con intervento umano che chiede all’utente di approvare l’azione. In modo critico, questi prompt vanno direttamente all’utente e non vengono filtrati attraverso il modello stesso. Questa scelta di design è una difesa diretta contro gli attacchi di prompt injection, una classe di vulnerabilità in cui contenuti dannosi nell’ambiente cercano di dirottare il comportamento di un agente.

Secure VM è già stata testata dai team di red team interni di Meta e attraverso un programma privato di bug bounty. Meta sta ora aggiungendo Muse al suo bug bounty pubblico, con premi che arrivano fino a 300.000 dollari per le scoperte di vulnerabilità valide e fino a 130.000 dollari specificamente per attacchi di prompt injection riusciti che interessano un singolo utente.

È in fase di sviluppo anche un livello più avanzato, chiamato Confidential VM. In questa configurazione, ogni macchina virtuale viene eseguita in un ambiente di esecuzione sicuro e l’utente gestisce le proprie chiavi di accesso localmente sul proprio dispositivo. Questo design significa che nemmeno Meta stessa può accedere alla VM dell’agente dell’utente. Confidential VM è stata sviluppata in collaborazione con Moxie Marlinspike, il creatore di Signal e della piattaforma IA incentrata sulla privacy Confer. Meta prevede di pubblicare i file binari di Confidential VM e un registro di trasparenza, e darà a determinate aziende di sicurezza l’accesso al codice sorgente per audit regolari.

Un’importante avvertenza: Secure VM non è una barriera assoluta. Singleton ha riconosciuto che, sebbene a Meta sia vietato per politica accedere ai dati degli utenti di Muse, rimarrebbe tecnicamente possibile. Gli utenti possono anche scegliere di non far utilizzare i propri dati per l’addestramento del modello.

Perché il problema della fiducia è più grande del prodotto

Ecco cosa la maggior parte dei servizi sui lanci di agenti IA tende a sottovalutare. Un agente IA personale non è solo uno strumento utile. È una delega di agency. L’utente non sta cliccando su un sito web, sta autorizzando un sistema ad agire in suo nome, con le sue credenziali, attraverso servizi che possono includere banche, viaggi, comunicazioni e commercio.

Questa delega richiede un livello di fiducia che va ben oltre ciò che la maggior parte del software richiede. E Meta, come l’azienda stessa riconosce implicitamente, porta con sé una specifica storia con i dati degli utenti che rende questa richiesta più complicata di quanto sarebbe per un nuovo entrante.

Le scelte architetturali che Meta ha fatto con Muse, in particolare il meccanismo Sentinel, i prompt di approvazione con intervento umano e la tabella di marcia verso chiavi di crittografia controllate dall’utente, rappresentano un tentativo deliberato di rendere la fiducia verificabile anziché data per scontata. Se questi meccanismi siano sufficienti è una domanda a cui ricercatori di sicurezza, autorità di regolamentazione e utenti risponderanno nel corso del tempo. Ciò che è già chiaro è che il settore viene spinto verso un nuovo standard: gli agenti IA non dovrebbero semplicemente chiedere fiducia. Dovrebbero essere costruiti per guadagnarsela attraverso trasparenza, verificabilità e controllo da parte dell’utente.

Il bug bounty da 300.000 dollari non è solo un incentivo. È un segnale che Meta comprende la posta in gioco.

In breve

Muse è l’agente IA personale di Meta, in grado di automatizzare attività come email, prenotazione di viaggi e acquisti per conto di un utente. La sua funzione più significativa non è l’automazione in sé, ma l’architettura di sicurezza che la circonda: una macchina virtuale che isola l’attività dell’utente, un Sentinel che monitora i dati in uscita, prompt di approvazione con intervento umano progettati per resistere al prompt injection e una tabella di marcia verso una Confidential VM completamente cifrata in cui nemmeno Meta può accedere ai dati dell’utente. Il prodotto entra in un mercato in cui la fiducia è la vera barriera all’adozione, e in cui il design tecnico di un agente conta tanto quanto ciò che sa fare.

Basato su un articolo di Wired.

Scritto da

NAVION