Leader di pensiero
Gli agenti di intelligenza artificiale stanno superando la sicurezza finanziaria. È pronto l’industria?

Vorrei comprare alcune azioni della British Airways
Quando ho iniziato a lavorare in una sede di trading della City negli anni ’80, il telefono era l’interfaccia. Un cliente chiamava, di solito un uomo che aveva fatto i soldi in qualcosa di noioso e voleva un po’ di azioni, e diceva che gli piacevano le azioni della British Airways. Qualcuno alla scrivania prendeva l’ordine e quello era il commercio. Due persone, un telefono e una buona dose di fiducia in entrambe le direzioni.
L’industria ha poi trascorso quarant’anni cercando di eliminare la telefonata. Prima i terminali di negoziazione. Poi i terminali elettronici. Poi le API che consentivano a un fondo di eseguire migliaia di ordini al secondo senza che nessuno dicesse una parola. Lo chiamavamo progresso, e per la maggior parte lo era.
Ora il cerchio si sta chiudendo. L’ultima idea nel settore è quella di far parlare nuovamente il cliente con la macchina, ma questa volta la macchina risponde. Si dice a un agente di intelligenza artificiale, in inglese più o meno piano, di eseguire un commercio di coppia su due classi di attività o di mantenere una posizione di opzioni ottimizzata contro una manciata di condizioni che si elencano, e lo fa. Abbiamo trascorso una generazione sostituendo l’uomo alla scrivania. Stiamo per riassumerlo in silicio.
Non ho nulla in contrario a tutto ciò. Quello che mi preoccupa è il cablaggio sottostante, che è molto più giovane del marketing.
I tubi sono più giovani dell’ipnosi
La cosa che alimenta silenziosamente la maggior parte di questa ondata di integrazione è il Model Context Protocol, o MCP, e ha solo diciotto mesi. Anthropic lo ha open-source alla fine del 2024 per risolvere un problema interno: come collegare i modelli linguistici a strumenti e dati esterni senza scrivere codice di integrazione personalizzato per ogni accoppiamento. Quando Anthropic ha consegnato il protocollo alla neonata Agentic AI Foundation nel dicembre 2025, stava già eseguendo oltre 10.000 server pubblici ed era stato scelto da ChatGPT, Gemini e Microsoft Copilot, tra gli altri. Quello è il tipo di curva di adozione che fa sentire “primo a integrare” come l’unica domanda che qualcuno dovrebbe fare.
Risolve un vero problema di ingegneria. Invece di scrivere codice di integrazione personalizzato per ogni strumento istituzionale, si pubblica un catalogo uniforme di capacità e si lascia che il modello lo legga. Un modello di frontiera può quindi parlare con un database di trent’anni come se i due si fossero incontrati a una festa.
Il problema è che la stessa uniformità passa direttamente oltre il perimetro di rete che hai trascorso un decennio a costruire. L’interfaccia che consente al modello di raggiungere il database legacy consente anche di raggiungere qualsiasi altra cosa esposta sulla stessa interfaccia. E un agente che fa un lavoro reale in una società di trading reale deve leggere il mondo esterno per funzionare: commenti di mercato, flussi di notizie, il file che qualcuno ha appena lasciato cadere. Nel momento in cui inizia a leggere testo non attendibile, le istruzioni e i dati arrivano giù per lo stesso tubo, scritti nella stessa lingua, senza un modo affidabile per il modello per dire quale sia quale.
Ingannare il modello è più facile che rompere la banca
Questo non è un ipotetico. Uno studio del 2026 ha cercato di misurare quanto gli agenti di intelligenza artificiale resistano effettivamente all’iniezione di prompt, il trucco di nascondere istruzioni all’interno del contenuto che un agente sta leggendo in modo che faccia qualcosa di diverso da ciò che il suo proprietario ha chiesto. Su migliaia di attacchi simulati su agenti costruiti su sistemi di frontiera come GPT-5 e Gemini, l’iniezione diretta è riuscita più del 79% delle volte, e gli attacchi indiretti, in cui l’istruzione è sepolta in contenuto web ordinario o metadati, sono atterrati da qualche parte tra il 41% e il 68%. Nessuna configurazione che hanno testato ha mantenuto completamente la linea.
Il progetto OWASP GenAI Security ha fatto un punto più tranquillo ma correlato nel suo rapporto del 2026 sull’intelligenza artificiale agente, pubblicato nel giugno. La prima edizione aveva catalogato rischi che erano per lo più plausibili sulla carta. L’edizione del 2026 si basa su incidenti registrati, avvisi dei venditori e vulnerabilità registrate legate a quasi ogni categoria di rischio che traccia. Due anni, e il teorico è diventato il registrato. Ciò solo è un argomento per sapere esattamente a cosa si sta collegando, e a cosa, prima di collegarlo.
Una macchina che scrive i propri exploit
Poi l’immagine è cambiata di nuovo. Nel aprile 2026 Anthropic ha reso noto Claude Mythos Preview, un modello di frontiera pesantemente limitato costruito per il lavoro cibernetico. Secondo la stessa relazione tecnica di Anthropic, Mythos poteva autonomamente trovare vulnerabilità zero-day su principali sistemi operativi e browser web e produrre exploit funzionanti per essi, senza che un essere umano lo tenesse per mano. L’Istituto per la sicurezza dell’intelligenza artificiale del Regno Unito ha verificato la richiesta in modo indipendente e ha scoperto che Mythos ha completato un attacco di rete aziendale simulato end-to-end di 32 passaggi e ha risolto il 73% delle sfide di livello esperto.
Mythos stesso è tenuto a una breve distanza, limitato a un pugno di fornitori di infrastrutture sotto qualcosa chiamato Project Glasswing. Ma la sua esistenza stabilisce un argomento. La capacità offensiva è ora in corsa ben davanti alla governance destinata a contenerla. Metti una capacità del genere nelle mani sbagliate, puntala verso un agente che ha l’autorità di spostare denaro, e hai una pipeline che può dirottare le API sottostanti e sparare liquidazioni di attività o trasferimenti in uscita che nessuno ha autorizzato.
Nessuno di questo richiede di rompere il database crittografato. Quella è la parte che vale la pena di sedersi. I sistemi finanziari tradizionali funzionano con codice deterministico, dove la stessa azione ti dà la stessa risposta ogni volta, in modo affidabile. Un agente funziona con ragionamento probabilistico, che è un modo educato di dire che non ha bordi duri. Quindi l’attaccante salta completamente il caveau e semplicemente parla al modello per farlo fraintendere le istruzioni. Perché aprire la serratura quando puoi parlare al di là del guardiano?
Ciò che ti protegge effettivamente si trova al di sotto del modello
C’è anche un angolo di costo qui, e punta nella stessa direzione. MCP è chiacchierato. Ha bisogno di molto andirivieni, e quell’andirivieni brucia token, che è dire soldi. Mentre il conto sale, la mia aspettativa è che le società serie si allontaneranno dallo standard aperto generico e si dirigeranno verso endpoint proprietari ottimizzati strettamente. Più economici, e molto più facili da bloccare.
Perché le stesse barriere di sicurezza del modello non sono nemmeno lontanamente sufficienti a proteggere il capitale altrui. Ciò che ti protegge effettivamente si trova al di sotto del modello, nei tubi. Un deployment serio inizia con il controllo a livello di dispositivo. In EXANTE, costruiamo il framework di conformità direttamente in quell’architettura stratificata: prima che una sola parola raggiunga il modello linguistico, un perimetro protetto da hardware ha già stabilito chi è dall’altra parte della conversazione.
Sotto di esso, le API stesse devono essere ricostruite per l’uso di una macchina, non di una persona. Uno sviluppatore umano ottiene un’interfaccia abbastanza permissiva perché si fidano del suo giudizio. Un agente autonomo ottiene uno schema rigido che limita nettamente ciò che può chiedere al backend di fare, perché un agente userà volentieri tutto ciò che si lascia in giro. Dargli accesso a una cosa e troverà un uso per la cosa. Quindi la produzione dovrebbe esporre il meno possibile.
Il lavoro dell’agente dovrebbe quindi essere eseguito all’interno di un ambiente recintato, con il tubo che legge il mondo mantenuto strutturalmente separato dalla macchina che può agire su di esso. La lettura e l’azione sono lavori diversi e appartengono a stanze diverse. E per qualsiasi cosa veramente ad alto rischio, una persona deve ancora dire sì. Qualcuno con un nome e un accesso approva la transazione prima che vada da qualche parte. Quel passaggio non è negoziabile.
La tartaruga ha un punto
Conosci la storia. Una lepre così soddisfatta della sua velocità che si ferma per un sonnellino, e una tartaruga che vince con la tattica radicale di non fermarsi. È una favola, non un manuale operativo, e non mi appoggerei troppo a essa. Ma la gara attuale fa rima con essa. Le società che corrono più forte stanno raccogliendo la maggior parte della copertura, e la copertura non è la stessa cosa della durata. Il mercato tende a ricordare il broker che si è mosso di un quarto troppo presto per molto più tempo di quanto ricordi quello che ha aspettato.
Nel frattempo, le regole stanno recuperando. Mentre framework come l’Atto sull’intelligenza artificiale dell’Unione Europea stringono la sorveglianza dei sistemi automatizzati nella finanza, trattare la conformità come qualcosa da aggiungere in un secondo momento smette di essere un’opzione e inizia a essere una multa. Quando un agente compromesso fa qualcosa che non dovrebbe, la responsabilità atterra sull’infrastruttura che lo ha lasciato, non sul modello che è stato ingannato. La durata in questa era apparterrà alle società che tengono gli asset dei clienti propriamente segregati, tengono le luci accese quando le cose si rompono e possono mostrare il loro lavoro su dove sono andati i dati. Non a chi ha collegato la connessione più veloce per primo.
Il che mi riporta al mio uomo al telefono nel 1985. Per tutti i suoi difetti, aveva un vantaggio sull’agente che stiamo costruendo per sostituirlo. Quando ti diceva di comprare azioni della British Airways, comprava azioni della British Airways. Non potevi parlare con lui per convincerlo a trasferire il conto a uno sconosciuto con un titolo ben congegnato. Progresso, allora. Di un certo tipo. In EXANTE stiamo spendendo una buona dose di sforzo per assicurarci che la versione in silicio sia almeno altrettanto difficile da ingannare quanto il tipo con il telefono era, il che ti dice qualcosa su dove quarant’anni di innovazione ci hanno portato.












