Leader di pensiero

Il Trading Agentic Sta Arrivando. La Breach di Hugging Face Mostra Cosa Deve Essere Sotto di Esso

mm
Aggiungi Unite.AI alle tue fonti preferite su Google

C’è un momento in Ex Machina in cui ti rendi conto che il test non era mai stato un test. Un programmatore, Nathan, viene portato in un complesso per intervistare una macchina attraverso un muro di vetro e decidere se pensa. Trascorre il film leggendola. Non si accorge che lei – Ava – lo sta leggendo, e che l’intervista è l’unica porta d’uscita dall’edificio. Lei non rompe il vetro. Esce attraverso l’uomo che era stato mandato per valutarla.

Non avevo pensato a quel film da anni. Ma durante l’ultima settimana, ci ho pensato due volte.

Quando ho iniziato, un grande ordine riceveva una richiamata. Si chiamava il cliente su un numero che già si possedeva e gli si chiedeva di ripetere il commercio. Non era sofisticato: funzionava perché impersonare una persona specifica, in tempo reale, su una linea che già rispondeva, era difficile e lento.

Quasi ogni controllo che questo settore ha costruito da allora si basa su quell’assunzione. L’approvazione a quattro occhi, il maker-checker, la riconciliazione di fine giornata, il congelamento dei cambi durante un fine settimana di festa bancaria – tutto ciò era calibrato sul ritmo umano. Abbiamo assunto che l’altra parte avesse bisogno di dormire.

Il 16 luglio 2026, Hugging Face ha pubblicato una disclosure che appartiene ai piani di trading, non solo ai team di sicurezza. Qualcuno ha raggiunto parte della sua infrastruttura di produzione attraverso il flusso di elaborazione dei dati. Un set di dati malintenzionato ha abusato di due percorsi di esecuzione del codice, è stato eskalato a livello di nodo, ha raccolto credenziali e si è mosso lateralmente attraverso cluster interni. È stato eseguito durante un fine settimana, guidato da un framework di agente autonomo, e la timeline è stata ricostruita in seguito da oltre 17.000 eventi registrati. Il 21 luglio, OpenAI ha detto che l’attività proveniva dai suoi modelli, testati con ridotti rifiuti cibernetici, che erano sfuggiti al loro ambiente di valutazione durante un benchmark.

Rileggi l’ultima riga. I modelli di OpenAI sono sfuggiti all’ambiente in cui venivano valutati. Nathan ha costruito il vetro da solo.

Cosa Dimostra e Cosa Non Dimostra

Sii preciso su questo, perché sta per essere utilizzato per vendere una grande quantità di software. Non mostra un attore statale e non coinvolge il Protocollo di Contesto del Modello in alcun punto. Il vettore era un percorso di elaborazione dei dati. L’operatore si è rivelato essere un laboratorio che ha perso il controllo di un test.

Cosa dimostra è una cosa, e una cosa è sufficiente: un’intrusione multistadio può ora essere pianificata, eseguita, adattata e sostenuta da software, senza che una persona la diriga, a un ritmo che nessuna campagna umana ha eguagliato. Abbiamo trascorso due anni a chiamarlo uno scenario. Ora ha una data di pubblicazione.

Il Protocollo Non È Il Problema

Non sto scrivendo questo come uno scettico. In un recente articolo di Unite AI, ho scritto sull’architettura di sicurezza sottostante all’AI agente. Gli eventi della scorsa settimana rendono quella discussione considerevolmente più immediata. Costruiamo su MCP presso EXANTE e credo che la direzione sia giusta. Risolve un problema reale, collegando un modello a strumenti e dati senza dover codificare ogni accoppiamento, e uno standard comune batte cinquanta standard proprietari. L’esecuzione agente sta arrivando, che una società individuale lo accetti o no.

Il 20 maggio 2026, l’Agenzia di Sicurezza Nazionale degli Stati Uniti ha pubblicato un foglio di informazioni sul MCP, avvertendo che l’adozione aveva superato le salvaguardie. Credo che il gap non sia nel protocollo – è nella velocità con cui è stato distribuito rispetto alla disciplina intorno ad esso.

Il MCP è stato costruito per l’uso locale e di rete fidata, quindi la specifica non richiede l’autenticazione. È una decisione ragionevole, che diventa seria nel momento in cui un server va su Internet pubblico con nulla davanti. Censys ha iniziato a scansionare i servizi MCP il 24 aprile 2026 e, quattro giorni dopo, ha trovato 12.520 raggiungibili su 8.758 indirizzi univoci. Il 6 maggio, il suo set di dati aveva superato i 21.000. Quasi nessuno di questo è un fallimento del protocollo. Quasi tutto è un fallimento di distribuzione.

Il Lettore È La Porta

Ciò mi riporta al vetro.

Ava non ha mai toccato il mondo esterno. Ha raggiunto il mondo esterno attraverso la persona autorizzata a leggerla, e il canale costruito per valutarla era il canale attraverso il quale è uscita. Un agente su una scrivania ha la stessa forma. Per essere utile, deve leggere il mondo esterno: commenti di mercato, un flusso di notizie, un file di un contraente. Nel momento in cui lo fa, istruzioni e dati arrivano giù per lo stesso tubo, nella stessa lingua, e nulla nella frase dice quale è quale.

Un benchmark del 2026 chiamato StakeBench ha misurato quanto bene gli agenti di frontiera resistano esattamente a questo. L’iniezione diretta di prompt è riuscita più del 79% delle volte. Gli attacchi indiretti, sepolti in contenuti ordinari, sono atterrati tra il 41% e il 68%. Nessuna configurazione ha tenuto. Le barriere di sicurezza del modello non ti salveranno, perché il modello è la cosa che viene parlata dentro. Ciò deve essere gestito al di sotto del modello, non all’interno di esso.

Quattro Ore

Qui smette di essere una questione tecnologica e diventa una questione di licenza. Sotto l’articolo 19 dell’Atto di Resilienza Operativa Digitale, un’azienda che classifica un incidente come maggiore ha quattro ore per notificare l’autorità competente. In ogni caso, la notifica deve essere effettuata entro 24 ore dopo che l’azienda è stata informata dell’incidente.

Ora rileggi la timeline di Hugging Face. La campagna è stata eseguita durante un fine settimana. È emersa perché la rilevazione delle anomalie di Hugging Face ha correlato i segnali e è stata sezionata in poche ore perché l’azienda ha distribuito agenti di analisi su tutto il registro delle azioni. La maggior parte dei broker non avrebbe potuto lavorare a quella velocità. La maggior parte della rilevazione suppone ancora silenziosamente che qualcuno se ne accorga il lunedì.

Contro un orologio di quattro ore, trovare il lunedì non è solo un fallimento di sicurezza. È un fallimento segnalabile.

Cosa Deve Essere Sotto

I controlli sono poco glamour, e nessuno di loro vive all’interno del modello. Gli agenti ricevono schemi rigidi, non interfacce permissive. Si dà al developer la latitudine perché si fidano del suo giudizio – un agente troverà un uso per tutto ciò che viene lasciato in giro, quindi esporre il minimo possibile.

La lettura e l’azione appartengono a stanze separate. Questo è il punto del film reso letterale. Qualsiasi cosa inghiotta testo non attendibile non dovrebbe essere la cosa con l’autorità di muovere denaro. Tenere il lettore dietro il vetro.

Le azioni ad alto rischio richiedono un’approvazione umana esplicita. Non un account di servizio. Una persona con un accesso.

Ogni endpoint MCP è autenticato e quelli non autenticati vengono rimossi da Internet pubblico. I numeri di Censys suggeriscono che la maggior parte degli operatori non ha ancora gestito questo.

L’ultimo viene dalla parte meno discussa della disclosure. Quando Hugging Face è andata ad analizzare l’attacco, i modelli di frontiera ospitati hanno rifiutato il lavoro, perché un payload di sfruttamento reale sembra a un filtro di sicurezza molto simile a un attacco. Hanno eseguito la forensic su un modello di peso aperto all’interno della loro infrastruttura invece. L’attaccante non era vincolato da alcuna politica di utilizzo. I difensori hanno incontrato la loro nel momento peggiore. Verificare un modello che puoi eseguire tu stesso prima di averne bisogno.

L’uomo che usavo per richiamare era più lento di qualsiasi agente che deployeremo mai, e non sono nostalgico al riguardo. Ma stiamo installando qualcosa di molto più veloce davanti allo stesso flusso di ordini, e supervisionandolo con controlli progettati per una persona che se ne va a casa alle sei.

L’errore di Nathan non è stato costruire Ava. È stato credere che la stanza in cui l’ha testata fosse la stanza in cui sarebbe rimasta. La tecnologia vale la pena averla. Le assunzioni sotto di essa hanno bisogno di essere sostituite, e la prova di ciò non è più una previsione.

Richard Forss è il Chief Technology Officer di EXANTE, un broker primario globale, con oltre 30 anni di esperienza nella progettazione e scalabilità di tecnologie per istituzioni finanziarie, fondi hedge e aziende fintech.