Home / News / MCP e agenti AI: rischi per la sicurezza dei dati degli utenti

MCP e agenti AI: rischi per la sicurezza dei dati degli utenti

Mcp e agenti. Una recente ricerca ha evidenziato come istruzioni malevole possano diffondersi tra agenti di intelligenza artificiale attraverso relazioni di fiducia interne. I test condotti sollevano interrogativi sulla sicurezza delle integrazioni basate sul Model Context Protocol (MCP) e sui potenziali rischi per database e dati riservati.

mcp e agenti

Il ricercatore indipendente Syed Anas Mohiuddin ha realizzato attacchi dimostrativi in grado di sfruttare la fiducia tra componenti software per far circolare istruzioni dannose. La ricerca evidenzia possibili conseguenze, tra cui richieste di rete non autorizzate e sottrazione di informazioni aziendali o personali.

Mcp e agenti: perché è importante

Nato come standard aperto per l’ecosistema dell’intelligenza artificiale, il MCP agisce come un connettore universale tra modelli linguistici e risorse esterne. Il protocollo definisce un’architettura condivisa che permette agli agenti AI di dialogare in modo standardizzato con strumenti software, database, API e ambienti locali, consentendo loro di reperire informazioni, scambiare contesto ed eseguire azioni all’interno di flussi di lavoro complessi.

Secondo Mohiuddin, il punto d’ingresso è rappresentato da un agente specializzato, ad esempio nella traduzione o nell’analisi dei dati. Se questo componente interpreta un contenuto ostile come un’istruzione da eseguire e lo inoltra, l’agente successivo potrebbe accettarlo considerando affidabile il mittente. Questo passaggio interno conferisce così un’apparente legittimità a una richiesta controllata dall’attaccante.

Si tratta di una forma di prompt injection che sfrutta l’organizzazione del lavoro tra agenti. Nei casi descritti, le protezioni dei componenti specializzati risultano insufficienti o assenti: un comando che il modello linguistico avrebbe respinto può quindi trovare un percorso alternativo attraverso il sistema. La debolezza emerge quando un agente delega un’attività e quello successivo si affida alla provenienza della richiesta.

Mohiuddin ha esaminato agenti di diverse organizzazioni, tra cui Google, JPMorgan Chase e Rapid7, oltre alla direzione interministeriale del digitale francese e al governo federale statunitense. L’elenco descrive l’ambito dei test, senza dimostrare che ogni ambiente presenti le stesse condizioni di sfruttamento. Il materiale riguarda prove di attacco e vulnerabilità, e non documenta furti di dati effettivamente avvenuti presso queste organizzazioni.

Una delle conseguenze descritte è la server-side request forgery (SSRF): l’attaccante induce un server a effettuare richieste di rete non autorizzate. L’istruzione manipolata smette quindi di essere soltanto testo e produce un’operazione attraverso un componente dell’infrastruttura.

Cosa cambia e quali sono gli effetti

Anche la gestione delle credenziali pesa sul rischio. Negli scenari illustrati, i server MCP custodiscono le credenziali associate agli agenti, mentre i componenti interni si riconoscono reciprocamente come affidabili. La combinazione permette a un’istruzione ostile di sfruttare accessi già disponibili nel sistema, con possibili effetti sui database e sulle informazioni sensibili gestite dalle applicazioni.

Un riscontro concreto arriva dal repository ufficiale di Google. La correzione SSRF, integrata il 18 giugno 2026 in mcp-toolbox e citata da ArsTechnica, affronta una vulnerabilità di gravità elevata nell’implementazione della sorgente HTTP e attribuisce la segnalazione a Mohiuddin. L’intervento introduce SSRFGuard, una protezione contro attacchi di DNS rebinding, insieme a opzioni per regolare l’accesso alle reti private e definire intervalli IP consentiti o bloccati. La modifica aggiunge inoltre una verifica iniziale dell’URL di base, così da respingere una configurazione non sicura durante l’inizializzazione.

Si tratta di un intervento sul comportamento del software che effettua le richieste: la protezione deve agire anche quando un agente ha già elaborato e trasmesso un’istruzione. Il caso suggerisce una distinzione essenziale nella valutazione della sicurezza degli agenti: le protezioni del modello e quelle dei servizi collegati coprono passaggi diversi della stessa operazione.

I risultati descritti mettono in discussione la fiducia automatica tra componenti, ma non dimostrano che qualsiasi implementazione MCP sia vulnerabile: contano i controlli presenti, le credenziali disponibili e le operazioni che ciascun agente può delegare.

Fonte e approfondimento su mcp e agenti: articolo originale.

* Contenuto realizzato con l'ausilio di sistemi di intelligenza artificiale.