Gli agenti AI toccano la tua tastiera. Cosa può andare storto?

Questa settimana Anthropic ha rilasciato «computer use» per Claude, una funzionalità che permette all'AI di aprire app, navigare sul web, compilare fogli di calcolo e inviare pull request sul tuo Mac. Mandi un messaggio a Claude dal telefono, e lui fa il lavoro sul tuo computer mentre sei altrove. La funzionalità è stata lanciata in anteprima di ricerca per gli abbonati Pro e Max e si abbina a Dispatch, uno strumento mobile che ti consente di assegnare attività da remoto.
Fa parte di una corsa più ampia. OpenClaw, il framework open-source per agenti, è diventato virale all'inizio di quest'anno e ha attirato così tanta attenzione che il suo creatore è stato assunto da un'altra azienda. Diversi laboratori stanno ora gareggiando per rilasciare agenti che vadano oltre la chat e inizino ad agire. Come ha detto un CEO la settimana scorsa, questi agenti sono «il prossimo ChatGPT».
Ecco il punto: stiamo assistendo in tempo reale a uno spostamento di categoria, e la maggior parte dei team di sviluppo non lo sta guardando dalla giusta angolazione.
Il vero problema non è l'AI. È l'accesso.
Quando conduciamo test di penetrazione per studi di sviluppo di videogiochi e clienti enterprise, le scoperte più preoccupanti sono raramente exploit esotici. Sono problemi di permessi. Account di servizio con troppo accesso. Strumenti di amministrazione lasciati completamente aperti. Credenziali archiviate dove non dovrebbero essere.
Ora immagina di dare a un agente AI la capacità di cliccare, digitare e navigare sul tuo desktop. Anthropic afferma che Claude chiederà il permesso prima di accedere a nuove app e che gli utenti possono fermarlo in qualsiasi momento. È un punto di partenza ragionevole. Ma «punto di partenza ragionevole» e «pronto per la produzione in team che gestiscono dati sensibili» sono cose molto diverse.
L'uso del computer da parte di Claude funziona attualmente solo su macOS. È basato su screenshot, il che significa che legge i pixel sullo schermo per capire cosa fare dopo. Se un gestore di password compila automaticamente un campo mentre Claude sta guardando, lui lo vede. Se un thread di Slack con dati personali dei clienti scorre sullo schermo, lo vede anche quello. Anthropic stessa ha dichiarato che la funzionalità «è ancora agli inizi rispetto alla capacità di Claude di scrivere codice o interagire con il testo» e ha avvertito che «Claude può commettere errori».
Questa onestà è apprezzabile. Ma credo che i team adotteranno questa tecnologia molto più rapidamente di quanto costruiranno le protezioni necessarie attorno ad essa.
Cosa significa per gli sviluppatori
Il lato rivolto agli sviluppatori è interessante. Anthropic afferma che Claude può apportare modifiche in un IDE, inviare pull request ed eseguire test. Se sei uno sviluppatore indipendente che lavora a un progetto personale, questo potrebbe davvero farti risparmiare tempo.
Per i team, però? Noi sviluppiamo applicazioni web e API per clienti enterprise con requisiti di conformità, spesso in settori regolamentati in tutta Europa. L'idea di un agente AI che invia autonomamente PR ed esegue test solleva domande che vanno ben oltre «il codice è corretto». Chi l'ha revisionato? A quali dati ha avuto accesso l'agente per scriverlo? Esiste un registro di controllo?
Uno studio recente su 700 ingegneri ha rilevato che il 69% degli sviluppatori che usano strumenti di codice AI molto frequentemente riscontra problemi di deployment «sempre, quasi sempre, o frequentemente» quando è coinvolto codice generato dall'AI. Il codice viene scritto più velocemente, ma l'infrastruttura di test, sicurezza e deployment non ha tenuto il passo. Aggiungere un agente che può anche premere pulsanti nel tuo IDE non colma questo divario. Lo allarga.
Dal nostro lavoro con PHP e Docker su applicazioni cloud-native, abbiamo imparato a nostre spese che la velocità senza protezioni significa semplicemente che rompi le cose prima. I team che rilasciano in modo affidabile non sono quelli che scrivono codice più velocemente. Sono quelli le cui pipeline CI/CD, i processi di revisione del codice e i controlli di sicurezza sono abbastanza solidi da assorbire la velocità.
Anche i team mobile dovrebbero prestare attenzione
Potrebbe sembrare una questione che riguarda solo il desktop, ma non è così. La funzionalità Dispatch collega specificamente telefono e computer. Avvii un'attività dal tuo iPhone e Claude la esegue sul tuo Mac. Si tratta di un pattern di flusso di lavoro multi-dispositivo che vedremo sempre più spesso.
Nei nostri progetti iOS e Android nativi, specialmente nel settore sanitario e nell'IoT, abbiamo affrontato per anni i grattacapi del coordinamento di azioni tra dispositivi. La parte difficile non è mai stato il livello di comunicazione. Erano i confini di fiducia. Quale dispositivo è autorevole? Cosa succede quando un'azione remota fallisce silenziosamente? Come si comunicano gli errori agli utenti che non stanno guardando lo schermo dove l'azione è avvenuta?
I flussi di lavoro guidati da agenti tra telefono e desktop incontreranno esattamente gli stessi problemi, solo che ora l'«utente» nel ciclo è un'AI che non può dirti se è confusa. Continua semplicemente a cliccare.
Cosa fare subito
Ecco alcune cose che il tuo team può fare questa settimana, prima che qualcuno installi un agente con controllo del computer su una macchina di lavoro:
Controlla cosa è visibile sullo schermo. Se i tuoi sviluppatori hanno dati dei clienti, credenziali o dashboard interni visibili sui loro desktop, un agente che può scattare screenshot può vedere tutto. È la stessa superficie di attacco che testiamo durante le revisioni di sicurezza, solo attivata da uno strumento che hai invitato tu stesso.
Definisci una policy prima che lo strumento arrivi. Decidi ora se gli agenti che possono controllare i computer sono approvati per la tua organizzazione, per quali casi d'uso e su quali macchine. Costruire policy a posteriori dopo l'adozione è doloroso.
Non saltare le cose noiose. Se la tua pipeline CI/CD, la copertura dei test e il processo di revisione del codice non sono abbastanza solidi da individuare il codice umano difettoso, di certo non individueranno il codice difettoso generato dall'AI e inviato da un agente autonomo. Consolida prima il tuo flusso di lavoro di sviluppo.
Osserva i permessi, non le demo. Le demo spettacolari mostrano Claude che esporta un PDF. Il rischio sta in tutto il resto a cui può accedere nel farlo. Tratta l'accesso dell'agente come tratteresti il primo giorno di un nuovo collaboratore esterno: privilegi minimi, accesso limitato, supervisione finché la fiducia non è guadagnata.
Il quadro generale
Continuo a ritornare su un pattern che vediamo in tutto il nostro lavoro con i clienti enterprise: le nuove funzionalità vengono adottate più velocemente della maturità in termini di sicurezza e processi necessaria per supportarle. È successo con la migrazione al cloud, è successo con la containerizzazione, e sta succedendo ora con gli agenti AI.
La tecnologia è genuinamente impressionante. Guardare un'AI navigare sul tuo desktop per completare un'attività è un vero momento «ok, ci siamo arrivati». Ma impressionante e pronto per la produzione non sono la stessa cosa, e preferisco che i nostri clienti siano in ritardo di sei mesi rispetto alla curva dell'hype con i loro dati intatti, piuttosto che all'avanguardia con un rapporto di incidente.
Anthropic, va riconosciuto, non sta vendendo fumo. L'ha definita un'anteprima di ricerca, ha segnalato i limiti e ha dichiarato che le minacce sono in continua evoluzione. È la postura giusta. Vorrei solo che ogni team che valuta questi strumenti li approcciasse con la stessa cautela.
Se capire dove gli agenti AI si inseriscono (o non si inseriscono) nel tuo flusso di lavoro di sviluppo ti suona familiare, parliamone.