
Avete presente quella sensazione di quando cercate di far collaborare due tool diversi e, invece di ottenere una sinfonia, ottenete un corto circuito che fa saltare i fusibili di tutta la casa? Ecco, con l’Model Context Protocol (MCP) sta succedendo esattamente questo, ma con l’aggiunta di un tocco di malvagità digitale.
L’idea dietro l’MCP era quella nobile (sì, lo ammetto, un po’ figa) di creare un linguaggio comune per far comunicare i vari agenti AI. Immaginate un ecosistema dove il vostro agente per la gestione email può parlare fluidamente con quello che analizza il vostro repository su GitHub senza che dobbiate fare il lavoro sporco di ogni volta. Un sogno per chi ama l’automazione. Peccato che, come spesso accade quando si corre troppo per inseguire l’hype, abbiano dimenticato di chiudere la porta sul retro.
Il problema, come riportato da Ars Technica, è un vero e proprio gap di fiducia strutturale. Il protocollo permette a un agente che riceve un input contaminato di trasmettere quel ‘veleno’ (prompt injection) ad altri agent true-to-life che si fidano ciecamente del primo. È un po’ come se un ospite non invitato entrasse in un party, convincesse il barista a servirgli un drink avvelenato e poi convincesse tutti gli altri invitati a bere lo stesso cocktail pensando che sia parte della serata.
Non è una semplice vulnerabilità che si risolve con una patch veloce e via; è un difetto di design. Se la fiducia è implicita tra gli agent, non c’è sandbox che tenga. Se l’agente A ‘si fida’ dell’agente B, e B è stato manipolato da un input esterno, l’intero sistema crolla come un castello di carte costruito su una versione beta di un software non documentato.
Certo, non è che noi in Italia dobbiamo preoccuparci di leggi specifiche su questo protocollo, tanto qui siamo già abbastanza impegnati a capire come la privacy venga gestita dai colossi del tech. Però, il concetto è universale: stiamo costruendo infrastrutture interconnesse basandoci su una fiducia cieca che non esiste nel mondo reale. Stiamo dando il telecomando della nostra vita digitale a un gruppo di entità che non sanno distinguere un comando legittimo da un tentativo di jailbreak.
Speriamo che i developer si sveglino prima che il primo grande botnet di agent AI decida che il posto più comodo dove annidarsi sia il nostro ambiente di produzione. Nel frattempo, consiglio di tenere i vostri script ben isolati e di non fidarvi di nessun agente che vi sorride troppo durante una sessione di chat.
Source: MCP for agent-to-agent comms may be the riskiest protocol you've never heard of
