Vai al contenuto principale
Tutti gli articoli

Governance ed evidenze4 min di letturaAggiornato il 29 settembre 2026

MCP server e le domande di audit a cui i vostri agent devono rispondere.

Un articolo di aprile ha sollevato dubbi sulla sicurezza degli MCP server. La domanda pratica è come valutare gli strumenti collegati e conservare un registro delle azioni dell'agent.

Professionisti di conformità e sicurezza che preparano materiali di audit in una sala riunioni.

Un articolo dell'aprile 2026 ha sollevato il rischio di esecuzione di codice tramite MCP server. Da allora l'UE ha aggiornato il calendario dell'AI Act. Le due domande restano importanti, ma non vanno ridotte a un'unica scadenza: quali strumenti può usare un agent e quali registri mostrano cosa è successo?

MCP, il Model Context Protocol, è uno dei modi in cui un agent si collega a strumenti e dati. Un client può richiedere una chiamata con determinati argomenti e il server la esegue. Per questo occorre verificare i permessi concessi al server e gli input che accetta.

Cosa stanno davvero dicendo le divulgazioni

OX Security ha documentato vulnerabilità di esecuzione di comandi in applicazioni che accettavano configurazioni non sicure di MCP server STDIO. Nei prodotti interessati, valori di configurazione controllati dall'utente potevano arrivare a un comando shell, talvolta aggirando le liste di comandi consentiti. Il problema riguarda il modo in cui quelle applicazioni creano ed eseguono i server MCP; non significa che ogni chiamata a uno strumento MCP diventi un comando shell.

La struttura di un assessment MCP

Un vero assessment MCP risponde a quattro domande su un server prima che all'agent sia consentito di usarlo.

  1. Step 01Quali strumenti espone questo server e qual è lo schema di ciascuno? Un MCP server con otto strumenti offre otto modi in cui un agent può agire attraverso di esso. Enumerazione prima della connessione.
  2. Step 02Quali permessi richiede ogni strumento e cosa restituisce? Uno strumento di sola lettura di un directory listing è una classe di rischio diversa da uno strumento che scrive su un database o esegue un comando shell.
  3. Step 03Come sono validati gli argomenti degli strumenti e la configurazione del server? Verificate gli input che raggiungono database, percorsi di file o comandi di avvio STDIO.
  4. Step 04Con quale identità viene eseguito il server e quali sistemi può raggiungere? Un server con privilegi elevati può ampliare molto l'effetto di una chiamata non prevista.

Il motivo per cui queste quattro domande contano insieme è che un agent in produzione vi risponde implicitamente ogni volta che esegue una tool call. L'assessment rende quelle risposte esplicite prima che la chiamata avvenga.

Il calendario europeo attuale

Le regole per i sistemi ad alto rischio dell'Allegato III si applicano ora dal 2 dicembre 2027. L'Articolo 12 richiede la registrazione automatica degli eventi per i sistemi classificati ad alto rischio. Un agent non rientra automaticamente in tale categoria perché usa MCP o opera vicino a un settore regolato: conta l'uso previsto del sistema. Verificate la classificazione e pianificate i registri di conseguenza.

L'Articolo 12 richiede registri utili alla tracciabilità e al monitoraggio. Non prescrive di conservare ogni prompt, parametro, risposta o output del modello. Per un agent collegato via MCP, è utile collegare le azioni degli strumenti alle decisioni dei controlli e agli esiti, limitando i dati sensibili nei registri.

Il punto è anche operativo. Chi verifica deve poter capire cosa ha tentato di fare l'agent, quale autorizzazione si è applicata e cosa ha fatto davvero lo strumento. Un inventario aggiornato e un registro chiaro rendono possibile la risposta.

Come appare un log difendibile in sede di audit

  • Il log è strutturato, non testo libero. Ogni evento è un record con un timestamp, un attore, una sorgente, un'azione e un risultato.
  • La registrazione identifica l'interazione protetta o il risultato, il controllo applicabile e l'esito con le relative evidenze.
  • Il registro collega le chiamate agli strumenti, le decisioni dei controlli e gli esiti; prompt, parametri e risposte sensibili si conservano solo quando necessario.
  • Il registro è esportabile in un formato utilizzabile da chi verifica, come JSON o CSV, con un chiaro collegamento agli eventuali requisiti applicabili.

Sono proprietà note nell'ingegneria della sicurezza. Il lavoro consiste nell'applicarle a ogni percorso supportato tra agent e strumenti, poi verificare che un revisore riesca a ricostruire l'esito.

HikmaAI valuta i percorsi MCP supportati, applica controlli alle interazioni protette e collega i registri per la revisione. Il valore sta nel poter mostrare cosa è stato valutato, cosa è stato protetto e cosa è successo nel perimetro effettivamente coperto.

Partite dagli strumenti che i vostri agent possono raggiungere. Valutateli, definite il confine e rendete comprensibili le azioni a chi dovrà verificarle.

Scoprite come HikmaAI individua il rischio, applica la protezione e produce evidenze su un flusso rappresentativo in produzione.