Il 24 marzo 2026 sono state pubblicate su PyPI versioni compromesse di LiteLLM. L'incidente pone una domanda pratica per chi usa AI agent: quali sistemi hanno installato quei pacchetti e a cosa potevano accedere?
Secondo i manutentori di LiteLLM, le versioni coinvolte furono il risultato di un incidente nella catena di distribuzione del software, legato a uno scanner di sicurezza compromesso nella pipeline di build. Un agent può dipendere anche dal provider del modello, dal registro degli strumenti, dal servizio credenziali, dall'orchestrazione e da MCP server. L'inventario deve mostrare queste connessioni per individuare i percorsi interessati.
Perché le liste statiche non intercettano questo
Dopo la compromissione di un pacchetto, occorre chiedere: lo usiamo, quali sistemi lo hanno installato e quali agent dipendono da quei sistemi? Una lista di pacchetti risponde solo in parte. Contano anche i collegamenti tra pacchetti, agent, credenziali e strumenti.
Gli agent possono essere creati da team diversi, inseriti nei flussi di lavoro e collegati a strumenti che cambiano nel tempo. Un inventario di configurazione o uno strumento di sicurezza cloud può mostrare il sistema che li ospita senza rappresentare ogni dipendenza. Confrontate quei registri con l'attività osservata e gli strumenti configurati.
Cosa significa davvero "tipo di agent"
Nel modello dati di Hikma, ogni agent è uno di quattro tipi, e il tipo determina il resto della domanda.
- API agent — chiamano i provider di modelli hosted e orchestrano le tool call a livello programmatico. Superficie di dipendenza: l'SDK, il framework di orchestrazione (LiteLLM, LangChain, LangGraph, custom), lo secrets store.
- Agenti di web-automation — guidano un browser o una superficie UI. Superficie di dipendenza: il runtime headless, la logica dei selettori, le credenziali che usa per accedere.
- MCP agent — si connettono a uno o più MCP server che espongono strumenti o dati. Superficie di dipendenza: ogni MCP server, il trasporto (STDIO, HTTP, SSE) e il permesso accordato dall'altro lato.
- Skill agent — installano ed eseguono una skill packaged da una directory o repository. Superficie di dipendenza: la sorgente della skill, la versione, il manifest, il runtime che la esegue.
Per LiteLLM occorreva individuare gli agent e i sistemi che avevano installato le versioni coinvolte. Per il prossimo componente compromesso servirà una ricerca diversa nello stesso inventario. Costruire ora quei collegamenti riduce il lavoro durante un incidente.
Registrate le dipendenze prima di un incidente
Dire che un sistema è sicuro non mostra da cosa dipende. Dopo un incidente, il team deve capire se il componente coinvolto era nel percorso di un agent. Un registro aggiornato delle dipendenze rende più semplice rispondere.
Dove il log di audit guadagna il suo posto
L'inventario è metà della risposta. L'altra metà è ciò che l'agent ha fatto durante l'esecuzione. Un registro strutturato, inviabile al SIEM ed esportabile per la verifica, aiuta a rispondere: l'agent ha chiamato l'endpoint interessato, quali record ha toccato e quale identità ha usato?
Cosa farei questa settimana se gestissi un team di sicurezza
- Step 01Produrre una lista unica di ogni AI agent in produzione, taggato per tipo. Se la lista richiede più di un giorno, la lista è già il finding.
- Step 02Per ogni agent, annotate tre dipendenze critiche. Se sono di più, iniziate dalle tre con maggiore accesso.
- Step 03Per ogni dipendenza, individuate chi vi avviserebbe in caso di compromissione e come ricevereste l'avviso.
- Step 04Decidere quale log di audit è la fonte di verità per ciò che ogni agent ha fatto la settimana scorsa. Se è più di uno, quello è il prossimo progetto.
Nessuno di quei quattro passaggi richiede Hikma. Richiedono qualche ora e la volontà di scrivere ciò che è vero oggi. Il motivo per farlo non è la prossima libreria. È la conversazione di audit che segue la prossima libreria, e la domanda che vi sarà posta: lo sapevate?
La violazione di LiteLLM ha reso operativa una cosa. La supply chain di un AI agent è più ampia di quanto la maggior parte dei team di sicurezza abbia tracciato su un diagramma. L'inventario è il primo controllo. Tutto ciò che vi si trova sopra dipende dall'onestà di quest'ultimo.


