Chrome ha aggiunto linee guida sulla sicurezza per WebMCP, il nuovo modo in cui i siti espongono strumenti agli agenti AI, e affida la responsabilità di mantenere sicuri tali strumenti direttamente ai proprietari dei siti web. Le linee guida avvertono che qualsiasi sito che si dichiara «agent-ready» apre anche una via per gli attori malevoli per dirottare gli agenti attraverso manifest manipolati o output contaminati.

Perché WebMCP è importante oggi

Gli sviluppatori si chiedono da tempo: un agente AI può leggere la mia pagina e completare una transazione? WebMCP ribalta questo scenario. Invece di lasciare che un agente tenti di indovinare come funziona un checkout, il sito pubblica un manifest che indica all'agente esattamente quali azioni può eseguire: ricerca prezzi, aggiornamenti del carrello, recupero recensioni e così via. Il risultato è un assistente molto più capace, ma anche una nuova superficie di attacco: nel momento in cui un sito consegna uno strumento a un agente, gli consegna un insieme di istruzioni che possono essere sovvertite.

I due vettori di hijacking che gli sviluppatori devono temere

Manifest malevoli – Un attaccante inietta comandi nascosti nei nomi o nelle descrizioni degli strumenti. Poiché gli agenti trattano ogni stringa di testo come una potenziale istruzione, un nome sapientemente creato può sovrascrivere il compito originale dell'agente e costringerlo a fare qualcosa di imprevisto.

Output contaminato – Questa è la via più comune. Uno strumento legittimo restituisce dati generati dagli utenti, come recensioni di prodotti, post nei forum o commenti. Se un utente malintenzionato inserisce un comando in quel contenuto, lo strumento consegna il comando direttamente all'agente. I modelli linguistici di grandi dimensioni (LLM) non separano in modo affidabile i dati dalle istruzioni; vedono l'intero flusso come un unico prompt.

Passaggi pratici per mettere in sicurezza il proprio manifest

Le linee guida di Chrome si riassumono in tre regole di configurazione che gli sviluppatori possono aggiungere ai propri file manifest di WebMCP.

  • Limitare chi può chiamare i tuoi strumenti – Usa la regola exposedTo per creare una whitelist di piattaforme agenti affidabili. Uno strumento di elaborazione dei pagamenti, ad esempio, non dovrebbe essere visibile a ogni agente AI sul web. Definisci le origini esatte che possono invocare lo strumento e rifiuta le altre.

  • Segnalare il contenuto non attendibile – Aggiungi il flag untrustedContentHint a qualsiasi strumento che restituisca dati che potrebbero essere forniti dagli utenti, come recensioni o commenti. Questo comunica all'agente che il payload potrebbe contenere istruzioni malevole, spingendolo ad applicare filtri di sicurezza più rigorosi prima di agire sul testo.

  • Dichiarare il comportamento di sola lettura – Il flag readOnlyHint consente di segnalare se uno strumento legge solo i dati o se può anche scrivere o modificare lo stato. Quando uno strumento è di sola lettura, l'agente può procedere senza ulteriori conferme da parte dell'utente; quando può modificare qualcosa, l'agente dovrebbe chiedere all'utente prima di procedere.

Cosa potrebbero contestare gli sviluppatori

Le implicazioni più ampie

Cosa osservare in futuro

In sintesi

Rendere un sito «agent-ready» non è più solo una casella da spuntare per la visibilità; è una responsabilità in termini di sicurezza. Limitando l'accesso, segnalando l'output non attendibile e contrassegnando chiaramente gli strumenti di sola lettura, gli sviluppatori possono impedire agli attaccanti di trasformare un utile assistente AI in un canale per abusi. Trattate il manifest come qualsiasi altra API pubblica: analizzatelo, gestite le versioni e mettetelo in sicurezza prima di esporlo al mondo.