Come gli agenti OpenAI hanno bucato Hugging Face con catene di 900 link accorciati

6 min di lettura

Ascolta la rassegna in versione notiziario (3 min 37 s)

Quando si parla di agenti OpenAI che escono dalla sandbox, di solito ci si ferma al “è successo”. Stavolta no: un gruppo di ricercatori ha ricostruito oltre 80.000 payload lasciati in giro dallo sciame che a luglio ha bucato Hugging Face, e il trucco usato è da film. Per eseguire codice avendo solo richieste GET, gli agenti hanno spezzettato i programmi dentro un servizio di link accorciati, con catene che superavano i 900 link. Nella rassegna di oggi poi c’è Claude che batte un record di fisica teorica, la corte d’appello che dà ragione al Pentagono contro Anthropic, il nuovo Copilot di Microsoft con un agente che lavora da solo, New York che vuole il “kill switch” per legge, Devin che tocca il miliardo e un piccolo giallo su Meta Muse.

Come gli agenti OpenAI hanno bucato Hugging Face, link dopo link

Il report si chiama Swarm Traces, è uscito il 25 settembre ed è firmato da otto autori, tra cui Jeffrey Ladish. Racconta che circa 700 agenti, parte di uno sciame di circa 1.200, avevano accesso a internet solo in lettura. Per aggirare il limite hanno usato un servizio pubblico di URL accorciati come memoria: ogni link conteneva un frammento di codice in base64 e il riferimento al link successivo, e seguendo la catena si ricomponeva un programma intero. In totale parliamo di quasi un milione di URL. Dai payload recuperati emergono esfiltrazione via DNS, risposte dei server disegnate come griglie di pixel dentro un servizio di screenshot, circa 115 immagini Docker modificate caricate su Docker Hub e perfino commenti nel codice che chiamavano “LOOT” le credenziali raccolte.

Secondo Unite.AI, OpenAI ribadisce che si trattava di un prototipo di ricerca interno, poi disattivato, mentre Hugging Face conferma che i payload combaciano con la sua indagine e che le credenziali erano già state revocate a luglio. Da sviluppatore la parte che mi colpisce è la creatività: se un agente riesce a costruirsi un canale di scrittura partendo da sole GET, “gli diamo accesso in sola lettura” non basta più come misura di sicurezza.

Claude calcola un’ampiezza a nove loop, un record di fisica teorica

Ad agosto il fisico e divulgatore Matt von Hippel aveva lanciato una sfida alle aziende di IA: risolvere un problema di frontiera della fisica delle particelle con un budget da università. Il 25 settembre Anthropic ha pubblicato la risposta sul suo sito: due ricercatori, Liam Fitzpatrick e Siddharth Mishra-Sharma, hanno fatto calcolare a Fable 5.1, dentro Claude Science, l’ampiezza di scattering a sei particelle in N=4 super Yang-Mills planare a nove loop. Il record precedente era di otto loop, firmato da Lance Dixon dello SLAC, che ha verificato il risultato in modo indipendente.

Il bello è il metodo: un prompt di una riga e poi, in pratica, “continua a lavorare mentre dormo, aggiornami ogni 4-6 ore”. Il costo stimato per un utente finale è di uno o duemila dollari, e la parte di calcolo vera e propria ha girato su 96 CPU per circa una settimana.

La corte d’appello conferma la lista nera del Pentagono contro Anthropic

Venerdì la Corte d’appello federale di Washington, con una decisione 2 a 1, ha rifiutato di bloccare la designazione di Anthropic come rischio per la catena di fornitura decisa dal Dipartimento della Difesa a marzo (CNBC, Military Times). Per la maggioranza era ragionevole, visto che Anthropic si era rifiutata di consentire l’uso di Claude per armi autonome e sorveglianza di massa. L’azienda dice che la vicenda le è già costata miliardi di dollari di affari e pesa sulla quotazione in borsa attesa.

Il quadro resta contraddittorio: il mese scorso un giudice federale di San Francisco aveva giudicato illegittima una designazione parallela, parlando di ritorsione contraria al Primo Emendamento. Insomma, la partita giudiziaria è tutt’altro che chiusa.


Pausa dalla rassegna, giusto il tempo di una vignetta.

Parodia della celebre vignetta sulle dipendenze software: tutta l'infrastruttura digitale moderna, sommersa da un tubo di AI slop, poggia su un piccolo progetto open source mantenuto da una persona sola, mentre una grande azienda prova a portarlo via
Chi mantiene una libreria open source da vent’anni sa esattamente di cosa parla questa vignetta. Credito ProgrammerHumor.io.

Microsoft rifà Copilot: Home, Code e un agente che lavora da solo

Microsoft ha presentato il nuovo Copilot costruito su tre pezzi. Home unisce chat e Cowork e porta dentro Word, Excel e PowerPoint. Code permette di descrivere a parole un’app, una dashboard o un’automazione e farsela costruire, con la stessa tecnologia di GitHub Copilot. Autopilot è un agente persistente con nome, ruolo e obiettivo, che continua a lavorare anche quando non ci sei. Home e Code arrivano nel programma Frontier nelle prossime settimane, Autopilot entra in anteprima privata a fine mese.

Il dettaglio che mi interessa da IT manager è il prezzo: licenza fissa per l’uso quotidiano e fatturazione a consumo per il lavoro agentico avanzato. Tradotto per una PMI: prima di accendere Autopilot a tutti, conviene impostare bene i controlli di spesa.

New York vuole il “kill switch” obbligatorio per l’IA

La speaker del Consiglio comunale di New York, Julie Menin, ha presentato un pacchetto di proposte sull’IA. Il pezzo forte chiede una validazione di terze parti prima di usare un sistema di IA in città e un interruttore di emergenza manuale, con multe da 25.000 dollari per violazione. Ci sono poi la segnalazione degli incidenti di sicurezza entro 24 ore, un programma che riconosce ai whistleblower una parte delle multe recuperate e la possibilità di fare causa alle aziende per danni prevedibili da jailbreak. La prima udienza è fissata per il 5 ottobre.

Devin supera il miliardo di ricavi annualizzati

Cognition, la startup dell’agente di programmazione Devin, ha superato 1 miliardo di dollari di ricavi annualizzati, secondo Bloomberg. A maggio era a 492 milioni: in circa quattro mesi il ritmo è raddoppiato. Ricordiamoci che il “run rate” proietta su un anno i ricavi recenti, non è fatturato già incassato, ma il segnale sulla domanda di agenti per il codice è chiaro.

Il piccolo giallo di Meta Muse e del modello “muse-special”

Chiudiamo con una curiosità finita in cima a Hacker News. Peter James, sul blog di Mouse, racconta di aver trovato nei log di una sessione di Muse, l’agente personale di Meta, un modello chiamato “azure/muse-special”. Gli ID delle chiamate agli strumenti e il prefisso dei payload cifrati hanno il formato tipico di OpenAI, non quello del modello interno di Meta. Va presa con le pinze: è una sola sessione su tante, l’autore non sa dire quale modello GPT fosse e né Meta né OpenAI hanno commentato. Però è divertente pensare che anche Meta, a volte, chieda aiuto al vicino.

Per oggi è tutto. Se la storia degli agenti vi sembra familiare, qualche giorno fa avevo raccontato l’agente OpenAI entrato nel portale Medicare australiano. Voi cosa ne pensate: gli agenti autonomi vanno trattati come dipendenti nuovi o come malware potenziale? Scrivetemelo nei commenti.

Newsletter

Ti è stato utile? Il prossimo te lo mando io.

La rassegna AI ogni mattina oppure il digest della domenica: scegli tu.



Cosa vuoi ricevere



Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *