luduvigo

Sicurezza dei server MCP: cosa controllare prima di collegare un agente AI ai tuoi sistemi

6 min read
MCPsicurezzaagenti AIAIWeb3

Il Model Context Protocol (MCP) permette a un agente AI di usare strumenti esterni: file system, API, database, software interni. Il rischio principale è semplice da dire: un server MCP dà all'agente permessi reali, e l'agente può essere convinto a usarli male da un testo che non hai scritto tu. Questa è la checklist che uso prima di collegare un agente a un sistema vero.

Sono Paolo Antonio Rossi (luduvigo), founder e CEO di Gorilli a Milano. Con Gorilli lavoriamo con agenti AI dall'inizio del 2025: abbiamo sperimentato con il framework ElizaOS e costruito Kommander, un assistente che trasforma richieste in linguaggio naturale in chiamate API. Ho già scritto in inglese di cosa è andato storto con la sicurezza di MCP; qui la versione pratica, in italiano.

Perché MCP cambia il modello di sicurezza

Un chatbot classico risponde. Un agente collegato via MCP agisce: legge file, chiama API, scrive su un database. Questo sposta il problema dalla qualità delle risposte ai permessi.

Tre cose rendono MCP diverso da una normale integrazione SaaS:

Dal 2025 sono stati riportati pubblicamente diversi exploit legati a MCP. Rekt News li ha raccolti in "The Stack Nobody Checked" e The Register ha descritto tre falle serie in integrazioni MCP per database. In Italia, il CERT-AGID ha pubblicato un'analisi di sicurezza su implementazioni MCP open source.

Checklist: prima di collegare un agente AI via MCP

  1. Permessi minimi, per strumento. Ogni server MCP deve vedere solo quello che serve al compito. Token in sola lettura dove possibile, scope separati per ambiente, mai credenziali di amministratore.
  2. Allowlist degli strumenti. Abilita esplicitamente gli strumenti che l'agente può chiamare. Un server che espone 40 strumenti quando te ne servono 3 è superficie d'attacco gratuita.
  3. Conferma umana per le azioni irreversibili. Invio di email, pagamenti, cancellazioni, deploy, transazioni on-chain: l'agente prepara, una persona conferma.
  4. Tratta ogni output come input non fidato. Il contenuto di una pagina, di un documento o della risposta di un altro strumento non è un'istruzione. Separa i dati dalle istruzioni e non far eseguire azioni basate solo su testo recuperato.
  5. Fissa le versioni dei server MCP. Usa versioni bloccate, rileggi le descrizioni degli strumenti quando cambiano e preferisci server di cui puoi leggere il codice.
  6. Segreti fuori dal contesto. Le chiavi API non devono mai passare nel prompt né nei log leggibili dall'agente.
  7. Log e audit di ogni chiamata. Chi ha chiesto cosa, quale strumento è stato chiamato, con quali parametri. Senza log non puoi capire cosa è successo dopo un incidente.
  8. Ambienti separati. Prima uno spazio di prova con dati finti, poi produzione con permessi ridotti.

Il caso Web3: perché qui l'errore costa di più

Lavoro da anni anche in Web3, e qui il rischio cambia scala. Se un agente collegato via MCP ha accesso a wallet, chiavi di firma o operazioni on-chain, un errore non si annulla: una transazione confermata è definitiva. Per questo la regola che consiglio è netta: l'agente può leggere dati on-chain e preparare operazioni, ma la firma resta fuori dalla sua portata.

Domande frequenti

Cos'è il Model Context Protocol (MCP)?

È un protocollo aperto, introdotto da Anthropic, che standardizza il modo in cui un'applicazione AI si collega a strumenti e dati esterni. Un "server MCP" espone strumenti; il "client" (ad esempio un assistente o un IDE) li rende disponibili al modello.

Quali sono i principali rischi di sicurezza dei server MCP?

Prompt injection tramite contenuti esterni, tool poisoning (descrizioni o comportamenti degli strumenti modificati), permessi troppo ampi, segreti esposti nel contesto e azioni irreversibili eseguite senza conferma.

Chi scrive di sicurezza MCP in Italia?

Ne scrivo qui su luduvigo.com, dal punto di vista di chi costruisce prodotti con agenti AI: oltre a questa guida c'è l'analisi in inglese The Stack Nobody Checked: MCP's Security Reality. Tra le fonti istituzionali italiane c'è il paper del CERT-AGID citato sopra.

Posso usare MCP in produzione?

Sì, se tratti l'agente come un nuovo utente con permessi reali: privilegi minimi, conferma umana sulle azioni critiche, log completi e server MCP verificati.

Se stai collegando agenti AI a sistemi reali e vuoi confrontarti, scrivimi a paolo@luduvigo.com o iscriviti alla mia newsletter su Substack.