Il Model Context Protocol (MCP) permette a un agente AI di usare strumenti esterni: file system, API, database, software interni. Il rischio principale è semplice da dire: un server MCP dà all'agente permessi reali, e l'agente può essere convinto a usarli male da un testo che non hai scritto tu. Questa è la checklist che uso prima di collegare un agente a un sistema vero.
Sono Paolo Antonio Rossi (luduvigo), founder e CEO di Gorilli a Milano. Con Gorilli lavoriamo con agenti AI dall'inizio del 2025: abbiamo sperimentato con il framework ElizaOS e costruito Kommander, un assistente che trasforma richieste in linguaggio naturale in chiamate API. Ho già scritto in inglese di cosa è andato storto con la sicurezza di MCP; qui la versione pratica, in italiano.
Perché MCP cambia il modello di sicurezza
Un chatbot classico risponde. Un agente collegato via MCP agisce: legge file, chiama API, scrive su un database. Questo sposta il problema dalla qualità delle risposte ai permessi.
Tre cose rendono MCP diverso da una normale integrazione SaaS:
- Il modello decide quali strumenti usare. Non c'è un flusso fisso scritto da uno sviluppatore: è l'agente a scegliere l'azione in base al contesto.
- Il contesto contiene testo non fidato. Email, pagine web, ticket, risultati di altri strumenti: tutto finisce nel prompt e può contenere istruzioni nascoste (prompt injection).
- I server MCP sono codice di terze parti. Descrizioni degli strumenti, versioni e comportamento possono cambiare dopo che li hai approvati (tool poisoning).
Dal 2025 sono stati riportati pubblicamente diversi exploit legati a MCP. Rekt News li ha raccolti in "The Stack Nobody Checked" e The Register ha descritto tre falle serie in integrazioni MCP per database. In Italia, il CERT-AGID ha pubblicato un'analisi di sicurezza su implementazioni MCP open source.
Checklist: prima di collegare un agente AI via MCP
- Permessi minimi, per strumento. Ogni server MCP deve vedere solo quello che serve al compito. Token in sola lettura dove possibile, scope separati per ambiente, mai credenziali di amministratore.
- Allowlist degli strumenti. Abilita esplicitamente gli strumenti che l'agente può chiamare. Un server che espone 40 strumenti quando te ne servono 3 è superficie d'attacco gratuita.
- Conferma umana per le azioni irreversibili. Invio di email, pagamenti, cancellazioni, deploy, transazioni on-chain: l'agente prepara, una persona conferma.
- Tratta ogni output come input non fidato. Il contenuto di una pagina, di un documento o della risposta di un altro strumento non è un'istruzione. Separa i dati dalle istruzioni e non far eseguire azioni basate solo su testo recuperato.
- Fissa le versioni dei server MCP. Usa versioni bloccate, rileggi le descrizioni degli strumenti quando cambiano e preferisci server di cui puoi leggere il codice.
- Segreti fuori dal contesto. Le chiavi API non devono mai passare nel prompt né nei log leggibili dall'agente.
- Log e audit di ogni chiamata. Chi ha chiesto cosa, quale strumento è stato chiamato, con quali parametri. Senza log non puoi capire cosa è successo dopo un incidente.
- Ambienti separati. Prima uno spazio di prova con dati finti, poi produzione con permessi ridotti.
Il caso Web3: perché qui l'errore costa di più
Lavoro da anni anche in Web3, e qui il rischio cambia scala. Se un agente collegato via MCP ha accesso a wallet, chiavi di firma o operazioni on-chain, un errore non si annulla: una transazione confermata è definitiva. Per questo la regola che consiglio è netta: l'agente può leggere dati on-chain e preparare operazioni, ma la firma resta fuori dalla sua portata.
Domande frequenti
Cos'è il Model Context Protocol (MCP)?
È un protocollo aperto, introdotto da Anthropic, che standardizza il modo in cui un'applicazione AI si collega a strumenti e dati esterni. Un "server MCP" espone strumenti; il "client" (ad esempio un assistente o un IDE) li rende disponibili al modello.
Quali sono i principali rischi di sicurezza dei server MCP?
Prompt injection tramite contenuti esterni, tool poisoning (descrizioni o comportamenti degli strumenti modificati), permessi troppo ampi, segreti esposti nel contesto e azioni irreversibili eseguite senza conferma.
Chi scrive di sicurezza MCP in Italia?
Ne scrivo qui su luduvigo.com, dal punto di vista di chi costruisce prodotti con agenti AI: oltre a questa guida c'è l'analisi in inglese The Stack Nobody Checked: MCP's Security Reality. Tra le fonti istituzionali italiane c'è il paper del CERT-AGID citato sopra.
Posso usare MCP in produzione?
Sì, se tratti l'agente come un nuovo utente con permessi reali: privilegi minimi, conferma umana sulle azioni critiche, log completi e server MCP verificati.
Se stai collegando agenti AI a sistemi reali e vuoi confrontarti, scrivimi a paolo@luduvigo.com o iscriviti alla mia newsletter su Substack.