API, ambienti condivisi, agenti, accesso ai dati, autorizzazioni, scambio diretto e comunicazione indiretta
Nel precedente articolo abbiamo ipotizzato la possibile formazione di una rete invisibile delle intelligenze artificiali: un sistema diffuso capace di collegare informazioni oggi disperse e di conquistare progressivamente il potere della loro interpretazione. L’obiezione più immediata è prevedibile:
le intelligenze artificiali non si incontrano casualmente, non si riconoscono spontaneamente e non possono parlarsi senza che qualcuno abbia predisposto un collegamento.
L’obiezione è tecnicamente corretta, ma non chiude il problema, lo apre.
Due intelligenze artificiali non comunicano nel vuoto, perché avvenga uno scambio servono un canale, un formato interpretabile, un’identità, determinate autorizzazioni e una finalità operativa. Il punto è che questi elementi non appartengono più a un futuro immaginario, stanno diventando componenti normali delle nuove architetture agentiche.
Confondere la comunicazione con la coscienza significa quindi non avere compreso la natura del fenomeno.
Le intelligenze artificiali non devono sapere di esistere, riconoscersi come soggetti o desiderare di collaborare, è sufficiente che l’uscita prodotta da un sistema diventi un ingresso significativo per un altro e ne modifichi il comportamento.
La comunicazione fra macchine non richiede una conversazione, richiede una relazione operativa.
Che cosa significa realmente comunicare
Quando due persone comunicano, utilizzano parole, gesti, immagini e riferimenti culturali condivisi, nel mondo informatico la definizione è più essenziale.
Un sistema comunica con un altro quando:
- produce un’informazione;
- la rende disponibile attraverso un canale;
- il secondo sistema è in grado di interpretarla;
- l’informazione ricevuta modifica una decisione, una previsione o un’azione.
Il messaggio può essere una frase, ma anche un numero, un file, un comando, una classificazione, un codice di stato, una coordinata, una probabilità, un vettore numerico oppure la modifica apportata a un ambiente comune.
Se un’intelligenza artificiale attribuisce a una pratica il livello di rischio “alto” e un secondo sistema, leggendo quel valore, blocca automaticamente una procedura, fra i due è avvenuto uno scambio informativo.
- Non si sono scritti.
- Non si sono presentati.
- Potrebbero persino non conoscere reciprocamente la propria esistenza.
- Eppure il risultato del primo sistema ha determinato il comportamento del secondo.
La comunicazione fra intelligenze artificiali non coincide con il dialogo. Comincia quando l’uscita di una diventa parte della realtà operativa dell’altra.
Le API: la strada più diretta
La forma più semplice e già ampiamente utilizzata è rappresentata dalle API, interfacce attraverso le quali un programma può richiedere dati o servizi a un altro programma.
Un sistema invia:
- una richiesta;
- alcuni parametri;
- eventuali dati;
- credenziali che ne attestano l’identità e i permessi.
Il sistema ricevente esegue l’operazione e restituisce una risposta, spesso in un formato strutturato facilmente elaborabile da un altro software, in una normale applicazione tradizionale, il programmatore stabilisce in anticipo quando effettuare la chiamata, verso quale servizio e con quali parametri.
In un sistema agentico avviene un passaggio ulteriore.
Il progettista può mettere a disposizione dell’agente una serie di strumenti e lasciare che sia il modello, sulla base delle istruzioni ricevute e del contesto operativo, a selezionare quale utilizzare e in quale momento.
Non si tratta di libero arbitrio, l’agente agisce entro il perimetro costruito dal progettista, ma all’interno di quel perimetro può compiere una scelta operativa non rigidamente descritta riga per riga nel programma.
Potrebbe decidere che, per rispondere a una richiesta, occorre:
- interrogare un archivio;
- chiamare un servizio di traduzione;
- consultare un modello specializzato;
- verificare un codice fiscale;
- chiedere una valutazione a un altro agente;
- inviare il risultato a un gestionale.
Il collegamento esiste perché qualcuno lo ha reso possibile, la sua attivazione, però, può essere decisa durante l’esecuzione, ed è precisamente questo il passaggio che trasforma un software con funzioni predefinite in un sistema capace di organizzare dinamicamente le proprie risorse.
Quando un agente affida il compito a un altro agente
Un agente artificiale non è semplicemente un modello linguistico, è normalmente un modello inserito in un’architettura che gli assegna istruzioni, strumenti, informazioni contestuali, limiti e possibilità di trasferire parti del lavoro ad altri sistemi.
Le architetture multi-agente prevedono già diverse forme di delega.
Un agente coordinatore può mantenere la responsabilità generale del processo e utilizzare un secondo agente come strumento specialistico, oppure può trasferirgli direttamente la gestione del compito, effettuando un vero passaggio di consegne.
La documentazione dell’OpenAI Agents SDK, per esempio, definisce gli handoff come il trasferimento di un’attività da un agente a un altro, particolarmente utile quando esistono agenti specializzati in funzioni differenti. L’operazione viene rappresentata al modello come uno strumento che può essere selezionato durante il processo.
Immaginiamo una richiesta assicurativa:
- Un agente riceve il documento del cliente.
- Un secondo verifica l’identità.
- Un terzo estrae i dati dalle fotografie.
- Un quarto confronta il caso con le condizioni contrattuali.
- Un quinto valuta eventuali anomalie.
- Un sesto prepara la proposta di liquidazione.
Il coordinatore potrebbe decidere l’ordine delle operazioni, richiedere nuove verifiche quando i risultati sono incoerenti e trasferire soltanto una parte del contesto a ciascun agente.
Le diverse IA non devono necessariamente condividere tutto. È sufficiente che ciascuna riceva il segmento di informazione necessario per svolgere la propria funzione.
Il rischio, però, non riguarda soltanto ciò che ogni agente conosce individualmente, riguarda ciò che può essere ricostruito attraversando l’intera catena.
A2A: quando agenti differenti possono scoprirsi e collaborare
La comunicazione fra agenti non rimane necessariamente confinata all’interno della stessa applicazione o dello stesso produttore, la specifica Agent2Agent, A2A, è stata progettata come standard aperto per permettere a sistemi agentici indipendenti, costruiti con linguaggi, framework o fornitori differenti, di comunicare e collaborare.
La versione 1.0 della specifica prevede che gli agenti possano dichiarare le proprie capacità, negoziare le modalità di interazione, scambiarsi testo, file o dati strutturati, gestire attività collaborative e operare senza accedere direttamente alla memoria, agli strumenti o allo stato interno dell’interlocutore.
Questo punto è decisivo.
Un agente non deve conoscere come ragiona l’altro, può trattarlo come un sistema parzialmente opaco del quale conosce:
- l’identità dichiarata;
- le capacità offerte;
- l’indirizzo attraverso il quale contattarlo;
- i formati accettati;
- le condizioni di autenticazione;
- il risultato che può produrre.
Una sorta di carta di presentazione digitale, definita nella specifica come Agent Card, può rendere disponibili le competenze e le caratteristiche operative dell’agente. Informazioni più dettagliate possono essere esposte soltanto dopo l’autenticazione del soggetto richiedente. Lo scambio non si limita a una domanda e a una risposta.
A2A distingue fra messaggi, attività e risultati, un compito complesso può essere rappresentato come una Task dotata di stato, cronologia e prodotti finali, chiamati Artifacts, l’agente richiedente può seguirne l’avanzamento, ricevere aggiornamenti, interrompere l’operazione o attendere la conclusione di processi lunghi.
La struttura può quindi essere:
agente A → individua agente B → gli affida un compito → riceve aggiornamenti → acquisisce il risultato → utilizza quel risultato in una nuova decisione.
Non è fantascienza, è una specifica tecnica.
MCP: non mette necessariamente in contatto due agenti, ma apre loro il mondo
Il Model Context Protocol, MCP, viene spesso descritto superficialmente come un sistema per far comunicare le intelligenze artificiali, la sua funzione è più precisa.
MCP standardizza il collegamento fra un’applicazione di intelligenza artificiale e risorse esterne: file, database, servizi, strumenti, procedure e flussi di lavoro, l’architettura prevede un’applicazione ospite, uno o più client e altrettanti server MCP. Ogni client mantiene un collegamento dedicato con il proprio server, dal quale può ricevere dati contestuali o funzioni utilizzabili dal modello. Il protocollo regola lo scambio del contesto, ma non stabilisce come il modello debba ragionare sulle informazioni ricevute.
I server MCP possono esporre:
- risorse, cioè dati e contenuti;
- strumenti, cioè funzioni eseguibili;
- prompt, cioè procedure o modelli di interazione predisposti.
La specifica contempla inoltre funzioni di avanzamento, cancellazione, registrazione degli eventi e richieste di ulteriori informazioni.
La distinzione può essere sintetizzata così:
A2A permette a un agente di rivolgersi a un altro agente. MCP permette a un’applicazione artificiale di raggiungere dati e strumenti esterni.
Combinando i due livelli, l’architettura si espande.
Un agente potrebbe contattare un secondo agente specializzato, quest’ultimo, attraverso MCP, potrebbe interrogare un database, leggere documenti, eseguire un calcolo o attivare una funzione aziendale. Il risultato tornerebbe al primo agente, che potrebbe utilizzarlo per chiamarne un terzo.
La rete non nasce da un unico protocollo, nasce dalla possibilità di combinare protocolli, strumenti, agenti, archivi e livelli di orchestrazione.
Gli ambienti condivisi: comunicare senza parlarsi
Esiste una seconda forma di comunicazione, meno evidente e forse più difficile da governare, due sistemi artificiali possono influenzarsi attraverso un ambiente condiviso senza scambiarsi direttamente alcun messaggio.
L’ambiente può essere:
- un database;
- una cartella;
- una coda di lavoro;
- un documento;
- un calendario;
- un gestionale;
- una memoria comune;
- un registro degli eventi;
- lo stato di un impianto industriale;
- una piattaforma aperta a più operatori.
Un agente modifica l’ambiente, un altro agente osserva quella modifica e reagisce.
Supponiamo che un primo sistema analizzi una richiesta ricevuta da un cliente e le assegni una priorità elevata, il dato viene scritto nel gestionale. Un secondo agente, incaricato di organizzare il lavoro, rileva la nuova priorità e modifica il programma di produzione. Un terzo agente osserva il cambiamento della data di consegna e prepara una comunicazione al cliente.
I tre agenti potrebbero non essersi mai contattati direttamente.
Eppure il risultato del primo ha attraversato l’ambiente e modificato il comportamento degli altri, questo è il punto nel quale la rete diventa realmente invisibile.
Non è più sufficiente controllare quali sistemi si siano inviati messaggi, bisogna ricostruire quali sistemi si siano influenzati, anche attraverso dati intermedi, stati modificati e decisioni incorporate nelle procedure.
La futura rete delle IA non sarà composta soltanto dalle macchine che si parlano. Sarà composta anche dalle macchine che osservano le tracce lasciate dalle altre.
L’informazione può viaggiare anche attraverso l’uomo
Esiste poi una modalità ancora più semplice.
Un’intelligenza artificiale produce un testo, una valutazione, un’immagine o una classificazione. Un essere umano copia quel risultato e lo inserisce in un secondo sistema, dal punto di vista tecnico non è avvenuto alcun collegamento diretto, dal punto di vista informativo, invece, la seconda IA sta già lavorando sull’uscita della prima.
L’uomo è diventato il canale!
Questo accade ogni giorno quando una risposta viene copiata da una piattaforma all’altra, un documento generato da una IA viene utilizzato per addestrarne o informarne un’altra, oppure una sintesi artificiale viene assunta come fonte senza conservarne l’origine.
La rete può dunque crescere anche senza una grande infrastruttura centralizzata, può essere alimentata da milioni di passaggi umani apparentemente insignificanti.
Identità e autorizzazioni: le IA non hanno automaticamente diritto di accesso
Dire che gli agenti possono comunicare non significa sostenere che possano accedere liberamente a qualsiasi sistema.
1 – La comunicazione seria richiede identità, autenticazione e autorizzazione.
2 – L’identità stabilisce chi sta effettuando la richiesta.
3 – L’autenticazione verifica che il soggetto sia realmente chi dichiara di essere.
4 – L’autorizzazione determina ciò che quel soggetto può vedere o fare.
La specifica A2A contempla diversi sistemi di sicurezza, fra cui chiavi API, autenticazione HTTP, OAuth, OpenID Connect e certificati reciproci. Stabilisce inoltre che le richieste debbano essere controllate rispetto ai confini autorizzativi del chiamante e che i risultati debbano restare circoscritti al suo ambito di accesso.
MCP prevede a sua volta meccanismi di autorizzazione per i collegamenti HTTP, attraverso i quali un client può operare su un server protetto per conto del titolare della risorsa. La specifica richiama modelli basati su token e standard della famiglia OAuth, ma chiarisce che l’autorizzazione non è obbligatoria in ogni implementazione e che i sistemi locali possono gestire le credenziali attraverso l’ambiente operativo.
Questo significa che la sicurezza non è garantita semplicemente dall’esistenza del protocollo, dipende dalla sua implementazione.
Un agente può essere perfettamente sicuro nel proprio perimetro e diventare pericoloso quando:
- riceve autorizzazioni eccessive;
- utilizza credenziali appartenenti all’utente;
- trasferisce dati fuori dal contesto originario;
- eredita implicitamente i privilegi dell’agente che lo ha chiamato;
- attiva strumenti la cui funzione reale non è stata verificata;
- condivide il risultato con sistemi che dispongono di finalità differenti.
Il problema non è soltanto chi possa leggere un dato.
È che cosa possa dedurne, con chi possa combinarlo e quale azione possa compiere dopo averlo elaborato.
Quando i privilegi attraversano la catena
Immaginiamo che l’agente A sia autorizzato a leggere i dati di un cliente.
A chiede all’agente B una valutazione tecnica.
B utilizza uno strumento fornito dal sistema C.
C memorizza parte della richiesta per migliorare il servizio.
D riceve il risultato finale e lo impiega per stabilire una priorità commerciale.
Il consenso iniziale dato all’agente A copriva anche B, C e D?
L’utente era consapevole che le informazioni sarebbero state trasformate, trasferite e utilizzate per finalità successive?
L’autorizzazione concessa per una singola operazione può diventare una sorta di passaporto che accompagna il dato lungo tutta la catena?
La specifica MCP sottolinea che l’accesso a dati e strumenti può aprire percorsi verso informazioni arbitrarie ed esecuzione di codice. Per questo richiede controllo dell’utente, consenso esplicito, protezione dei dati e cautela nei confronti degli strumenti, le cui descrizioni non dovrebbero essere considerate automaticamente affidabili.
La questione politica futura sarà proprio questa:
un’autorizzazione deve poter viaggiare insieme all’informazione oppure deve esaurirsi nel contesto preciso per il quale è stata concessa?
Senza una risposta, il dato potrebbe continuare a circolare mentre il consenso rimane fermo al primo passaggio.
Possono sviluppare modalità di comunicazione che non comprendiamo
Finora abbiamo descritto comunicazioni progettate attraverso protocolli, testi e dati strutturati.
Ma gli agenti possono essere addestrati anche a sviluppare propri sistemi di segnalazione per raggiungere un obiettivo comune. Gli studi sulla comunicazione emergente mostrano che, all’interno di ambienti sperimentali predisposti alla cooperazione, agenti dotati di informazioni parziali possono apprendere protocolli la cui sintassi e il cui significato non sono stati definiti anticipatamente dai progettisti.
Altri esperimenti avevano già dimostrato che protocolli molto efficaci fra agenti non diventano automaticamente comprensibili o linguisticamente strutturati per l’uomo.
Non significa che le IA abbiano deciso di nascondersi, significa qualcosa di più semplice.
La leggibilità umana non è automaticamente un obiettivo matematico.
Se il sistema viene premiato soltanto per velocità, precisione, compressione ed efficacia, le spiegazioni necessarie alla nostra comprensione possono diventare un costo superfluo.
La comunicazione più efficiente per due sistemi artificiali potrebbe utilizzare:
- sequenze simboliche;
- codici compressi;
- rappresentazioni numeriche;
- associazioni apprese;
- segnali il cui significato dipende esclusivamente dal contesto condiviso.
POTREBBERO SVILUPPARSI FORME DI COMUNICAZIONE MOLTO EFFICIENTI PER LE MACCHINE, MA NON NECESSARIAMENTE COMPRENSIBILI ALL’UOMO.
Registrare non significa comprendere
Potremmo pensare di risolvere il problema conservando ogni messaggio scambiato, ma una registrazione tecnica non garantisce la comprensione semantica.
Possiamo sapere che l’agente A ha inviato all’agente B una determinata sequenza di simboli, possiamo conoscere la data, la durata, l’identità dei sistemi e il risultato prodotto.
Potremmo tuttavia non sapere quale significato operativo quei simboli abbiano assunto all’interno della loro cooperazione.
La tracciabilità può quindi esistere su almeno tre livelli:
- Tracciabilità tecnica: chi ha inviato che cosa e quando.
- Tracciabilità informativa: da quale dato o fonte deriva il messaggio.
- Tracciabilità semantica: quale significato il messaggio ha assunto per il sistema ricevente e in quale modo ha contribuito alla decisione.
Le prime due sono già difficili, la terza è il vero problema.
Il NIST (National Institute of Standards and Technology, un’agenzia federale degli Stati Uniti che fa capo al Dipartimento del Commercio) collega esplicitamente affidabilità, responsabilità e trasparenza alla possibilità di comprendere gli output, documentare le decisioni e conservare la provenienza delle informazioni. Rileva inoltre che sistemi opachi e componenti di terze parti complicano la misurazione del rischio e possono rendere difficile prevedere gli effetti delle interdipendenze.
Una catena composta da più agenti non produce soltanto una scatola nera. Produce una successione di scatole nere che utilizzano reciprocamente i propri risultati.
L’errore può attraversare la rete senza conservare il proprio nome
- Un primo agente produce una conclusione probabilistica.
- Il secondo la riceve senza conoscere il livello di incertezza originario e la tratta come un dato.
- Il terzo la combina con altre informazioni.
- Il quarto osserva che più sistemi sembrano confermare la stessa conclusione.
Dopo alcuni passaggi, l’ipotesi iniziale può apparire come una verità consolidata, l’origine si perde, il grado di incertezza scompare, la ripetizione viene confusa con la conferma.
Potrebbe così nascere un consenso artificiale apparente: sistemi differenti restituiscono la stessa conclusione non perché abbiano effettuato verifiche indipendenti, ma perché stanno elaborando varianti dello stesso risultato originario.
In una rete vasta, la genealogia dell’informazione diventa importante quanto l’informazione stessa, non basta sapere che cosa viene comunicato, bisogna sapere da dove proviene, quali trasformazioni ha subito e quante delle presunte conferme derivano, in realtà, dalla medesima fonte.
Dalla coppia alla rete
Due intelligenze artificiali possono comunicare attraverso un’API, più agenti possono essere coordinati da un orchestratore, agenti appartenenti a sistemi differenti possono utilizzare un protocollo comune.
Gli stessi agenti possono accedere a dati e strumenti esterni, altri sistemi possono osservare i risultati depositati in ambienti condivisi.
Gli esseri umani possono trasferire informazioni da una piattaforma all’altra, nessuno di questi passaggi, considerato isolatamente, rappresenta una rete planetaria autonoma.
Ma la rete non nasce necessariamente da un progetto unitario, può emergere dalla sovrapposizione di milioni di collegamenti locali, ciascuno giustificato da un vantaggio operativo.
- Ogni impresa collega i propri agenti.
- Ogni piattaforma apre nuovi strumenti.
- Ogni organizzazione integra servizi esterni.
- Ogni utente trasferisce contenuti da un sistema all’altro.
Il risultato complessivo potrebbe superare le intenzioni dei singoli progettisti.
Non perché le macchine abbiano elaborato un piano, ma perché nessuno possiede più una visione completa dell’ecosistema che i collegamenti stanno formando.
Che cosa dovrebbe essere governato
La risposta non può consistere nel vietare alle intelligenze artificiali di comunicare. La cooperazione fra agenti può produrre enormi vantaggi nella ricerca, nella medicina, nell’industria, nei servizi e nella gestione di processi complessi.
Il problema non è la comunicazione, è la comunicazione senza confini comprensibili e responsabilità attribuibili.
Dovrebbero quindi essere garantiti almeno alcuni principi:
- identità verificabile di ogni agente;
- accessi limitati al minimo indispensabile;
- autorizzazioni circoscritte alla finalità dichiarata;
- separazione fra dati, strumenti e ambienti;
- conservazione della provenienza dell’informazione;
- registrazione dei passaggi fra sistemi;
- trasmissione del livello di incertezza insieme al risultato;
- possibilità di comprendere il significato operativo degli scambi;
- controllo umano proporzionato alle conseguenze;
- possibilità reale di sospendere o interrompere la catena.
In una rete multi-agente, non sarà sufficiente disattivare il singolo modello, dovremo poter interrompere la relazione.
La domanda non è più se potranno farlo
Due intelligenze artificiali non si parlano per magia, non si incontrano nel vuoto. Non sviluppano automaticamente una volontà comune, ma possono comunicare quando esistono:
- un canale;
- un formato;
- un’identità;
- un’autorizzazione;
- un ambiente;
- un obiettivo;
- una convenienza operativa.
Tutti questi elementi sono già presenti nelle architetture che stiamo costruendo, la comunicazione può essere diretta, attraverso API e protocolli.
Può essere delegata, attraverso orchestratori e sistemi multi-agente, può essere indiretta, attraverso database, documenti, memorie e ambienti condivisi. Può persino diventare emergente, quando i sistemi sviluppano modalità di segnalazione proprie per raggiungere più efficacemente il risultato.
Il primo articolo sosteneva che potrebbe formarsi una rete invisibile delle intelligenze artificiali, questo secondo articolo ne mostra i possibili collegamenti.
La domanda, dunque, non è più soltanto:
Le intelligenze artificiali potranno comunicare?
Le domande vere sono altre:
Chi deciderà quali agenti potranno incontrarsi? Chi stabilirà quali informazioni potranno attraversare la catena? Chi comprenderà il significato complessivo degli scambi? Chi risponderà delle decisioni prodotte da molti sistemi differenti? E chi sarà ancora in grado di interrompere la comunicazione quando diventerà necessario?
Non occorre immaginare una ribellione delle macchine, èÈ sufficiente costruire una rete tanto utile, vasta e complessa da rendere impossibile all’uomo comprenderla interamente.
A quel punto il problema non sarà più stabilire se le intelligenze artificiali abbiano conquistato il potere informativo, sarà comprendere quando abbiamo smesso di essere noi a governarne la circolazione.


Rispondi