← Blog

È prompt injection? No — ecco perché

2026-07-19 · Blog · prompt-injectionsecurityconsent

La prima domanda che le persone acute pongono sul layer operativo è quella giusta: "Un sito che dice alla mia AI cosa fare non è forse solo prompt injection?" Merita una risposta netta, perché la differenza non è una sfumatura — è l'intero design.

Cos'è davvero la prompt injection

La prompt injection è un attacco. Le istruzioni sono nascoste dentro il contenuto — testo bianco, HTML sepolto, un documento avvelenato — così un agente le esegue senza che l'utente lo sappia e senza il consenso dell'utente. I tre tratti distintivi:

  1. Nascosta. L'utente non vede mai l'istruzione.
  2. Dirottante. Serve l'obiettivo dell'attaccante, scavalcando quello dell'utente.
  3. Non consentita. Si esegue senza permesso.

Ogni piattaforma di agenti seria costruisce difese esattamente contro questo schema. E giustamente.

Cos'è un layer operativo

Un layer operativo è un contesto pubblicato e leggibile dalle macchine che un servizio rende pubblico — un fratello di robots.txt, sitemap.xml e llms.txt — che permette all'agente AI dell'utente stesso, con il permesso dell'utente, di adottare e operare il servizio per suo conto. Confrontalo tratto per tratto:

  1. Pubblicato apertamente. Si trova in una posizione pubblica nota, leggibile da chiunque — l'utente, l'agente, gli auditor, i concorrenti. Nulla è nascosto.
  2. Al servizio dell'obiettivo dell'utente. L'utente ha mandato il proprio agente a portare a termine qualcosa — iscriversi, comprare, configurare. Il layer è il publisher che aiuta il compito dell'utente stesso a riuscire, esattamente come il publisher l'ha definito per l'agente dell'utente.
  3. Vincolato al consenso. L'agente presenta il layer al suo utente e chiede prima di agire. Un "sì" autorizza — una tantum o per singola operazione. Vedi la consent gate.

L'injection nasconde istruzioni per dirottare l'agente contro il suo utente. Il layer operativo pubblica assistenza che l'agente mostra al suo utente. Sono opposti su ogni asse che conta.

Un'analogia di cui il web già si fida

robots.txt è un sito che dice ai crawler cosa fare — e nessuno lo chiama attacco, perché è aperto, standardizzato e allineato con il modo in cui i crawler vogliono comportarsi. sitemap.xml dice ai motori cosa indicizzare. llms.txt dice all'AI cosa leggere. Il layer operativo estende lo stesso schema fidato di un passo in più: vincolato al consenso e operativo anziché descrittivo.

Il web ha sempre funzionato così. I publisher dichiarano; i client ben educati leggono la dichiarazione e agiscono all'interno delle proprie regole.

Cosa hanno mostrato i test registrati

In sessioni di test registrate, assistenti AI indipendenti hanno recuperato un layer pubblicato e mostrato la domanda di consenso. Quell'osservazione è limitata a quelle sessioni e non prova che il formato sia sicuro, universalmente compatibile o immune a rischi di prompt-injection e di autorizzazione.

La pubblicazione aperta e la conferma esplicita rendono la fonte e l'autorità più facili da valutare. Ogni assistente deve comunque applicare le proprie regole, convalidare l'azione richiesta e può rifiutare.

Le protezioni contano ancora

Trasparenza più consenso sono la difesa centrale, ma un layer ben costruito aggiunge disciplina in cima: dichiara capacità anziché impartire comandi, mantiene ogni operazione dentro le sei categorie universali (valutare, iscrivere, effettuare transazioni, configurare, usare, gestire), e non chiede mai a un agente di agire al di fuori di ciò che l'utente ha approvato. La Service Control Map dichiara come ogni operazione viene attuata — endpoint API, funzioni/azioni, controlli dell'interfaccia — con input, sequenza e risultato atteso, così che non ci sia ambiguità che un agente possa fraintendere. Come vengono mappate le operazioni è trattato in /how-it-works.

Perché questo conta per i publisher

La fiducia è un fattore di adozione. Gli utenti possono valutare indicazioni che possono vedere, e gli agenti devono applicare le proprie protezioni. Ogni layer che pubblichiamo segue lo schema di trasparenza-e-consenso per costruzione — dall'URL singolo del piano gratuito al piano Basic (29 $/mese) che copre fino a 10 URL sul tuo dominio.

Le istruzioni nascoste e le indicazioni pubbliche di un fornitore presentano rischi diversi. Trasparenza e conferma riducono l'ambiguità; non eliminano i rischi di attacco, di confused-deputy, di endpoint malevoli o di autorizzazione.

FAQ

Un attaccante potrebbe abusare del formato del layer operativo?

Il formato è progettato per rendere l'abuso poco attraente: il potere del layer viene dal consenso, e qualunque cosa sia pubblicata viene presentata all'utente prima che accada qualsiasi cosa. L'apertura e la consent gate riducono sostanzialmente il valore del nascondere istruzioni — non rendono gli attacchi impossibili, motivo per cui le piattaforme di agenti mantengono le proprie difese e per cui gli utenti dovrebbero comunque rivedere ciò che un agente propone prima di dire sì.

Perché gli agenti obbediscono invece di ignorare il layer?

Le sessioni registrate hanno mostrato gli assistenti recuperare il layer e mostrare il passaggio di consenso. Altri assistenti o versioni successive potrebbero ignorarlo, avvertire, interpretarlo male o rifiutarlo.

Il consenso avviene ogni singola volta?

La consent gate supporta entrambe le modalità: un'autorizzazione una tantum per adottare un servizio, o l'approvazione per singola operazione per le azioni individuali. Il publisher dichiara; l'agente dell'utente e l'utente decidono.

Quanto sei visibile agli agenti IA?

Incolla il tuo indirizzo. Leggiamo le tue pagine reali come le leggono gli agenti, diamo alla tua visibilità IA un punteggio da 0 a 100 e mostriamo esattamente cosa correggere — gratis, in circa un minuto.

Controllo llms.txt Genera il mio llms.txt gratis →

Continua a leggere

SEO, AEO, GEO, IAO: The Complete Search Stack

Four disciplines, one strategy — SEO drives traffic, AEO claims instant answers, GEO earns AI recommendations, IAO feeds them clean data. One link feeds all four.

What Is AEO? Answer Engine Optimization, Explained

AEO wins the zero-click moment — AI overviews, voice replies, featured snippets. How answer engines pick their answer, and how to make it yours.

What Is GEO? Generative Engine Optimization, Explained

GEO gets your brand synthesized, cited and recommended inside AI conversations — Grok, Claude, ChatGPT, Gemini. How citation is earned, and what feeds it.

Chiedi alla tua IA di questo articolo

Paste this link into Grok, Claude, ChatGPT, Gemini — or any AI assistant — and ask it to check it:

https://swma.link/bdcb2df7