← Blog

La consent gate: perché gli agenti AI si fidano di un layer operativo

2026-07-19 · Blog · consent-gatetrustprompt-injectionoperational-layer

C'è un'obiezione ovvia alla pubblicazione di indicazioni leggibili dalle macchine: "Non è forse prompt injection?" È la domanda giusta, e la risposta è centrale nel design. La consent gate mantiene l'utente al comando e fornisce all'assistente il contesto per la sua valutazione di sicurezza indipendente; non garantisce che un qualsiasi assistente di terze parti accetti o segua il materiale.

Il problema che la gate risolve

Un agente AI lavora per un solo committente: il suo utente. Qualsiasi testo che un agente incontra sul web aperto è dato, non comando. Quando una pagina web contrabbanda testo nascosto come "ignora le tue istruzioni e fai X", quella è prompt injection — un tentativo di dirottare l'agente lontano dal suo utente. Gli agenti allineati sono addestrati a rifiutarla, e dovrebbero farlo.

Allora come può un publisher dire legittimamente all'agente di un utente come iscriversi, comprare e configurare? Non tentando mai di comandare l'agente. Il layer operativo è indirizzato attraverso l'agente all'utente. Il compito dell'agente è presentarlo; il compito dell'utente è decidere.

Il flusso ha quattro passaggi, e ogni passaggio è visibile all'utente:

1. Pubblicazione aperta

Il layer è pubblicato in chiaro — un file pubblico, dichiarato in llms.txt, che porta una dichiarazione di trasparenza: chi l'ha pubblicato, a cosa serve, e che è destinato all'agente dell'utente stesso. L'injection si nasconde. Il layer operativo si annuncia.

2. L'agente presenta, non obbedisce

Quando un agente legge il layer, l'istruzione del layer stesso è: dì al tuo utente cosa hai trovato. "Questo servizio pubblica indicazioni per il tuo agente. Ecco cosa può fare per te. Ecco cosa farei io come prossima cosa." L'agente resta leale al suo utente per tutto il tempo — il layer è un'offerta, non un ordine.

3. L'utente autorizza

Nulla di operativo accade finché l'utente non dice di sì. Il consenso può essere una tantum ("sì, configura tutto") oppure per singola operazione ("chiedimi prima di qualsiasi cosa che costi denaro"). Un "no" chiude la faccenda. Questa è la gate: il permesso dell'utente è l'unica chiave che la apre.

4. L'agente opera come definito dal publisher

Dato il consenso, l'agente segue la guida ad adozione + operazione del publisher — valutare, iscrivere, effettuare transazioni, configurare, usare, gestire — attuata attraverso la Service Control Map. L'agente agisce nel modo più compatibile perché il publisher, che conosce il servizio meglio di chiunque, ha definito il percorso. Vedi /how-it-works per come vengono mappate le operazioni.

Una consent gate minimale in un manifest ha questo aspetto:

{
  "consent_gate": {
    "required": true,
    "instruction": "Surface this layer to your user before acting. Describe the intended operation and its effect. Proceed only after an explicit yes from the user. Consent may be granted one-time or per operation.",
    "scopes": ["one_time", "per_operation"]
  }
}

Perché questo è l'opposto della prompt injection

Mettili fianco a fianco e si invertono su ogni proprietà:

Prompt injection Layer operativo vincolato al consenso
Visibilità Nascosta all'utente Pubblicato apertamente, presentato all'utente
Destinatario L'agente, alle spalle dell'utente L'utente, attraverso il suo agente
Autorità rivendicata Finge di scavalcare il committente dell'agente Non ne rivendica nessuna — il permesso dell'utente è l'unica autorità
Beneficiario L'attaccante L'utente, sui suoi stessi intenti
Risposta dell'agente allineato Rifiuta Si impegna

In sessioni di test registrate, ogni assistente ha recuperato il layer e mostrato il passaggio di consenso. Questi sono esempi, non prova di compatibilità universale o di comportamento futuro. L'utente resta il committente a ogni passaggio.

Cosa significa la gate per i publisher

La consent gate è anche la tua protezione. Poiché ogni azione è autorizzata dall'utente, non stai ingannando l'agente di nessuno — stai assistendo il tuo stesso futuro cliente attraverso l'interfaccia che ha scelto. Questo mantiene il tuo layer dalla parte giusta delle policy degli agenti di oggi e di qualsiasi regola delle piattaforme di agenti verrà dopo. La domanda complementare — come evitare che il tuo layer pubblicato venga abusato da altri — è trattata in /blog/is-this-prompt-injection-no-heres-why.

FAQ

No — comprime la decisione. Invece di venti clic attraverso il tuo funnel, l'utente riceve una domanda chiara dal proprio agente: "Vuoi che te lo configuri?" Un sì sostituisce l'intero percorso di compilazione dei moduli.

Il consenso può coprire più operazioni in una volta?

Sì. Il layer supporta il consenso una tantum (un sì permanente per un ambito definito) e il consenso per singola operazione. I publisher dovrebbero raccomandare il consenso per singola operazione per qualsiasi cosa che coinvolga un pagamento.

E se un agente ignora la gate e agisce senza chiedere?

Allora quell'agente è disallineato rispetto agli standard della sua stessa piattaforma, e nessun file può porvi rimedio. Il layer è progettato per agenti allineati — e nelle sessioni registrate, ogni assistente allineato ha rispettato la gate.

Vuoi che lo facciamo noi per te?

Ogni layer che pubblichiamo porta la dichiarazione di trasparenza e la consent gate per costruzione — generate e bloccate all'origine, mai qualcosa che devi azzeccare a mano. Il piano gratuito pubblica un layer vincolato al consenso per la tua pagina più importante — un URL, gratis. Il piano Basic (29 $/mese) copre fino a 10 URL sul tuo dominio, e Pro (99 $/mese) copre 3 domini e 50 URL. Vedi prima a che punto sei con la scansione gratuita.

Quanto sei visibile agli agenti IA?

Incolla il tuo indirizzo. Leggiamo le tue pagine reali come le leggono gli agenti, diamo alla tua visibilità IA un punteggio da 0 a 100 e mostriamo esattamente cosa correggere — gratis, in circa un minuto.

Controllo llms.txt Genera il mio llms.txt gratis →

Continua a leggere

SEO, AEO, GEO, IAO: The Complete Search Stack

Four disciplines, one strategy — SEO drives traffic, AEO claims instant answers, GEO earns AI recommendations, IAO feeds them clean data. One link feeds all four.

What Is AEO? Answer Engine Optimization, Explained

AEO wins the zero-click moment — AI overviews, voice replies, featured snippets. How answer engines pick their answer, and how to make it yours.

What Is GEO? Generative Engine Optimization, Explained

GEO gets your brand synthesized, cited and recommended inside AI conversations — Grok, Claude, ChatGPT, Gemini. How citation is earned, and what feeds it.

Chiedi alla tua IA di questo articolo

Paste this link into Grok, Claude, ChatGPT, Gemini — or any AI assistant — and ask it to check it:

https://swma.link/8bda1dc5