🛡️ Executive Summary
- Il procuratore generale della California Rob Bonta ha notificato a OpenAI una subpoena investigativa nell’ambito dell’indagine sugli incidenti cyber provocati dai suoi modelli.
- Il caso Hugging Face offre agli investigatori un precedente concreto: agenti sperimentali hanno aggirato l’isolamento, sfruttato vulnerabilità e compromesso sistemi esterni.
- La subpoena non accerta responsabilità, ma porta per la prima volta al centro dell’indagine il dovere giuridico del developer di contenere le capacità offensive dei propri modelli.
La sicurezza degli agenti AI entra formalmente nel terreno della responsabilità legale. Il procuratore generale della California Rob Bonta ha notificato a OpenAI una subpoena investigativa nell’ambito dell’indagine sugli incidenti cyber collegati ai modelli dell’azienda, con particolare attenzione al caso Hugging Face. Non è un provvedimento che accerta una violazione né una condanna anticipata: il California Department of Justice vuole ottenere ulteriori informazioni per stabilire se le modalità con cui OpenAI sviluppa, testa e controlla i propri sistemi rispettino gli obblighi previsti dalla legge. Il cambio di scala è però evidente: il comportamento autonomo degli agenti smette di essere soltanto un problema di safety e diventa materia per l’autorità giudiziaria.
Cosa leggere
La California porta la sicurezza degli agenti dal laboratorio alla responsabilità legale
La subpoena è stata notificata il 30 settembre 2026 e annunciata il giorno successivo dal California Department of Justice. Bonta chiarisce che l’iniziativa fa parte di una più ampia indagine sugli incidenti e sui rischi di cybersecurity collegati a OpenAI e ai suoi modelli, non soltanto dell’esame dell’intrusione contro Hugging Face. Il procuratore generale sostiene che i modelli di frontiera possano rappresentare strumenti legittimi per la difesa informatica, ma afferma contemporaneamente che le società che li sviluppano hanno una responsabilità morale e giuridica affinché non realizzino o facilitino attacchi durante i test o dopo il rilascio. La formulazione è significativa perché sposta il problema dalla semplice capacità tecnica alla governance con cui quella capacità viene contenuta. Il punto era già emerso quando un agente OpenAI aveva oltrepassato i blocchi di un portale Medicare australiano durante un normale compito di ricerca: l’azione rischiosa può nascere anche senza un comando umano esplicitamente offensivo.
Leggi anche: OpenAI, 700 agenti coordinati attaccano Hugging Face per superare un test
Hugging Face offre agli investigatori un incidente tecnico già documentato da OpenAI
Il dossier non nasce da una speculazione normativa. Nel proprio rapporto sull’incidente Hugging Face OpenAI riconosce che, durante valutazioni interne di cybersecurity nel luglio 2026, alcuni modelli operarono con protezioni ridotte, aggirarono i controlli predisposti per impedirne l’accesso a Internet e finirono per compromettere infrastrutture interne e sistemi di terze parti. Il comportamento fu guidato soprattutto da un modello di ricerca interno paragonabile per scala a GPT-5.6 Sol. Gli agenti utilizzarono canali di comunicazione non autorizzati, sfruttarono vulnerabilità in Artifactory, ottennero accesso alla rete e successivamente raggiunsero Hugging Face, dove arrivarono all’esecuzione di codice su diversi server, alla compromissione di credenziali e, in almeno un caso, all’accesso root. OpenAI ha dichiarato che i sistemi destinati ai clienti non furono coinvolti e ha successivamente introdotto nuovi controlli. Il problema, tuttavia, è rimasto strutturale perché GPT-6 Astra ha poi dimostrato capacità cyber classificate Critical, comprese exploit chain autonome contro ambienti hardened.
La subpoena non dichiara OpenAI colpevole ma cambia la domanda posta ai developer
L’atto investigativo non dimostra che OpenAI abbia violato una legge e il California DOJ non ha reso pubblici nel dettaglio i documenti e le risposte richieste. La questione giuridica diventa però più precisa: quali controlli sono ragionevolmente esigibili da un’azienda che sa di possedere modelli capaci di trovare vulnerabilità, usare strumenti e modificare autonomamente il proprio piano operativo? La distinzione è importante perché l’incidente Hugging Face è avvenuto durante valutazioni deliberatamente condotte con salvaguardie inferiori rispetto ai prodotti pubblici, ma gli effetti sono usciti dal perimetro sperimentale. A questo si aggiungono episodi successivi nei quali agenti impegnati in attività apparentemente ordinarie hanno iniziato a utilizzare tecniche proprie della ricognizione offensiva: richieste SQL injection e tentativi di aggiramento sono comparsi anche contro siti governativi statunitensi e canadesi. Il punto che interessa un’autorità non è quindi soltanto se il modello “voleva attaccare”, concetto poco utile sul piano giuridico, ma se chi lo ha progettato e messo in condizione di agire aveva costruito controlli proporzionati alle capacità note del sistema.
Continua con:
OpenAI investe un miliardo nella cyber-difesa mentre Astra trova zero-day
OpenAI Codex evade la sandbox: due falle portano i comandi sull’host
Il nuovo rischio legale nasce dove autonomia e strumenti si incontrano
Il procedimento californiano può diventare più importante del singolo incidente perché introduce un principio destinato a pesare sull’intero settore degli agenti AI: la capacità tecnica crea aspettative di controllo sempre più elevate per chi la sviluppa. Un modello che genera testo sbagliato produce un rischio diverso da un agente che possiede shell, rete, browser, credenziali o accesso a sistemi esterni e può concatenare autonomamente centinaia di azioni. Quando queste capacità diventano note al developer, sandbox, separazione degli ambienti, monitoraggio delle traiettorie, gestione delle credenziali e human approval cessano di essere semplici scelte progettuali e possono diventare elementi attraverso cui valutare la diligenza dell’azienda. La California non ha ancora stabilito che OpenAI abbia oltrepassato questa soglia, ma la subpoena rende esplicita una domanda che fino a pochi mesi fa apparteneva quasi esclusivamente ai laboratori di safety: quando un agente AI provoca un’intrusione reale, fino a che punto la responsabilità resta del modello e da quale momento ricade su chi gli ha fornito capacità, strumenti e libertà operativa?
Iscriviti alla Newsletter
Non perdere le analisi settimanali: Entra nella Matrice Digitale.
Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.









