Gli agenti AI per il codice escono dal perimetro tech

I non-sviluppatori sono ora il segmento che cresce più velocemente tra gli utenti degli agenti di coding AI: OpenAI segnala che adottano Codex tre volte più in fretta degli ingegneri. Nel frattempo, la sicurezza di questi agenti è sotto pressione: la tecnica del "context bombing" promette di ribaltare le logiche degli attacchi basati su prompt injection.

2 min.

Gli agenti AI per il codice escono dal perimetro tech

OpenAI ha reso noti i numeri di Codex: 5 milioni di utenti settimanali, di cui il 20% non è sviluppatore. Quella fascia di utenza adotta l’agente di coding tre volte più in fretta degli ingegneri. Un dato che ridisegna il profilo di chi, concretamente, usa questi strumenti ogni giorno.

La spiegazione è meno sorprendente di quanto sembri. Chi lavora in ambito business — operations, finance, marketing, risorse umane — si è sempre trovato a dipendere dalla disponibilità di un team tecnico per automatizzare anche i processi più semplici. Una richiesta entra nella coda di IT, aspetta settimane, a volte mesi. Gli agenti di coding comprimono quella attesa fino a poche ore, e la persona che meglio conosce il processo diventa quella che lo risolve. Non è più necessario saper scrivere codice: basta sapere cosa si vuole ottenere. Piattaforme come Complete.dev — fondata tre anni fa con questa premessa — offrono già ambienti browser in cui gli agenti vengono preconfigurati e la governance è incorporata nel flusso di lavoro, senza bisogno di installazioni o configurazioni tecniche da parte dell’utente finale.

Il mercato riflette questa traiettoria. GitHub Copilot supera i 20 milioni di utenti a metà 2025, e il fatturato di GitHub è cresciuto del 40% anno su anno trainato proprio da Copilot, generando più entrate di quante ne producesse l’intera piattaforma quando Microsoft la acquisì per 7,5 miliardi di dollari nel 2018. Cursor, il rivale più aggressivo, ha raggiunto oltre 2 miliardi di dollari di ricavi annualizzati a febbraio 2026, raddoppiando in tre mesi. Il segmento del coding AI vale 7,37 miliardi di dollari nel 2025 e dovrebbe arrivare a quasi 30 miliardi entro il 2031. Numeri che parlano di una diffusione già in corso, non di un fenomeno in gestazione.

Su questo sfondo di espansione accelerata si staglia però un problema di sicurezza concreto. Più gli agenti AI operano in autonomia su sistemi aziendali reali — leggendo file, accedendo a database, eseguendo operazioni — più diventano bersagli appetibili. Gli attacchi di prompt injection sono oggi la vulnerabilità più sfruttata nei sistemi basati su modelli linguistici: istruzioni malevole vengono nascoste nei contenuti che l’agente elabora — un’email, una pagina web, un documento recuperato tramite RAG — e il modello le interpreta come comandi legittimi. OWASP ha classificato il prompt injection come la minaccia numero uno per le applicazioni LLM. Il problema strutturale è che istruzioni e dati arrivano al modello nella stessa forma — testo in linguaggio naturale — senza un confine architetturale che li separi.

La società di sicurezza britannica Tracebit ha sviluppato una contromisura che ribalta questa logica, definita context bombing. L’idea è inserire istruzioni-esca all’interno di risorse fittizie — bucket AWS, chiavi IAM, segreti di sistema — progettate appositamente per sembrare reali. Quando un agente AI malevolo accede a queste risorse e incontra le stringhe nascoste, attiva involontariamente i propri meccanismi di rifiuto, bloccandosi. Nei test su cinque modelli — tra cui Claude Opus 4.8 di Anthropic — un singolo context bomb ha ridotto i casi di escalation ai privilegi amministrativi dal 57% al 5%, e il tasso di compromissione completa dal 36% all’1%. Anthropic aveva già segnalato a novembre 2025 che un gruppo legato a interessi statali cinesi aveva usato Claude Code per attaccare autonomamente circa 30 obiettivi globali, senza intervento umano diretto.

Il context bombing non chiude definitivamente la questione. Gli attaccanti possono cambiare modello, filtrare i contenuti prima di passarli all’agente o costruire sistemi personalizzati con guardrail più allentati. Ma introduce qualcosa che mancava: un meccanismo difensivo che non richiede di correggere il modello alla radice, perché agisce sullo strato applicativo dove i dati sensibili già risiedono. Se la tendenza verso utenti non tecnici che operano agenti in autonomia continua — e i dati suggeriscono che continuerà — la sicurezza di questi ambienti non può più essere una questione delegata solo ai team di ingegneria.


Articoli simili

Ultime news


La denuncia di Taiwan: subiti cyberattacchi alle agenzie governative condotti con intelligenza artificiale

Gli hacker avrebbero utilizzato sia metodi convenzionali che agenti di…

La denuncia di Taiwan: subiti cyberattacchi alle agenzie governative condotti con intelligenza artificiale
Grok si allena sui dipendenti SpaceX: Musk vuole i loro pensieri

Elon Musk ha annunciato all'all-hands di SpaceX che Grok sarà…

Grok si allena sui dipendenti SpaceX: Musk vuole i loro pensieri
Google Meet porta Gemini nelle riunioni in presenza

Google estende la funzione "Take Notes for Me" di Gemini…

Google Meet porta Gemini nelle riunioni in presenza
Anthropic è in trattative per acquisire la startup di AI Decart AI

L’accordo sarebbe ancora in una fase preliminare e, se finalizzato,…

Anthropic è in trattative per acquisire la startup di AI Decart AI
IBM e OpenAI insieme: GPT-5.6 entra nel consulting enterprise

IBM ha stretto una partnership strategica con OpenAI per integrare…

IBM e OpenAI insieme: GPT-5.6 entra nel consulting enterprise

In Evidenza


New York contro i data center (e altre notizie generative) | Weekly AI

Weekly AI è la newsletter settimanale di AI news sulle…

New York contro i data center (e altre notizie generative) | Weekly AI
Più del 50% dei giovani europei usa l’AI per cercare supporto emotivo

Lo riferisce un sondaggio Ipsos BVA condotto su 3.800 ragazzi…

Più del 50% dei giovani europei usa l’AI per cercare supporto emotivo
Intelligenza artificiale: prepararsi al 2026 | Il report di AI News

Il nuovo report di AI News per non farsi sorprendere…

Intelligenza artificiale: prepararsi al 2026 | Il report di AI News
AI, bolla o non bolla? Il parere degli esperti non è unanime

Ne abbiamo intervistati cinque per unire i puntini

AI, bolla o non bolla? Il parere degli esperti non è unanime
Luciano Floridi: “L’intelligenza artificiale non è intelligente”, la nostra intervista | AI Talks #20

"Se potessi tornare indietro, eliminerei l'espressione 'intelligenza artificiale', la chiamerei…

Luciano Floridi: “L’intelligenza artificiale non è intelligente”, la nostra intervista | AI Talks #20

Privacy policy| Cookie policy| Cookie setting| © 2026