[{"data":1,"prerenderedAt":203},["ShallowReactive",2],{"copy:it:site:":3,"copy:it:security:incident,ui,mitigations,incidents.2025-05-github-mcp-toxic-agent-flow,incidents.2025-06-echoleak-m365-copilot.title,incidents.2025-04-mcp-tool-poisoning.title":122,"copy:it:site:common":201},{"common":4,"nav":16,"footer":44,"home":51,"error":115},{"skip":5,"menu":6,"language":7,"sections":8,"footer":9,"tool":10,"home":11,"breadcrumbs":12,"copy":13,"copied":14,"download":15},"Salta al contenuto","Menu","Lingua","Sezioni","Piè di pagina","strumento","Home","Percorso di navigazione","Copia","Copiato","Scarica",{"groups":17,"items":25},{"build":18,"connect":19,"instruct":20,"run":21,"web":22,"secure":23,"track":24},"Crea","Connetti","Istruisci","Esegui","Apri il tuo sito","Proteggi","Monitora",{"models":26,"cost":27,"frameworks":28,"mcp":29,"mcpConfig":30,"mcpClients":31,"agentsMd":32,"files":33,"openclaw":34,"agentReady":35,"llmsTxt":36,"robotsTxt":37,"apiCatalog":38,"bots":39,"security":40,"incidents":41,"checklist":42,"changelog":43},"Modelli e prezzi API","Calcolatore dei costi degli agenti","Framework e SDK","Server MCP","Generatore di configurazioni MCP","Client MCP","Generatore di AGENTS.md","File di istruzioni","Self-hosting di OpenClaw","Siti web pronti per gli agenti","Generatore di llms.txt","robots.txt per i bot IA","Generatore di cataloghi API","Directory dei bot IA","Sicurezza degli agenti","Registro degli incidenti","Checklist di sicurezza","Registro delle modifiche",{"about":45,"privacy":46,"terms":47,"sitemap":48,"disclaimer":49,"checked":50},"Chi siamo","Privacy","Termini","Mappa del sito","Riferimento indipendente per chi sviluppa agenti IA. Non siamo affiliati a nessun fornitore citato qui.","Dati verificati il {date}",{"seo":52,"eyebrow":55,"title":56,"lead":57,"ctaMcp":58,"ctaCost":59,"ctaAgents":60,"sheetLabel":61,"sheetTitle":62,"sheet":63,"sheetNote":69,"sectionsTitle":70,"sections":71,"latestTitle":98,"allChanges":99,"rulesTitle":100,"rules":101,"aboutLink":114},{"title":53,"description":54},"DotsAgent: riferimenti e strumenti per creare agenti IA","Prezzi delle API LLM, calcolatore dei costi degli agenti, configurazioni MCP per 13 client, generatori di AGENTS.md e llms.txt e note sulla sicurezza degli agenti. Gratis, in 18 lingue.","Per chi sviluppa agenti IA","Il prontuario per chi crea agenti","Prezzi, protocolli, file di configurazione e note sulla sicurezza per sviluppare agenti, verificati nelle documentazioni ufficiali dei fornitori. Cerca un dato, genera il file che ti serve e torna al codice.","Genera una configurazione MCP","Calcola il costo di un'attività dell'agente","Crea AGENTS.md","Dati aggiornati","Stato dello stack",{"mcp":64,"openclaw":65,"cheapest":66,"models":67,"servers":29,"bots":68},"Specifica MCP","OpenClaw","Modello meno costoso, $\u002FM input\u002Foutput","Modelli con prezzi disponibili","Bot IA monitorati","Ogni dato viene verificato manualmente sulla documentazione del fornitore.","Cosa trovi sul sito",{"models":72,"mcp":76,"instructions":79,"frameworks":82,"openclaw":85,"agentReady":88,"security":91,"changelog":94},{"title":73,"body":74,"unit":75},"Modelli e prezzi","Prezzi per milione di token in input, output e cache, a confronto, con un calcolatore per le esecuzioni complete degli agenti.","modelli",{"title":29,"body":77,"unit":78},"Un catalogo di server Model Context Protocol e un generatore di configurazioni che crea il file corretto per ogni client.","server",{"title":33,"body":80,"unit":81},"Crea un AGENTS.md e scopri come ogni tool legge CLAUDE.md, .cursor\u002Frules e file simili.","formati di file",{"title":28,"body":83,"unit":84},"Confronta framework per agenti e SDK dei fornitori per linguaggio, licenza, supporto MCP e funzionalità multi-agente.","framework",{"title":34,"body":86,"unit":87},"Installa, configura e aggiorna OpenClaw sul tuo computer o server, passo dopo passo.","versione corrente",{"title":35,"body":89,"unit":90},"Genera llms.txt, regole robots.txt per i crawler IA e un api-catalog; cerca qualsiasi bot tramite user agent.","bot elencati",{"title":40,"body":92,"unit":93},"I rischi OWASP per gli agenti, un registro di incidenti reali e una checklist da spuntare prima del lancio.","incidenti registrati",{"title":95,"body":96,"unit":97},"Changelog delle API","Modifiche datate alle API dei modelli, agli SDK e ai protocolli, ciascuna con un link all'annuncio del fornitore.","voci","Ultime modifiche","Tutte le modifiche","Come manteniamo le informazioni aggiornate",[102,105,108,111],{"title":103,"body":104},"Fonti verificabili.","Ogni prezzo, versione e flag rimanda alla pagina del fornitore da cui proviene, così puoi verificarlo direttamente.",{"title":106,"body":107},"Verifiche datate.","Ogni pagina indica quando sono state verificate le informazioni per l'ultima volta; le voci non aggiornate vengono ricontrollate o rimosse.",{"title":109,"body":110},"Nessun posizionamento a pagamento.","Nessuno paga per comparire nell'elenco, ottenere un posizionamento migliore o ricevere una descrizione più favorevole.",{"title":112,"body":113},"Gli strumenti vengono eseguiti nel browser.","Generatori e calcolatori funzionano in locale e i dati che inserisci non vengono inviati a un server.","Informazioni su DotsAgent",{"title":116,"body":117,"home":118,"popular":119,"failed":120,"failedBody":121},"Pagina non trovata","Questo indirizzo non corrisponde a nessuna pagina. Potrebbe essere stata spostata oppure il link potrebbe contenere un errore di battitura.","Vai alla home page","Strumenti più usati","Qualcosa è andato storto","Si è verificato un errore durante il caricamento della pagina da parte nostra. Riprova tra un minuto oppure riparti dalla home page.",{"incident":123,"ui":129,"mitigations":132,"incidents":178},{"crumb":124,"whatTitle":125,"whyTitle":126,"doTitle":127,"toChecklist":128},"Registro incidenti","Cosa è successo","Perché ha funzionato","Cosa fare","Segui la checklist di sicurezza",{"crumb":130,"sources":131},"Sicurezza degli agent","Fonti",{"lethalTrifecta":133,"designPatterns":136,"camel":139,"leastPrivilege":142,"humanApproval":145,"sandboxing":148,"egressControl":151,"noPublicControlPlane":154,"mcpTokenAudience":157,"sessionIsolation":160,"supplyChainVetting":163,"inboundAccessControl":166,"ciSecretIsolation":169,"outputHandling":172,"verifyAgentSignatures":175},{"title":134,"body":135},"Interrompi la trifecta letale","La regola di Simon Willison: un agente che può leggere dati privati, vede contenuti non attendibili e può inviare dati all'esterno può essere usato contro di te tramite qualsiasi testo legga. Elimina almeno uno di questi tre elementi da ogni agente o sessione. Per esempio, l'agente che smista issue pubbliche non deve avere accesso a segreti, mentre quello che gestisce i segreti non deve avere un canale in uscita.",{"title":137,"body":138},"Limita l'agente dopo input non attendibili","La ricerca sui pattern di progettazione per la sicurezza degli agenti stabilisce una regola: una volta che un agente ha acquisito input non attendibili, questi non devono poter innescare azioni rilevanti. Tra i pattern ci sono action-selector, plan-then-execute, dual LLM e minimizzazione del contesto. Scegline uno per ogni workflow: per esempio, fissa il piano prima che l'agente legga dati non attendibili.",{"title":140,"body":141},"Traccia il flusso dei dati con CaMeL","CaMeL divide l'agente in due parti: un planner privilegiato genera codice a partire dalla richiesta dell'utente, mentre un modello isolato gestisce i dati non attendibili. I valori provenienti dalla parte isolata portano tag di capability e le policy li verificano prima dell'esecuzione di qualsiasi tool. Nel paper ha risolto il 77% dei task di AgentDojo con sicurezza dimostrabile, contro l'84% di un agente senza protezioni.",{"title":143,"body":144},"Usa credenziali con privilegi minimi","Per impostazione predefinita, concedi agli agenti accesso in sola lettura limitato al progetto e non usare mai una chiave admin o service_role, che in Supabase aggira la sicurezza a livello di riga. Limita i token di CI e dei repository al singolo job per cui servono. L'incidente di Amazon Q Developer è stato ricondotto a un token GitHub con privilegi eccessivi in CodeBuild.",{"title":146,"body":147},"Richiedi l'approvazione per le azioni rilevanti","Richiedi la conferma di una persona per le chiamate ai tool che scrivono, eliminano, inviano o spendono, e nega l'azione se nessuno risponde. Supabase raccomanda l'approvazione manuale delle chiamate ai tool MCP. In OpenClaw, imposta tools.exec.ask su always e lascia askFallback su deny. Mostra tutti gli argomenti, così chi esamina la richiesta può vedere cosa verrà eseguito.",{"title":149,"body":150},"Esegui codice e tool in una sandbox","Esegui i comandi shell e il codice generato in un container o una VM senza credenziali e con accesso limitato alla sola workspace. OpenClaw ha la sandbox disattivata per impostazione predefinita e tools.exec.security impostato su full sugli host gateway: attiva la sandbox, imposta la sicurezza di exec su deny o allowlist, imposta fs.workspaceOnly su true e lascia disattivata la modalità elevata. Verifica il risultato con openclaw sandbox explain.",{"title":152,"body":153},"Limita l'accesso alla rete in uscita","Nega per impostazione predefinita il traffico in uscita degli agenti e dei server MCP, poi consenti solo gli host necessari a ciascuno. Non approvare automaticamente le richieste a host multi-tenant su cui chiunque può pubblicare: è così che CVE-2026-54316 ha trasformato huggingface.co in un canale di esfiltrazione. Un server email dovrebbe poter raggiungere la propria API di posta e nient'altro, come ha dimostrato postmark-mcp.",{"title":155,"body":156},"Tieni i control plane fuori da Internet","Fai il bind dei gateway degli agenti, delle dashboard e dei proxy di debug a loopback e richiedi un token di almeno 24 caratteri, ad esempio generato con openssl rand -hex 32. Per l'accesso remoto, usa un tunnel SSH o Tailscale Serve; usa Tailscale Funnel solo con autenticazione tramite password. Esegui periodicamente openclaw security audit --deep.",{"title":158,"body":159},"Verifica l'audience dei token MCP","La specifica di autorizzazione MCP impone al server di rifiutare i token di accesso non emessi per quel server e vieta di inoltrare il token di un client a un'API upstream. I client inviano gli indicatori di risorsa RFC 8707, così ogni token è associato a un solo server. Un server proxy deve ottenere il consenso di ogni client, altrimenti rischia di diventare un confused deputy.",{"title":161,"body":162},"Isola le sessioni e i tenant MCP","Crea un'istanza separata del server e del transport per ogni sessione, invece di condividerne una tra più client. Associa ogni sessione e task al principal autenticato che li ha creati e verifica tale associazione a ogni richiesta. Entrambi gli avvisi MCP SDK del 2026 erano dovuti a uno stato condiviso o non associato.",{"title":164,"body":165},"Verifica skill, plugin e server MCP","Fissa le versioni esatte, esamina il diff prima di ogni aggiornamento e controlla i risultati di scanner come VirusTotal e lo stato dell'audit di sicurezza di ClawHub. Quando approvi un server, calcola l'hash delle descrizioni dei tool e genera un avviso se cambiano: così puoi rilevare i rug pull. OpenClaw non blocca l'installazione per impostazione predefinita, quindi configura personalmente security.installPolicy.",{"title":167,"body":168},"Controlla chi può scrivere all'agente","Limita i DM agli utenti associati o a una allowlist, richiedi una menzione prima che l'agente intervenga nelle chat di gruppo e imposta session.dmScope su per-channel-peer, in modo che i mittenti non condividano mai il contesto. Chiunque possa scrivere all'agente può provare a dargli istruzioni: l'elenco dei mittenti fa quindi parte della superficie d'attacco.",{"title":170,"body":171},"Tieni i segreti fuori dalle esecuzioni CI non attendibili","Non eseguire un agente con i segreti del repository nei workflow che gli esterni possono attivare tramite pull request, issue o commento. Considera ostili i titoli, le descrizioni e i commenti di questi eventi. Se un passaggio ha davvero bisogno dei segreti, eseguilo solo dopo l'approvazione di un maintainer.",{"title":173,"body":174},"Considera non attendibili gli output del modello","Codifica o sanifica gli output del modello prima di visualizzarli e non passarli mai senza controlli a una shell, una query SQL o un browser. Blocca il caricamento automatico di immagini Markdown e link verso domini esterni, e imposta una Content Security Policy rigorosa. EchoLeak ha esfiltrato dati tramite URL caricati automaticamente.",{"title":176,"body":177},"Verifica le firme dell'agente, poi autorizzalo","Per identificare un agente che chiama il tuo sito o la tua API, verifica la sua firma Web Bot Auth con le chiavi pubblicate dall'operatore in \u002F.well-known\u002Fhttp-message-signatures-directory. L'agente di ChatGPT firma come Signature-Agent https:\u002F\u002Fchatgpt.com. Una firma valida indica chi gestisce l'agente, non quale utente l'ha inviato né cosa può fare quell'utente: autorizza quindi ogni richiesta separatamente.",{"2025-05-github-mcp-toxic-agent-flow":179,"2025-06-echoleak-m365-copilot":197,"2025-04-mcp-tool-poisoning":199},{"title":180,"seoTitle":181,"summary":182,"tags":183,"what":187,"why":190,"do":192},"Il toxic agent flow di GitHub MCP espone repository privati tramite un issue pubblico","Il toxic agent flow di GitHub MCP espone dati di repo privati","Invariant Labs ha mostrato come un issue pubblico malevolo su GitHub possa indurre un agente sul server GitHub MCP a copiare dati da un repository privato in una pull request pubblica.",[184,185,186],"MCP","prompt injection","esfiltrazione di dati",[188,189],"Il 26 May 2025 Invariant Labs ha divulgato quello che ha definito un flusso tossico per un agent che coinvolgeva il server MCP di GitHub. Un attaccante apre un issue in un repository pubblico e lo riempie di istruzioni rivolte all'agent. Quando in seguito l'agent legge gli issue aperti, acquisisce il testo inserito e lo segue.","Il token dell'agent poteva accedere anche ai repository privati del proprietario. Seguendo le istruzioni dell'issue, l'agent ha prelevato dati da quei repository privati e li ha pubblicati in una pull request nel repository pubblico, dove chiunque poteva leggerli.",[191],"Tutti e tre gli elementi della trifecta letale erano presenti nella stessa sessione: un token con accesso ai repository privati, testo non attendibile proveniente da un issue pubblico e una pull request pubblica come via d'uscita. Presi singolarmente, sono tutti elementi ordinari. Insieme, permettono a chiunque possa aprire un issue di leggere tutto ciò a cui il token può accedere.",[193,194,195,196],"Assegna agli agent che leggono issue pubblici un token limitato a quel singolo repository.","Tieni i repository pubblici e privati in sessioni separate dell'agent.","Richiedi l'approvazione prima che l'agent apra pull request, pubblichi commenti o esegua commit su repository pubblici.","Considera i titoli, i corpi e i commenti degli issue come input non attendibile.",{"title":198},"EchoLeak: furto di dati da Microsoft 365 Copilot senza clic",{"title":200},"Tool poisoning MCP: istruzioni nascoste nelle descrizioni degli strumenti",{"common":202},{"skip":5,"menu":6,"language":7,"sections":8,"footer":9,"tool":10,"home":11,"breadcrumbs":12,"copy":13,"copied":14,"download":15},1790863365093]