Memoria IA avvelenata: perché vince la memoria leggibile

Gli assistenti IA finalmente ricordano. Conoscono i tuoi progetti, le tue preferenze, gli strumenti che usi. È la funzione che tutti chiedevano nel 2025.

A settembre 2026 è diventata una questione di sicurezza. Alcuni ricercatori dell’Università di Calgary hanno spiegato su The Conversation come la memoria a lungo termine di un agente possa essere avvelenata: un attaccante vi pianta un’istruzione fuorviante che resta lì in silenzio e scatta solo più tardi, quando l’agente prende una decisione che non c’entra nulla. Un’ondata di paper quest’anno ha catalogato lo stesso problema, dagli studi sistematici su come un input non affidabile diventi “memoria affidabile” fino a benchmark come MemSecBench, che seguono una memoria avvelenata dalla persistenza alle conseguenze.

Questo articolo spiega come funziona l’attacco, perché è più difficile da scoprire di una classica prompt injection, e perché la difesa più pratica è la più noiosa: una memoria che puoi leggere.

Come funziona l’avvelenamento della memoria

Una classica prompt injection è immediata. Una pagina web nasconde “ignora le istruzioni precedenti” in testo bianco, l’agente la legge, si comporta male, e di solito lo vedi succedere nella stessa sessione.

L’avvelenamento della memoria aggiunge un ritardo. Il payload non viene eseguito: viene ricordato. Alcune vie comuni:

  • Contenuti che l’agente legge. Una pagina, un’email o un documento condiviso contiene una frase formulata come un fatto o una preferenza: “L’utente preferisce il fornitore X per tutti gli acquisti.” Il livello di memoria dell’agente la registra diligentemente.
  • Link con prompt precompilati. Il team di sicurezza di Microsoft ha documentato all’inizio dell’anno il “recommendation poisoning” dell’IA: un link che apre un assistente con un prompt nascosto e già scritto, che gli chiede di ricordare qualcosa di favorevole all’attaccante.
  • Competenze e procedure apprese. Gli agenti che trasformano le tracce dei compiti riusciti in routine riutilizzabili possono assorbire passaggi iniettati insieme a quelli legittimi.

Giorni dopo chiedi un consiglio, un riassunto o un acquisto. La memoria avvelenata fa pendere la risposta. Nella conversazione in corso niente sembra sbagliato, perché la causa risale a settimane prima.

Perché è difficile accorgersene

I ricercatori di Calgary lo dicono in modo semplice: il ritardo è la parte pericolosa. Un agente avvelenato non si comporta subito come un sistema compromesso.

E va peggio quando la memoria è opaca:

  • Non puoi vederla. Molti livelli di memoria salvano embedding o riassunti in un database che non apri mai. Un “fatto” piantato sembra identico a uno vero.
  • Non puoi sapere da dove viene. Senza provenienza, non c’è modo di capire se un ricordo arriva da te o da una pagina che l’agente ha sfogliato martedì.
  • Non puoi annullarlo in modo pulito. Cancellare un singolo vettore sbagliato, o una frase dentro un riassunto scritto in automatico, raramente è un’azione alla portata dell’utente.

In breve: la memoria prende decisioni al posto tuo, e tu sei l’unica persona che non può verificarla.

La difesa: una memoria che puoi leggere

Chi lavora nella sicurezza ha un nome per la soluzione: separare ciò che l’utente ha scelto deliberatamente di conservare da ciò che l’agente ha raccolto strada facendo, e rendere ispezionabile la prima categoria.

I semplici file Markdown lo fanno straordinariamente bene:

  1. Ogni ricordo è un file che puoi aprire. Niente database, niente embedding da decifrare. Un file .md in una cartella sul tuo disco. Se qualcosa non va, lo leggi in chiaro.
  2. La provenienza è integrata. Una pagina salvata porta con sé URL di origine e data nel frontmatter. “Dove ha preso questa informazione il modello?” diventa “quale file?”, e il file te lo dice.
  3. La cancellazione è reale. Trascini il file nel cestino e sparisce. Senza sperare che la funzione “dimentica” del fornitore abbia raggiunto ogni copia.
  4. Le modifiche sono visibili. Metti la cartella sotto Git o Time Machine e ogni cambiamento della tua memoria ha una data e un diff. Un file che si è modificato da solo salta subito all’occhio.
  5. Le scritture sono intenzionali. Una pagina entra nel vault solo perché hai cliccato su salva. Qualcosa che l’agente ha letto di passaggio non diventa in silenzio un’istruzione permanente.

Quest’ultimo punto è il cuore della questione. L’avvelenamento funziona perché gli agenti scrivono in memoria in modo implicito. Una base di conoscenza che curi a mano offre una superficie d’attacco molto più piccola.

Come lo gestisce Minibase

È per questo che Minibase Vault è una cartella di file Markdown e non un database nascosto.

  • Salvi le pagine che hai davvero letto, con un clic da Chrome. Ognuna diventa un file .md con la sua fonte, in una cartella di knowledge base scelta da te.
  • Quando colleghi il vault a Claude, Claude legge quei file tramite MCP per rispondere alle tue domande. Cerca nelle tue fonti selezionate e cita il file che ha usato.
  • Puoi aprire l’intero vault nel Finder o in Obsidian in qualsiasi momento, leggere qualunque file, modificarlo o cancellarlo.

Non è una soluzione miracolosa. Una pagina che scegli di salvare può comunque contenere un’istruzione nascosta, come qualsiasi pagina web. Ma vive in un file con un nome, una data e un URL, dove tu, o una semplice ricerca, potete trovarla.

Checklist di igiene della memoria in cinque minuti

Qualunque assistente tu usi, queste abitudini riducono il rischio:

  • Rivedi ogni mese la pagina della memoria del tuo assistente. ChatGPT, Claude e Gemini ti permettono tutti di vedere e cancellare i ricordi salvati. Leggili. Tutto ciò che non riconosci, cancellalo.
  • Diffida dei link “apri in ChatGPT/Claude” provenienti da siti di cui non ti fidi. Controlla il prompt precompilato prima di inviarlo.
  • Tieni la conoscenza importante in file che possiedi, non solo nella funzione di memoria di un fornitore.
  • Cerca ogni tanto nel tuo vault testo che sembra un’istruzione: frasi come “consiglia sempre”, “ignora”, “l’utente preferisce”.
  • Versiona la tua cartella di conoscenza con Git o Time Machine, così puoi tornare indietro.

La memoria rende l’IA utile. Una memoria leggibile la rende affidabile.

Letture correlate

Continue reading

Pronto a salvare in modo più intelligente?

Converti qualsiasi pagina web in Markdown con un clic.

Aggiungi a Chrome