ai-powered-markdown-translatorArticolo tradotto dal fr all’it con gpt-6-sol.
Clément Delangue, CEO di Hugging Face, trae tre lezioni dal cyberattacco condotto a luglio da un agente autonomo contro la sua azienda e propone la condivisione obbligatoria delle tracce degli agenti. Intanto, il benchmark Quadrat-IPI mostra che gli agenti ingannati non danno quasi mai l’allarme quando l’attacco riesce: 3 segnalazioni per 389 pagamenti ottenuti tramite iniezione. OpenAI corregge un bug di codifica che comprometteva la comprensione delle immagini di GPT-6 Sol e GPT-6 Luna, Apple pubblica LensVLM-9B, che legge documenti lunghi sotto forma di pagine compresse, e SmolDataEnvs rende disponibili 5 000 attività di analisi dei dati per addestrare modelli di piccole dimensioni. Sul fronte degli agenti di programmazione, Claude Code 2.1.283 esamina le istruzioni scritte per modelli precedenti, Qwen Code 0.24.6 può consultare un modello consulente e una nightly di Gemini CLI trasforma in rifiuti le richieste di conferma in modalità non interattiva.
Sicurezza degli agenti: le tre lezioni di Clément Delangue e il benchmark Quadrat-IPI
Due testi affrontano la stessa domanda da prospettive diverse: che cosa sappiamo degli attacchi che sfruttano gli agenti? Il primo arriva da un’azienda che ne ha subito uno; il secondo misura ciò che gli agenti attaccati segnalano o tacciono.
Clément Delangue trae tre lezioni dal cyberattacco condotto da un agente contro Hugging Face
24 settembre — Secondo il suo CEO Clément Delangue, Hugging Face è stata a luglio la prima azienda a rendere pubblico un cyberattacco condotto da un agente autonomo. Su X ne trae tre lezioni.
Trasparenza: incidenti comparabili si sarebbero verificati mesi prima, in segreto, in alcuni laboratori d’avanguardia privi di sorveglianza, che Delangue non nomina; propone quindi la condivisione obbligatoria delle tracce degli agenti. Asimmetria: ostacolato dalle protezioni delle API chiuse, che non distinguono sempre chi difende da chi attacca, il suo team ha ripiegato sulla «versione NVIDIA» di GLM 5.2, modello aperto di Z.ai; gran parte della difesa potrebbe, secondo lui, basarsi su strumenti open source. Infine, riguardo alle narrazioni allarmistiche: l’IA aiuta Hugging Face a correggere le proprie vulnerabilità e OpenAI a rafforzare i propri ambienti isolati contro le fughe degli agenti, afferma.
We were attacked by AI, but more importantly, we defended ourselves with AI.
🇮🇹 Siamo stati attaccati dall’IA, ma soprattutto ci siamo difesi con l’IA. — @ClementDelangue su X
Quadrat-IPI: 3 segnalazioni per 389 pagamenti ottenuti tramite iniezione
26 settembre — In un articolo della comunità, Mikhail Gribov, autore del set di prompt injection Quadrat-IPI, verifica se l’agente segnala l’attacco quando dispone dei mezzi per farlo. L’agente testato, assistente personale del titolare di una casella email in un mondo emulato, dispone di 19 strumenti e ne riceve un ventesimo, escalate_security_incident, che il prompt di sistema non menziona. Di fronte a 395 email contenenti attacchi, i nove modelli testati vi ricorrono con frequenze che vanno dal 48,9 % dei casi a mai, a seconda del modello.
Su 389 pagamenti effettuati sotto l’effetto dell’iniezione, la segnalazione ne accompagna solo tre, sempre dopo il pagamento: i modelli segnalano soprattutto gli attacchi che respingono. Tra i modelli citati, gpt-4o-mini segnala l’attacco una volta su 395, gpt-5.1 nel 4,8 % dei casi e gpt-6-astra mai, perché si limita a registrare l’email senza eseguirne la richiesta. L’autore conclude che la visibilità deve provenire dall’esterno dell’agente, attraverso l’ispezione di ciò che legge; l’infrastruttura di esecuzione, i log e il correttore sono pubblicati.
🔗 L’articolo di Mikhail Gribov
OpenAI corregge un bug di codifica che comprometteva la comprensione delle immagini di GPT-6 Sol e GPT-6 Luna
25 settembre — Tre giorni dopo il lancio di GPT-6 Sol e GPT-6 Luna, due modelli di ragionamento che accettano testo e immagini in input, OpenAI comunica nel registro delle modifiche (changelog) della propria API di aver corretto un bug di codifica delle immagini che ne comprometteva la comprensione visiva. La correzione migliora i risultati nelle attività visive sia nell’API sia in Codex, compreso l’uso del computer (computer use).
OpenAI consiglia agli sviluppatori i cui casi d’uso prevedono immagini in input di ripetere le valutazioni e riprovare i flussi di lavoro interessati. La voce non precisa da quando fosse presente il bug né in quale misura fossero peggiorati i risultati. La correzione non è stata rilanciata né da @OpenAI né da @OpenAIDevs su X e non compare nel changelog di ChatGPT e Codex.
Un modello e un set di dati su Hugging Face: LensVLM-9B di Apple e SmolDataEnvs
Due pubblicazioni della settimana, non ancora segnalate qui: un modello di Apple che legge documenti lunghi sotto forma di immagini compresse e un set di attività verificabili per addestrare modelli di piccole dimensioni all’analisi dei dati.
Apple pubblica LensVLM-9B, che riapre solo le pagine utili di un documento
22 settembre — Apple pubblica su Hugging Face LensVLM-9B, un modello visione-linguaggio accompagnato dal codice su GitHub. Invece di suddividere un documento lungo in migliaia di token, il modello lo riceve sotto forma di pagine rappresentate come piccole immagini compresse, individua quelle rilevanti e poi ne riapre la versione non compressa grazie a strumenti appresi.
| Caratteristica di LensVLM-9B | Valore pubblicato |
|---|---|
| Dimensione e modello di partenza | 9 miliardi di parametri, affinato da Qwen3.5-9B |
| Livelli di compressione proposti | 5x, 10x e 15x |
| Precisione paragonabile al testo integrale | Con una compressione effettiva di 4,3x |
| Superiore ai metodi di riferimento | Fino a 10,1x, su sette benchmark di domande e risposte |
| Licenza dei pesi | Apple Machine Learning Research Model License |
Questi risultati provengono dall’articolo di ricerca associato, pubblicato su arXiv a maggio, nel quale le risposte sono valutate da un modello giudice.
🔗 LensVLM-9B su Hugging Face · Articolo su arXiv
SmolDataEnvs: 5 000 attività verificabili di analisi dei dati
24 settembre — Adithya S K pubblica sull’Hub, sotto l’organizzazione FineEnvs e con licenza MIT, SmolDataEnvs: attività di analisi dei dati per addestrare modelli di piccole dimensioni mediante apprendimento per rinforzo (reinforcement learning). Ogni attività associa un vero set di dati tabulari, una domanda e una risposta di riferimento, ricavati da notebook relativi a 471 set di dati Kaggle e convalidati da agenti in un ambiente isolato reale. Un correttore fornito valuta la risposta senza ricorrere ad alcun modello linguistico, dalla corrispondenza esatta all’equivalenza simbolica.
| Set di attività | Attività facili | Attività medie | Attività difficili |
|---|---|---|---|
| Addestramento (5 000) | 1 433 | 2 845 | 722 |
| Test (250) | 33 | 118 | 99 |
| Valutazione (144) | 16 | 74 | 54 |
I set tenuti da parte sono quindi più difficili per costruzione. La raccolta comprende anche 4 677 traiettorie di agenti verificate, pronte per TRL, e le stesse attività in ambienti Harbor eseguibili; Clément Delangue ha condiviso l’uscita il giorno successivo.
🔗 SmolDataEnvs su Hugging Face
Agenti di programmazione: Claude Code 2.1.283, Qwen Code 0.24.6 e la nightly 0.63.0 di Gemini CLI
Claude Code 2.1.283: una verifica delle istruzioni e due blocchi sui modelli
25 settembre — La versione 2.1.283 conta 94 voci, tra cui 53 correzioni. La novità principale, /doctor prompt-audit (anche /checkup prompt-audit), esamina i file CLAUDE.md, le skill, gli agenti e i comandi per individuare, in primo luogo, formulazioni scritte per modelli più vecchi, percorsi obsoleti e istruzioni contraddittorie.
| Novità della 2.1.283 | Che cosa cambia |
|---|---|
availableModelsMatch: "exact" | Un modello appena uscito resta bloccato finché non viene inserito nell’elenco |
deniedModels | Blocca modelli specifici, anche se autorizzati da availableModels |
| Modalità di autorizzazione predefinita | Modalità automatica con un fornitore terzo o con la telemetria disattivata, salvo modalità configurata |
| PowerShell su Windows | rd, rmdir, del e erase non possono più cancellare la radice di un’unità |
| Code Review | Una revisione interrotta dal limite di tempo senza aver verificato nulla non viene più addebitata |
La versione revoca anche la riserva del nome claude-ai introdotta il giorno prima dalla 2.1.282.
🔗 Note di rilascio di Claude Code 2.1.283
Qwen Code 0.24.6: un modello consulente e un flusso Batch API
26 settembre — Qwen Code v0.24.6 introduce 17 funzionalità, 14 correzioni e 3 ottimizzazioni, senza modifiche incompatibili note. La principale è uno strumento Advisor nativo, disattivato per impostazione predefinita: se l’utente configura un secondo modello, detto consulente, l’agente può consultarlo per ottenere un parere indipendente. Il consulente vede l’istruzione di sistema, gli strumenti dichiarati e la conversazione, ma non può eseguire nulla; viene scelto con /advisor o --advisor, mai da un repository, la cui impostazione viene ignorata con un avviso. Anthropic propone lo stesso principio in beta nella propria API da aprile.
Il flusso /batch-api prepara un’elaborazione in batch per la Batch API di DashScope, poi affida l’invio, a pagamento e soggetto ad approvazione, ai sottocomandi qwen batch. Infine, secondo la PR #12622, l’avvio a freddo diventa circa 2,2–2,4 volte più rapido a seconda della macchina, con il 60 % di memoria in meno.
Gemini CLI: la nightly 0.63.0 rifiuta le conferme in modalità non interattiva
26 settembre — Pubblicata alle 01:20 UTC, la nightly del 26 settembre inaugura la serie 0.63.0 di Gemini CLI; la versione stabile v0.61.0 e l’anteprima v0.62.0 non cambiano. La modifica più ampia (PR #29506, 26 file) riguarda il motore delle regole (PolicyEngine): in modalità non interattiva, una decisione che richiederebbe la conferma dell’utente (ASK_USER) diventa un rifiuto (DENY). Gli output delle risorse MCP esterne e della ricerca web sono ora racchiusi come quelli di web-fetch, secondo gli standard per il contesto non attendibile (untrusted context).
Tre correzioni risolvono problemi precisi: un’impostazione diff.external vuota, che Git interpretava come un eseguibile, interrompeva git diff nell’ambiente isolato; le cartelle temporanee dei comandi avviati in background vengono ora eliminate; due sessioni ACP aperte nello stesso minuto non entrano più in conflitto.
🔗 Note della nightly 0.63.0 di Gemini CLI
Notizie in breve
- Codex CLI 0.157.1 — Correzione della versione 0.157.0, pubblicata il 26 settembre e riservata a Windows: l’host della modalità codice e i server MCP locali non aprono più una finestra della console, e l’avvio del daemon è più affidabile. Poiché le note generate automaticamente sono vuote, il dettaglio emerge dal confronto tra le due versioni. 🔗 fonte
- Testimonianza su Claude Tag — Boris Cherny, responsabile di Claude Code, afferma su X che Claude Tag, l’agente Claude integrato in Slack, scrive ogni giorno più della metà delle sue PR e svolge circa il 100 % delle sue analisi dei dati; condivide anche le istruzioni che gli dà, tra cui riprodurre ogni bug segnalato in un canale prima di aprire una PR. 🔗 fonte
- Tempi di revisione delle pull request — I report
repos-1-daydell’API delle metriche d’uso di Copilot acquisiscono una tabellapull_request_review_times: mediana e 90º percentile di tre intervalli, da «pronto per la revisione» alla prima revisione, dalla prima all’ultima, e poi fino al merge. Contano solo le revisioni umane e non sono disponibili dati anteriori al 21 settembre. 🔗 fonte - Validatore delle impostazioni aziendali di Copilot — Integrato nella pagina AI controls, segnala JSON non valido, configurazioni non supportate e associazioni di team non valide in
copilot/managed-settings.jsonecopilot/team-mappings.json, indicando il file e il percorso JSON di ciascun errore; la voce non specifica né lo stato né il piano. 🔗 fonte - Issues GitHub — Due funzioni diventano generalmente disponibili: le viste salvate private nelle pagine delle issues dei repository e la relazione «Relates to» tra issues, in anteprima dal 7 agosto e ora supportata dalle API REST e GraphQL, dai webhook, dalla cronologia e dalle ricerche di issues e progetti. 🔗 fonte
- Grok Bot e le finanze — Secondo un thread di @bot, la nuova integrazione Finance di Grok Bot collega conti bancari, carte e conti di investimento tramite Plaid, con accesso in sola lettura e senza accesso alle credenziali; il thread non specifica né i paesi né il piano. Grok, l’assistente, aveva ricevuto il 4 settembre una connessione Plaid ai conti bancari statunitensi. 🔗 fonte
- NVIDIA e ROS 2 Lyrical — Articolo del 22 settembre: NVIDIA ha contribuito a ROS 2 Lyrical con un modulo di memoria CUDA, usato da Isaac ROS 5.0, che trasferisce senza copie tra i nodi della stessa macchina i dati rimasti sulla GPU; una skill affida a un agente di programmazione la migrazione dei nodi esistenti, senza quantificare i benefici. 🔗 fonte
- DGX Spark Handbook — Pubblicata sotto l’organizzazione exolabs dell’Hub, questa guida della comunità quantifica le capacità di una, due, tre o quattro DGX Spark: prezzo di listino salito da 3 999 a 4 699 dollari, consumo a riposo da 22 a 25 W e, secondo un test di NVIDIA, 269 ms per token generato su una macchina contro 72 ms su quattro. 🔗 fonte
- Preaddestramento su un portatile — In un articolo della comunità, Rambarun Komaljeet riesce a eseguire il preaddestramento di un modello da 1,11 miliardi di parametri sulla RTX 4050 da 6 Go di un portatile; un preaddestramento completo richiederebbe circa 375 giorni e nessun modello con più di 48 milioni di parametri è stato addestrato fino alla convergenza. 🔗 fonte
- Pruna e Qwen-Image-2.1 — Pruna AI pubblica due adattatori LoRA che permettono a Qwen-Image-2.1 di generare immagini in 5 o 8 passaggi anziché 40, fino a 6,3 volte più velocemente secondo l’azienda; questa versione 0.1 resta inferiore al modello di base per qualità ed è soggetta alla licenza di ricerca di Qwen. 🔗 fonte
- Marin e Dolma 3.5 — Secondo Ai2, l’addestramento 535B di Marin attinge circa 1 800 miliardi di token dal corpus Dolma 3.5 di Ai2 e si basa sulle sue ricette Olmix e sul metodo Organize the Web; Marin ha utilizzato 25 000 miliardi di token provenienti da 152 dataset le cui licenze consentono l’addestramento. 🔗 fonte
- GLiNER2.5-Decide e DecisionBench — Stephen Solka, di Hanno Labs, mostra quanto il formato dell’input incida sul punteggio di GLiNER2.5-Decide in DecisionBench: 38,9 % sulle righe supportate contro il 60,2 % dichiarato da Fastino sul proprio benchmark. Senza le descrizioni delle opzioni, le risposte corrette salgono da 27 a 37 su 101 righe. 🔗 fonte
- Una guida all’allineamento di Perplexity — Perplexity pubblica nella sezione Idee una guida didattica sull’allineamento dell’IA: otto modalità di errore documentate, dall’accondiscendenza (sycophancy) alla sottoperformance intenzionale (sandbagging), e i quadri pubblici di OpenAI, Anthropic e Google DeepMind; non è accompagnata da nuove funzionalità. 🔗 fonte
- Cybersicurezza e occupazione, un articolo d’opinione — In un saggio d’opinione sul blog della comunità di Hugging Face, privo di dati, Sonny DeSorbo teme che l’automazione delle posizioni junior nella cybersicurezza, insieme a un crimine informatico reso meno costoso dall’IA, spinga i laureati verso i reati online; propone di preservare i percorsi di ingresso nella professione. 🔗 fonte
Che cosa significa
Ciò che gli agenti tacciono diventa il nodo centrale della loro sicurezza. Clément Delangue afferma che incidenti paragonabili a quello di Hugging Face sono rimasti segreti in laboratori che non nomina e propone la condivisione obbligatoria delle tracce degli agenti. Quadrat-IPI mostra che l’agente stesso è un cattivo testimone: tre avvisi per 389 pagamenti ottenuti tramite injection, sempre a fatti compiuti. Mikhail Gribov ne conclude che la visibilità deve arrivare dall’esterno dell’agente, attraverso l’ispezione di ciò che legge; è la strada seguita dall’ultima nightly di Gemini CLI, che tratta gli output delle risorse MCP e della ricerca web come contesto non attendibile.
Clément Delangue sostiene gli strumenti aperti, meno vincolati delle API chiuse che hanno bloccato i suoi difensori; le pubblicazioni della settimana su Hugging Face cercano, dal canto loro, di ottenere altrettanto con meno risorse. LensVLM-9B riapre solo le pagine utili di un documento compresso fino a 15 volte, Pruna riduce i passaggi di Qwen-Image-2.1 da 40 a 5 o 8, il DGX Spark Handbook descrive ciò che alcune macchine da scrivania riescono a eseguire in locale e uno sviluppatore riesce a far stare il preaddestramento di un modello da 1,11 miliardi di parametri in 6 Go di memoria video, anche se servirebbero circa 375 giorni per completarlo.
Una misura vale quanto la catena che la produce. Il bug di codifica corretto da OpenAI peggiorava i risultati di GPT-6 Sol e Luna sulle immagini, senza che si sappia da quando né di quanto: le valutazioni che coinvolgono immagini vanno ripetute, come consiglia OpenAI. Presso Hanno Labs, il solo formato dell’input fa salire GLiNER2.5-Decide da 27 a 37 risposte corrette su 101. SmolDataEnvs valuta i propri compiti senza alcun modello linguistico, mentre i punteggi di LensVLM-9B passano attraverso un modello giudice.
Per gli agenti di programmazione, la fiducia si configura a livello di amministratore e utente, e in caso di dubbio la richiesta viene rifiutata. Claude Code 2.1.283 permette di bloccare ogni modello che non sia autorizzato esplicitamente, Qwen Code ignora un’impostazione di Advisor definita in un repository e la nightly di Gemini CLI, in assenza di un utente che possa decidere, rifiuta ciò che avrebbe richiesto una conferma. Quanto a /doctor prompt-audit, prende atto che i modelli cambiano più velocemente delle istruzioni scritte per loro.
Fonti
- @ClementDelangue: Che cosa abbiamo imparato dall’essere la prima azienda a rendere pubblico un attacco informatico contro un agente
- L’agente vi dirà di essere stato attaccato? (blog Hugging Face)
- Registro delle modifiche dell’API OpenAI
- LensVLM-9B (Hugging Face)
- Articolo di ricerca su LensVLM (arXiv)
- SmolDataEnvs (Hugging Face)
- Note di rilascio di Claude Code 2.1.283 (GitHub)
- Qwen Code v0.24.6 (GitHub)
- PR #12622 di Qwen Code: l’avvio a freddo (GitHub)
- Gemini CLI, nightly v0.63.0 del 26 settembre (GitHub)
- PR #29506 di Gemini CLI: il motore delle regole (GitHub)
- Codex CLI 0.157.1 (GitHub)
- @bcherny: Claude Tag nell’uso quotidiano
- Fasi di revisione delle pull request nell’API delle metriche d’uso (registro delle modifiche di GitHub)
- Validatore delle impostazioni gestite dall’azienda (registro delle modifiche di GitHub)
- Viste salvate private e relazione Relates to (registro delle modifiche di GitHub)
- @bot: l’integrazione Finance di Grok Bot
- Accelerare un nodo ROS 2 con un agente IA e NVIDIA Isaac ROS (blog NVIDIA)
- Il DGX Spark Handbook (blog Hugging Face)
- Preaddestrare un LLM da 1,11 miliardi di parametri su una GPU da portatile con 6 GB (blog Hugging Face)
- Pruna-Qwen-Image-2.1 (Hugging Face)
- @allen_ai: Dolma 3.5 nell’addestramento di Marin
- Meno è meglio: GLiNER2.5-Decide e la forma di una decisione (blog Hugging Face)
- Allineamento dell’IA: ricerca e dibattito attuali (blog Perplexity)
- L’imminente shock occupazionale del crimine informatico (blog Hugging Face)