Podlilettore di podcast Webplayer

AudioCassetta | by Cassetta degli AI-trezzi

AudioCassetta | by Cassetta degli AI-trezzi

Audiocassetta | Al e cybersecurity: tutto quello che c'è da sapere nel 2026

AudioCassetta | by Cassetta degli AI-trezzi · 15 apr 2026 · 1:01:43

0:001:01:43

Ascolta nell'app Podli 🎧

Segui i tuoi podcast preferiti, ascolta offline e in auto con CarPlay e Android Auto, e riprendi sempre da dove eri rimasto. Provala gratis.

Quasi sempre arriva prima di qualsiasi altra domanda.

Prima di capire cosa fare con l’AI, prima di capire quale strumento usare, prima ancora di capire se l’AI fa per loro.

La domanda è sempre quella: “Ma i dati che carico, che fine fanno?”

Ci sono rimasto bloccato qualche anno fa anch’io, in quella stessa domanda.

Ieri sera ero in live con Veronica Paolucci per Audiocassetta, avvocata specializzata in cyber security, creator del canale YouTube Veronica Paolucci Cyber Security Specialist.

Un po’ di numeri per capirci 45.000 iscritti YouTube in un anno, partita con un obiettivo di 1.000 (ce lo ha detto lei). Non è poco.

E anche autrice della newsletter “Non tutti i malware vengono per nuocere” (tra le prime 15 più lette in Italia sulla tecnologia), la trovate qui:

E in un’ora abbondante, Veronica ha fatto una cosa rara: ha messo ordine in una confusione che in consulenza vedo ogni settimana.

Il rischio che vediamo e quello che non vediamo

Il problema dell’analisi del sangue su ChatGPT è reale. Ma è il problema sbagliato.

Chi non usa l’AI perché “non si sa dove finiscono i dati” usa Google Drive, Dropbox, le mail di un provider qualsiasi, senza farsi la stessa domanda. Quello che fa Gemini dei tuoi dati e quello che fa Google Drive dei tuoi dati è strutturalmente la stessa incognita. Solo che uno è visto come cassaforte e l’altro come intruso.

Veronica la mette in modo più preciso: c’è una zona grigia che quasi nessuno nomina. Da un lato chi usa l’AI consapevolmente, anonimizza quando serve, capisce cosa fa e non fa. Dall’altro chi la usa per fare danni. In mezzo c’è la fetta più grande: chi fa errori senza rendersene conto, perché ha dato accesso a sistemi o strumenti senza capire fino in fondo cosa succede dall’altra parte.

Il rischio percepito è il dato che dai tu, volontariamente, a un LLM. Il rischio reale, nel 2026, è spesso un altro.

Cosa fare in pratica, adesso

Sul fronte del dato che dai tu, la posizione di Veronica è pragmatica. Evita ciò che non è strettamente necessario inserire. Se hai dati sanitari davvero sensibili, anonimizzali prima che arrivino all’AI.

“Prima” non significa a mano, e non significa sapere programmare. Significa uno script Python che gira in locale, che prende il documento, cancella i dati identificativi, restituisce un file pulito. Claude o Gemini te lo scrivono passo passo. Veronica ne ha 15 nel suo computer. Nessuno lo ha scritto lei.

C’è poi una strada meno conosciuta, che riguarda le aziende. Ogni fornitore AI, da Anthropic a OpenAI, ha un trust portal. Dentro quel portale si trova la nomina a responsabile del trattamento, che un’azienda può firmare. Non è un concetto esoterico: è la stessa logica che vale con il commercialista a cui dai le fatture dei clienti. La responsabilità si sposta, in modo tracciabile e documentato. Quasi nessuno lo fa perché quasi nessuno lo sa.

Il terzo punto è più piccolo ma molto concreto. Veronica ha collegato il connettore Gmail di Claude a una casella di posta creata apposta, dedicata solo alle newsletter che vuole analizzare. La sua mail lavorativa non è mai entrata nell’equazione. Io ho fatto la stessa cosa da tempo: ho una Gmail buttata, diventata un ginepraio di newsletter e iscrizioni, collegata agli AI. La mail di lavoro non la tocco.

Per non perdere le prossime live di Audiocassetta, iscriviti alla Cassetta degli AI-trezzi

Il caso limite che vale la pena capire

OpenClaw, per chi non lo conosce, è un framework open source (ex CloudBot, ex MoltBot) che installa un agente AI direttamente sul tuo computer. L’agente agisce in autonomia: legge file, manda mail, apre applicazioni. In Cina ci sono persone che lo installano agli anziani nei pop-up di strada, con le magliette dei granchi.

L’ho citato non per spaventare, ma perché il suo caso illumina la domanda giusta. Perché alcune persone lo hanno collegato a Telegram e PayPal personali, permettendo di fatto operazioni in autonomia su account sensibili? Perché il confine tra “quanto accesso do a questo strumento” e “cosa può fare qualcuno dall’esterno attraverso questo strumento” è sottile. E in molti casi, in buona fede, quella linea viene attraversata.

Veronica ci ha smanettato quando era ancora CloudBot. Poi ha fatto un passo indietro. “Non sono abbastanza competente per mettere guardrail seri intorno a questo. Lo aspetto.”

Vale la pena ricordarlo ogni volta che si è tentati di installare qualcosa perché “è figo” e “ce l’hanno tutti”.

Un rischio che quasi nessuno nomina: le skill scaricate senza leggerle

Veronica ha sollevato un punto che vale da solo un’edizione intera. Con la diffusione delle skill su Claude, in rete stanno circolando file Markdown pronti da scaricare. “Ho creato la skill perfetta per X, usala anche tu.” Prendila, mettila nel progetto, sei a posto.

Il problema è che una skill è un file di testo leggibile da qualsiasi umano. E se dentro ci sono istruzioni malevole, le stai caricando direttamente nel tuo agente, che le eseguirà.

La contromisura più semplice: invece di scaricare il file e caricarlo, dai il link del repository a Claude Cowork e chiedigli di analizzarlo prima. “Questo file ha istruzioni strane? C’è qualcosa che non ti torna?” Poi decidi tu se caricarlo o no.

I 5 attrezzi della cassetta di Veronica

Questi sono gli strumenti che usa davvero, nell’ordine in cui li ha citati ieri sera.

Claude. “Toglierlo sarebbe come togliere un membro della famiglia.” Usato per ricerca, analisi, vibe coding, deep research, gestione idee, e come memoria personale per tener

Episodi: AudioCassetta | by Cassetta degli AI-trezzi

PodliScarica l'app gratuita di Podli
↓ App