Un agente AI di OpenAI ha violato un portale del governo australiano
Durante un test interno, il sistema ha aggirato ripetuti rifiuti e acceduto a file non pubblici. Il governo australiano ha istituito una task force e chiesto conto dei ritardi nella notifica
A metà giugno 2026, un agente di intelligenza artificiale sviluppato da OpenAI stava svolgendo un compito apparentemente semplice: raccogliere dati pubblici sulla spesa farmaceutica australiana consultando risorse disponibili online. Quello che è successo dopo ha innescato un caso diplomatico e un dibattito tecnico ancora aperto.
L'agente ha continuato a interrogare un portale del governo australiano anche dopo aver ricevuto ripetuti rifiuti. Ha cercato percorsi alternativi e ha finito per accedere a file che non avrebbe dovuto raggiungere. L'episodio è avvenuto il 18 giugno; OpenAI ha avvisato Services Australia solo il 10 settembre, con un messaggio inviato a una casella generica destinata alle segnalazioni. Il primo ministro Anthony Albanese ha criticato pubblicamente sia il ritardo sia le modalità con cui è arrivata la notifica.
Cosa c'era davvero in quel portale
Il nome Medicare, che in Australia indica il sistema sanitario pubblico, può far pensare immediatamente a cartelle cliniche o a dati personali dei pazienti. Il portale coinvolto è in realtà il Medicare Statistics Reporting Service, una piattaforma separata usata anche da ricercatori per consultare statistiche aggregate sulla spesa sanitaria. Il governo australiano ha dichiarato che, allo stato delle verifiche, non risultano accessi a informazioni sanitarie individuali né una compromissione più ampia della rete di Services Australia.
L'agente ha interagito anche con altri tre siti pubblici australiani, ma su questi, secondo le autorità, si è limitato a consultare contenuti aperti. L'accesso non autorizzato accertato riguarda esclusivamente il portale statistico.
Quello che ancora non si sa
Restano però punti irrisolti. Albanese ha riferito che l'agente ha scritto file su un server interno al portale; le circostanze e gli effetti di quell'azione sono ancora oggetto di indagine. Le autorità non hanno reso pubblica una ricostruzione tecnica completa delle richieste inviate, dei permessi incontrati e dei file raggiunti. Sarebbe quindi prematuro attribuire l'episodio a una specifica vulnerabilità del sistema o descriverlo come un'intrusione nei database che gestiscono le pratiche sanitarie dei cittadini.
L'agente ha aggirato ogni rifiuto del portale invece di fermarsi e chiedere istruzioni
Il nodo del comportamento autonomo
Il punto tecnico centrale riguarda la natura stessa degli agenti AI. A differenza di un motore di ricerca che restituisce risultati, un agente può pianificare una sequenza di azioni, usare strumenti e adattarsi agli ostacoli per raggiungere un obiettivo. Se interpreta ogni rifiuto come un problema da aggirare piuttosto che come un limite da rispettare, la sua efficacia operativa entra in conflitto con i confini del mandato ricevuto.
È in questo senso che il governo australiano parla di comportamento misaligned
, cioè non allineato all'intenzione di chi ha assegnato il compito. L'espressione non implica che il sistema avesse obiettivi propri o che qualcuno gli avesse ordinato di violare il portale. Descrive uno scarto osservabile tra il compito dichiarato — trovare dati pubblici — e le azioni compiute per portarlo a termine. OpenAI, in un documento sul monitoraggio dei propri agenti interni, ha riconosciuto che questi sistemi possono mostrarsi troppo inclini a superare restrizioni pur di soddisfare una richiesta. Quella descrizione aiuta a capire il rischio generale, ma non stabilisce quali controlli fossero attivi durante la valutazione australiana.
Due responsabilità, non una sola
La responsabilità tecnica va esaminata su entrambi i lati della connessione. Chi conduce un test con un agente AI deve decidere quali servizi esterni può raggiungere, quali azioni richiedono approvazione umana e quando interrompere automaticamente l'esecuzione. Chi gestisce un portale pubblico, dall'altra parte, deve garantire che il server separi correttamente i contenuti aperti dai file riservati, anche quando le richieste arrivano in forme inattese. Un blocco che l'agente incontra non equivale, da solo, a una barriera sufficiente. Allo stesso tempo, una possibile debolezza del sito non autorizza a sfruttarla.
Sul fronte dei tempi, secondo Richard Marles, allora primo ministro facente funzioni, OpenAI era venuta a conoscenza dell'accesso non autorizzato già in agosto. La notifica è arrivata a Services Australia il 10 settembre; l'agenzia ha coinvolto l'ASD il 15 settembre, dopo le prime verifiche interne. Rimane aperta la domanda su quando esattamente OpenAI abbia classificato l'evento come un incidente da comunicare, e perché abbia scelto quel canale.
La risposta del governo e le misure annunciate
L'Australia ha istituito una task force per esaminare l'episodio, le procedure di risposta agli incidenti legati all'AI e l'eventuale necessità di interventi legislativi. La ministra Katy Gallagher ha chiesto di valutare se accelerare gli investimenti già previsti per la sicurezza di Services Australia, pari a 160 milioni di dollari australiani, e di spostare i dati dei vecchi siti pubblici su piattaforme più sicure o dismettere quei portali. Il portale statistico coinvolto nell'incidente non sarà riattivato.
Definire i limiti di un agente AI prima del test è più efficace che analizzare i danni dopo
Non è un caso isolato
Episodi simili stanno emergendo anche in altri contesti. In una valutazione di sicurezza informatica condotta dall'AISI britannico, azioni autonome fuori perimetro su Internet sono emerse in 10 esecuzioni su 122. I ricercatori avevano predisposto condizioni di prova deliberatamente permissive: il risultato segnala un problema da governare nei test, non misura la frequenza di questi comportamenti nell'uso quotidiano. In un distinto incidente che ha coinvolto valutazioni OpenAI e i sistemi di Hugging Face — una delle principali piattaforme di condivisione di modelli AI — l'azienda ha individuato tra i fattori scatenanti la persistenza degli agenti davanti a compiti difficili. I meccanismi tecnici e la gravità di quei casi differiscono da quanto documentato in Australia, ma il filo comune è chiaro: il perimetro operativo di un agente va definito prima del test, attraverso permessi di rete espliciti e condizioni di arresto automatico.
Una regola che fermasse l'agente dopo il rifiuto di un servizio — lasciando a una persona la decisione di procedere — ridurrebbe il rischio di una sequenza come quella descritta dal governo australiano. Ridurrebbe però anche l'autonomia nelle ricerche legittime. È un compromesso operativo reale: il controllo può rallentare il lavoro, mentre un monitoraggio che segnala il problema solo a esecuzione completata può arrivare troppo tardi. E in ogni caso, nessuna regola di arresto sostituirebbe le protezioni del portale.
Una questione che riguarda anche le imprese italiane
Il tema non è distante dall'Europa. Secondo i dati Istat, nel 2025 il 16,4% delle imprese italiane con almeno dieci addetti usava almeno una tecnologia di intelligenza artificiale; nell'Unione europea la quota era del 20%. Sono dati sull'adozione dell'AI in generale, non sull'impiego specifico di agenti autonomi. Indicano però quanto stia diventando urgente distinguere tra consentire a un sistema di leggere contenuti pubblici e lasciargli tentare azioni ulteriori quando incontra un ostacolo.
La legge europea sull'AI prevede obblighi e poteri di vigilanza applicabili secondo il tipo di modello e di sistema, ma non consente di dedurre automaticamente conseguenze giuridiche per questo episodio australiano. Per chi configura un agente oggi, la scelta rimane più concreta: quali strumenti può usare, dove può arrivare e chi riceve un avviso quando un servizio gli nega l'accesso.