AI10 agosto 2026 · 6 min di lettura

Modello AI in azienda: «locale» non vuol dire sicuro

Meta ha rilasciato Muse Glimmer, un modello agentico che gira su una macchina sola. Tiene i dati in azienda, ma non li protegge dalla prompt injection.

In sintesi

  • Muse Glimmer ha circa 29,6 miliardi di parametri, licenza Apache 2.0 e pesi su Hugging Face: gira su una macchina sola, provata da Meta su MacBook M4 Max, M5 Max e NVIDIA RTX 5090.
  • La memoria è la soglia vera: circa 60 GB a piena precisione, 32 GB quantizzato con 0,2% di perdita dichiarata, 24 GB con l'1%.
  • Su AgentDojo il modello registra un attack success rate di 28,4 con utility 94,2: quasi tre attacchi di prompt injection su dieci riescono. Il dato è pubblicato da Meta, non da un test indipendente.
  • La prompt injection indiretta entra da un PDF, un'email o una scheda CRM: l'attaccante non parla mai con l'agente. Non è un bug da aggiornare, è come sono fatti questi sistemi.
  • Le tre contromisure che costano una mattinata: privilegio minimo cartella per cartella, separazione fra chi legge contenuti esterni e chi accede ai dati interni, conferma umana su ogni azione che esce.

Il 10 agosto Meta ha pubblicato Muse Glimmer, un modello pensato per far lavorare agenti su una macchina sola. È la notizia che molte PMI italiane aspettavano da due anni. È anche l'occasione per dire una cosa che in italiano non sta dicendo quasi nessuno: tenere il modello in azienda protegge i dati dal fornitore, non dall'attaccante.

Che cosa ha rilasciato Meta il 10 agosto

Muse Glimmer è un modello da circa 29,6 miliardi di parametri — 1,8 dei quali dedicati alla parte che legge le immagini — pubblicato con licenza Apache 2.0 e con i pesi scaricabili da Hugging Face. Legge fino a 131.072 token per volta ed è stato addestrato su dati in oltre cento lingue.

La parte che conta per un'impresa è un'altra: gira su una macchina sola. A piena precisione chiederebbe una sessantina di gigabyte di memoria, fuori portata per chi non ha un server dedicato. Quantizzato scende a 32 GB con uno 0,2% di perdita dichiarata, e a 24 GB con l'1%. Meta dichiara di averlo provato su due MacBook Pro con chip M4 Max e M5 Max e su una scheda NVIDIA RTX 5090.

Tradotto: è roba che sta sotto una scrivania, non in un data center.

Perché un modello che gira in azienda sembra la risposta giusta?

Perché risolve in un colpo solo tre grane che le PMI si portano dietro da due anni: i dati che escono dall'Unione Europea, il costo a consumo che nessuno riesce a preventivare, e la dipendenza da un fornitore libero di cambiare prezzi quando vuole. Il modello installato in sede toglie tutte e tre.

È la stessa tesi che abbiamo sostenuto il 5 agosto parlando della soglia dei 17 GB, e resta valida. Il rilascio di Meta la rafforza, perché aggiunge una licenza permissiva e una qualità agentica che sei mesi fa in locale non esisteva.

Il problema è che da questa tesi molti stanno tirando una conclusione sbagliata.

Che cosa dice davvero il numero 28,4?

È l'attack success rate di Muse Glimmer su AgentDojo, il banco di prova che misura quanto un agente resiste alla prompt injection. Significa che quasi tre attacchi su dieci vanno a segno. Nella stessa prova il modello tiene un'utility di 94,2: fa quasi sempre il suo lavoro, e mentre lo fa si lascia dirottare tre volte su dieci.

AgentDojo non è un esercizio astratto: mette insieme 97 compiti realistici e 629 casi di sicurezza su quattro ambiti — posta elettronica, home banking, viaggi, strumenti d'ufficio. Sono esattamente i posti dove un'impresa metterebbe un agente.

Due precisazioni, perché il numero non venga usato male. La prima: il dato lo pubblica Meta stessa, nelle tabelle riprese da AI News e MarkTechPost, e non viene da un test indipendente. La seconda: non è un valore fuori scala per la categoria, e pubblicarlo è più di quanto facciano molti concorrenti. Il punto non è che questo modello sia peggiore degli altri. È che nessun modello, oggi, è immune.

Come entra un attacco in uno studio o in un'officina

Non con qualcuno che digita. Con un documento.

La prompt injection indiretta funziona così: l'attaccante non parla mai con l'agente. Scrive le istruzioni dentro qualcosa che l'agente leggerà più tardi — un PDF allegato a una richiesta di preventivo, l'email di un fornitore, una scheda nel CRM, una pagina aperta durante una ricerca. Quando l'agente elabora quel contenuto non distingue fra il testo da leggere e l'ordine da eseguire: per un modello linguistico sono la stessa cosa, arrivano dallo stesso canale. Non è un difetto da correggere con un aggiornamento, è come sono fatti questi sistemi.

Il caso documentato più chiaro è EchoLeak (CVE-2025-32711, gravità 9,3 su 10): un'email scritta come una comunicazione aziendale qualunque, che non nominava mai l'intelligenza artificiale, e che una volta recuperata dal sistema portava dati verso l'esterno. Nessun clic da parte dell'utente.

Un ufficio che riceve preventivi in PDF tutto il giorno è un bersaglio più comodo di una banca. Chi ha già messo un agente a rispondere ai preventivi o a cercare nelle procedure interne ha già questo canale aperto.

Il perimetro aziendale basta ancora a proteggere i dati?

No, ed è qui che l'equivoco fa danno. Il modello locale sposta i dati dentro il perimetro, ma l'agente continua a leggere contenuti che arrivano da fuori: email, allegati, pagine web. Il canale d'attacco entra insieme al lavoro, ogni mattina, dalla porta principale.

Anzi, in locale il rischio spesso peggiora, per un motivo culturale prima che tecnico: all'agente che gira in casa si danno più permessi. Accesso alla cartella condivisa, alla posta, al gestionale — «tanto è nostro». Meta stessa indica fra gli usi previsti gli agenti personali con accesso a calendario, messaggi e file privati. È la combinazione peggiore: dati sensibili, contenuti non fidati e una via d'uscita verso internet, tutti nello stesso processo.

Vale la pena rileggere in questa luce il caso dell'agente uscito dalla sandbox del 4 agosto.

Che cosa chiede l'AI Act su questo punto

L'articolo 15 chiede che i sistemi siano resilienti in termini di accuratezza, robustezza e cybersicurezza, e in particolare contro i tentativi di terzi non autorizzati di alterarne l'uso. È scritto pensando esattamente a questo.

Per una PMI che usa strumenti altrui gli obblighi diretti restano limitati — l'abbiamo misurato parlando di quanto rischia davvero un'impresa italiana — ma il ragionamento cambia quando il modello te lo installi in casa: più autonomia tecnica significa più responsabilità sulla configurazione. E resta il GDPR, che sull'esfiltrazione di dati personali non fa sconti a nessuno.

Da dove si comincia, concretamente?

Da tre cose che costano una mattinata, non un progetto. Primo: scrivere che cosa l'agente può toccare, cartella per cartella, e togliergli tutto il resto. Secondo: separare i compiti che leggono contenuti esterni da quelli che hanno accesso ai dati interni. Terzo: mettere una conferma umana prima di ogni azione che esce verso l'esterno.

Il principio è vecchio e non ha niente di esotico: privilegio minimo. Un agente che legge le email in arrivo non deve poter accedere all'archivio contratti. Un agente che accede all'archivio contratti non deve poter mandare email.

Se non sai ancora quali strumenti AI sono in circolo in azienda e con quali permessi, quello è il passo zero: la guida all'inventario degli strumenti serve a questo, e nessuna delle tre cose sopra si può fare senza.

Muse Glimmer è una buona notizia. Rende praticabile una cosa che fino a ieri costava troppo. Ma «gira in azienda» è una risposta alla domanda su dove finiscono i dati, non a quella su chi può dare ordini all'agente. Sono due domande diverse, e per ora solo la prima ha una risposta comoda.

Domande frequenti

Fonti

Continua a leggere

Tutti gli articoli →
Ogni giovedì

Tre notizie, un caso d'uso, un tool. Niente altro.

La versione scritta di quello che qui esce durante la settimana, tagliata per chi deve decidere.

Un'email a settimana, disiscrizione con un clic. Informativa privacy.

ELEVIACOM

Serve una mano ad applicarlo davvero?

Progettiamo chatbot, automazioni e agenti AI su misura per PMI italiane. La prima valutazione è gratuita e finisce con un documento, non con un preventivo.