Das Böse Büro

Le etichette sono il contrario del pensiero.

Esperimenti e due diligence.

C'è una strana costante in quasi tutti i racconti degli esperimenti fatti sulle AI che mi ronza per la testa da qualche giorno. Oggi sono finalmente riuscito a metterla a fuoco meglio.

E no, il problema non è nemmeno la scarsa credibilità di certe storie, come quella dell'«assalto» di un gruppo di AI contro Hugging Face.

Il problema è peggiore.

Immaginiamo per un momento che un'azienda farmaceutica decida di sperimentare un farmaco contro un batterio o un virus. In questo genere di ricerca può capitare di lavorare anche con ceppi o varianti coltivati, selezionati o modificati in laboratorio.Spesso questo avviene lavorando con versioni depotenziate, mutate o comunque modificate in laboratorio di virus e batteri.

Adesso supponiamo che la multinazionale decida di fare questi esperimenti sul balcone di casa del CEO.

Durante una delle prove, il gatto di casa salta sul tavolo e fa cadere una provetta. La provetta si rompe e, per qualche motivo, il contenuto dell'esperimento finisce per sterminare tutti nel raggio di uno o due quartieri.

La prima domanda che vi fareste sarebbe davvero: «Quanto era pericoloso quel batterio?». Era proprio necessario fare quell'esperimento? Dobbiamo davvero continuare a fare ricerche sui virus? Un virus potrebbe ucciderci tutti?

Oppure sarebbe: «Per quale cazzo di motivo stavate facendo quell'esperimento su un balcone?»


Quando mi si dice che queste AI si sono coalizzate e poi hanno assalito Hugging Face, la prima cosa che mi viene da pensare è che l'esperimento sia stato fatto mentre tutto era collegato alla Internet PUBBLICA.

Che è un pochino come fare esperimenti batteriologici sul balcone.

I geniacci poi rispondono: sì, ma le AI si sono coalizzate e hanno sfondato i recinti di protezione.

Aha.

QUALI recinti di protezione?

Quale due diligence è stata fatta? Quali erano le barriere? Quali sistemi impedivano all'esperimento di uscire dal suo ambiente? E, soprattutto, come mai qualcosa che stavate deliberatamente sottoponendo a un esperimento di questo genere aveva accesso alla Internet pubblica?

Il punto che vorrei sollevare è molto semplice.

Non si fanno esperimenti biologici pericolosi sul balcone di casa. Si fanno in strutture progettate apposta per contenere quello con cui si sta lavorando. Esistono diversi livelli di biosicurezza, determinati dal rischio dell'agente e dal tipo di attività svolta, e salendo di livello aumentano le misure di contenimento: procedure, attrezzature, accessi controllati, caratteristiche strutturali dell'edificio. Lo scopo dichiarato del contenimento è precisamente impedire l'esposizione degli operatori, delle altre persone e dell'ambiente esterno.

Al livello massimo, il BSL-4, non stiamo parlando semplicemente di una porta chiusa con sopra un cartello. Il laboratorio è fisicamente isolato o confinato in una zona separata, dispone di sistemi dedicati per aria, decontaminazione e servizi, e il lavoro viene svolto dentro cabine sigillate oppure con personale protetto da tute a pressione positiva alimentate dall'esterno.

E, soprattutto, non ci sono gatti che giocano con le provette sui tavoli.

Perché il concetto è abbastanza semplice: se stai sperimentando qualcosa che ritieni potenzialmente pericoloso, il contenimento fa parte dell'esperimento. Non è una pezza che aggiungi dopo, quando scopri che la cosa che stavi studiando è riuscita a uscire.


Ogni volta che sento parlare di questi esperimenti, nei quali vengono osservati comportamenti preoccupanti, continuo a farmi una domanda molto semplice: perché mai è stato POSSIBILE mostrare quei comportamenti al di fuori di un ambiente completamente controllato?

Siamo d'accordo che una AI possa essere pericolosa. È precisamente il motivo per cui si fanno questi esperimenti. Allo stesso modo sappiamo perfettamente cosa può fare un agente patogeno pericoloso, ed è per questo che nessuno si mette a sperimentarci sul balcone di casa.

Eppure, ogni volta che leggo la descrizione di certi esperimenti sulle AI, ho la sensazione che questi sistemi vengano messi alla prova dentro infrastrutture che, in un modo o nell'altro, hanno una strada verso la Internet pubblica.

Dalle loro stesse descrizioni, volenti o nolenti, questo continua a emergere.

Ed è qui che nasce il primo problema: quello regolatorio.

Possiamo raccontarci quanto vogliamo che l'AI Act europeo copra molto bene i rischi dell'intelligenza artificiale. In effetti contiene già obblighi di valutazione, mitigazione, adversarial testing e cybersecurity per i modelli più potenti, e disciplina anche alcuni esperimenti in condizioni reali.

Ma manca ancora qualcosa di molto più terra-terra.

Mancano, o perlomeno non esistono ancora nella forma chiara e codificata che mi aspetterei, le regole tecniche del laboratorio.

Per un laboratorio biologico sappiamo che esistono diversi livelli di contenimento. Sappiamo quali agenti possono essere manipolati, con quali barriere, quali sistemi di ventilazione, quali procedure di accesso, quali dispositivi di protezione, quali metodi di decontaminazione.

Per una AI che stiamo deliberatamente provocando per vedere se tenta di ingannare, attaccare sistemi, procurarsi risorse o aggirare i propri limiti, qual è l'equivalente?

Quando può vedere Internet?

Quando può soltanto vedere una Internet simulata?

Può risolvere DNS veri?

Può aprire connessioni arbitrarie?

Può possedere credenziali utilizzabili fuori dal laboratorio?

Può contattare servizi pubblici?

Qual è il livello di isolamento richiesto?

Quali sono i requisiti per logging, egress filtering, segregazione delle reti, kill switch e controllo delle credenziali?

Queste non sono domande filosofiche sull'intelligenza artificiale.

Sono l'equivalente di chiedere se la porta del laboratorio deve restare chiusa.

Ed è questo il pezzo regolatorio che continuo a vedere mancare: non soltanto regole su cosa una AI può fare quando viene immessa sul mercato, ma regole tecniche su come si fanno gli esperimenti prima di mettercela.

Perché le aziende farmaceutiche non possono fare esperimenti sul balcone.

E a me piacerebbe essere altrettanto sicuro che chi sta cercando di scoprire se una AI è capace di evadere dal recinto non abbia costruito il recinto direttamente sulla Internet pubblica.


Passiamo poi ai famosi «recinti».

Credo che aziende come Fortinet, Palo Alto Networks, Check Point, Cisco o Juniper pagherebbero oro pur di poter mettere per prime le mani sul problema di costruire appliance capaci di contenere una AI ostile.

Stiamo parlando, dopotutto, di aziende che da decenni vivono vendendo firewall, sistemi di intrusion prevention, segmentazione, controllo del traffico e appliance progettate esattamente per impedire a qualcosa di attraversare un confine che non dovrebbe attraversare.

Quindi mi aspetterei che, PRIMA, si faccia un numero enorme di esperimenti su come costruire, testare e fare hardening di questi recinti.

E solo DOPO si cominci a metterci dentro qualcosa che si considera potenzialmente pericoloso.

Prima si costruisce il recinto. Poi si prova il recinto. Poi lo si attacca in tutti i modi possibili. Poi si correggono i difetti. Poi lo si attacca di nuovo.

E quando si è ragionevolmente convinti di avere qualcosa di abbastanza robusto, allora si comincia a sperimentare con la bestia.

Prima controlli che la gabbia resiste. POI ci metti il leone.


La sensazione è quella di avere a che fare con la classica due diligence dei film di fantascienza hollywoodiani.

Atterrano su un pianeta. Notano che è biologicamente attivo.

«Ha il 19% di ossigeno?»

«Sì.»

«Perfetto, togliamoci i caschi.»

Cosa potrebbe mai andare storto?

E certo, nei film ha anche senso. Dopotutto guardate bene chi sono gli eroi: un vecchio professore rincoglionito, un tizio muscoloso con la mascella quadrata e la bandiera americana tatuata sul prepuzio, più una tizia che esce dall'astronave in tuta aderente, con la permanente fatta, un culo imbarazzante e gli scarponi spaziali coi tacchi Manolo.

Vedete voi.

Il problema è che quella roba dovrebbe restare nei film.

Perché quando cominci a vedere lo stesso livello di due diligence usato come blueprint per esperimenti reali su sistemi che gli stessi ricercatori descrivono come potenzialmente pericolosi, la faccenda smette di essere fantascienza.

E diventa semplicemente demoralizzante.


I casi, a questo punto, sono due.

O tutta questa narrativa sulle AI che si coalizzano, sfondano recinti, ingannano i ricercatori e tentano la fuga è in buona parte teatro hollywoodiano, costruito per fare pubblicità ai prodotti, attirare investimenti e convincerci che dentro quei datacenter stia nascendo qualcosa di terribilmente potente.

Oppure devo prendere sul serio quello che raccontano.

E se devo prenderlo sul serio, allora sì: comincio anch'io a pensare che una AI potrebbe perfino riuscire a distruggere il genere umano.

Non necessariamente perché sia così intelligente.

Ma perché continuiamo a lasciarla nelle mani di una pila di imbecilli irresponsabili convinti di essere su Star Trek, che vedono una porta con scritto «PERICOLO» e pensano immediatamente che la cosa più scientifica da fare sia aprirla.

Possibilmente indossando la maglietta rossa.

OPS.

Uriel Fanelli