Blu7, azienda in corso di riconoscimento MIM per corsi in aula e online. Iscriviti a 7 Pillole Blu.
Fino a ieri abbiamo usato gli assistenti AI in un modo solo: si scrive una domanda, arriva un testo, si copia il testo dove serve. L’assistente sapeva molte cose e non poteva toccarne nessuna. Quel confine si sta spostando. Oggi lo stesso assistente può leggere una cartella condivisa, interrogare un gestionale, scrivere una riga in un sistema aziendale. Non è la funzione di un singolo prodotto: sotto c’è uno standard aperto. Ed è questo che rende la faccenda interessante anche per chi non compra software di intelligenza artificiale.
Lo standard si chiama Model Context Protocol, in sigla MCP. È stato introdotto da Anthropic il 25 novembre 2024 ed è oggi costituito come progetto sotto LF Projects, LLC, che ne ospita le policy pubbliche, con codice e specifica in licenza Apache 2.0. La governance è dichiarata su base individuale: nel processo decisionale non ci sono posti riservati a singole aziende. Il dettaglio conta, perché dice che non è un formato che lega a un fornitore. La nostra voce di glossario dedicata a MCP lo definisce in breve: qui interessa cosa cambia in pratica.
Da consulente a esecutore
Uno studio di consulenza a Novoli riceve ogni mese decine di fatture passive in PDF. Oggi l’assistente può leggerle e riassumerle, ma qualcuno deve aprirle una per una per inserire i dati nel gestionale. Con un assistente collegato al sistema il passaggio diventa una richiesta in italiano: leggi le fatture in questa cartella, controlla che il fornitore esista già, prepara le registrazioni, fermati prima di confermarle.
Una scuola paritaria fiorentina che gestisce le iscrizioni su un foglio di calcolo condiviso può chiedere quante domande sono arrivate per la sezione primavera, quali sono senza certificato vaccinale, poi farsi preparare le email di sollecito. Un’azienda di serramenti a Sesto Fiorentino può chiedere quali preventivi aperti da oltre trenta giorni non hanno risposta, invece di ricostruirlo a mano dal CRM.
In tutti e tre i casi non è cambiato il modello: è cambiato cosa può raggiungere. L’assistente smette di essere un consulente che spiega e diventa un esecutore che tocca i tuoi dati. È il passaggio che trasforma un chatbot in un agente AI.
Nota: in tutti i casi si è violata la Privacy.
Che cos’è il Model Context Protocol
Prima di MCP ogni collegamento fra un assistente e uno strumento esterno era un lavoro su misura, da rifare per ogni software e a ogni cambio di assistente. Lo standard elimina quella moltiplicazione: chi produce un software espone i propri strumenti una volta sola nel formato previsto, chi usa un assistente lo collega, poi le due parti si parlano senza conoscersi in anticipo.
Il protocollo usa messaggi JSON-RPC 2.0, un formato di scambio testuale diffuso da anni, per far dialogare tre ruoli. L’host è l’applicazione AI con cui lavori, per esempio un’app di chat o un editor di codice: la documentazione ufficiale porta come esempio Visual Studio Code. Il client è il componente che l’host crea per tenere una connessione dedicata verso un singolo strumento. Il server MCP è il programma che espone lo strumento e può girare sul tuo computer oppure su un servizio remoto: uno per il file system, uno per il database, uno per il calendario, con un client dedicato per ciascuno.
La versione corrente della specifica è datata 28 luglio 2026. La numerazione per date indica l’ultima volta in cui sono state introdotte modifiche non retrocompatibili.
Le tre cose che un server può offrire
Le risorse sono dati in sola lettura: il contenuto di un file, lo schema di un database, un calendario da consultare. Chi decide quali includere è l’applicazione, non il modello.
Gli strumenti sono funzioni che il modello può chiamare per fare qualcosa: cercare, inviare, creare, modificare. Ognuno ha uno schema che descrive quali parametri accetta. Qui il controllo è del modello, che decide da solo quando servirsene. È il meccanismo che nel nostro glossario trovi alla voce tool use, reso interoperabile.
I prompt sono modelli di istruzione preconfezionati che il fornitore dello strumento mette a disposizione. Si attivano solo se l’utente li invoca esplicitamente.
Il modo in cui l’assistente scopre cosa può fare è banale: chiede. Il client invia una richiesta tools/list, il server risponde con l’elenco degli strumenti e dei loro schemi, poi quando serve arriva la chiamata tools/call. Non c’è magia, c’è un catalogo letto ogni volta. Il che significa che l’elenco di ciò che un assistente può toccare è una decisione, non un caso.
Chi dà il permesso
L’autorizzazione in MCP è opzionale e vive a livello di trasporto. Per i collegamenti via HTTP la specifica prevede OAuth 2.1, la revisione in corso della famiglia di standard con cui autorizzi un servizio ad agire per tuo conto senza consegnargli la password. È la famiglia a cui appartiene il pulsante «accedi con Google», che però usa la versione precedente. In pratica il client chiede un token a un authorization server, cioè il componente che parla con l’utente ed emette le credenziali. Per i server che girano in locale la specifica raccomanda invece di prendere le credenziali dall’ambiente, cioè dal computer stesso.
Lo scrive la specifica stessa: MCP non può imporre i principi di sicurezza a livello di protocollo. I principi li dichiara. L’utente deve consentire esplicitamente a ogni accesso ai dati e a ogni operazione. Gli host non devono esporre dati dell’utente ai server senza consenso. Gli strumenti vanno trattati con cautela, perché rappresentano esecuzione di codice arbitrario. Ma la garanzia finale sta nell’applicazione che usi, non nello standard.
Non si accende, si progetta
Collegare un assistente ai sistemi aziendali non è spuntare una casella, anche quando la procedura dura due minuti.
Serve una decisione scritta su quali sistemi l’assistente può raggiungere. Serve sapere con quali credenziali ci arriva: se gli dai le tue, farà tutto quello che puoi fare tu, comprese le cose che non gli avresti mai chiesto. La specifica dedica una sezione intera alla minimizzazione degli ambiti di autorizzazione, con un ragionamento semplice. Un permesso ampio concesso in partenza allarga l’area del danno se finisce nelle mani sbagliate. Gli errori comuni li riconoscerà chiunque abbia gestito accessi in azienda: pubblicare tutti i permessi possibili, usare permessi jolly del tipo “accesso completo”, raggruppare privilegi scollegati per non doverli chiedere di nuovo.
Serve infine una persona che decida e resti responsabile quando l’assistente sbaglia. In una PMI non è un ruolo nuovo: è la stessa persona che oggi decide chi ha le chiavi del gestionale.
I rischi, senza allarmismo
Un assistente che può agire sui sistemi può sbagliare. Può anche essere indotto a sbagliare da qualcun altro, che è la parte meno intuitiva.
Il modello non distingue le istruzioni dai dati
Un modello linguistico legge tutto quello che gli arriva come un unico flusso di testo. Non ha un modo affidabile per separare “questo è un ordine del mio proprietario” da “questo è materiale che sto solo esaminando”. Ne abbiamo scritto nell’articolo dedicato al system prompt e nel pezzo sulla vulnerabilità da prompt injection. Da lì nasce un’intera categoria di problemi: un testo esterno, dentro una email o un documento, può contenere istruzioni che il modello prende sul serio.
Finché l’assistente si limita a rispondere, il danno massimo è una risposta sbagliata. Quando può inviare, cancellare o pagare, la stessa fragilità pesa in modo diverso. La specifica MCP lo riconosce: avverte che le annotazioni che descrivono il comportamento degli strumenti vanno considerate non fidate se non provengono da un server fidato, cioè che nemmeno il catalogo delle funzioni disponibili è materiale neutro. E dedica sezioni apposite alla compromissione di un server installato in locale.
Il permesso minimo e la mano umana
La difesa non è un prodotto da comprare, sono due principi da applicare.
Il primo è il privilegio minimo. Si parte dall’insieme di permessi più piccolo che consente di lavorare, tipicamente operazioni di lettura, poi si allarga solo quando serve davvero. Un assistente che prepara un report non ha bisogno di poter cancellare record. Uno che legge la posta non ha bisogno di poterne inviare.
Il secondo si chiama in inglese human in the loop, la persona nel circuito. La specifica lo dice nel modo più diretto possibile: per motivi di sicurezza dovrebbe sempre esserci un essere umano in grado di negare l’esecuzione di uno strumento. Alle applicazioni raccomanda di mostrare quali strumenti sono esposti al modello, di segnalare quando uno viene invocato, di mostrare i parametri della chiamata prima di eseguirla, di registrare l’uso degli strumenti a fini di verifica.
Tradotto in regola aziendale: l’assistente può fare tutto quello che si può disfare, poi si ferma a chiedere dove la cosa diventa irreversibile. Inviare una email a un cliente, emettere una fattura, muovere denaro: lì la conferma umana è l’unico meccanismo che regge quando il modello ha capito male. L’approvazione permanente, il classico “consenti sempre” cliccato per non essere interrotti, è comoda sugli strumenti di sola lettura ed è una pessima idea su tutto il resto.
Da dove si comincia
Il modo sensato di entrarci non è collegare il gestionale. È scegliere un compito noioso, ripetitivo e a basso rischio, dargli accesso in sola lettura, guardare per qualche settimana quanto tempo fa risparmiare e che errori fa. Da lì si decide se allargare. Il nostro articolo sugli agenti AI che lavorano su cartelle di documenti mostra come si imposta quel perimetro nella pratica. Il prerequisito è uno solo: processi con dati già ordinati e digitali, perché senza quelli un assistente collegato non ha nulla da toccare.
La stessa logica sta arrivando sul commercio elettronico, come abbiamo visto parlando del protocollo di Google per gli acquisti. Il quadro completo di come affrontiamo il tema sta nella pagina dedicata all’intelligenza artificiale per le imprese di Firenze.
Domande frequenti
MCP è un prodotto che devo comprare?
No. È una specifica pubblica e gratuita, in licenza Apache 2.0. Semmai si pagano gli abbonamenti agli assistenti che la supportano, oppure lo sviluppo di un server per un software che non ne ha ancora uno.
Se collego un assistente ai miei dati, quei dati finiscono nell’addestramento del modello?
Dipende dal fornitore dell’assistente e dal contratto che hai con lui, non dal protocollo: MCP definisce come i dati viaggiano fra l’applicazione e lo strumento, non cosa il fornitore ne fa. È una domanda da porre per iscritto prima di collegare qualcosa.
Devo essere un’azienda tecnologica per usarlo?
No, ma serve qualcuno che si assuma configurazione e scelta dei permessi. Un server MCP già esistente per un software diffuso si collega in pochi minuti. Esporre il proprio gestionale su misura è un progetto di sviluppo vero.
Cosa succede se l’assistente fa un danno?
La responsabilità resta di chi ha concesso l’accesso. È la ragione per cui i permessi vanno decisi in anticipo, scritti da qualche parte e rivisti periodicamente, come si fa con le utenze di un gestionale quando una persona cambia ruolo.
Blu7, azienda in corso di riconoscimento MIM per corsi in aula e online. Iscriviti a 7 Pillole Blu.