L’osservazione secondo cui il 98,4% del codice di un sistema come Anthropic Claude Code v2.1.88 sarebbe costituito da un “deterministic safety and operational harness” ha generato una reazione quasi riflessa nel settore: da un lato la rassicurazione implicita di una struttura fortemente ingegnerizzata, dall’altro il sospetto che si stia confondendo la quantità di codice con la qualità della sicurezza. In realtà, la metrica, pur tecnicamente corretta se letta in termini di composizione del repository, rischia di produrre una narrazione distorta su cosa significhi davvero “protezione” in un sistema agentico moderno.
Una lettura esperta dell’architettura dei sistemi AI contemporanei suggerisce che la maggior parte del codice non legato direttamente al modello non rappresenta affatto un “muro di sicurezza”, ma piuttosto il peso inevitabile dell’ingegneria software tradizionale. Interfacce terminali, layer di persistenza, orchestrazione dei processi, gestione dei file system, logging distribuito e telemetria costituiscono volumi enormi di codice che esisterebbero in qualsiasi applicazione enterprise complessa. In questo senso, la percentuale elevata di codice deterministico non è un segnale di robustezza normativa, ma un riflesso della banalità infrastrutturale che sostiene qualsiasi sistema interattivo ad alta complessità.
Il punto critico emerge quando si passa dalla struttura statica alla dinamica operativa. Nei sistemi agentici, la sicurezza non è una proprietà del codice, ma una proprietà del comportamento sotto carico, latenza e composizione di input non previsti. In questo contesto, anche un’architettura apparentemente stratificata può degradarsi rapidamente. I controlli granulari, che sulla carta dovrebbero intervenire a livello fine sulle istruzioni dell’utente, vengono spesso aggirati non per negligenza progettuale, ma per vincoli prestazionali: la profondità del parsing introduce latenze incompatibili con un’esperienza interattiva fluida, e il sistema tende quindi a convergere verso percorsi decisionali semplificati. Il risultato è una riduzione pragmatica della sicurezza effettiva in favore della reattività.
Un secondo punto riguarda le modalità di fallback. In diversi design agentici moderni, quando le istruzioni diventano troppo complesse o ramificate, il sistema tende a collassare verso meccanismi di approvazione generica, riducendo la ricchezza del controllo a una singola decisione binaria. Questo comportamento, spesso giustificato come misura di affidabilità operativa, introduce però una superficie di rischio non banale: la complessità viene assorbita, ma non realmente governata. In termini ingegneristici, si tratta di una compressione del rischio, non di una sua eliminazione.
Il tema centrale, tuttavia, non è la presenza di vulnerabilità isolate, quanto la natura sistemica della fragilità nei cosiddetti “agentic harnesses”. L’idea che un sistema sia sicuro perché circondato da milioni di righe di codice deterministico riflette una forma di ottimismo tipica della fase iniziale dell’adozione industriale dell’intelligenza artificiale. Nella pratica, la sicurezza emerge dall’interazione tra componenti eterogenee, e proprio questa interazione diventa il punto più difficile da verificare formalmente. Quando i carichi aumentano, i livelli di astrazione si comprimono, e le barriere progettate per isolare i rischi tendono a fallire simultaneamente, non sequenzialmente.
In questo scenario, la domanda non è se la sicurezza sia stata implementata, ma se sia verificabile in condizioni realistiche di stress. La verifica statica del codice non risponde alla questione fondamentale: cosa accade quando input avversariali, latenze di rete, concorrenza di processi e vincoli di UX si combinano in modo non lineare. L’industria tende a misurare la sicurezza come una proprietà dichiarativa, mentre nei sistemi agentici essa è probabilistica, emergente e sensibile al contesto operativo. Questa discrepanza genera un divario tra ciò che viene comunicato e ciò che effettivamente accade in produzione.
Dal punto di vista strategico, il rischio più rilevante non è la mancanza di controlli, ma la loro illusione di completezza. Le imprese che adottano agenti autonomi spesso interpretano la presenza di un “harness” esteso come sinonimo di governance matura, quando in realtà si tratta di un sistema di compromessi ingegneristici. La vera domanda non è quanto codice protegga il modello, ma quanto quel codice sia resiliente quando il sistema viene spinto oltre le condizioni ideali di laboratorio. In altre parole, la sicurezza non è una proprietà del perimetro, ma una funzione della pressione operativa.
La verifica dell’operational safety nei sistemi agentici richiede quindi un cambio di paradigma. Non basta più analizzare la struttura del codice o la sua composizione percentuale, ma è necessario introdurre metodologie di stress testing continuo, osservabilità comportamentale e simulazione avversariale su larga scala. In assenza di questi strumenti, la sicurezza rimane una dichiarazione architetturale più che una proprietà dimostrata. E in un settore dove la velocità di deployment supera sistematicamente la maturità dei modelli di controllo, questa distanza tra percezione e realtà diventa il vero punto critico dell’intera economia dell’intelligenza artificiale.