Vuoi delegare compiti a un agente AI tramite browser senza esporre conti e password? Ecco le 5 regole da rispettare per non correre rischi gravi.
I browser con agente AI come ChatGPT Atlas, Comet, Chrome con Gemini o Claude in Chrome possono cliccare, compilare moduli, leggere la posta elettronica e persino fare acquisti. Si tratta di una serie di davvero utili, ma c’è un problema: devi consegnargli le chiavi della tua identità online.
Il rischio principale è la cosiddetta prompt injection. Ossia una truffa che si avvale di istruzioni nascoste in una pagina o in un documento che l’agente AI può scambiare per ordini tuoi. OpenAI stessa ha scritto che, come per truffe e social engineering, la prompt injection difficilmente sarà mai risolta del tutto.
Se vuoi saperne di più, in questa guida trovi tutte le indicazioni necessarie per proteggerti, con 5 regole d’oro. Ovviamente anche seguendole tutte non sarai esente da rischi, però puoi mettere in pratica un ottimo metodo per ridurre il danno possibile.
Cosa si può rischiare
Un agente AI che riunisce tre elementi, cioè accesso ai dati privati, esposizione a contenuti non fidati e capacità di comunicare all’esterno, può facilmente essere trasformato in uno strumento per il furto di dati da un solo prompt malevolo. E un browser agente li ha tutti e tre per definizione.
Nel 2025, i ricercatori di Brave nascosero istruzioni in un commento Reddit. Comet, invitato a riassumere la pagina, estrasse email e codice monouso dell’utente e li pubblicò per l’attaccante. Brave sviluppa un browser concorrente, quindi il caso va letto con cautela, ma il meccanismo alla base è confermato.
Le istruzioni malevole possono inoltre essere invisibili all’occhio umano. Brave ha mostrato attacchi con testo nascosto in un tag spoiler e in immagini con testo dai colori quasi impercettibili, che l’agente legge come comandi.
Non a caso, Google indica la prompt injection indiretta come la principale nuova minaccia per tutti i browser con agenti AI.
Le 5 regole d’oro
Vediamo a questo punto 5 regole tanto semplici quanto efficaci per poter utilizzare browser con agenti AI senza mettere a rischio i tuoi dati personali, le tue email e le tue password. Si tratta di veloci passaggi che possono giocare un ruolo decisivo.
1. All’agente non si danno mai password né codici
Non scrivere mai password, PIN o codici OTP in una chat con l’agente. Atlas di OpenAI propone la modalità logged-out, con cui l’agente lavora senza essere autenticato sui siti. Se il compito da assegnargli è una semplice ricerca, usa quella. L’agente di Atlas non può nemmeno accedere alle password salvate o ai dati di compilazione automatica, e non entra nei tuoi account senza approvazione.
Google Chrome chiede conferma prima di usare le password salvate nel Password Manager e prima di completare acquisti. Il modello non ha quindi accesso ai dati delle password.
Google aggiunge un secondo modello di controllo, isolato dai contenuti web, che verifica ogni azione proposta dall’agente prima dell’esecuzione, e limita i siti con cui l’agente può interagire a quelli pertinenti al compito.
Se ti serve un accesso, effettualo tu con il tuo gestore delle password, mentre l’agente aspetta. Non dettare mai un codice a un agente, nemmeno se sei di fretta.
2. Profilo separato e schede pulite
Usa l’agente in un profilo del browser dedicato, senza sessioni già aperte sul tuo home banking, sull’email principale, su profili privati o su servizi di lavoro. Per esempio Brave osserva che, con un assistente che agisce coi tuoi privilegi, protezioni come la same-origin policy diventano irrilevanti.
Ricorda di chiudere anche le schede sensibili prima di avviarlo. Le barre laterali possono infatti catturare ciò che è visibile nelle schede aperte, comprese credenziali o documenti riservati, inviandolo al servizio AI. Anche Claude in Chrome, ogni volta che apri il pannello, cattura screenshot della scheda attiva.
3. Permessi minimi e istruzioni precise
Le agenzie di cybersicurezza di Stati Uniti, Regno Unito, Canada, Australia e Nuova Zelanda raccomandano di evitare accessi ampi o illimitati a dati sensibili e di partire da casi d’uso a basso rischio.
Si tratta della guida “Careful Adoption of Agentic AI Services”, pubblicata a inizio maggio 2026, che invita a mettere in conto comportamenti imprevisti degli agenti e a privilegiare resilienza, reversibilità e contenimento del rischio rispetto all’efficienza.
OpenAI consiglia istruzioni specifiche, non deleghe del tipo “fai quello che serve”. Ampia libertà d’azione può tradursi in un’influenza maggiore di contenuti nascosti per l’agente AI.
Per le operazioni con conseguenze tangibili come soldi o messaggi a tuo nome, Anthropic suggerisce di restare vicino all’agente o di tornare alla modalità Manually approve. I controlli automatici riducono il rischio, ma chiaramente non lo eliminano quindi l’attenzione rimane fondamentale.
Con Claude in Chrome, puoi concedere o revocare l’accesso a singoli siti in qualsiasi momento. Se l’agente cerca di fare qualcosa che non hai chiesto, fermalo subito. Monitora in particolare azioni sospette che possono indicare una prompt injection. Anche Gemini in Chrome registra ogni passaggio in un elenco delle attività e permette di fermare l’agente e riprendere il controllo in qualsiasi momento.
4. Banca e pagamenti sono una zona rossa
Per l’home banking o per il trading, in generale è sempre consigliato non usare l’agente AI. E se proprio lo fai, assisti a ciò che fa e guardalo lavorare. Atlas ha per esempio la Watch Mode, con la quale sui siti sensibili richiede la scheda attiva e ferma l’agente se ti allontani. Claude in Chrome, per sicurezza, non compie da solo acquisti o operazioni di trading.
Per le aziende, questa regola diventa ancor più fondamentale. Si raccomanda per esempio di bloccare i browser AI perché, tra le altre cose, si teme per la perdita e l’abuso di credenziali se l’agente viene indotto a navigare su un sito di phishing.
5. Il regolamento in Italia
In Italia, la PSD2 prevede che, per operazioni non autorizzate, la banca rimborsi subito, salvo dimostri grave negligenza da parte del cliente. Alcuni esempi? La comunicazione delle credenziali a terzi. Il termine per contestare un addebito non riconosciuto è di 13 mesi, ma conviene agire il prima possibile.
L’Arbitro Bancario Finanziario ha attribuito responsabilità al cliente in caso di condotte manifestamente imprudenti, come inserire credenziali su pagine non riconducibili con certezza all’ente bancario o comunicare codici privati a terzi.
Se sospetti un abuso, blocca subito gli strumenti di pagamento e avvisa la banca, dopo aver conservato le prove del disconoscimento.