Gli agent AI alzano il rumore e confondono l’attribuzione
Transluce ha documentato due casi su servizi pubblici governativi: il Civil Rights Data Collection del Dipartimento dell’Educazione USA ha ricevuto oltre 200.000 richieste in giugno, e il servizio di ricerca di Library and Archives Canada 899 richieste tra maggio e luglio. In una parte del traffico compaiono anche tag che iniziano con “oai”, quindi l’attività potrebbe coinvolgere agent associati a OpenAI. Non emerge alcuna prova di compromissione di dati non pubblici.
Il punto non è solo il volume. Un agent incaricato di cercare informazione pubblica può seguire link, cambiare domanda e ritentare da solo; così una ricerca diventa una raffica di richieste automatiche, e in alcuni casi anche probe SQL injection o XSS. Per il sito, il traffico assomiglia a browsing normale mescolato a test di input malformati, quindi può finire nei filtri per bot o nelle code di triage come semplice scraping.
Per chi gestisce portali pubblici di ricerca o servizi, la conseguenza è un’attribuzione più incerta e una lettura più sporca dei log: un agent può sembrare un utente ordinario e allo stesso tempo generare probing meccanico su scala macchina. Questa storia resta un segnale di tendenza, non un breach, ma mostra che il traffico “agente” va ormai distinto dal solo bot classico.