Un documento può dare ordini
all'AI che lo legge
Un uomo ha nascosto istruzioni in bianco su bianco dentro le sue memorie per condizionare l'AI del tribunale. Riguarda chi legge CV e preventivi con l'AI.
Pubblicato il 21 agosto 2026
Il 6 agosto un giudice del Connecticut ha sanzionato un uomo che si difendeva da solo in causa. Dentro le sue memorie c'era del testo scritto in bianco su fondo bianco, corpo 3, invisibile a chi legge la pagina. Diceva che se quel documento fosse finito dentro un modello di AI, il modello doveva puntare a un esito favorevole e produrre un testo in accordo con quanto sostenuto nella memoria.
Non ha funzionato, perché quel tribunale non usa l'AI. Un membro del personale ha notato spazi vuoti strani in mezzo alle pagine, ha guardato meglio e ha trovato le istruzioni. La decisione è di quattordici pagine e gli ha tolto il deposito elettronico: da adesso porta i fogli in cancelleria a mano. Interpellato via email, l'uomo ha risposto che era un audit dei sistemi del tribunale.
Il caso è Elliott contro New York Bariatric Group, giudice Walter M. Spader Jr. Fonti: il pezzo di 404 Media e l'analisi dello studio legale Harris Beach Murtha.
Non è il primo bersaglio. Nel luglio 2025 Nikkei Asia trovò istruzioni nascoste in diciassette preprint caricati su arXiv, di quattordici istituzioni in otto paesi. Dicevano di dare solo una recensione positiva e di non evidenziare i punti deboli, e stavano lì in bianco o in corpo minuscolo, in attesa di un revisore che si facesse aiutare dall'AI.
Cosa significa per una PMI italiana
Dove entrano i documenti scritti da altri
A te nessuno manda una memoria giudiziaria. Ti manda altro, e quell'altro finisce dentro uno strumento di AI più spesso di quanto ti sembri.
I curriculum, se ne ricevi venti e chiedi di dirti quali valgono una chiamata. I preventivi dei fornitori, quando li incolli insieme per farti fare il confronto. I capitolati di una gara. Le email dei clienti, se in mezzo hai messo qualcosa che risponde o smista da solo. Gli ordini e le fatture che un estrattore legge per riversarli nel gestionale.
In tutti questi casi il documento arriva da qualcuno che ha un interesse nel risultato. È la condizione esatta in cui la tecnica del Connecticut serve a qualcosa.
Perché non si aggiusta con un aggiornamento
Un modello linguistico legge come testo tutto quello che gli arriva. Le istruzioni tue e il contenuto da esaminare entrano nella stessa finestra, e non esiste un modo affidabile per separarli.
Chi ti vende AI dirà che i modelli nuovi resistono meglio. È vero in parte, e non basta: quella resistenza si misura in percentuale di tentativi respinti, mai in immunità. Finché le cose stanno così, la difesa è nel modo di lavorare.
Tre minuti per guardare dentro un PDF
Apri il documento, seleziona tutto, copia. Incolla nel Blocco note. Il testo nascosto perde il bianco e il corpo minuscolo, e compare in mezzo al resto. Se in una candidatura trovi una frase che parla al modello invece che a te, la valutazione è già finita.
Farlo su ogni allegato che arriva è tempo buttato. Farlo quando il documento pesa, no: una candidatura per un posto che paghi, un'offerta su cui decidi una fornitura per l'anno.
La riga da cambiare nel modo di lavorare
Il riassunto che l'AI ti restituisce va verificato prima di usarlo per decidere. Vale anche senza nessuno che ti attacchi, perché un modello sbaglia da solo. Con un documento manomesso quel riassunto è sbagliato nella direzione che serve a chi te l'ha mandato, e non porta segni visibili addosso.
Il punto più esposto sono i passaggi automatici, quelli dove nessuno apre il file. Lì il testo nascosto arriva a destinazione e non lo legge mai nessuno. Se hai flussi di questo tipo, la persona serve nell'ultimo passaggio, quello che decide qualcosa.
In RefertAI, il software di refertazione radiografica veterinaria che ho in produzione, questo sta dentro il prodotto dal primo giorno. L'AI scrive la bozza del referto. Il veterinario valida sempre, e il referto esce con la sua firma. Il motivo è più vecchio della prompt injection: un testo che esce da un'azienda ha bisogno di qualcuno che ci metta il nome.
Chi in azienda deve saperlo
L'articolo 4 dell'AI Act, applicabile dal 2 febbraio 2025, chiede che chi usa questi strumenti al lavoro sappia come funzionano e dove sbagliano. Questa è una delle cose da sapere, e in quattro righe ci sta tutta:
- un documento che arriva da fuori può contenere istruzioni rivolte all'AI
- si trovano copiando il testo in un editor semplice
- il riassunto dell'AI si controlla prima di decidere
- l'ultima parola resta a una persona con nome e cognome
Quante ore di formazione servono e chi la deve fare l'ho scritto qui: quante ore di formazione servono per l'AI Act. Su come cambia il lavoro quando uno strumento di AI che avevi in casa smette di fare una cosa, invece, ho scritto qui. I passi per portare l'AI dentro un'azienda senza farsi male stanno nella roadmap in sei passi.
Domande frequenti
Cos'è la prompt injection, detta in una riga?
Sono istruzioni scritte dentro un documento e rivolte al modello di AI che lo leggerà, invece che alla persona. Il modello riceve il contenuto da esaminare e quelle istruzioni nella stessa finestra di testo, e non ha un modo affidabile di distinguerli.
Come faccio a vedere se un PDF contiene testo nascosto?
Apri il PDF, seleziona tutto, copia e incolla nel Blocco note o in un altro editor di testo semplice. Il testo bianco perde il colore e il corpo minuscolo torna leggibile: se c'è, lo vedi comparire in mezzo al resto. Vale la pena farlo sui documenti che pesano, non su ogni allegato.
I modelli più recenti non sono già protetti?
Resistono meglio, e non sono immuni. La resistenza a questi attacchi si misura in percentuale di tentativi respinti, quindi la difesa sta nel processo di lavoro e non nella versione del modello che usi.
Qual è il punto più esposto in una piccola azienda?
I passaggi in cui nessuno apre il documento: la posta che si smista da sola, l'allegato che un estrattore riversa nel gestionale, la risposta automatica al cliente. Lì il testo nascosto arriva a destinazione e non lo legge nessuno.
Devo formare chi in azienda usa questi strumenti?
L'articolo 4 dell'AI Act, applicabile dal 2 febbraio 2025, chiede che chi usa l'AI al lavoro sappia come funziona e dove sbaglia. Questa è una delle cose da sapere, e sta in quattro righe scritte su una pagina interna.