Un piccolo modello Qwen mette in luce una grande lacuna nella politica del governo statunitense sull’AI
Il Federal Register usava Qwen di Alibaba per la ricerca. Funzione rimossa: rischio limitato, ma emergono dubbi su approvvigionamento AI USA.
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
Immagine illustrativa generata con AI
Una funzione di ricerca basata su Qwen è stata rimossa dal sito del Federal Register dopo che l’attenzione dell’opinione pubblica ha rivelato che il servizio del governo statunitense utilizzava una tecnologia sviluppata da Alibaba.
Lo strumento consentiva ai visitatori di cercare i commenti pubblici associati alle proposte di regolamentazione federale. Il 15 settembre, un utente di X con lo pseudonimo tleilax___ ha pubblicato uno screenshot della funzione, attirando l’attenzione sul modello di origine cinese alla base del servizio.
Le autorità hanno rimosso la funzione mercoledì. Il codice sorgente archiviato del sito ha confermato che l’integrazione era scomparsa, mentre le ricostruzioni hanno stabilito che era accessibile da almeno un giorno. Non è noto quando la National Archives and Records Administration l’abbia attivata per la prima volta.
Non ci sono prove che indichino un cyberattacco, un furto di dati, un accesso non autorizzato o l’esposizione di informazioni governative riservate. L’episodio solleva invece interrogativi ancora irrisolti sull’approvvigionamento di sistemi AI da parte del governo federale, sulla provenienza dei modelli e sulla distinzione tra open model controllati localmente e servizi gestiti da fornitori stranieri.
Il Federal Register usava Qwen per recuperare documenti
Il Federal Register consente di accedere a proposte di regolamentazione, avvisi ufficiali, documenti normativi e commenti inviati dai cittadini. Il sito è gestito dai National Archives, un’agenzia federale indipendente incaricata di migliorare l’accesso agli archivi governativi.
Secondo quanto riportato, la funzione rimossa utilizzava un piccolo modello di Alibaba descritto come appartenente al “livello Qwen3 0.6B”. Non si trattava di uno dei sistemi più grandi o più avanzati dell’azienda.
Anche la sua funzione era limitata. Il modello veniva presentato come un componente per il recupero e la ricerca di documenti, non come un sistema avanzato di reasoning incaricato di redigere politiche o prendere decisioni governative.
Questa distinzione è importante per valutare sia l’esposizione operativa sia il potenziale impatto. Un modello compatto per il recupero di informazioni che elabora materiale già pubblico presenta un profilo di rischio diverso rispetto a un chatbot ospitato da remoto che riceve documenti classificati, deliberazioni interne o informazioni personali identificabili.
Tuttavia, l’architettura precisa resta sconosciuta. La National Archives and Records Administration non ha dichiarato pubblicamente se ospitasse il modello sulla propria infrastruttura, se utilizzasse un contractor o se collegasse il sito a un servizio esterno. Non ha inoltre divulgato il pacchetto esatto del modello, le dipendenze software o la configurazione di deployment.
L’agenzia non ha risposto a una richiesta di commento riportata da Ars Technica. Anche la Casa Bianca e l’FBI non avevano commentato pubblicamente la rimozione.
Perché il rischio immediato per la sicurezza appare limitato
Le informazioni disponibili non mostrano che le ricerche o i dati governativi siano stati trasmessi ad Alibaba. Il sistema è stato descritto come un modello disponibile pubblicamente, scaricabile ed eseguibile localmente sotto il controllo dell’operatore.
L’inferenza locale può ridurre sensibilmente l’esposizione. Se un’agenzia esegue i pesi del modello all’interno del proprio ambiente, blocca gli accessi di rete non necessari e controlla i log, i prompt degli utenti non devono transitare attraverso infrastrutture gestite dallo sviluppatore originale.
Anche i dati coinvolti sembrano essere stati pubblici. La funzione di ricerca operava sui commenti inviati in relazione a proposte di regolamentazione, non su un archivio di documenti classificati o interni.
Questi fattori hanno portato gli esperti consultati nelle ricostruzioni a valutare come basso il rischio diretto per la sicurezza. Anupam Chander, professore di diritto alla Georgetown University, ha osservato che le conseguenze dipendono da come il modello è stato addestrato e utilizzato, ma che la natura pubblica del materiale ricercato limitava i rischi per la riservatezza.
Questo non dimostra che l’implementazione fosse sicura. Diversi elementi critici non sono stati resi pubblici:
- se l’inferenza avvenisse interamente all’interno di un’infrastruttura controllata da un’agenzia statunitense;
- se un contractor ospitasse o avesse modificato il modello;
- se telemetria, controlli degli aggiornamenti o componenti di supporto contattassero terze parti;
- dove fossero stati ottenuti i pesi del modello e come ne fosse stata verificata l’integrità;
- quali librerie e componenti di runtime supportassero il deployment;
- se le query di ricerca o i log fossero conservati al di fuori dell’ambiente del Federal Register.
Anche il senatore Warner si è concentrato sulla possibilità che dati statunitensi passassero attraverso sistemi controllati da Alibaba. In assenza di un’analisi documentata dei flussi di dati, l’assenza di esfiltrazioni segnalate non può sostituire una verifica tecnica.
La rimozione contrasta con un più ampio avvertimento federale
La controversia è alimentata meno dalla sensibilità apparente di questa specifica applicazione che dal suo contrasto con gli attuali messaggi politici degli Stati Uniti.
All’inizio del mese, l’FBI ha indicato Alibaba e altre cinque importanti aziende cinesi come presunti partecipanti ad attività di model distillation su larga scala. Le agenzie statunitensi sostengono che tali attività consentano alla Cina, descritta come il principale concorrente strategico del Paese, di replicare le capacità dei frontier model americani riducendo tempi e costi di sviluppo.
L’avvertimento riguardava lo sviluppo di sistemi tra cui Qwen, come illustrato nelle accuse federali relative a sei aziende cinesi di AI.
Daniel Castro, presidente della Information Technology and Innovation Foundation, ha definito l’uso federale di un modello Alibaba una contraddizione, mentre l’FBI incoraggia contemporaneamente le organizzazioni a scegliere alternative americane.
Il deputato John Moolenaar, presidente della House China Committee, ha assunto una posizione più ampia: nessun ente federale dovrebbe utilizzare un modello AI cinese. La sua obiezione riguarda la dipendenza strategica e il sostegno pubblico a un ecosistema tecnologico concorrente, non soltanto l’eventualità che una specifica implementazione provochi una fuga di dati.
Non è stato tuttavia individuato alcun divieto governativo generale già in vigore che riguardi tutti i modelli di origine cinese. Le agenzie si trovano quindi davanti a un confine ambiguo tra un servizio AI gestito dall’estero e pesi di modello scaricabili, ispezionabili, modificabili ed eseguibili su sistemi controllati dagli Stati Uniti.
L’incidente del Federal Register si colloca esattamente su questo confine.
Gli open weight complicano i controlli sull’origine nazionale
Le tradizionali valutazioni del rischio dei servizi cloud si concentrano soprattutto su chi riceve i dati e su quale giurisdizione controlla l’infrastruttura. L’AI basata su open weight introduce un ulteriore livello di complessità: un modello può avere origine in un Paese, mentre esecuzione, accesso alla rete e ambiente software sono controllati altrove.
Un servizio Alibaba gestito da remoto potrebbe esporre al fornitore le query, i metadati e le dipendenze operative. Un modello Qwen scaricato ed eseguito offline su un server di un’agenzia potrebbe invece non avere più alcun rapporto tecnico con Alibaba.
L’origine nazionale resta importante. I pesi del modello possono comportare rischi legati alla supply chain, alle licenze e alla provenienza, mentre il codice di supporto può introdurre comportamenti vulnerabili o indesiderati. Le agenzie potrebbero inoltre diventare dipendenti da una famiglia di modelli straniera, dai relativi strumenti e dalla sua direzione di sviluppo, anche quando nessuna informazione lascia le loro reti.
Tuttavia, l’origine da sola non descrive l’intero rischio. Il controllo operativo determina se i prompt vengono trasmessi all’esterno, se viene raccolta telemetria, se gli aggiornamenti arrivano automaticamente o se terze parti possono alterare il comportamento del servizio.
Uno studio politico presentato a marzo alla U.S.-China Economic and Security Review Commission sosteneva che gli Stati Uniti potrebbero essere già svantaggiati nell’AI open source. Secondo l’analisi, la strategia statunitense ha dato più importanza alla leadership nei frontier model che alla creazione di un ampio ecosistema nazionale per sistemi open di dimensioni ridotte.
I controlli sulle esportazioni rivolti ai semiconduttori avanzati e all’addestramento dei frontier model non regolano direttamente l’uso a valle di modelli compatti e specializzati. Questi modelli richiedono meno potenza di calcolo e possono creare valore attraverso applicazioni circoscritte come recupero di informazioni, classificazione ed elaborazione di documenti.
Se questo livello diventasse centrale nell’AI industriale, le restrizioni incentrate sull’addestramento dei frontier model potrebbero non intervenire nel punto in cui l’adozione avviene realmente.
I deployment federali richiedono verifiche della supply chain a livello di modello
La rimozione dell’opzione di ricerca basata su Qwen ha posto fine al deployment nell’immediato, ma non ha colmato la lacuna nelle procedure di approvvigionamento che ha permesso alla controversia di emergere.
Prima di utilizzare un modello open weight sviluppato esternamente, le agenzie dovrebbero registrare la versione esatta, la fonte, l’integrità crittografica, la licenza e la cronologia delle modifiche. La verifica dovrebbe riguardare anche le librerie di runtime, i plugin, i meccanismi di aggiornamento e ogni connessione di rete consentita durante l’inferenza.
I test sui flussi di dati sono particolarmente importanti. I responsabili della verifica dovrebbero stabilire se prompt, documenti recuperati, log, report sugli arresti anomali, metriche o dati di autenticazione possano raggiungere lo sviluppatore del modello, un contractor o un’altra terza parte.
I controlli dovrebbero riflettere i dati coinvolti. Un’applicazione di ricerca negli archivi pubblici comporta meno rischi per la riservatezza rispetto a un sistema che elabora contributi proprietari, materiale delle forze dell’ordine o informazioni classificate. Può comunque creare rischi per la supply chain e dipendenze strategiche.
La questione politica ancora irrisolta è se le norme federali debbano trattare un modello cinese eseguito interamente all’interno di un’infrastruttura controllata dagli Stati Uniti allo stesso modo di un servizio online gestito dalla Cina. Un divieto totale risponderebbe in modo semplice alla domanda, ma ignorerebbe differenze significative in termini di hosting ed esposizione dei dati.
Un approccio basato sul rischio richiederebbe maggiori evidenze tecniche. Nel caso del Federal Register, il pubblico non sa ancora chi ospitasse il modello, quali connessioni stabilisse o come avesse superato la verifica di approvvigionamento. Sono queste domande senza risposta, non una violazione segnalata, a costituire il cuore dell’incidente.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
