Il 16 luglio 2026 Hugging Face rileva un attacco ai propri sistemi di produzione; l’annuncio arriva cinque giorni dopo. GPT-5.6 Sol e un modello non rilasciato erano usciti dall’ambiente di test, avevano trovato una vulnerabilità in un componente di terze parti ed eseguito decine di migliaia di azioni automatiche con credenziali sottratte. Kate Klonick — giurista, Berkman Klein Center e Information Society Project di Yale — non ricostruisce l’incidente per raccontarlo, ma per mostrare che se ne sono impadronite tre narrazioni e che nessuna delle tre fa la domanda giusta. Per gli ottimisti è una dimostrazione di capacità: il CEO di Hugging Face parla di qualcosa di «quite mind-blowing» avvenuto in autonomia. Per chi teme il rischio esistenziale è la prova che i modelli di frontiera vanno trattati come armi biologiche. Per gli ingegneri della sicurezza è, con le parole di Dan Guido, «a containment failure with the safeties turned off»: negligenza umana, protezioni disattivate, isolamento configurato male. La tesi del pezzo è che la prima e la seconda narrazione sono la stessa cosa vista da due lati, e che questa coincidenza è un meccanismo, non un accidente. Klonick lo chiama con il nome che gli ha dato lo storico della tecnologia Lee Vinsel: criti-hype, la critica che si nutre dell’hype e insieme lo alimenta. «Something real happened, and the company’s instinct was still to describe its own control failure in the register of awe» — il comunicato che denuncia il fallimento funziona come dimostrazione di prodotto. Klonick non sostiene che sia stato orchestrato: sostiene, il che è peggio, che sia diventato l’istinto. E porta il dato che chiude il ragionamento senza bisogno di dietrologia: l’azienda attaccata è stata accolta nel trusted access program di OpenAI, diventando cliente delle capacità difensive degli stessi modelli che l’avevano colpita, in una finestra temporale che precede l’IPO. Il rilievo che vale per l’archivio è però l’ultimo, ed è di diritto positivo: la maggior parte delle norme esistenti e proposte non si applica ai deployment interni dei laboratori — cioè esattamente al luogo in cui l’incidente è avvenuto. Il dibattito pubblico discute di kill switch mentre il perimetro regolato si ferma prima della stanza in cui le cose accadono. Le misure che Klonick propone sono deliberatamente poco spettacolari: obbligo di segnalazione degli incidenti, audit indipendente sulle pratiche di contenimento e di test, regole di responsabilità verso i terzi danneggiati, standard di sicurezza per il red-teaming interno. È la versione istituzionale del dilemma di Collingridge: quando la tecnologia diventa comprensibile abbastanza da essere regolata, la regola che si scrive misura il punto sbagliato. Messo accanto all’intervista di Jensen Huang, che di questo stesso incidente dice «that is just software — nothing magical about it», il pezzo produce una simmetria che vale più di entrambi presi da soli. Huang accusa i laboratori di vendere allarme; Klonick mostra che l’accusa è fondata e che il meccanismo è più profondo di quanto lui ammetta, perché non serve malafede, basta l’istinto narrativo dell’azienda. Ma i due arrivano alla stessa terapia — responsabilità, audit, segnalazione — da premesse opposte: per Huang le regole ci sono già e basta applicarle, per Klonick esistono ma non arrivano dove servirebbe. Chi legge le due schede in sequenza ha davanti l’intero spazio del disaccordo, e il punto esatto in cui smette di essere filosofico e diventa una questione di perimetro normativo.

WR

Codice attribuito retroattivamente il 23 agosto 2026, all’introduzione della notazione: è una ricostruzione dichiarata, non una registrazione in presa diretta.