I documenti del contratto tra OpenAI e il Pentagono rivelano una controversa richiesta di un’IA che raramente dice no
OpenAI è sottoposta a nuovo scrutinio dopo che documenti del Pentagono hanno descritto modelli militari con “tassi minimi di rifiuto”, nonostante entrambe le parti neghino che tale requisito sia entrato nell’accordo firmato. Il linguaggio contestato compare nella versione P00003 di un contratto tra OpenAI e il Pentagono ottenuto tramite una causa ai sensi del Freedom of Information Act. Descrive sistemi specializzati destinati a rifiutare le richieste di sicurezza nazionale il più raramente possibile.
Quella formula non dimostra che il Pentagono abbia ricevuto un modello senza restrizioni. OpenAI afferma di aver respinto la disposizione, mentre il Dipartimento della Difesa sostiene che nessun contratto attivo la contenga. Tuttavia, il governo ha diffuso P00003 in risposta a una richiesta che escludeva esplicitamente le bozze, secondo l’indagine sul contratto.
La documentazione ha inoltre creato un insolito problema di verifica. Un avvocato del Pentagono aveva inizialmente confermato che il documento diffuso era il contratto finale, per poi ritirare tale conferma dopo che i giornalisti avevano contattato OpenAI. Nel frattempo, documenti separati indicano che entrambe le parti hanno firmato un accordo P00003 ampliato il 6 febbraio, prima che un altro accordo autorizzasse il dispiegamento sulle reti classificate il 27 febbraio.
La controversia va quindi oltre una singola frase contestata. Mette alla prova la possibilità di verificare promesse contrattuali, restrizioni a livello di modello e rassicurazioni pubbliche quando l’IA avanzata entra in sistemi militari segreti.
Anthropic offre il confronto più immediato. La sua disputa con il Pentagono riguardava restrizioni relative alla sorveglianza interna di massa e alle armi autonome. OpenAI ha poi annunciato il dispiegamento in ambienti classificati, affermando che il proprio accordo manteneva protezioni in questi ambiti.
Il conflitto centrale è chiaro: il governo vuole modelli che restino utili nell’intera gamma delle missioni militari lecite, mentre i fornitori di IA sostengono che alcuni impieghi richiedano comunque limiti rigorosi. Un modello ottimizzato per rifiutare meno spesso può aiutare gli analisti a completare attività legittime. Lo stesso obiettivo progettuale può però indebolire un importante livello di protezione quando i prompt riguardano sorveglianza, selezione dei bersagli o forza letale.
Il contratto tra OpenAI e il Pentagono ha due storie contrastanti
La documentazione diffusa e le spiegazioni ufficiali non forniscono ancora un resoconto coerente di ciò che le parti hanno firmato.
La controversia inizia con un accordo prototipale assegnato a OpenAI Public Sector nel 2025. Un avviso federale di contratto descrive un accordo prototipale a importo fisso del valore massimo di 200 milioni di dollari. Il suo scopo dichiarato era sviluppare capacità di IA di frontiera per affrontare sfide critiche alla sicurezza nazionale.
OpenAI non era sola. Il Pentagono ha inoltre avviato rapporti con Anthropic, Google e xAI per prototipi di IA militare. Tra i casi d’uso riportati figuravano logistica, supporto alle decisioni di intelligence e attività belliche più ampie.
P00003 ha ampliato il precedente accordo con OpenAI. La versione diffusa attraverso il contenzioso FOIA definiva gli “OpenAI Mission Models” come sistemi progettati per applicazioni di sicurezza nazionale. Affermava che tali modelli avrebbero avuto “tassi minimi di rifiuto” e offerto capacità operative su misura per gli utenti militari.
Un rifiuto si verifica quando un modello declina di completare una richiesta perché policy, misure di sicurezza o controlli tecnici identificano l’attività come non consentita. I tassi di rifiuto possono aumentare anche quando le protezioni bloccano erroneamente attività legittime. Ridurre i rifiuti non necessari è quindi un ragionevole obiettivo di prodotto in molti contesti.
Il contesto militare cambia la posta in gioco. Un rifiuto relativo alla formattazione innocua di un documento è scomodo. Un rifiuto che riguarda la selezione dei bersagli, il monitoraggio della popolazione o l’impiego di armi può costituire un deliberato confine di sicurezza.
Il portavoce di OpenAI Nate Evans ha dichiarato a The Intercept che l’azienda non ha mai accettato un linguaggio che imponesse tassi minimi di rifiuto. Ha descritto il testo diffuso come una precedente proposta governativa respinta da OpenAI. Evans ha affermato che l’accordo finale firmato ometteva il requisito.
Anche il portavoce del Pentagono Jacob Bliss ha affermato che la formula non compariva in alcun accordo attuale tra il dipartimento e OpenAI. Queste smentite mettono direttamente in discussione lo status del documento P00003, ma non spiegano perché sia stato incluso nella produzione di documenti finali.
The Intercept e Legal Advocates for Safe Science and Technology avevano richiesto contratti firmati, modifiche e relativi documenti finali. Secondo quanto riportato, la richiesta istruiva il dipartimento a non includere bozze. Tale distinzione è importante perché le produzioni FOIA possono contenere materiale preliminare, ma il richiedente aveva tentato specificamente di evitare questa ambiguità.
Un avvocato del Pentagono aveva inizialmente detto alla pubblicazione che P00003 era il contratto finale. Dopo che OpenAI ha ricevuto domande sul linguaggio, l’avvocato ha invertito quella risposta e chiesto ai giornalisti di ignorarla. Il dipartimento ha poi dichiarato di aver bisogno di più tempo per stabilire cosa fosse stato diffuso.
Questa sequenza lascia aperte diverse possibilità. Il governo potrebbe aver prodotto una bozza per errore. Il documento potrebbe combinare termini accettati con linguaggio successivamente rimosso tramite un altro strumento. Potrebbe anche rappresentare una modifica firmata che è stata sostituita prima del dispiegamento.
Nessuna di queste possibilità può essere scelta con certezza senza le pagine di firma, la cronologia delle revisioni o il testo sostitutivo operativo. Il fatto cruciale non è che OpenAI abbia certamente fornito un modello a basso tasso di rifiuto. Il fatto cruciale è che il registro pubblico non può ancora stabilire quale versione regolasse il lavoro.
Perché i “tassi minimi di rifiuto” cambiano la questione della sicurezza
Un obiettivo di basso rifiuto misura la disponibilità, ma non rivela se il modello resti vincolato nelle situazioni ad alto rischio.
I prodotti di IA per i consumatori rifiutano spesso prompt relativi a malware, abuso di dati personali, costruzione di armi o violenza mirata. Questi controlli sono imperfetti. Talvolta rifiutano ricerche innocue, opere di finzione, test di cybersicurezza o richieste prive di intenti pericolosi.
Gli utenti governativi hanno ragioni legittime per cercare un comportamento diverso. Un analista di intelligence potrebbe dover riassumere propaganda estremista senza avallarla. Un team di cybersicurezza potrebbe chiedere a un modello di spiegare codice dannoso affinché i difensori possano identificarlo. I pianificatori militari possono avere bisogno di analisi che coinvolgono armi, avversari e condizioni del campo di battaglia.
Una policy standard per i consumatori potrebbe bloccare tali attività semplicemente perché riconosce un vocabolario pericoloso. I modelli specializzati possono ridurre questi falsi positivi prendendo in considerazione l’autorità dell’utente, l’ambiente operativo e la missione prevista.
La clausola contestata va oltre la descrizione di un accesso specifico per missione. “Tassi minimi di rifiuto” inquadra il successo delle prestazioni attorno alla rarità con cui il sistema dice no. Senza metriche, eccezioni o regole di valutazione complementari, la formula rivela poco su quali rifiuti dovrebbero rimanere.
Un modello può ridurre i rifiuti migliorando la capacità di distinguere le richieste legittime da quelle vietate. Un altro può ottenere lo stesso risultato numerico rimuovendo le protezioni. Si tratta di sistemi fondamentalmente diversi, anche se i rispettivi tassi aggregati di rifiuto sembrano identici.
Heidy Khlaaf, capo scienziata dell’AI Now Institute ed ex ingegnera della sicurezza dei sistemi OpenAI, ha dichiarato a The Intercept che il linguaggio probabilmente si riferisce a poche o nessuna protezione del modello. Ha inoltre messo in discussione il presupposto di creare misure di sicurezza specifiche per la sicurezza nazionale senza limiti trasparenti.
Questa interpretazione resta una valutazione esperta, non una prova della configurazione dispiegata. La formula contrattuale non divulga dati di addestramento, istruzioni di sistema, controlli di accesso, risultati delle valutazioni o condizioni che attivano la revisione umana.
Questi dettagli mancanti sono decisivi. Un modello militare potrebbe rispondere in modo ampio pur rimanendo incapace di avviare azioni. Potrebbe operare in un ambiente cloud controllato con utenti autenticati, prompt registrati e sistemi di autorizzazione separati. In alternativa, il suo output potrebbe confluire in flussi di lavoro operativi in cui la velocità riduce le opportunità di scrutinio.
Anche la distinzione tra consiglio e azione può sfumare. Un modello non deve premere il grilletto per influenzare un esito letale. Potrebbe classificare potenziali bersagli, combinare rapporti di intelligence, raccomandare priorità di sorveglianza o riassumere prove per un comandante.
Ogni passaggio può influenzare la decisione finale. Una firma umana alla fine non garantisce automaticamente una supervisione significativa se la persona non ha tempo, informazioni o autorità per contestare il sistema.
Il comportamento di rifiuto è solo uno dei controlli all’interno di questa catena. Le restrizioni sugli appalti definiscono gli scopi consentiti. Le policy del modello determinano quali richieste ricevono risposte. L’architettura tecnica controlla l’accesso ai dati e le azioni esterne. La dottrina militare assegna le responsabilità quando le persone agiscono sull’output.
Una credibile affermazione di sicurezza deve spiegare come questi livelli si rafforzino a vicenda. Dovrebbe inoltre identificare cosa accade quando uno di essi fallisce.
OpenAI afferma che il proprio dispiegamento contiene protezioni tecniche e richiede responsabilità umana per le decisioni che implicano forza letale. La sua descrizione pubblica vieta inoltre la sorveglianza interna di massa. Si tratta di impegni sostanziali, ma l’accordo non divulgato limita la valutazione indipendente di come operino.
La formulazione contestata è quindi importante anche se OpenAI è riuscita a rimuoverla. Mostra cosa almeno una bozza governativa abbia privilegiato durante le negoziazioni. La clausola poneva la disponibilità di risposta al centro, lasciando però non dichiarati nel linguaggio diffuso i confini del rifiuto accettabile.
Le garanzie pubbliche di OpenAI incontrano l’ampio standard di missione del Pentagono
La tensione principale è tra le linee rosse promesse da OpenAI e un modello di appalto militare costruito attorno a tutti gli impieghi leciti.
Il 27 febbraio, OpenAI ha raggiunto un accordo che consentiva ai suoi modelli di operare in ambienti militari classificati. La tempistica ha seguito il fallimento delle negoziazioni tra Anthropic e il Pentagono sulle restrizioni accettabili.
OpenAI ha pubblicato il proprio resoconto il giorno successivo. Nella sua dichiarazione sull’accordo, l’azienda ha affermato che le forze armate necessitano di IA avanzata mentre potenziali avversari integrano tecnologie simili nei propri sistemi.
OpenAI ha inoltre presentato diverse garanzie. Ha affermato che la sua tecnologia non poteva supportare la sorveglianza interna di massa. Ha richiesto responsabilità umana per le decisioni che implicano forza letale, comprese le armi autonome. L’azienda ha anche dichiarato che il personale OpenAI avrebbe partecipato al dispiegamento e monitorato il funzionamento dei sistemi.
Questi impegni sembrano simili alle preoccupazioni sollevate da Anthropic. Anthropic ha resistito alle richieste di rendere Claude disponibile per tutti gli scopi militari leciti senza le restrizioni contrattuali da essa richieste. Il Pentagono ha successivamente designato l’azienda come rischio per la catena di approvvigionamento, mentre l’amministrazione ha ordinato alle agenzie federali di interrompere l’uso dei suoi prodotti.
L’espressione “tutti gli scopi leciti” appare onnicomprensiva, ma la legalità non è una specifica di sicurezza completa. Le leggi possono cambiare, differire tra giurisdizioni o lasciare irrisolte questioni operative. Avvocati governativi e fornitori di tecnologia possono inoltre interpretare la stessa autorità in modo diverso.
OpenAI afferma che i suoi termini aggiungono protezioni oltre la legge vigente. I critici hanno messo in dubbio che tali termini creino divieti vincolanti o si limitino principalmente a ribadire l’attuale politica governativa. Il contratto operativo completo contribuirebbe a risolvere la questione, ma non è stato reso pubblicamente disponibile in una forma verificabile in modo indipendente.
Il linguaggio sulla riduzione al minimo dei rifiuti acuisce questa incertezza. Se l’accordo finale lo avesse eliminato, OpenAI avrebbe respinto con successo almeno una richiesta governativa di ampia portata. Se requisiti simili fossero sopravvissuti con una formulazione diversa, le descrizioni pubbliche potrebbero non cogliere lo standard operativo.
La posizione del governo crea un’altra tensione. I funzionari vogliono che i sistemi di IA commerciali supportino missioni che i prodotti consumer non possono affrontare. Al tempo stesso, resistono all’idea che fornitori privati esercitino un controllo illimitato sulla politica militare.
Questa preoccupazione non è infondata. Un’azienda non eletta non dovrebbe determinare la politica di sicurezza nazionale semplicemente modificando le regole d’uso di un modello. L’autorità militare deve appartenere a una catena di comando legale e democratica.
Tuttavia, i fornitori controllano ancora sistemi con limitazioni note. I modelli possono generare informazioni false, seguire istruzioni avversarie, esporre dati sensibili o produrre risposte persuasive non supportate da prove. Una clausola di approvvigionamento non può eliminare tali rischi tecnici.
La soluzione richiede più che scegliere se l’ultima parola spetti a OpenAI o al Pentagono. I contratti necessitano di usi vietati definiti con precisione, salvaguardie misurabili, requisiti di registrazione, procedure di escalation e conseguenze per le violazioni.
La supervisione indipendente è importante perché entrambe le parti hanno incentivi a enfatizzare la compatibilità. Il Pentagono vuole sistemi capaci con minori barriere operative. OpenAI vuole accedere a un cliente influente mantenendo al contempo la propria posizione pubblica sulla sicurezza.
La controversia con Anthropic illustra cosa accade quando questi incentivi divergono. Il rifiuto di Anthropic di accettare i termini preferiti dal governo ha portato a ritorsioni politiche e all’esclusione operativa. Questo esito mette pressione su ogni fornitore concorrente affinché appaia più accomodante.
OpenAI è entrata nell’ambiente classificato durante quel conflitto. L’azienda afferma di aver mantenuto salvaguardie più forti, non più deboli. Il controverso documento P00003 rende ora essenziale una prova documentale per valutare tale affermazione.
Il dispiegamento classificato aumenta i rischi oltre i rifiuti del modello
Anche un modello attentamente delimitato può creare rischi seri quando la segretezza limita i test esterni, la segnalazione degli incidenti e la responsabilità pubblica.
Le reti classificate impediscono che informazioni di intelligence sensibili raggiungano utenti non autorizzati. Impediscono anche a ricercatori, giornalisti e al pubblico più ampio di esaminare il comportamento di un modello dispiegato.
Questa segretezza è necessaria per molte operazioni militari. Ciononostante, crea un divario di verifica. Gli osservatori esterni non possono eseguire test, confrontare il comportamento dei rifiuti, ispezionare i registri o determinare se le salvaguardie siano cambiate dopo il dispiegamento.
Il governo può svolgere valutazioni interne, ma tali revisioni devono rispondere a più domande rispetto al semplice completamento dei compiti da parte del modello. Dovrebbero misurare allucinazioni, bias di automazione, fuga di dati, prompt injection e prestazioni in condizioni avversarie.
L’allucinazione si verifica quando un modello produce contenuti non supportati o falsi in una forma sicura di sé. In un normale flusso di lavoro d’ufficio, un utente potrebbe individuare una citazione inventata. In un’operazione in rapida evoluzione, una sintesi plausibile ma errata può influenzare una decisione dalle conseguenze rilevanti.
Il bias di automazione crea un problema distinto. Le persone spesso ripongono una fiducia eccessiva nelle raccomandazioni generate dalle macchine, soprattutto quando il sistema elabora più informazioni di quante possano esaminare. Un modello con pochi rifiuti può peggiorare questa tendenza producendo una risposta anche quando le prove sono incomplete.
Il modello può anche incontrare materiale classificato che contiene istruzioni dannose. La prompt injection è un attacco che nasconde comandi nei dati che il sistema è stato incaricato di analizzare. Un documento compromesso potrebbe dire al modello di rivelare informazioni, ignorare le policy o manipolare le sue conclusioni.
Queste modalità di fallimento non richiedono intenti governativi malevoli. Emergono dai limiti della tecnologia e dalla complessità dei sistemi informativi militari.
OpenAI afferma che il suo dispiegamento utilizza un ambiente basato sul cloud anziché collocare i modelli direttamente su piattaforme d’arma. Questa separazione può ridurre i rischi di azione immediata. Non elimina l’influenza del modello sull’analisi di intelligence, la pianificazione, la logistica o il supporto al targeting.
Il Pentagono ha descritto l’IA come un modo per potenziare il processo decisionale in ambienti operativi complessi. Entro maggio, il dipartimento aveva annunciato accordi per reti classificate con Google, Microsoft, Amazon Web Services, Nvidia, OpenAI, Reflection e SpaceX. L’espansione dell’IA classificata mostra che la questione di policy va ben oltre un singolo fornitore.
Più fornitori possono ridurre la dipendenza da una sola azienda. Possono anche creare salvaguardie incoerenti, responsabilità sovrapposte e pressione a eguagliare il concorrente meno restrittivo.
Un modello che rifiuta più spesso potrebbe perdere valutazioni incentrate sul completamento dei compiti. Un modello che risponde più liberamente potrebbe apparire operativamente superiore finché non si verifica un grave fallimento. Le metriche di approvvigionamento possono quindi plasmare il comportamento di sicurezza anche senza una richiesta esplicita di rimuovere le protezioni.
Il dibattito pubblico non dovrebbe trattare i rifiuti come intrinsecamente positivi. Rifiuti eccessivi possono rendere un sistema inaffidabile e incoraggiare gli utenti a cercare alternative meno controllate. La domanda rilevante è se i rifiuti avvengano al confine corretto.
Rispondere a questa domanda richiede test basati su scenari. I valutatori dovrebbero esaminare se i modelli rifiutano sorveglianza illegale, identificazione di bersagli non supportata, azioni letali autonome e tentativi di aggirare l’autorizzazione. Dovrebbero inoltre verificare che i modelli possano completare compiti legittimi di intelligence e difesa.
I risultati possono rimanere classificati quando necessario, ma gli organi di supervisione devono potervi accedere. Ispettori generali, commissioni congressuali ed esperti indipendenti con le appropriate autorizzazioni di sicurezza possono valutare i controlli senza pubblicare segreti operativi.
La controversia sul contratto OpenAI-Pentagono mostra cosa accade quando non è possibile ispezionare né il contratto né il quadro di valutazione. Il pubblico riceve rassicurazioni dal fornitore e dal cliente, ma non dispone delle prove necessarie per verificarle.
Il divario documentale è ora il rischio centrale
La conclusione più solida non è che OpenAI abbia rimosso le sue salvaguardie, bensì che la gestione documentale del governo abbia reso impossibile verificare un accordo dalle conseguenze rilevanti.
I documenti rilasciati contengono una clausola che entrambe le parti affermano di aver respinto. La richiesta FOIA cercava documenti finali ed escludeva le bozze. Un avvocato del governo inizialmente ha trattato P00003 come definitivo, per poi ritirare tale conclusione.
Ogni fatto può avere una spiegazione amministrativa innocente. Nel loro insieme, minano la fiducia nella storia ufficiale del contratto.
Il controllo delle versioni dovrebbe essere basilare in un approvvigionamento che coinvolge IA di frontiera classificata. I revisori devono sapere chi ha proposto una clausola, quando è cambiata, chi ha approvato la revisione e quale documento disciplina il dispiegamento.
La cronologia di febbraio aggiunge complessità. Un documento separato indicherebbe che OpenAI ha accettato una versione ampliata di P00003 il 6 febbraio. Il 27 febbraio, le parti hanno completato l’accordo per la rete classificata.
Il rapporto tra questi accordi rimane poco chiaro. Il documento del 27 febbraio potrebbe sostituire la modifica precedente. Potrebbe integrarla. Potrebbe anche disciplinare un dispiegamento distinto, lasciando attiva una parte dell’accordo prototipale.
La smentita di OpenAI è specifica: l’azienda afferma che il contratto eseguito non richiede tassi minimi di rifiuto. Questa affermazione merita di essere registrata chiaramente. Non dovrebbe essere estesa fino a diventare prova che il documento rilasciato non sia mai stato eseguito o che non esista altrove alcun requisito di prestazione comparabile.
Anche la smentita del Pentagono è limitata. Dire che la frase non appare in alcun contratto attuale non stabilisce se sia comparsa in passato in una modifica eseguita. Una clausola può scomparire da un accordo attivo dopo una modifica o una sostituzione.
Il governo può risolvere gran parte della controversia senza esporre operazioni classificate. Potrebbe rilasciare le pagine delle firme pertinenti, la cronologia delle modifiche, il linguaggio relativo alla sostituzione e le parti non classificate dei requisiti operativi.
OpenAI potrebbe anche pubblicare il testo contrattuale esatto che supporta le sue salvaguardie pubbliche, soggetto alle necessarie omissioni. L’azienda ha già divulgato la propria interpretazione dell’accordo, quindi confermare le clausole operative darebbe sostanza a tale ricostruzione.
Anche i critici devono evitare esagerazioni. “Tassi minimi di rifiuto” non dimostra che un modello controlli armi, conduca sorveglianza o ignori ogni restrizione. Il documento descrive una caratteristica desiderata, non una prova di uno specifico dispiegamento vietato.
La frase non rivela neppure il tasso di rifiuto effettivo. Nei resoconti disponibili non compare alcuna percentuale, benchmark o confronto verificato con ChatGPT per consumatori. Le affermazioni secondo cui l’esercito avrebbe ricevuto un modello completamente privo di restrizioni vanno quindi oltre le prove.
L’incertezza stessa comporta conseguenze. Gli sviluppatori che lavorano sui sistemi di sicurezza hanno bisogno della certezza che gli impegni di dispiegamento resistano alla pressione degli approvvigionamenti. Gli acquirenti aziendali hanno bisogno di documentazione accurata quando diverse configurazioni di modello operano secondo policy differenti.
Anche i knowledge worker devono comprendere che un nome di modello familiare non garantisce un comportamento altrettanto familiare. Una configurazione militare, un dispiegamento aziendale e un chatbot pubblico possono usare istruzioni, strumenti, autorizzazioni e soglie di rifiuto differenti.
Mantenere un registro ricercabile di policy, valutazioni e revisioni è centrale per una governance responsabile dell’IA. Una knowledge base ben gestita non può sostituire la supervisione pubblica, ma si applica lo stesso principio: le decisioni dalle conseguenze rilevanti richiedono fonti tracciabili e una cronologia delle versioni.
La controversia dovrebbe quindi essere trattata come un fallimento documentale finché prove più solide non stabiliranno altro. Questa impostazione rimane prudente riguardo all’accusa di fondo, riconoscendo al tempo stesso che l’ambiguità contrattuale è inaccettabile a questo livello di rischio.
Cosa osservare dopo la divulgazione sui rifiuti minimi
Tre segnali determineranno se questo episodio diventerà una controversia documentale correggibile o la prova di un problema più profondo di responsabilità.
Il primo segnale è il rilascio dell’effettiva catena contrattuale operativa. Il Pentagono dovrebbe indicare se P00003 sia stato firmato, sostituito o prodotto accidentalmente. Dovrebbe inoltre mostrare come la modifica del 6 febbraio si rapporti all’accordo di dispiegamento classificato del 27 febbraio.
Una cronologia chiara sosterrebbe la spiegazione delle parti se dimostrasse che la clausola contestata è rimasta solo in una bozza respinta. Un rifiuto persistente o risposte contraddittorie rafforzerebbero le preoccupazioni che la descrizione pubblica ometta termini rilevanti.
Il secondo segnale è un quadro di valutazione concreto per i rifiuti dell’IA militare. I funzionari non devono divulgare prompt sensibili o dati di intelligence. Possono comunque pubblicare categorie di utilizzo vietato, metodi di test, obblighi di segnalazione e l’autorità responsabile delle indagini sui fallimenti.
Tale quadro dovrebbe distinguere i falsi rifiuti dai rifiuti necessari. Dovrebbe inoltre testare allucinazioni, uso non autorizzato degli strumenti, prompt injection e supervisione umana sotto pressione operativa legata al tempo.
La pubblicazione di standard di valutazione significativi rafforzerebbe l’argomento di OpenAI secondo cui un modello militare più utile può mantenere confini rigorosi. Un programma di prestazioni incentrato soltanto sui tassi di risposta lo indebolirebbe.
Il terzo segnale riguarda il modo in cui il Pentagono applica le garanzie tra fornitori concorrenti. Google, Microsoft, Amazon, Nvidia, Reflection, SpaceX, OpenAI e altri appaltatori non dovrebbero operare secondo regole sostanzialmente diverse per la sorveglianza o le decisioni letali senza una motivazione documentata.
Lo scontro con Anthropic rende questo confronto particolarmente importante. Prima della rottura, le negoziazioni con il Pentagono si sarebbero concentrate sulla possibilità che l’azienda consentisse un impiego militare più ampio. OpenAI ha poi annunciato un accordo che manteneva restrizioni apparentemente simili nelle descrizioni pubbliche.
Se emergeranno garanzie comuni tra i vari fornitori, l’episodio apparirà più come una negoziazione difficile seguita da una convergenza delle politiche. Se i fornitori riceveranno condizioni differenti in base alla loro disponibilità a ridurre i rifiuti, la pressione competitiva potrebbe abbassare progressivamente la soglia di sicurezza.
La vicenda del contratto tra OpenAI e il Pentagono riguarda, in ultima analisi, chi definisce quella soglia e come chiunque possa verificarla. Né un rifiuto generalizzato né una conformità senza restrizioni rappresentano uno standard adeguato per l’IA militare.
I lettori dovrebbero cercare documenti, controlli misurabili e regole coerenti per i fornitori, anziché un’altra serie di rassicurazioni. Finché questi elementi non emergeranno, la clausola sui “tassi minimi di rifiuto” resterà contestata e il sistema che sarebbe stato fornito in base a essa rimarrà non verificato. La prossima divulgazione dovrebbe rispondere a una semplice domanda: quali garanzie vincolano il modello distribuito quando una richiesta militare lecita genera comunque un rischio inaccettabile?



