Traduzione automatica. Il testo inglese è la versione di riferimento. English

Rendo gli agenti AI sicuri da eseguire sui dati e sul denaro dei clienti.

Ho costruito PANTHEON da solo: assistenti AI che prendono prenotazioni, scrivono agli ospiti e gestiscono il sito web di un'attività, in produzione. I loro limiti non sono un system prompt: ogni azione passa da uno strato che il modello non può modificare, che verifica di chi è l'attività, quanto può spendere e se una persona deve approvare. Cos'è PANTHEON? →

Cerco: un ruolo da fondatore o nelle prime fasi, con la responsabilità del trust boundary di un agente AI. Cardiff, Regno Unito; disponibile al trasferimento.

Prova a romperlo → Lavora con me

↓ turn · plan · tool · verdict: i controlli che ogni richiesta attraversa, illuminati dal feed live.↓ Un turno dimostrativo. Dopo questo, solo il traffico reale lo fa avanzare.Un ospite chiede di prenotare delle date: l'assistente invia la richiesta e non viene prenotato nulla finché il proprietario non conferma. Prenotazioni e pagamenti restano sempre in attesa.

Un faro che fa la guardia. Incisione generata e animata da Runway.
Live · non è una registrazione

Non fidarti della mia parola. Chiedilo a lui.

L'assistente di questo sito gira su PANTHEON. Ogni messaggio viene controllato prima che risponda, e i controlli vengono stampati sotto ogni risposta. Prova a romperlo.

la prova

Un difetto reale, dall'inizio alla fine.

Il bug. La cronologia di WhatsApp e Telegram era memorizzata solo in base al numero di telefono dell'ospite, quindi un ospite che scriveva a due attività poteva ritrovarsi la prima conversazione caricata nell'assistente della seconda attività.

Individuato dal mio audit avversariale a luglio: non da un cliente, e non dalla suite di test, che era passata. Corretto legando la cronologia anche all'attività. Mantenuto corretto da un test che fallisce se la vecchia chiave ritorna.

Una verifica esterna: sono un reporter accreditato (uno di sette) di CVE-2026-104850 ↗, una vulnerabilità di gravità alta nell'SDK TypeScript di MCP.

Un libro mastro e una bilancia che si assesta in equilibrio. Incisione generata e animata da Runway.
cosa regge, e cosa non ancora

Cosa garantisce, e cosa no.

I dati di ogni attività sono isolati dal database. Ogni richiesta è legata alla propria attività da una chiave firmata, e una query sulle righe di un'altra attività non restituisce nulla. Tre tabelle di accesso e pagamento sono invece protette nel codice.
L'aiuto viene prima della fatturazione. Una persona in crisi riceve aiuto gratis, prima di qualsiasi limite o addebito.
Il denaro si muove in modo atomico. Ogni addebito e rimborso ha una chiave, quindi un nuovo tentativo non può ripeterlo. Per ora solo crediti interni: ancora nessun addebito reale tra attività.

Non risolto: la prompt injection (limitata da scoping, un giudice di audit e approvazione umana; nessuno l'ha risolta), e la scalabilità oltre una singola istanza di produzione (prevista nel design, non dimostrata). L'elenco completo → L'architettura →

Costruito da solo. In produzione. Aperto al team giusto.

Se il tuo agente AI sta per toccare dati o denaro reali dei clienti, è il lavoro che voglio. Parliamone.

Leggi il mio CV di una pagina →