Il 7 ottobre, a San Francisco, Satya Nadella e Jensen Huang sono saliti sullo stesso palco per parlare di Windows. Microsoft ha mostrato portatili nuovi, modelli di intelligenza artificiale che girano dentro il computer, una barra di ricerca che esegue ordini. Ma la frase più importante della giornata sta in un articolo tecnico del blog per gli sviluppatori, firmato da Logan Iyer, uno dei vicepresidenti di Windows:
«Un agente non può essere l’autorità della propria sicurezza.»
Tradotto: il programma che lavora al posto tuo non può essere lui a decidere fin dove arrivare. Sembra ovvio. Eppure, scrive la stessa Microsoft, finora i clienti si sono sentiti davanti a due sole strade: dare all’agente accesso illimitato e sperare che vada tutto bene, oppure bloccarlo e rinunciare a quello che sa fare.
Il 7 ottobre Microsoft ha annunciato una terza strada. E, nello stesso giorno, ha detto che Copilot potrà guardare dentro i tuoi file.
In breve
Il 7 ottobre 2026 Microsoft ha annunciato che Copilot, sui PC Copilot+, potrà usare con il tuo permesso i file e l’attività recente del computer, agire al posto tuo dentro Windows e servirsi di modelli AI che girano sul PC. Queste funzioni dovrebbero cominciare ad arrivare «nei prossimi mesi», con tempi che cambiano da mercato a mercato: per l’Italia non c’è una data. Lo stesso giorno sono diventati disponibili su Windows 11 i Microsoft Execution Containers, recinti in cui chi sviluppa un agente o gestisce i computer decide quali file e quali collegamenti di rete può usare, e l’agente non può allargarli da solo. Per chi lavora la mossa utile è una: decidere prima che cosa un assistente può toccare, invece di scoprirlo dopo.
Cosa ha annunciato Microsoft il 7 ottobre
L’evento è cominciato alle 19, ora italiana. Gli annunci sono usciti sul blog ufficiale di Windows alle 20, in un lungo articolo firmato da Pavan Davuluri, il dirigente che guida Windows e i dispositivi. La parola d’ordine è «intelligenza ibrida»: una parte del lavoro dell’AI gira sul tuo computer, un’altra nei server lontani, il cloud, e il sistema sceglie di volta in volta dove farla.
Per chi usa il PC per lavorare, il cuore è Copilot. Sui PC Copilot+, la famiglia di computer che Microsoft vende con questo nome dal 2024 e che è pensata per far girare l’AI direttamente sul dispositivo, Copilot avrà tre capacità nuove.
- Il contesto locale. Con il tuo permesso, Copilot potrà capire i contenuti rilevanti del tuo PC, compresi i file e l’attività recente.
- Le azioni locali. Potrà agire al posto tuo dentro Windows: riordinare file, controllare lo stato del computer, risolvere problemi, scrivere codice, portare a termine sequenze di lavoro.
- I modelli locali. Potrà usare modelli AI che girano sul PC per i compiti adatti, e ricorrere al cloud quando serve.
Microsoft le collega alle tre parti del nuovo Copilot presentate nelle settimane scorse. In Home, Copilot potrà recuperare i file su cui stavi lavorando e trasformarli in materiale pronto da condividere. In Code potrà creare applicazioni per Windows partendo da una richiesta scritta. E Autopilot, che Microsoft descrive come un agente persistente, proattivo e personale, potrà continuare a lavorare per te mentre tu fai altro.
Poi ci sono i recinti. Dal 7 ottobre i Microsoft Execution Containers, che Microsoft abbrevia in MXC, sono passati alla disponibilità generale su Windows 11: permettono di stabilire quali file e quali reti un agente può usare, e il sistema fa rispettare quei confini mentre l’agente lavora. Per chi usa l’AI sul proprio PC, scrive Microsoft, queste protezioni fanno parte dell’esperienza dell’agente; servono gli aggiornamenti di Windows e le funzioni arrivano un po’ alla volta, con tempi diversi per dispositivo e mercato. Li supportano già Codex di OpenAI, GitHub Copilot, Replit, LM Studio e altri. Fra quelli annunciati come «in arrivo» c’è Claude Code di Anthropic, insieme a Box, Perplexity e Manus.
Il resto è contorno, ma conta. La ricerca di Windows imparerà a eseguire ordini scritti nella barra, del tipo «attiva la modalità scura» o «riduci a icona tutte le finestre»: le prime azioni arrivano da subito a chi prova le versioni sperimentali di Windows. Copilot dentro la ricerca sarà una scelta da attivare, e comincerà ad arrivare in alcuni mercati entro fine anno. Muse, l’agente personale di Meta, avrà un’applicazione per Windows. E c’è l’hardware: il Surface Laptop Ultra, costruito sulla piattaforma RTX Spark di NVIDIA, preordinabile da subito e in consegna dal 16 ottobre, a partire da 2.599 dollari secondo Windows Report.
Tanti annunci, una sola direzione. L’AI smette di stare in una finestra e comincia a muoversi dentro il computer.
Quattro parole che reggono tutto: «con il tuo permesso»
Nell’annuncio la formula torna più volte: with your permission, con il tuo permesso. Copilot capirà i tuoi file con il tuo permesso. Agirà con il tuo permesso. E il testo chiude dicendo che resterai tu al comando, a ogni passo.
È la frase che regge l’intero progetto. E conviene guardarla da vicino, perché un permesso è anche un fatto di comunicazione, oltre che di tecnica.
Ogni richiesta di permesso ha qualcuno che la scrive. Sceglie quando fartela, con quali parole, quale pulsante mettere in evidenza, che cosa succede se dici di no. Come sarà fatta la richiesta di Copilot, oggi, non si sa: le fonti non la mostrano. Ma la domanda da farsi la conosci già, perché l’hai vissuta mille volte con i cookie dei siti e con le app del telefono.
Prova a immaginare quando potrebbe arrivare. Stai preparando un preventivo, hai fretta, chiedi a Copilot di recuperare i documenti del cliente, e lui ti chiede di poter leggere le tue cartelle. In quel momento, per come la vedo io, il no ha un costo immediato: il lavoro si ferma. Il sì ha un costo lontano e astratto, un rischio che forse non si presenterà mai. Il pericolo è accettare pur di andare avanti. In una situazione così, temo che la fretta prenda il posto di una valutazione attenta, e che a decidere siano le scorciatoie mentali.
C’è un secondo dettaglio. Autopilot, per come lo descrive Microsoft, può continuare a lavorare per te mentre ti dedichi ad altro. Le fonti non dicono quanto durerà un permesso né ogni quanto verrà chiesto di nuovo. Ma se un sì resterà valido anche per le operazioni successive, le conseguenze arriveranno in momenti in cui non stai guardando.
Per questo, secondo me, un permesso chiesto nel momento del bisogno è già mezzo concesso.
Il recinto: cosa sono gli Execution Containers
Qui sta, secondo me, la parte più seria dell’annuncio.
Un agente che lavora con l’intera autorità della persona collegata al PC può arrivare anche a file e risorse che con il suo compito non c’entrano niente. Microsoft propone di restringere quell’autorità: invece di consegnargliela tutta, chi sviluppa l’agente o gestisce i computer può tracciare un confine che fa rispettare il sistema operativo.
Per spiegarlo, Microsoft usa un esempio che vale la pena raccontare. Un agente di programmazione deve aggiornare un sito. Gli serve il codice del sito e gli strumenti per provarlo. Magari deve anche leggere la configurazione del server, per capire come è pubblicato il sito. Ma non deve cambiarla. Senza un confine, l’agente potrebbe decidere che modificare quella configurazione è la via più rapida per finire il compito, e mandare in tilt il sito vero. Il passaggio chiave è questo: l’azione può sembrare ragionevole dal punto di vista dell’agente e superare comunque l’autorità che lo sviluppatore intendeva concedergli.
Rileggila. In questo esempio il pericolo che Microsoft descrive è l’agente zelante, molto più dell’agente cattivo. Quello che, per fare bene il suo lavoro, fa una cosa che tu non avresti mai autorizzato. Chi ha avuto un collaboratore molto volenteroso sa di cosa parlo.
Il contenitore funziona così. Chi sviluppa l’agente dichiara di quali risorse ha bisogno: queste cartelle in lettura, quelle in scrittura, questi collegamenti di rete. Chi gestisce i computer di un’azienda può aggiungere vincoli suoi. Il resto è chiuso. E la regola sta fuori dalla portata dell’agente: né lui né il codice che genera possono concedersi accessi in più. Nell’esempio del sito, la regola potrebbe dare all’agente il codice e Git, lo strumento con cui si tengono le versioni, e lasciargli fuori la cartella Documenti, la rete e il desktop.
Due dettagli mi sembrano più importanti dei tecnicismi. Il primo: nei contenitori di processo su Windows, la forma più leggera di recinto, c’è una modalità «di apprendimento», in cui il contenitore blocca ciò che non è permesso e annota in un rapporto che cosa l’agente ha provato a fare. Prima di fidarti, guardi. Il secondo: Microsoft chiede a chi sviluppa gli agenti che, quando un’operazione viene bloccata, l’agente lo dica, chieda un intervento o trovi un’alternativa sicura. Testuale: non deve fallire in silenzio.
Un assistente che ti dice «questo non posso farlo» vale più di uno che fa finta di averlo fatto.
Rassicurazione o protezione?
Il dubbio l’ha messo per iscritto SlashGear, che ha seguito l’evento in diretta. All’evento, ha notato, si è parlato molto di contenimento degli agenti e del fatto che non agiscano senza il permesso di chi usa il PC. Microsoft sembra consapevole del disagio diffuso su quanto controllo lasciamo all’AI nei nostri computer. Ma, scrive SlashGear, non è chiaro quanto di questa attenzione serva a calmare le ansie degli utenti e quanto a prevenire problemi veri.
È la domanda giusta. E la mia risposta è che possono essere vere tutte e due le cose insieme. Una rassicurazione è comunicazione: serve a farti dire di sì. Una protezione è ingegneria: serve a limitare il danno quando le cose vanno storte. Un buon prodotto ha bisogno di entrambe. Il problema nasce quando la prima prende il posto della seconda.
Microsoft ha un precedente da farsi perdonare. Prima dell’evento TechEngage ricordava che, dopo il lancio dei PC Copilot+ nel 2024, molti recensori avevano trovato l’AI sul dispositivo meno brillante di quanto promesso, e che funzioni come Recall erano diventate un parafulmine per le critiche sulla privacy. Quando dici «Windows è la piattaforma più sicura per gli agenti», come fa l’annuncio, stai rispondendo anche a quella memoria.
E il contesto pesa. Nelle stesse settimane Apple ha annunciato controlli più stretti sull’accesso completo al disco del Mac, proprio pensando agli agenti AI. OpenAI ha avvisato più di cento organizzazioni, titolari di siti e servizi dove i suoi agenti potrebbero aver sconfinato. Meta e Sierra hanno proposto un protocollo per stabilire cosa un agente personale può fare quando bussa alla porta di un’azienda. E Muse, l’agente di Meta finito al centro di una contestazione nelle settimane scorse (un giornalista aveva scritto che avrebbe letto i suoi messaggi senza permesso, versione che Meta contesta), arriverà su Windows dentro uno di questi contenitori.
Quando tanti grandi, nelle ultime settimane, si mettono a parlare di agenti che sconfinano, di permessi e di confini, vuol dire che gli agenti sono già in giardino.
La parola «ibrida» e il conto da pagare
C’è una frase dell’annuncio che dice molto senza dare nell’occhio. Copilot userà i modelli locali «aiutando i tuoi token ad andare più lontano». I token sono le unità con cui si misura, e si paga, il lavoro dei modelli AI. Poco più avanti Microsoft è ancora più diretta: i bisogni dei clienti stanno superando quello che i loro budget per il cloud possono sostenere.
Tradotto in italiano semplice: l’AI nel cloud costa, e spostare una parte del lavoro sul tuo computer può ridurre i token consumati nel cloud. Quanto si risparmi davvero, l’annuncio non lo quantifica. È un argomento sensato. È anche un ottimo argomento di vendita, perché per far girare modelli grandi in casa servono macchine potenti, come i portatili con RTX Spark che Microsoft e i suoi partner hanno messo in preordine lo stesso giorno. Microsoft aggiunge un numero suo: oggi oltre il 40% dei portatili costruiti per le aziende sono PC Copilot+.
È tutto legittimo. Ma vale la pena chiamare le cose con il loro nome. «Intelligenza ibrida» suona come un concetto di ingegneria. Dentro ci sono anche una promessa di risparmio e una spinta a cambiare computer. Lo stesso giorno Anthropic ha lanciato Claude Haiku 5.5, un modello piccolo con un listino molto più basso del precedente: la gara, ormai, si gioca anche su quanto costa far lavorare l’AI.
Quando un’azienda ti parla dei tuoi soldi usando parole di ingegneria, leggi due volte.
Cosa cambia per chi lavora
Partiamo da quello che non cambia: oggi, sul tuo computer, non cambia niente da solo. Le funzioni di Copilot sono annunciate per i PC Copilot+ e dovrebbero cominciare ad arrivare nei prossimi mesi, con tempi che Microsoft stessa dice variabili per dispositivo e per mercato. Se il tuo PC non è un Copilot+, per ora queste tre funzioni locali non ti riguardano.
Cambia invece il quadro in cui lavorerai nei prossimi mesi. Fino a ieri la domanda era «l’AI sa farlo?». Da qui in avanti la domanda diventa «l’AI può farlo, sul mio computer, con i miei file?». E la risposta la scrivi tu, oppure la scrive chi ha disegnato la finestra del permesso.
Pensa a uno studio professionale. Un commercialista ha sul PC le dichiarazioni dei clienti, le buste paga, i contratti. Un avvocato ha atti e corrispondenza riservata. Un’agenzia ha materiali e accessi dei clienti sparsi fra mille cartelle. Sono esattamente le cartelle che un assistente diligente andrebbe a cercare per «aiutarti meglio». E sono quelle che devono stare fuori dal recinto.
Se in azienda qualcuno usa già agenti come Codex o GitHub Copilot su Windows 11, il supporto ai contenitori c’è già. Quali protezioni siano davvero attive negli agenti e nelle versioni che usate, però, va verificato con chi gestisce i computer. Microsoft annuncia che a breve, su Windows 11, Intune, lo strumento con cui molte aziende gestiscono i PC dei dipendenti, permetterà di gestire anche i contenitori di processo degli agenti integrati con MXC. E con Entra e Agent 365, i servizi di Microsoft per le identità e per il controllo degli agenti, si potrà distinguere quello che fa l’agente da quello che fa la persona. Utile soprattutto quando qualcosa va storto e bisogna capire chi ha fatto cosa.
La sicurezza di un agente si decide prima di accenderlo, nel momento in cui scegli che cosa lasciargli vedere.
Come portarlo nel tuo lavoro
Ecco le mosse che puoi fare adesso, prima che la richiesta di permesso compaia sullo schermo nel mezzo di una giornata piena.
- Fai la mappa delle cartelle. Tre colonne: quello che un assistente può leggere, quello che può anche modificare, quello che non deve mai vedere. Dati dei clienti, contabilità, contratti e documenti personali vanno nella terza.
- Decidi a mente fredda. Scrivi la tua regola oggi, quando non hai fretta. Così, quando arriverà la richiesta, risponderai con una decisione già presa e non con la stanchezza del momento.
- Tieni separato il lavoro sensibile. Se puoi, sposta i documenti riservati in una posizione che non usi per altro, invece di lasciarli mescolati a bozze e scaricamenti. Un confine è facile da tracciare quando le cose sono già in ordine.
- Chiedi a chi gestisce i tuoi PC. Una domanda semplice al tuo tecnico o fornitore: gli agenti che usiamo supportano gli Execution Containers? Chi decide le regole? Se la risposta è «nessuno», hai trovato il primo compito.
- Dai una regola di una riga ai collaboratori. Qualcosa come: nessun agente sulle cartelle dei clienti senza l’ok del titolare. Chiara, scritta, uguale per tutti.
- Prova con file finti. Quando le funzioni arriveranno, falle lavorare prima su una cartella di prova. Guarda che cosa fanno, che cosa chiedono, dove si fermano.
- Pretendi che l’assistente dica quando non può. Se un compito si blocca, devi saperlo. Un lavoro dato per fatto e mai finito è il guaio più costoso, perché lo scopri tardi.
Microsoft promette che resterai tu al comando a ogni passo. Il modo più sicuro per verificarlo è decidere, prima di loro, quali passi far fare.
👉 Leggi anche: Gemini agent: il collega con la sua email — l’agente di Google per il lavoro, che può avere un account Workspace tutto suo.
Domande frequenti
Copilot potrà leggere i miei file senza chiedermelo?
Secondo Microsoft, no: l’annuncio dice che Copilot userà i file e l’attività recente del PC «con il tuo permesso». Come sarà fatta in concreto la richiesta non è ancora stato mostrato.
Quando arrivano queste funzioni in Italia?
Microsoft parla di un arrivo che comincia «nei prossimi mesi» sui PC Copilot+, con disponibilità e tempi che possono variare per dispositivo, mercato e tipo di processore. Una data per l’Italia non c’è.
Che cosa sono i Microsoft Execution Containers?
Sono recinti per gli agenti AI, disponibili dal 7 ottobre 2026 su Windows 11. Chi sviluppa l’agente o gestisce i computer stabilisce quali file e quali collegamenti di rete l’agente può usare, e il sistema fa rispettare quei confini. L’agente non può allargarli da solo.
Funzionano solo su Windows?
No, secondo Microsoft lo stesso schema di regole vale anche su macOS e Linux. Su Windows ci sono opzioni in più, come una sessione separata in cui l’agente lavora con desktop, appunti e tastiera isolati da quelli della persona.
Devo comprare un computer nuovo?
Per le funzioni locali di Copilot, Microsoft parla di PC Copilot+. I portatili con RTX Spark, come il Surface Laptop Ultra, servono soprattutto a chi vuole far girare modelli grandi in locale. Per il resto, l’annuncio non dice che serva cambiare computer.
Fonti
- Microsoft, Windows and Surface October 2026 news, 7 ottobre 2026
- Pavan Davuluri, Windows Experience Blog, Building Windows for hybrid intelligence, 7 ottobre 2026
- Logan Iyer, Windows Developer Blog, Microsoft Execution Containers: Policy-driven containment for AI agents, 7 ottobre 2026
- Windows Report, Microsoft’s October 2026 Surface & Windows Event: All the Biggest Announcements, 7 ottobre 2026
- SlashGear, Microsoft Surface And Windows Event October 2026: live coverage, 7 ottobre 2026
- TechEngage, Microsoft October 7 Windows + Surface Event: Local AI PCs, Not Windows 12, 16 settembre 2026