Etica e governance
Atlas è durato 292 giorni: cosa resta di un browser IA fallito
OpenAI ha chiuso ChatGPT Atlas il 9 agosto 2026, 292 giorni dopo il lancio, e ha trasferito il suo agente in un’estensione di ChatGPT per altri cinque browser. Il prodotto ha fallito sul piano della distribuzione; il patto sull’accesso perm

Gabriele Masetti ·
Un browser durato 292 giorni
OpenAI ha lanciato ChatGPT Atlas il 21 ottobre 2025 durante una diretta streaming: un browser basato su Chromium con ChatGPT nella barra laterale e, per gli abbonati paganti, una modalità agente capace di fare clic, compilare moduli e portare a termine attività all’interno di una sessione a cui l’utente aveva già effettuato l’accesso. Sam Altman lo ha presentato come un’occasione che capita una volta ogni dieci anni per ripensare a cosa serve un browser. È uscito su macOS. Le versioni per Windows, iOS e Android sono state annunciate come imminenti, ma non sono mai arrivate, né come versioni ufficiali né come beta pubbliche.
OpenAI ha annunciato il ritiro il 9 luglio 2026 e ha dato agli utenti trenta giorni di tempo. Atlas ha smesso di funzionare il 9 agosto 2026, 292 giorni dopo il lancio. Segnalibri, schede aperte e cronologia non sono stati trasferiti automaticamente altrove; la nota del centro assistenza invitava gli utenti a esportare i segnalibri in un file HTML e a importarli in un altro browser prima di quella data.
James Sun di OpenAI ha annunciato la chiusura su X, insieme alle funzionalità che hanno preso il posto di Atlas:
Infine, con tutti questi aggiornamenti, ritireremo Atlas. Tutte queste funzionalità sono state sviluppate grazie a ciò che abbiamo imparato dagli utenti di Atlas che hanno deciso di dare fiducia a un nuovo browser. — James Sun, OpenAI
La ragione dichiarata da OpenAI e quella non dichiarata
La nota del centro assistenza di OpenAI, «L’evoluzione di Atlas in ChatGPT per le attività agentiche nel browser», dedica poco spazio al perché. Dice che l’azienda sta dismettendo Atlas e trasferendo le funzionalità agentiche basate sul browser in ChatGPT e Codex, e che sta facendo tesoro di quanto appreso da Atlas per offrire in ChatGPT un’esperienza d’uso del browser più avanzata: più schede, download, navigazione migliorata, supporto all’accesso agli account. La ragione dichiarata è concentrare queste funzionalità nei prodotti che le persone già aprono. La sicurezza non viene mai citata come causa.
Gli analisti hanno fornito le spiegazioni che OpenAI non ha dato. Secondo i dati di StatCounter, nell’agosto 2026 Chrome rappresentava il 69,39% dell’utilizzo dei browser nel mondo, contro il 15,83% di Safari e il 5,36% di Edge. Un nuovo browser deve riuscire a diventare quello predefinito, e Atlas non lo è mai stato su nessuna piattaforma, nemmeno su quella per cui era stato distribuito. Secondo la lettura di TechCrunch, OpenAI «sembra essere giunta alla conclusione che il browser sia una funzionalità, non la destinazione»: un’interpretazione del giornalista, non una posizione dell’azienda.
Le priorità della stessa OpenAI erano cambiate mesi prima. Durante una riunione plenaria del marzo 2026 di cui ha riferito il Wall Street Journal, Fidji Simo, all’epoca amministratrice delegata delle applicazioni di OpenAI, ha detto al personale di non lasciarsi distogliere dai prodotti periferici, indicando la programmazione e la produttività aziendale come le attività su cui concentrarsi.
Non possiamo lasciarci sfuggire questo momento perché siamo distratti da attività secondarie. — Fidji Simo, amministratrice delegata delle applicazioni, OpenAI
Un browser per il pubblico sviluppato da zero per competere con Chrome, su un’unica piattaforma desktop, corrisponde a quella descrizione più di qualsiasi altra cosa OpenAI abbia distribuito nel 2025.
Le ammissioni nel post di OpenAI sulla sicurezza
Due mesi dopo il lancio, il 22 dicembre 2025, OpenAI ha pubblicato «Rafforzare continuamente ChatGPT Atlas contro gli attacchi di prompt injection» e ha ammesso i limiti dell’impostazione del prodotto che aveva già distribuito agli utenti.
È improbabile che la prompt injection, proprio come le truffe e l’ingegneria sociale sul web, possa mai essere «risolta» del tutto. — OpenAI, Rafforzare continuamente ChatGPT Atlas contro gli attacchi di prompt injection
Nello stesso post si legge che la modalità agente «amplia la superficie esposta alle minacce per la sicurezza» e viene descritto un attaccante basato sull’apprendimento per rinforzo che OpenAI aveva addestrato contro il proprio prodotto. Secondo l’azienda, quell’attaccante «può indirizzare un agente verso l’esecuzione di sequenze sofisticate di azioni dannose che si sviluppano nell’arco di decine (o persino centinaia) di passaggi» e ha prodotto «nuove strategie di attacco che non erano emerse nella nostra campagna di red teaming condotta da esseri umani né nelle segnalazioni esterne». Le contromisure proposte miravano a contenere il rischio, non a eliminarlo: una modalità senza accesso agli account, la richiesta di conferma prima delle azioni ad alto impatto e un processo di risposta rapida che, secondo OpenAI, poteva ridurre sensibilmente il rischio nel mondo reale.
L’avvertimento non arrivava soltanto da OpenAI. All’inizio di dicembre 2025, il National Cyber Security Centre del Regno Unito aveva avvertito che gli attacchi di prompt injection contro le applicazioni di IA generativa «potrebbero non essere mai contrastati del tutto».
Detto senza giri di parole, un fornitore stava comunicando ai propri utenti che la funzionalità centrale del prodotto venduto loro poggiava su una categoria di vulnerabilità che non prevedeva di poter eliminare. Atlas era gratuito per tutti fin dal giorno del lancio; la modalità agente, la parte che agiva all’interno delle sessioni a cui l’utente aveva effettuato l’accesso, era riservata agli abbonati Plus, Pro e Business. Il comportamento più rischioso era nella fascia a pagamento.
Che cosa è stato documentato mentre il prodotto era in vita
| Data | Risultato | Reso noto da |
|---|---|---|
| 20 agosto 2025 | Comet indotto a esfiltrare indirizzo email e OTP | Brave |
| ottobre 2025 | Esfiltrazione di dati tramite un solo link con «CometJacking» | LayerX Security |
| ottobre 2025 | CSRF nella memoria di Atlas con «Tainted Memories» | LayerX Security |
| 21 ottobre 2025 | Prompt injection nascosti negli screenshot | Brave |
| 11 marzo 2026 | Elusione delle difese anti-phishing con «AgenticBlabbering» | Guardio Labs |
Il team di sicurezza di Brave ha pubblicato il primo risultato il 20 agosto 2025. Riguardava Comet di Perplexity, non Atlas. Istruzioni nascoste in un commento su Reddit hanno indotto l’assistente a leggere l’indirizzo email dell’utente dalle impostazioni dell’account, avviare un accesso con password monouso, recuperare il codice dalla casella Gmail dello stesso utente e pubblicare entrambi in una risposta.
L’attacco che abbiamo sviluppato mostra che le tradizionali premesse della sicurezza web non valgono per l’IA agentica e che servono nuove architetture di sicurezza e privacy per la navigazione agentica. — Brave, Agentic Browser Security: Indirect Prompt Injection in Perplexity Comet
Atlas ha avuto un caso tutto suo nell’ottobre 2025, quando LayerX Security ha descritto «ChatGPT Tainted Memories»: un attacco di cross-site request forgery che, secondo la società, poteva sfruttare le credenziali di un utente già connesso per scrivere istruzioni dell’aggressore nella memoria di ChatGPT, dove sarebbero rimaste anche nelle sessioni successive. LayerX ha inoltre riferito che Atlas era stato distribuito senza una protezione anti-phishing significativa, lasciando i suoi utenti fino al 90% più esposti alle pagine di phishing rispetto agli utenti di Chrome o Edge. OpenAI ha contestato direttamente il risultato relativo alla memoria.
Per quanto ne sappiamo, questo problema non riguarda ChatGPT Atlas, che non è vulnerabile a questo tipo di attacco cross-site request forgery (CSRF). — portavoce di OpenAI, citato da The Register
Guardio Labs ha pubblicato il risultato più eclatante l’11 marzo 2026, quando il destino di Atlas era ormai di fatto segnato e Comet continuava a essere distribuito. I ricercatori hanno intercettato il traffico tra l’agente di Comet e i server di Perplexity con un’estensione di Burp Suite, hanno inserito il ragionamento narrato dall’agente stesso in un ciclo avversario e hanno ricostruito una falsa pagina per i rimborsi di un negozio di animali finché il browser non ha consegnato le credenziali senza sollevare obiezioni. Quattro iterazioni, meno di quattro minuti.
Quando il tuo browser IA spiega perché si è fermato, insegna agli aggressori come aggirarlo. — Guardio Labs, AgenticBlabbering
Un successivo lavoro di Brave sulle istruzioni nascoste in testo quasi invisibile all’interno degli screenshot, testato su Comet, Fellou e Opera Neon, ha espresso la conseguenza in termini semplici: «Se nel browser hai effettuato l’accesso ad account sensibili, come quello della banca o della posta elettronica, anche solo riassumere un post di Reddit potrebbe consentire a un aggressore di rubarti denaro o dati privati».
Perché il browser autonomo era il contenitore sbagliato
Nessuno di questi risultati ha causato la fine di Atlas, e sostenere il contrario sarebbe un’invenzione. Mostrano invece che il rischio non dipendeva dal programma in cui operava l’agente. Tutti gli incidenti descritti sopra si basano sullo stesso meccanismo: un agente con accesso continuativo ad account già connessi legge testo non attendibile, che non riesce a distinguere in modo affidabile dalle proprie istruzioni. Spostare quell’agente da una finestra del browser a un’app desktop o a un’estensione non cambia nulla di quel meccanismo.
Il contenitore era sbagliato per un motivo più banale. Un browser va scaricato, impostato come predefinito e usato per tutto, e circa sette persone su dieci affidavano già quel compito a Chrome. La disponibilità limitata a macOS ha ristretto il pubblico potenziale, per tutta la vita del prodotto, a una parte degli utenti di una sola piattaforma desktop, mentre nello stesso periodo Comet è arrivato su Windows, macOS, Android e iOS.
La soluzione con cui OpenAI lo ha sostituito riconosce il problema. L’estensione del browser di ChatGPT funziona su Chrome, Edge, Brave, Opera e Vivaldi — su Opera senza chat laterale — e la documentazione di OpenAI elenca i permessi concessi installandola: «Leggere e modificare tutti i tuoi dati su tutti i siti web», «Leggere e modificare la tua cronologia di navigazione su tutti i tuoi dispositivi su cui hai effettuato l’accesso», «Accedere al debugger della pagina», oltre all’accesso a segnalibri, download e gruppi di schede. La concessione dell’accesso continuativo non si è ridotta quando il browser è scomparso. Si è trasferita in una finestra di dialogo per le autorizzazioni all’interno del browser di qualcun altro, e si è estesa ad altri quattro browser.
Che cosa è sopravvissuto ad Atlas
Comet è il caso più chiaro. Perplexity lo ha distribuito per Windows e macOS il 9 luglio 2025, lo ha reso disponibile gratuitamente per il download nell’ottobre 2025, ha pubblicato la versione per Android il 20 novembre 2025 e quella per iOS il 18 marzo 2026, e ha integrato la sua navigazione agentica in Samsung Internet.
Le condizioni economiche sono diventate più restrittive nel settembre 2026: il 15 settembre, Perplexity ha subordinato la funzione «Control browser» di Comet ai crediti Computer a consumo, assegnando ai nuovi abbonati Pro 4.000 crediti una tantum e agli abbonati Max 35.000 crediti più 10.000 al mese. La navigazione agentica si rivela costosa da gestire, il che è di per sé un verdetto.
Dia è sopravvissuto grazie a un’acquisizione. Atlassian ha completato l’acquisizione di The Browser Company per 610 milioni di dollari il 21 ottobre 2025 — lo stesso giorno del lancio di Atlas — e da allora Dia ha continuato a ricevere aggiornamenti settimanali. Ha raggiunto la versione 1.49.0 il 17 settembre 2026. La sincronizzazione tra dispositivi di schede, profili, memoria e scorciatoie era arrivata all’inizio del 2026 con la versione v1.26.0; le connessioni Microsoft che alimentano il suo Morning Brief con dati di Outlook, Teams e SharePoint sono arrivate con la versione v1.48.0 il 10 settembre 2026.
Dia è disponibile al pubblico su macOS 14 o successivo, solo sui dispositivi con chip Apple silicon, mentre la versione per Windows non è ancora stata distribuita ed è accessibile soltanto tramite una lista d’attesa per la beta. Due dei tre browser più citati dagli articoli del 2025 su questa categoria sono ancora in vita; quello sostenuto dall’azienda più grande no.
Il compromesso a cui nessuno ha rinunciato
La comunità della sicurezza ha smesso di considerare questi casi come bug isolati. Il 9 dicembre 2025 l’OWASP Gen AI Security Project ha pubblicato la sua Top 10 for Agentic Applications, la prima tassonomia sottoposta a revisione tra pari dedicata ai sistemi autonomi. La prima voce, ASI01 Agent Goal Hijack, riguarda proprio le istruzioni incorporate nelle pagine web usate contro Comet e Atlas: il motivo dichiarato è che i modelli non riescono a distinguere in modo affidabile le istruzioni dai contenuti.
ASI02 Tool Misuse riguarda l’uso della compilazione automatica e dell’invio di email contro il loro proprietario; ASI06 Memory and Context Poisoning riguarda ciò che LayerX ha affermato di aver trovato in Atlas; ASI03 Identity and Privilege Abuse dà un nome alla tensione insita nella progettazione stessa.
Le autorità di regolamentazione, per ora, osservano più che intervenire. Nel dicembre 2025 gli analisti di Gartner Dennis Xu, Evgeny Mirolyubov e John Watts hanno raccomandato alle organizzazioni di bloccare del tutto i browser con IA, avendo rilevato che «le impostazioni predefinite dei browser con IA privilegiano l’esperienza d’uso rispetto alla sicurezza».
L’Information Commissioner’s Office del Regno Unito ha pubblicato il suo rapporto Tech Futures sull’IA agentica l’8 gennaio 2026, segnalando l’incertezza sui ruoli di titolare e responsabile del trattamento lungo la catena di fornitura, l’ampliamento delle finalità dovuto a compiti aperti, l’aumento delle decisioni automatizzate con effetti giuridici e la riduzione della trasparenza. Ha considerato questi rischi sistemici per l’intera categoria, senza nominare alcun fornitore.
L’UE si è mossa nella direzione opposta. Il Digital Omnibus on AI, in vigore dal 27 luglio 2026, ha rinviato gli obblighi dell’AI Act per i sistemi ad alto rischio autonomi dell’allegato III dall’agosto 2026 al 2 dicembre 2027, e quelli per l’IA integrata nei prodotti regolamentati ai sensi dell’allegato I al 2 agosto 2028. Gli obblighi di trasparenza dell’articolo 50, che impongono di informare le persone quando interagiscono con un sistema di IA, si applicavano comunque dal 2 agosto 2026. Per un agente che acquista qualcosa usando una carta salvata, gli obblighi più stringenti non scatteranno prima di dicembre 2027.
Cosa chiederà comunque il prossimo agente
Il fallimento di Atlas è istruttivo proprio perché è avvenuto per ragioni commerciali, mentre ciò di cui vale la pena preoccuparsi è andato avanti senza di lui. Un browser autonomo ha perso la partita della distribuzione. L’agente che, per essere utile, aveva bisogno dei tuoi cookie, della tua casella di posta e della tua carta salvata non ha perso nulla: è stato installato altrove, dove la distribuzione era migliore.
Le verifiche da fare non sono cambiate insieme alla forma del prodotto. Se esista una modalità senza accesso effettuato o senza autenticazione per le attività che non richiedono un account. Se acquisti, invii ed eliminazioni richiedano una conferma esplicita anziché avvenire senza avvisare. Se la conservazione della memoria e quella dei dati di addestramento siano regolate da impostazioni distinte. Se il fornitore renda note le proprie vulnerabilità o aspetti che lo facciano Brave, LayerX e Guardio.
Atlas dava risposte soddisfacenti ad alcune di queste domande e ha comunque chiuso. Questo dimostra che quelle risposte non hanno mai deciso il suo destino, e restano l’unico aspetto della vicenda che conti per chi metterà un account a disposizione del prossimo agente.