[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"portal-settings:stajic:it":3,"public-menus:all":38,"post:air-gapped-ai-how-ai-systems-work-without-internet-or-cloud-access:it":205,"related:post:air-gapped-ai-how-ai-systems-work-without-internet-or-cloud-access:it:1":3698},{"statusCode":4,"data":5,"message":37},200,{"tenantId":6,"lang":7,"defaultLang":8,"siteUrl":9,"contactEmail":10,"brandName":11,"logoUrl":12,"siteName":11,"siteDescription":13,"ogImage":10,"robotsIndex":14,"socialLinks":10,"reservedSlugs":10,"seoPolicy":15},"stajic","it","de","https:\u002F\u002Fstajic.de",null,"Stajic Platform","\u002FLogo_Planet.svg","Stajic Portal",true,{"branding":16,"relatedContent":17,"crossDomainLinks":18},{"logoUrl":12},{"enabled":14},[19,22,25,28,31,34],{"url":20,"label":21,"isActive":14,"showInFooter":14,"includeInSameAs":14},"https:\u002F\u002Ffigure.rocks","figure.rocks",{"url":23,"label":24,"isActive":14,"showInFooter":14,"includeInSameAs":14},"https:\u002F\u002Floving.rocks","loving.rocks",{"url":26,"label":27,"isActive":14,"showInFooter":14,"includeInSameAs":14},"https:\u002F\u002Fbazify.com","bazify.com",{"url":29,"label":30,"isActive":14,"showInFooter":14,"includeInSameAs":14},"https:\u002F\u002Fbazify.de","bazify.de",{"url":32,"label":33,"isActive":14,"showInFooter":14,"includeInSameAs":14},"https:\u002F\u002Fbazify.at","bazify.at",{"url":35,"label":36,"isActive":14,"showInFooter":14,"includeInSameAs":14},"https:\u002F\u002Fbazify.ba","bazify.ba","Portal settings resolved",[39,45],{"id":40,"name":41,"location":42,"isActive":14,"isDefault":43,"items":44},1,"main-navigation","header",false,[],{"id":46,"name":47,"location":48,"isActive":14,"isDefault":14,"items":49},4,"main-menu","sidebar",[50,66,79,93,103,118,133],{"id":51,"title":52,"url":60,"target":61,"icon":62,"isActive":14,"type":63,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":64,"portfolioId":10,"children":65},"item-18",{"de":53,"en":54,"es":55,"fr":56,"it":54,"ru":57,"sr":58,"zh":59},"Startseite","Home","Inicio","Accueil","Главная","Почетна","首页","\u002Ffull-stack-web-developer-munich-performance-seo-and-maintainable-builds","_self","i-lucide-home","page",111,[],{"id":67,"title":68,"url":75,"target":61,"icon":76,"isActive":14,"type":63,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":77,"portfolioId":10,"children":78},"item-22",{"de":69,"en":69,"es":70,"fr":69,"it":71,"ru":72,"sr":73,"zh":74},"Vision","Visión","Visione","Видение","Визија","想象","\u002Fueber-uns-webdesign-muenchen-webaplikation","i-lucide-eye",113,[],{"id":80,"title":81,"url":89,"target":61,"icon":90,"isActive":14,"type":63,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":91,"portfolioId":10,"children":92},"item-19",{"de":82,"en":83,"es":84,"fr":83,"it":85,"ru":86,"sr":87,"zh":88},"Leistungen","Services","Servicios","Servizi","Услуги","Услуге","服务","\u002Fservices-dienstleistungen-muenchen","i-lucide-wrench",116,[],{"id":94,"title":95,"url":99,"target":61,"icon":100,"isActive":14,"type":63,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":101,"portfolioId":10,"children":102},"item-23",{"de":96,"en":96,"es":96,"fr":96,"it":96,"ru":97,"sr":97,"zh":98},"Blog","Блог","博客","\u002Fblog","i-lucide-book-open",112,[],{"id":104,"title":105,"url":114,"target":61,"icon":115,"isActive":14,"type":63,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":116,"portfolioId":10,"children":117},"item-32",{"de":106,"en":107,"es":108,"fr":109,"it":110,"ru":111,"sr":112,"zh":113},"Neue Technologien","New Technologies","Nuevas tecnologías","Nouvelles technologies","Nuove tecnologie","Новые технологии","Нове технологије","新技术！","\u002Fneue-webtechnologien","i-lucide-sparkles",122,[],{"id":119,"title":120,"url":129,"target":61,"icon":130,"isActive":14,"type":63,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":131,"portfolioId":10,"children":132},"item-20",{"de":121,"en":122,"es":123,"fr":124,"it":125,"ru":126,"sr":127,"zh":128},"Kontakt","Contact us!","Contacto","Contact","Contatto","Контакт","Контактирајте нас","联系我们！","\u002Fcontact","i-lucide-mail",115,[],{"id":134,"title":135,"url":144,"target":61,"icon":145,"isActive":14,"type":63,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":146,"portfolioId":10,"children":147},"item-21",{"de":136,"en":137,"es":138,"fr":139,"it":140,"ru":141,"sr":142,"zh":143},"Unsere Arbeit","Our Work","Nuestro trabajo","Nos réalisations","I nostri lavori","Наши работы","Наши радови","文件夹","\u002Fportfolio","i-lucide-briefcase",114,[148,161,175,181,193],{"id":149,"title":150,"url":144,"target":61,"icon":159,"isActive":14,"type":63,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":146,"portfolioId":10,"children":160},"item-24",{"de":151,"en":152,"es":153,"fr":154,"it":155,"ru":156,"sr":157,"zh":158},"Alle Projekte","All Projects","Todos los proyectos","Tous les projets","Tutti i progetti","Все проекты","Сви пројекти","所有项目","i-lucide-grid-3x3",[],{"id":162,"title":163,"url":171,"target":61,"icon":172,"isActive":14,"type":173,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":10,"portfolioId":10,"children":174},"item-29",{"de":164,"en":165,"es":166,"fr":167,"it":168,"ru":169,"sr":170,"zh":143},"Local Roots, Global Reach","Local Roots - Global Reach","Empresa local ","Entreprise locale","Azienda locale","Местная компания","Локално предузеће глобално тржиште","\u002Fportfolio\u002Flocal-roots-global-reach-communication-media-systems-for-modern-business","i-lucide-folder","custom",[],{"id":176,"title":177,"url":179,"target":61,"icon":172,"isActive":14,"type":173,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":10,"portfolioId":10,"children":180},"item-28",{"de":178,"en":178,"es":178,"fr":178,"it":178,"ru":178,"sr":178,"zh":178},"Solr Suggester","\u002Fportfolio\u002Fsolr-fuzzy-suggester-und-solr-infix-suggester-abfrage-ueber-ajax-und-filterung",[],{"id":182,"title":183,"url":191,"target":61,"icon":172,"isActive":14,"type":173,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":10,"portfolioId":10,"children":192},"item-27",{"de":184,"en":185,"es":186,"fr":187,"it":188,"ru":189,"sr":190,"zh":185},"Firmenwebseite SEO","Company Website SEO","Sitio web corporativo SEO","Site web d’entreprise SEO","Sito web aziendale SEO","Корпоративный сайт SEO","Пословна веб-страница SEO","\u002Fportfolio\u002Fseo-sem-branding-mobile-webseite-muenchen",[],{"id":194,"title":195,"url":203,"target":61,"icon":172,"isActive":14,"type":173,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":10,"portfolioId":10,"children":204},"item-31",{"de":196,"en":197,"es":198,"fr":199,"it":200,"ru":201,"sr":202,"zh":197},"Digitalisierungsportal","Digitalization Portal","Portal de digitalización","Portail de numérisation","Portale di digitalizzazione","Портал цифровизации","Портал за дигитализацију","\u002Fportfolio\u002Fdigitalisierungsportal-archiv-museum-bibliothek-ead-lido-mets-mods",[],{"statusCode":4,"data":206,"message":3697},{"id":207,"title":208,"slug":209,"content":210,"contentJson":211,"excerpt":1686,"featuredImage":1687,"featuredImageAlt":1688,"featuredImageCaption":10,"featuredImageTitle":10,"featuredImageCopyright":10,"featuredImageAuthor":10,"featuredImageSourceUrl":10,"featuredImageLicense":10,"featuredImageIsAiGenerated":43,"status":1689,"publishedAt":1690,"createdAt":1691,"updatedAt":1692,"seoLocalePaths":1693,"categories":1702,"author":1715,"translations":1720},"494","AI Air-Gapped: Come funzionano i sistemi di IA senza Internet o accesso al cloud","air-gapped-ai-how-ai-systems-work-without-internet-or-cloud-access","\u003Cp>L'IA air-gapped è un sistema di IA distribuito all'interno di un dominio di sicurezza che non ha alcuna connessione di rete fisica con i sistemi esterni da cui è separato, con qualsiasi trasferimento attraverso quel confine eseguito tramite procedure deliberatamente controllate e non automatizzate. Il modello di IA, il runtime, i dati, gli indici di retrieval, gli strumenti e le dipendenze operative necessarie per l'inferenza devono quindi essere disponibili all'interno dell'ambiente isolato. L'IA air-gapped non è semplicemente \"un modello locale\" o \"un server on-premise\": la proprietà che la definisce è il confine di rete e di trasferimento attorno all'intero sistema.\u003C\u002Fp>\n\u003Caside class=\"editorjs-callout editorjs-callout--info my-6 rounded-xl border p-5 border-blue-300 bg-blue-50 dark:border-blue-900 dark:bg-blue-950\u002F20\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Risposta diretta\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">Un sistema di IA air-gapped può eseguire inferenza LLM, RAG, analisi di documenti e persino workflow agentici senza internet o API cloud se ogni dipendenza richiesta è disponibile all&#39;interno del dominio isolato.\u003Cbr>\u003Cbr>Un&#39;architettura pratica è:\u003Cbr>\u003Cstrong>importazione controllata → repository interni di artefatti\u002Fmodelli → runtime IA locale → dati\u002FRAG locali → strumenti locali → utenti\u002Fservizi interni → monitoraggio\u002Faudit locale\u003C\u002Fstrong>.\u003Cbr>\u003Cbr>La parte difficile non è far rispondere un singolo LLM offline. È gestire l&#39;intero ciclo di vita dell&#39;IA — aggiornamenti, modelli, driver, pacchetti, importazioni di dati, credenziali, logging e sicurezza — senza dipendere silenziosamente da servizi esterni.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Caside class=\"editorjs-callout editorjs-callout--warning my-6 rounded-xl border p-5 border-amber-300 bg-amber-50 dark:border-amber-900 dark:bg-amber-950\u002F20\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Air gap ha un significato più restrittivo di &quot;senza internet&quot;\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">Il glossario di cybersecurity del NIST definisce un air gap come un&#39;interfaccia in cui due sistemi \u003Cstrong>non sono fisicamente connessi\u003C\u002Fstrong> e in cui qualsiasi trasferimento logico \u003Cstrong>non è automatizzato\u003C\u002Fstrong>; i dati attraversano il confine solo manualmente sotto controllo umano. La documentazione dei fornitori a volte usa &quot;air-gapped&quot; o &quot;disconnected&quot; in senso più ampio per ambienti senza connessione a internet esterna ma con networking interno e infrastruttura di staging controllata. La documentazione di architettura dovrebbe indicare quale significato è effettivamente implementato.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Caside class=\"editorjs-callout editorjs-callout--warning my-6 rounded-xl border p-5 border-amber-300 bg-amber-50 dark:border-amber-900 dark:bg-amber-950\u002F20\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Air-gapped non significa sicuro per definizione\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">Rimuovere la connettività di rete diretta elimina molti percorsi remoti, ma non elimina supporti rimovibili malevoli, importazioni di software\u002Fmodelli compromessi, minacce interne, servizi interni vulnerabili, compromissione fisica, prompt injection attraverso documenti importati o movimento laterale all&#39;interno della rete isolata.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Caside class=\"editorjs-callout editorjs-callout--note my-6 rounded-xl border p-5 border-gray-300 bg-gray-50 dark:border-gray-700 dark:bg-gray-900\u002F40\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Nota sulle fonti attuali — 8 ottobre 2026\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">La documentazione attuale di NVIDIA NIM e Red Hat AI Inference supporta entrambe il serving di LLM senza accesso a internet esterna pre-staging di asset di modelli e container. NVIDIA documenta una fase di preparazione connessa seguita da una fase di esecuzione isolata con asset locali e nessuna credenziale di registry cloud. Red Hat utilizza repository mirror di container\u002Fmodelli per ambienti OpenShift disconnessi. Questi sono utili esempi di implementazione, ma non prevalgono sulla definizione più restrittiva di air gap del NIST.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Cnav class=\"editorjs-toc\" data-editorjs-toc=\"true\" aria-label=\"Contenuti\">\u003Cstrong class=\"editorjs-toc__title\">Contenuti\u003C\u002Fstrong>\u003Col class=\"editorjs-toc__list editorjs-toc__list--depth-0\">\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-7\" class=\"editorjs-toc__link\">Cosa significa realmente IA air-gapped\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-11\" class=\"editorjs-toc__link\">L&#39;esempio più semplice\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-17\" class=\"editorjs-toc__link\">Dove si ferma l&#39;esempio semplice\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-21\" class=\"editorjs-toc__link\">AI air-gapped vs offline vs locale vs on-premises vs privata vs sovrana\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-25\" class=\"editorjs-toc__link\">Air gap rigoroso vs deployment disconnesso pratico\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-28\" class=\"editorjs-toc__link\">Un&#39;architettura AI air-gapped pratica\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-32\" class=\"editorjs-toc__link\">I modelli devono essere pre-staged\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-36\" class=\"editorjs-toc__link\">I modelli con dipendenze remote-code sono un rischio per l&#39;air-gap\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-40\" class=\"editorjs-toc__link\">Container, pacchetti e driver diventano artefatti locali della supply chain\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-44\" class=\"editorjs-toc__link\">Conoscere il conto completo delle dipendenze\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-46\" class=\"editorjs-toc__link\">I mirror interni sono infrastruttura, non una comodità\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-50\" class=\"editorjs-toc__link\">RAG può funzionare completamente air-gapped\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-56\" class=\"editorjs-toc__link\">Gli agenti possono funzionare in modalità air-gapped, ma solo con strumenti raggiungibili\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-60\" class=\"editorjs-toc__link\">MCP non aggira l&#39;air gap\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-64\" class=\"editorjs-toc__link\">Anche l&#39;identità e l&#39;autenticazione devono funzionare offline\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-68\" class=\"editorjs-toc__link\">Tempo, certificati e trust store diventano dipendenze locali\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-72\" class=\"editorjs-toc__link\">Telemetria e segnalazione di crash richiedono una politica esplicita\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-76\" class=\"editorjs-toc__link\">I sistemi air-gapped necessitano comunque di patch\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-80\" class=\"editorjs-toc__link\">Un percorso di aggiornamento controllato\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-82\" class=\"editorjs-toc__link\">Il confine di trasferimento è l&#39;interfaccia operativa più sensibile\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-86\" class=\"editorjs-toc__link\">I supporti rimovibili non sono un canale neutro\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-90\" class=\"editorjs-toc__link\">L&#39;air-gapping aumenta l&#39;importanza della supply-chain\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-94\" class=\"editorjs-toc__link\">La preparazione all&#39;air-gap dovrebbe essere testata, non presunta\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-97\" class=\"editorjs-toc__link\">Memorizzato una volta non è lo stesso che pronto per l&#39;air-gap\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-101\" class=\"editorjs-toc__link\">Quali minacce rimangono all&#39;interno di un air gap?\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-103\" class=\"editorjs-toc__link\">Cosa migliora effettivamente un air gap\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-107\" class=\"editorjs-toc__link\">Cosa rende più difficile un air gap\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-109\" class=\"editorjs-toc__link\">IA air-gapped vs IA privata\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-113\" class=\"editorjs-toc__link\">IA air-gapped vs IA sovrana\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-117\" class=\"editorjs-toc__link\">Evidenza dell&#39;implementazione originale: cosa dimostra l&#39;Aaasaasa AI Client — e cosa non dimostra\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-123\" class=\"editorjs-toc__link\">Quando è giustificata l&#39;IA air-gapped?\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-127\" class=\"editorjs-toc__link\">Una sequenza pratica di progettazione AI air-gapped\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-129\" class=\"editorjs-toc__link\">Checklist per l&#39;architettura AI air-gapped\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-131\" class=\"editorjs-toc__link\">Modalità di fallimento comuni dell&#39;AI air-gapped\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-133\" class=\"editorjs-toc__link\">Idee sbagliate comuni\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-135\" class=\"editorjs-toc__link\">Limitazioni\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-141\" class=\"editorjs-toc__link\">Cosa cambierebbe questa risposta?\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-145\" class=\"editorjs-toc__link\">Conoscenza canonica correlata\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-150\" class=\"editorjs-toc__link\">Domande frequenti\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-152\" class=\"editorjs-toc__link\">Glossario\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-154\" class=\"editorjs-toc__link\">Conclusione\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-158\" class=\"editorjs-toc__link\">Fonti primarie e riferimenti attuali sull&#39;implementazione\u003C\u002Fa>\u003C\u002Fli>\u003C\u002Fol>\u003C\u002Fnav>\n\u003Ch2 id=\"section-7\">Cosa significa realmente IA air-gapped\u003C\u002Fh2>\n\u003Cp>La parola IA non cambia il concetto di sicurezza di base. Un air gap è un confine tra domini di sicurezza. L'IA rende semplicemente il lato isolato più impegnativo dal punto di vista operativo perché gli stack di IA moderni normalmente presuppongono modelli scaricabili, registry di pacchetti, telemetria, API, hub di modelli e aggiornamenti software frequenti.\u003C\u002Fp>\n\u003Cp>L'ambiente isolato può comunque contenere molte macchine connesse. Un cluster interno può avere GPU, server applicativi, storage, database, servizi di identità e monitoraggio connessi tra loro. L'air gap esiste tra quell'enclave e il dominio esterno.\u003C\u002Fp>\n\u003Cp>La domanda rilevante quindi non è \"Questa GPU ha il Wi-Fi?\" ma \"Questo ambiente di IA può scambiare informazioni con il dominio esterno attraverso un percorso fisico o logico automatizzato?\"\u003C\u002Fp>\n\u003Ch2 id=\"section-11\">L'esempio più semplice\u003C\u002Fh2>\n\u003Cp>Immagina che un'azienda voglia un assistente interno per documenti tecnici riservati, ma all'ambiente non è consentito inviare quei documenti su internet.\u003C\u002Fp>\n\u003Cp>L'azienda scarica un LLM approvato, un modello di embedding, immagini container e pacchetti software in un ambiente di staging connesso. Dopo la validazione, gli artefatti approvati vengono trasferiti nell'ambiente isolato.\u003C\u002Fp>\n\u003Cp>All'interno dell'enclave, il server del modello, il parser di documenti, il database vettoriale, l'applicazione e i servizi di identità vengono eseguiti localmente. Gli utenti possono porre domande e utilizzare il RAG sui documenti interni senza un modello cloud o un registry pubblico di modelli.\u003C\u002Fp>\n\u003Cp>Quando è necessario un aggiornamento, l'aggiornamento passa di nuovo attraverso il processo di importazione controllata invece di essere scaricato direttamente dal server di IA di produzione.\u003C\u002Fp>\n\u003Csection class=\"editorjs-process my-6\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">Un ciclo operativo di base per l'IA air-gapped\u003C\u002Fh3>\u003Cdiv class=\"grid grid-cols-1 md:grid-cols-2 xl:grid-cols-3 gap-4\">\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">1\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">1. Acquisire all'esterno dell'enclave\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Scaricare modelli, pacchetti, container, driver, firme e documentazione approvati in un ambiente di staging connesso.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">2\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">2. Verificare prima del trasferimento\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Controllare provenienza, firme\u002Fchecksum, stato malware, licenze e compatibilità secondo le policy organizzative.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">3\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">3. Trasferire attraverso il confine controllato\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Spostare gli artefatti approvati utilizzando il processo manuale o mediato autorizzato.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">4\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">4. Pubblicare internamente\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Collocare gli artefatti nei repository interni di modelli, container, pacchetti o file.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">5\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">5. Distribuire localmente\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Eseguire inferenza, RAG, applicazioni e strumenti senza dipendenze esterne.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">6\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">6. Monitorare all'interno dell'enclave\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Raccogliere log, metriche, stato di modelli\u002Fruntime ed eventi di sicurezza localmente.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">7\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">7. Esportare solo evidenze approvate\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Spostare verso l'esterno report o artefatti selezionati attraverso il processo controllato inverso dove la policy lo consente.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">8\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">8. Ripetere per gli aggiornamenti\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Trattare nuovi modelli, patch, corpora e dipendenze come nuove importazioni della supply chain.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fsection>\n\u003Ch2 id=\"section-17\">Dove si ferma l'esempio semplice\u003C\u002Fh2>\n\u003Cp>Un ambiente air-gapped di produzione può essere molto più grande di una singola workstation. Può includere Kubernetes\u002FOpenShift, registry interni, object storage, provider di identità, database vettoriali, osservabilità, infrastruttura di backup e diversi nodi di serving dei modelli.\u003C\u002Fp>\n\u003Cp>Più servizi esistono all'interno dell'enclave, più l'organizzazione deve riprodurre capacità che gli ambienti connessi normalmente consumano da Internet.\u003C\u002Fp>\n\u003Cp>L'air-gapping quindi sposta la complessità. Riduce la connettività esterna diretta ma aumenta la gestione degli artefatti, il patching, le dipendenze, la supply chain e la responsabilità operativa all'interno del dominio isolato.\u003C\u002Fp>\n\u003Ch2 id=\"section-21\">AI air-gapped vs offline vs locale vs on-premises vs privata vs sovrana\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Termine\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Cosa descrive principalmente\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Connettività Internet\u002Festerna richiesta?\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">AI locale\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'inferenza\u002Fruntime viene eseguita su hardware locale\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">No; ma potrebbe comunque chiamare servizi cloud\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">AI offline-capable\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Può continuare a funzionare senza Internet\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">No durante l'operazione offline; la riconnessione può essere normale\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ambiente disconnesso\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Nessun percorso diretto verso Internet esterno dall'ambiente di deployment\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Di solito no; può utilizzare mirror\u002Fbastion controllati\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">AI on-premises\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'infrastruttura viene eseguita nell'ambiente proprio\u002Fon-prem dell'organizzazione\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Potrebbe comunque avere piena connettività Internet\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">AI privata\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'elaborazione AI è controllata per soddisfare requisiti di privacy\u002Friservatezza\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Specifica dell'architettura; può essere connessa o disconnessa\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">AI air-gapped\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">I domini di sicurezza sono fisicamente disconnessi e il trasferimento transfrontaliero è non automatizzato\u002Fmanuale secondo la definizione rigorosa\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Nessun percorso esterno automatizzato\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">AI sovrana\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Controllo\u002Fgiurisdizione su modelli, dati, infrastruttura e dipendenze\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Non necessariamente; la sovranità è più ampia dell'isolamento di rete\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Cp>Questi termini possono sovrapporsi ma non sono sinonimi. Un server Ollama locale connesso a Internet è AI locale, non AI air-gapped. Una piattaforma RAG on-premises che chiama un modello cloud è infrastruttura applicativa on-premises con inferenza cloud, non AI air-gapped.\u003C\u002Fp>\n\u003Cp>Un sistema air-gapped è spesso privato per progettazione perché i dati rimangono all'interno dell'enclave, ma la privacy dipende anche da autorizzazione, logging, gestione dei dati, sicurezza fisica e policy operativa.\u003C\u002Fp>\n\u003Ch2 id=\"section-25\">Air gap rigoroso vs deployment disconnesso pratico\u003C\u002Fh2>\n\u003Csection class=\"editorjs-comparison my-6\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">Due significati frequentemente chiamati “air-gapped”\u003C\u002Fh3>\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 bg-gray-50 px-4 py-3 text-left dark:border-gray-700 dark:bg-gray-900\">\u003C\u002Fth>\u003Cth class=\"border border-gray-300 bg-gray-50 px-4 py-3 text-left font-semibold dark:border-gray-700 dark:bg-gray-900\">Air gap rigoroso\u003C\u002Fth>\u003Cth class=\"border border-gray-300 bg-gray-50 px-4 py-3 text-left font-semibold dark:border-gray-700 dark:bg-gray-900\">Deployment disconnesso \u002F senza Internet\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Connessione fisica esterna\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Trasferimento transfrontaliero\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Accesso a Internet dal workload AI\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Networking interno\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Usa il termine quando\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\u003C\u002Fsection>\n\u003Caside class=\"editorjs-callout editorjs-callout--success my-6 rounded-xl border p-5 border-emerald-300 bg-emerald-50 dark:border-emerald-900 dark:bg-emerald-950\u002F20\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Documenta il confine invece di affidarti all&#39;etichetta\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">Per le revisioni di architettura e sicurezza, scrivi la regola effettiva: \u003Cstrong>nessun Internet in uscita\u003C\u002Fstrong>, \u003Cstrong>nessun percorso di rete esterno fisico\u003C\u002Fstrong>, \u003Cstrong>solo trasferimento manuale\u003C\u002Fstrong>, o \u003Cstrong>cluster disconnesso con bastion\u002Fmirror approvato\u003C\u002Fstrong>. Questo è più preciso che dire solo “air-gapped”.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Ch2 id=\"section-28\">Un'architettura AI air-gapped pratica\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Livello\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Cosa deve esistere all'interno dell'ambiente isolato\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Livello utente\u002Fapplicazione\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Chat UI, API, applicazione business o interfaccia agente interna\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Identità &amp; autorizzazione\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Autenticazione locale\u002Finterna, RBAC, permessi tenant\u002Frisorsa\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Gateway\u002Fruntime AI\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Routing dei modelli, policy delle richieste, assemblaggio del contesto e controlli di runtime\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Model serving\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Server modello locale\u002Fi, pesi, tokenizer\u002Fconfig e runtime dell'acceleratore\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">RAG \u002F conoscenza\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Document store, parser, embeddings, indici vettoriali\u002Flessicali, metadati e provenienza\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Strumenti\u002Fservizi\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Solo API interne\u002Flocali e sistemi approvati raggiungibili dall'enclave\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Repository di artefatti\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Registry container locale, mirror dei pacchetti, model store e opzionalmente repository OS\u002Faggiornamenti\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Osservabilità\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Log, metriche, tracce e record di audit interni\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Backup\u002Fripristino\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Processo di backup locale o controllato separatamente appropriato al dominio di sicurezza\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Confine di trasferimento\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Processo di import\u002Fexport controllato con ispezione e approvazione\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Cp>Un'architettura completa dovrebbe essere in grado di avviarsi e operare senza ricerche DNS, controlli di licenza, download di pacchetti o chiamate API a servizi pubblici, a meno che tali dipendenze non abbiano sostituti interni approvati.\u003C\u002Fp>\n\u003Cp>Un utile test di progettazione è disconnettere il deployment da ogni servizio esterno e avviare a freddo lo stack. Le dipendenze nascoste tendono a comparire durante l'avvio, il caricamento del modello, l'autenticazione, la risoluzione dei pacchetti o l'inizializzazione della telemetria.\u003C\u002Fp>\n\u003Ch2 id=\"section-32\">I modelli devono essere pre-staged\u003C\u002Fh2>\n\u003Cp>Le API dei modelli cloud sono indisponibili per definizione se il workload isolato non ha un percorso verso di esse. L'enclave necessita quindi di artefatti modello eseguibili localmente o di un servizio di inferenza ospitato internamente.\u003C\u002Fp>\n\u003Cp>L'attuale documentazione air-gap di NVIDIA NIM utilizza esplicitamente un pattern a due fasi: scaricare e preparare gli asset del modello su una macchina connessa, trasferirli, quindi eseguire il NIM isolato da storage locale senza accesso in uscita al registry o chiavi API cloud.\u003C\u002Fp>\n\u003Cp>I pesi del modello sono solo una parte dell'insieme delle dipendenze. Anche tokenizer, file di configurazione, adapter, metadati di quantizzazione e qualsiasi codice runtime richiesto devono essere presenti.\u003C\u002Fp>\n\u003Ch2 id=\"section-36\">I modelli con dipendenze remote-code sono un rischio per l'air-gap\u003C\u002Fh2>\n\u003Cp>Alcuni repository di modelli contengono codice Python personalizzato o hook di runtime che normalmente recuperano codice o asset aggiuntivi.\u003C\u002Fp>\n\u003Cp>L'attuale documentazione di Red Hat AI Inference avverte esplicitamente che alcuni modelli Hugging Face che richiedono codice remoto non possono funzionare normalmente in ambienti disconnessi perché la libreria tenta l'accesso alla rete anche quando è configurata la modalità offline.\u003C\u002Fp>\n\u003Cp>La lezione pratica è testare l'intero percorso di caricamento di un modello offline prima di approvarlo per un deployment isolato. \"Ho scaricato i pesi\" non è prova che il modello sia autosufficiente.\u003C\u002Fp>\n\u003Ch2 id=\"section-40\">Container, pacchetti e driver diventano artefatti locali della supply chain\u003C\u002Fh2>\n\u003Cp>Gli ambienti connessi prelevano abitualmente immagini container, pacchetti Python, aggiornamenti del sistema operativo e componenti GPU da registry pubblici. Un ambiente air-gapped non può presupporre nessuno di questi servizi.\u003C\u002Fp>\n\u003Cp>Il modello di deployment AI disconnesso di Red Hat utilizza registry mirror interni per immagini container e cataloghi di operator. I modelli possono essere replicati come artefatti OCI o trasferiti su storage persistente.\u003C\u002Fp>\n\u003Cp>Per stack più ampi, lo stesso schema si applica spesso a pacchetti linguistici, repository Linux, pacchetti JavaScript e binari interni: gli artefatti approvati entrano una volta attraverso il processo di trasferimento e vengono poi serviti da repository interni attendibili.\u003C\u002Fp>\n\u003Ch2 id=\"section-44\">Conoscere il conto completo delle dipendenze\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Classe di dipendenza\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Esempi\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Artefatti del modello\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Pesi, tokenizer, configurazione, adapter, metadati di quantizzazione\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Runtime di inferenza\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">vLLM, llama.cpp, Ollama, NIM o altro runtime di serving\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Stack GPU\u002Fruntime\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Driver, librerie CUDA\u002FROCm, runtime container\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Pacchetti applicativi\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Wheel Python, pacchetti npm, librerie di sistema\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Container\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Immagini per applicazione, inferenza, DB, vector DB, monitoraggio\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Modelli RAG\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Modello di embedding, reranker, modelli OCR\u002Fvision\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Dati\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Corpus di conoscenza, metadati, schemi, dataset di valutazione\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Materiale di sicurezza\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Certificati, bundle CA, policy\u002Fconfigurazione, firme malware ove applicabile\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Artefatti operativi\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Dashboard, regole di alert, strumenti di backup, runbook\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Licenze\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Licenze\u002Fentitlement compatibili offline ove richiesto\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-46\">I mirror interni sono infrastruttura, non una comodità\u003C\u002Fh2>\n\u003Cp>Un deployment disconnesso diventa mantenibile quando il dominio isolato dispone di fonti interne note per gli artefatti approvati.\u003C\u002Fp>\n\u003Cp>L'approccio documentato di Red Hat utilizza un registry mirror disponibile al cluster disconnesso, così i workload non necessitano di registry pubblici.\u003C\u002Fp>\n\u003Cp>La stessa idea architetturale può essere applicata a model store e repository di pacchetti. L'obiettivo è rendere espliciti origine, versione e approvazione degli artefatti, invece di copiare manualmente file casuali su ogni server.\u003C\u002Fp>\n\u003Ch2 id=\"section-50\">RAG può funzionare completamente air-gapped\u003C\u002Fh2>\n\u003Cp>RAG non richiede Internet pubblico. Richiede un corpus recuperabile, una pipeline di ingestion\u002Findexing e un modello in grado di usare il contesto recuperato.\u003C\u002Fp>\n\u003Cp>All'interno di un ambiente air-gapped, il document store, il parser\u002FOCR, il modello di embedding, l'indice vettoriale o lessicale, il reranker e il modello di generazione possono tutti essere eseguiti localmente.\u003C\u002Fp>\n\u003Cp>Ciò che cambia è l'acquisizione delle fonti. La ricerca web live e i connettori cloud per documenti non sono disponibili a meno che dati equivalenti vengano importati attraverso il confine controllato.\u003C\u002Fp>\n\u003Cp>Il corpus diventa quindi un artefatto governato. Ogni importazione dovrebbe preservare identità della fonte, data\u002Fversione e provenienza, così gli utenti sanno quali conoscenze contiene effettivamente il sistema isolato.\u003C\u002Fp>\n\u003Caside class=\"editorjs-referral my-6\">\u003Ca href=\"https:\u002F\u002Fstajic.de\u002Fit\u002Fblog\u002Fwhat-is-rag-the-simplest-explanation-of-how-it-works\" class=\"flex flex-col sm:flex-row gap-4 rounded-xl border border-gray-200 dark:border-gray-700 p-4 transition hover:border-primary-500\">\u003Cdiv class=\"min-w-0 flex-1\">\u003Cstrong class=\"block text-lg text-gray-900 dark:text-gray-100\">Cos'è il RAG? La spiegazione più semplice di come funziona\u003C\u002Fstrong>\u003Cp class=\"mt-2 text-sm text-gray-600 dark:text-gray-300\">Il RAG stesso è indipendente dall'hosting cloud. In un'architettura air-gapped, il recupero e la generazione devono semplicemente essere forniti da componenti locali\u002Finterni.\u003C\u002Fp>\u003Cspan class=\"mt-3 inline-flex text-sm font-medium text-primary-600 dark:text-primary-400\">Leggi le basi del RAG →\u003C\u002Fspan>\u003C\u002Fdiv>\u003C\u002Fa>\u003C\u002Faside>\n\u003Ch2 id=\"section-56\">Gli agenti possono funzionare in modalità air-gapped, ma solo con strumenti raggiungibili\u003C\u002Fh2>\n\u003Cp>Un ciclo di agente può funzionare interamente all'interno di un enclave isolato se il modello\u002Fruntime e gli strumenti necessari sono locali o raggiungibili sulla rete interna.\u003C\u002Fp>\n\u003Cp>Uno strumento che dipende da GitHub, dalla ricerca web pubblica, dalla posta elettronica cloud o da un'API SaaS esterna fallirà a meno che l'architettura non fornisca un equivalente interno approvato o un processo di scambio asincrono controllato.\u003C\u002Fp>\n\u003Cp>Ecco perché la progettazione di agenti air-gapped dovrebbe iniziare con un inventario delle capacità: ogni endpoint di strumento deve essere classificato come interno, importato, non disponibile o deliberatamente escluso.\u003C\u002Fp>\n\u003Ch2 id=\"section-60\">MCP non aggira l'air gap\u003C\u002Fh2>\n\u003Cp>MCP può esporre strumenti e risorse locali all'interno di un ambiente AI isolato, ma il protocollo non crea connettività attraverso il confine di sicurezza.\u003C\u002Fp>\n\u003Cp>Un server MCP locale che legge documenti interni può funzionare perfettamente offline. Un server MCP remoto su Internet pubblico non può essere raggiunto da un enclave air-gapped rigoroso.\u003C\u002Fp>\n\u003Cp>Lo stesso principio si applica a qualsiasi protocollo di connessione: l'interoperabilità è separata dall'autorità di rete.\u003C\u002Fp>\n\u003Ch2 id=\"section-64\">Anche l'identità e l'autenticazione devono funzionare offline\u003C\u002Fh2>\n\u003Cp>Un'applicazione AI può essere ospitata localmente pur dipendendo da un provider di identità cloud. Questa dipendenza nascosta interrompe il funzionamento veramente disconnesso.\u003C\u002Fp>\n\u003Cp>I progetti air-gapped necessitano quindi di un'architettura di identità che funzioni all'interno dell'enclave: directory locale, provider di identità interno, PKI interna, credenziali di servizio locali o un altro meccanismo approvato.\u003C\u002Fp>\n\u003Cp>L'autorizzazione rimane necessaria anche se Internet è assente. Gli air gap non sostituiscono RBAC, isolamento tenant o privilegio minimo.\u003C\u002Fp>\n\u003Ch2 id=\"section-68\">Tempo, certificati e trust store diventano dipendenze locali\u003C\u002Fh2>\n\u003Cp>Molti sistemi di autenticazione e registrazione dipendono da un tempo affidabile. I certificati scadono. I trust store cambiano. Gli artefatti firmati necessitano di convalida.\u003C\u002Fp>\n\u003Cp>Un enclave disconnesso dovrebbe quindi avere una sincronizzazione temporale interna e un ciclo di vita di certificati\u002Ftrust che non dipenda dal raggiungimento di servizi pubblici durante il normale funzionamento.\u003C\u002Fp>\n\u003Cp>Queste sono normali preoccupazioni infrastrutturali che diventano visibili solo quando un'architettura viene testata senza accesso a Internet.\u003C\u002Fp>\n\u003Ch2 id=\"section-72\">Telemetria e segnalazione di crash richiedono una politica esplicita\u003C\u002Fh2>\n\u003Cp>Molte librerie moderne tentano analisi, controlli di aggiornamento o segnalazione di errori per impostazione predefinita.\u003C\u002Fp>\n\u003Cp>In un ambiente isolato quelle chiamate dovrebbero essere disabilitate o reindirizzate all'osservabilità interna. Ripetuti tentativi di telemetria falliti possono creare ritardi, log rumorosi e comportamenti di avvio imprevisti.\u003C\u002Fp>\n\u003Cp>Un deployment air-gapped dovrebbe sapere quali componenti tentano l'egress anche se il firewall li bloccherebbe.\u003C\u002Fp>\n\u003Ch2 id=\"section-76\">I sistemi air-gapped necessitano comunque di patch\u003C\u002Fh2>\n\u003Cp>L'isolamento di rete non impedisce al software di sviluppare vulnerabilità. Cambia solo il modo in cui le patch raggiungono il sistema.\u003C\u002Fp>\n\u003Cp>NIST inquadra la gestione delle patch come manutenzione preventiva: le organizzazioni devono comunque identificare, acquisire, prioritizzare, installare e verificare patch e aggiornamenti.\u003C\u002Fp>\n\u003Cp>Le operazioni air-gapped necessitano quindi di una cadenza di importazione ripetibile per pacchetti OS, immagini container, driver, runtime AI e aggiornamenti di sicurezza. Il compromesso è tra stabilità dell'isolamento ed esposizione alle vulnerabilità dovuta a software obsoleto.\u003C\u002Fp>\n\u003Ch2 id=\"section-80\">Un percorso di aggiornamento controllato\u003C\u002Fh2>\n\u003Csection class=\"editorjs-process my-6\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">Esempio di ciclo di vita degli aggiornamenti per un ambiente AI isolato\u003C\u002Fh3>\u003Cdiv class=\"grid grid-cols-1 md:grid-cols-2 xl:grid-cols-3 gap-4\">\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">1\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">1. Identificare l'aggiornamento richiesto\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Un avviso di sicurezza, un miglioramento del modello\u002Fruntime o un'esigenza operativa attiva il cambiamento.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">2\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">2. Acquisire in staging connesso\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Scaricare le versioni esatte più firme\u002Fchecksum e metadati.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">3\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">3. Convalidare le prove della supply-chain\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Verificare origine, integrità, compatibilità e requisiti di policy.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">4\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">4. Testare in staging offline rappresentativo\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Confermare che l'aggiornamento funzioni senza dipendenze di rete impreviste.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">5\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">5. Approvare il trasferimento\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Applicare il processo di cambiamento e sicurezza dell'organizzazione.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">6\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">6. Importare nel repository dell'enclave\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Pubblicare l'artefatto nella fonte attendibile interna.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">7\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">7. Distribuire gradualmente\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Applicare ai nodi di test\u002Fcanary prima del rollout più ampio dove l'architettura lo consente.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">8\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">8. Verificare e registrare\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Confermare versione, salute, comportamento e stato di rollback.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fsection>\n\u003Ch2 id=\"section-82\">Il confine di trasferimento è l'interfaccia operativa più sensibile\u003C\u002Fh2>\n\u003Cp>Se informazioni esterne devono entrare in un sistema air-gapped, il canale di importazione diventa un punto di controllo di sicurezza importante.\u003C\u002Fp>\n\u003Cp>Il Cybersecurity Technical Cyber Threat Framework della NSA riconosce esplicitamente la replica tramite supporti rimovibili come un percorso che gli avversari possono usare per attraversare reti disconnesse o air-gapped.\u003C\u002Fp>\n\u003Cp>Ecco perché la gestione controllata dei supporti, l'ispezione, la provenienza, la crittografia ove richiesta, la scansione malware e la separazione dei ruoli possono essere importanti quanto lo stack AI stesso.\u003C\u002Fp>\n\u003Ch2 id=\"section-86\">I supporti rimovibili non sono un canale neutro\u003C\u002Fh2>\n\u003Cp>Le unità USB e altri supporti portatili possono trasportare sia artefatti legittimi di modelli\u002Fdati sia contenuti malevoli.\u003C\u002Fp>\n\u003Cp>Le linee guida NIST sulla sanificazione dei supporti trattano i supporti di archiviazione come un oggetto del ciclo di vita della riservatezza che può richiedere cancellazione, purga o distruzione in base alla sensibilità e alle esigenze di riutilizzo.\u003C\u002Fp>\n\u003Cp>La procedura di trasferimento esatta è specifica dell'organizzazione, ma il principio architetturale è stabile: i supporti che attraversano i confini dovrebbero essere governati come un asset di sicurezza, non trattati come una comodità informale.\u003C\u002Fp>\n\u003Ch2 id=\"section-90\">L'air-gapping aumenta l'importanza della supply-chain\u003C\u002Fh2>\n\u003Cp>Un sistema isolato riceve meno input esterni attivi, ma ogni binario, modello, container e pacchetto importato diventa più rilevante perché l'enclave potrebbe fidarsi di esso per molto tempo.\u003C\u002Fp>\n\u003Cp>Le linee guida NIST sulla supply chain del software enfatizzano la provenienza, il rischio del fornitore, la gestione delle vulnerabilità, la verifica del software e le pratiche orientate agli SBOM. Queste preoccupazioni diventano direttamente rilevanti per l'importazione offline di artefatti AI.\u003C\u002Fp>\n\u003Cp>La supply chain dei modelli merita la stessa attenzione della supply chain delle applicazioni: origine del modello, licenza, hash, formato, codice richiesto, tokenizer, adapter e stato di valutazione dovrebbero essere noti prima dell'importazione.\u003C\u002Fp>\n\u003Ch2 id=\"section-94\">La preparazione all'air-gap dovrebbe essere testata, non presunta\u003C\u002Fh2>\n\u003Caside class=\"editorjs-callout editorjs-callout--note my-6 rounded-xl border p-5 border-gray-300 bg-gray-50 dark:border-gray-700 dark:bg-gray-900\u002F40\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Modello di validazione proposto\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">Il seguente test di preparazione all&#39;air-gap è una sintesi ingegneristica, non un metodo di certificazione NIST o di un fornitore. È progettato per esporre dipendenze esterne nascoste prima della distribuzione.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Test\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Cosa dimostra\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Avvio a freddo con tutte le connessioni in uscita bloccate\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il runtime non richiede servizi pubblici durante l'avvio\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Caricare ogni modello approvato dall'archiviazione locale\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Pesi\u002Ftokenizer\u002Fconfigurazioni sono completi\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ricostruire\u002Fridistribuire solo da registri interni\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">I mirror di container\u002Fpacchetti sono sufficienti\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Autenticare gli utenti mentre l'IdP esterno è irraggiungibile\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'identità funziona all'interno dell'enclave\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Eseguire l'ingestione e la query RAG offline\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Lo stack di embedding\u002Findicizzazione\u002Frecupero è locale\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Eseguire strumenti agente rappresentativi\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Gli strumenti non dipendono da API esterne\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Riavviare dopo la cancellazione della cache\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il funzionamento offline non si basa accidentalmente su download precedentemente memorizzati nella cache\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Avanzare il ciclo di vita simulato di certificati\u002Faggiornamenti\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Le dipendenze di fiducia e manutenzione sono comprese\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Importare un nuovo modello attraverso il percorso di staging\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">La procedura di trasferimento\u002Fmodifica è operativa\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ripristinare da backup\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il ripristino non richiede archiviazione cloud non disponibile\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-97\">Memorizzato una volta non è lo stesso che pronto per l'air-gap\u003C\u002Fh2>\n\u003Cp>Un sistema può apparire offline perché il modello e i pacchetti sono già memorizzati nella cache da un precedente accesso a Internet.\u003C\u002Fp>\n\u003Cp>L'eliminazione delle cache o la distribuzione su un nodo pulito può rivelare file tokenizer mancanti, pacchetti Python, manifest dei modelli o dipendenze da codice remoto.\u003C\u002Fp>\n\u003Cp>La preparazione all'air-gap dovrebbe quindi essere validata da artefatti interni puliti, non solo da una workstation di sviluppo precedentemente connessa.\u003C\u002Fp>\n\u003Ch2 id=\"section-101\">Quali minacce rimangono all'interno di un air gap?\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Minaccia\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Perché l'air gap non la elimina\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Artefatto importato compromesso\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Malware\u002Fmodello\u002Fpacchetto può entrare attraverso il percorso di trasferimento autorizzato\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Supporti rimovibili malevoli\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il trasferimento fisico può trasportare payload eseguibili\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Uso improprio da parte di insider\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Gli utenti autorizzati esistono già all'interno dell'enclave\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Prompt injection in documenti importati\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Contenuti non attendibili possono influenzare RAG\u002Fagenti senza Internet\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Strumenti agente con privilegi eccessivi\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Gli strumenti locali possono comunque danneggiare i sistemi locali\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Perdita di dati tra tenant\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Bug di autorizzazione interni rimangono possibili\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Software interno vulnerabile\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">La mancanza di connessione esterna non elimina bug sfruttabili\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Movimento laterale\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Un nodo compromesso può attaccare altri nodi connessi internamente\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Dipendenze obsolete\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Una cadenza di aggiornamento lenta può lasciare vulnerabilità note non corrette\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Furto\u002Fmanomissione fisica\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">La sicurezza di hardware e supporti rimane critica\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Comportamento errato del modello\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Allucinazione, bias e fallimento del compito sono indipendenti dalla rete\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Avvelenamento della supply chain\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Le fonti di importazione attendibili possono comunque essere compromesse\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-103\">Cosa migliora effettivamente un air gap\u003C\u002Fh2>\n\u003Cp>Un vero air gap può ridurre materialmente i percorsi di attacco che dipendono dalla connettività remota diretta: command-and-control esterno, uso improprio di credenziali cloud, sfruttamento di servizi esposti a Internet ed esfiltrazione accidentale di dati attraverso normali API in uscita.\u003C\u002Fp>\n\u003Cp>Rende anche semplice la residenza dei dati in un senso ristretto: i dati di inferenza non possono essere inviati a un servizio cloud esterno se non esiste un percorso.\u003C\u002Fp>\n\u003Cp>Questi benefici sono più forti quando il confine di trasferimento e i controlli di accesso interni sono ugualmente disciplinati. Un processo USB gestito male può compromettere l'isolamento previsto.\u003C\u002Fp>\n\u003Ch2 id=\"section-107\">Cosa rende più difficile un air gap\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Area\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Conseguenza operativa\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Aggiornamenti dei modelli\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Trasferimento manuale\u002Fa stadi invece di pull diretto dall'hub dei modelli\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Patch di sicurezza\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Flusso di importazione ritardato e governato\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Installazione dei pacchetti\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Sono richiesti mirror interni o artefatti precompilati\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">API AI cloud\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Non disponibili\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ricerca web\u002Fconnettori\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Non disponibili a meno che i dati non vengano importati separatamente\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Autenticazione\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Richiede servizi di identità interni\u002Foffline-capable\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Monitoraggio\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Richiede osservabilità interna ed esportazione controllata\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Licenze\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">I prodotti che richiedono attivazione online possono essere inadatti\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Risoluzione dei problemi\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Nessun accesso live facile alle risorse del fornitore dall'enclave di produzione\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Capacità\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Tutta la potenza di calcolo per l'inferenza deve esistere localmente\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ripristino di emergenza\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">I backup cloud possono essere non disponibili o limitati dalle policy\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Freschezza della conoscenza\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Le informazioni esterne arrivano solo alla velocità del processo di importazione\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-109\">IA air-gapped vs IA privata\u003C\u002Fh2>\n\u003Cp>L'IA privata riguarda principalmente il controllo dei dati sensibili e dell'elaborazione AI. Una piattaforma di IA privata può essere on-premises e comunque accedere a modelli cloud approvati o servizi esterni.\u003C\u002Fp>\n\u003Cp>L'IA air-gapped è più restrittiva sulla connettività. Un sistema può essere privato senza essere air-gapped, e un sistema air-gapped può comunque avere una scarsa privacy se ogni utente interno ha accesso senza restrizioni.\u003C\u002Fp>\n\u003Cp>L'obiettivo di sicurezza dovrebbe determinare l'architettura: riservatezza, sovranità, resilienza e isolamento sono requisiti correlati ma distinti.\u003C\u002Fp>\n\u003Ch2 id=\"section-113\">IA air-gapped vs IA sovrana\u003C\u002Fh2>\n\u003Cp>L'IA sovrana riguarda il controllo sulla più ampia catena di dipendenze: dati, modelli, infrastruttura, operatori, giurisdizione e dipendenze strategiche.\u003C\u002Fp>\n\u003Cp>Un air gap può supportare la sovranità riducendo la dipendenza esterna a runtime, ma non garantisce il controllo sovrano. L'enclave può comunque dipendere da hardware straniero, licenze di modelli proprietari o fornitori esterni di aggiornamenti.\u003C\u002Fp>\n\u003Cp>Il prossimo articolo canonico separa esplicitamente queste dimensioni di controllo.\u003C\u002Fp>\n\u003Ch2 id=\"section-117\">Evidenza dell'implementazione originale: cosa dimostra l'Aaasaasa AI Client — e cosa non dimostra\u003C\u002Fh2>\n\u003Caside class=\"editorjs-callout editorjs-callout--note my-6 rounded-xl border p-5 border-gray-300 bg-gray-50 dark:border-gray-700 dark:bg-gray-900\u002F40\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Confine di implementazione\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">Aaasaasa AI Client è un&#39;evidenza utile per \u003Cstrong>l&#39;architettura di inferenza locale\u003C\u002Fstrong>, l&#39;astrazione del provider e la separazione della posizione di runtime\u002Fmodello. \u003Cstrong>Non è evidenza di un ambiente air-gapped distribuito\u003C\u002Fstrong>. Il repository supporta anche percorsi cloud e remoti, e nessuna evidenza verificata del progetto stabilisce un dominio di sicurezza fisicamente isolato.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Cp>L'AI Hub separa agente\u002Fclient, provider, modello e posizione della connessione. Supporta l'inferenza locale Ollama e l'operazione Codex con provider locale come scelte distinte, invece di presumere che ogni richiesta AI vada a un modello cloud.\u003C\u002Fp>\n\u003Cp>Il repository nota esplicitamente che un runtime locale può comunque usare un modello cloud, mentre la chat Direct Ollama è inferenza locale. Questa distinzione è direttamente rilevante per l'architettura air-gap: l'esecuzione locale non dimostra che il modello o le dipendenze circostanti siano disconnessi.\u003C\u002Fp>\n\u003Cp>L'astrazione del provider, la scoperta di modelli locali e l'inferenza locale sono quindi elementi costitutivi per un'architettura di prodotto air-gap-capable, ma il confine di rete, il mirror delle dipendenze offline, il processo di trasferimento controllato e l'identità\u002Foperazioni offline devono ancora essere progettati separatamente.\u003C\u002Fp>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Capacità verificata del progetto\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Rilevanza per l'air-gap\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Inferenza locale Ollama\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Supporta l'esecuzione locale del modello\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Percorsi provider\u002Fruntime locali\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Riduce la dipendenza dall'inferenza cloud\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Separazione provider\u002Fmodello\u002Fruntime\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Rende esplicite le dipendenze cloud invece che nascoste\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Permessi centrali\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Supporta il controllo dell'accesso locale a strumenti\u002Fdati\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Esiste anche il supporto per provider cloud\u002Fremoti\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Dimostra che il prodotto stesso è ibrido-capable, non intrinsecamente air-gapped\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Nessun confine di distribuzione isolato verificato\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Impedisce di sopravvalutare la maturità air-gap\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-123\">Quando è giustificata l'IA air-gapped?\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">L'air gap può essere giustificato quando\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Un'architettura privata connessa può essere migliore quando\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">La politica di sicurezza richiede esplicitamente domini fisicamente separati\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il requisito principale è solo che prompt\u002Fdati non siano usati da servizi consumer pubblici\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Dati classificati o estremamente sensibili non possono attraversare reti esterne\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Endpoint cloud\u002Fprivati aziendali approvati soddisfano i controlli sui dati\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'ambiente operativo non ha connettività esterna affidabile\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Internet è disponibile e l'agilità operativa conta\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">La continuità della missione non deve dipendere dalla disponibilità di cloud\u002Fprovider\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">La qualità gestita del modello e gli aggiornamenti rapidi sono più preziosi\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Un ambiente regolamentato\u002Fcritico impone trasferimenti controllati\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">I controlli di sicurezza standard possono soddisfare il modello di minaccia effettivo\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'accesso a SaaS\u002FAPI esterni è proibito\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il flusso di lavoro aziendale si basa fortemente su connettori esterni\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Cp>L'air-gapping dovrebbe essere un requisito derivato da un modello di minaccia o da una politica, non una funzionalità di prestigio. Ha un reale valore di sicurezza quando il percorso di connettività eliminato è esso stesso inaccettabile.\u003C\u002Fp>\n\u003Cp>Per molti casi d'uso aziendali, una rete privata strettamente controllata con restrizioni in uscita, inferenza locale e canali di aggiornamento approvati può offrire un miglior equilibrio tra sicurezza e manutenibilità rispetto a un rigoroso air gap fisico.\u003C\u002Fp>\n\u003Ch2 id=\"section-127\">Una sequenza pratica di progettazione AI air-gapped\u003C\u002Fh2>\n\u003Csection class=\"editorjs-process my-6\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">Progettare dal confine verso l'interno\u003C\u002Fh3>\u003Cdiv class=\"grid grid-cols-1 md:grid-cols-2 xl:grid-cols-3 gap-4\">\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">1\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">1. Definire cosa separa l'air gap\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Nominare i domini di sicurezza e stabilire se il requisito è una separazione fisica rigorosa o semplicemente l'assenza di internet.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">2\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">2. Inventariare ogni dipendenza esterna\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Modelli, pacchetti, registry, identità, telemetria, licenze, storage, API, DNS\u002Ftempo e servizi di supporto.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">3\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">3. Selezionare modelli e runtime capaci di operare offline\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Verificare che gli asset dei modelli e il codice runtime possano caricarsi senza chiamate remote.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">4\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">4. Costruire repository interni di artefatti\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Creare fonti attendibili per container, pacchetti, modelli e aggiornamenti.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">5\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">5. Progettare il trasferimento controllato\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Definire staging, verifica, gestione di supporti\u002Fgateway, approvazione e provenienza.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">6\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">6. Costruire identità e autorizzazione interne\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Garantire che utenti, servizi e strumenti possano autenticarsi senza dipendenze cloud.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">7\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">7. Mantenere RAG e strumenti in locale\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Distribuire conoscenza, embedding, indici e API dei servizi necessari all'interno dell'enclave.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">8\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">8. Costruire osservabilità interna\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Gestire log, metriche, tracce e monitoraggio di sicurezza localmente.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">9\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">9. Definire la cadenza di aggiornamento di patch\u002Fmodelli\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Bilanciare la risposta alle vulnerabilità con il processo di importazione controllata.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">10\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">10. Testare da uno stato pulito e disconnesso\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Avviare a freddo e operare senza cache ereditate o accesso internet nascosto.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">11\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">11. Testare i percorsi di compromissione\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Esercitare scenari di supporti rimovibili, supply chain, prompt injection, insider e movimento laterale.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">12\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">12. Documentare eccezioni ed esportazioni\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Ogni percorso transfrontaliero consentito dovrebbe avere uno scopo, un proprietario e un insieme di controlli definiti.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fsection>\n\u003Ch2 id=\"section-129\">Checklist per l'architettura AI air-gapped\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Domanda\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Evidenza attesa\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Cosa esattamente è isolato da cosa?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Confine del dominio di sicurezza documentato\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il confine è fisicamente disconnesso?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Evidenza dell'architettura di rete\u002Ffisica se si rivendica un air gap rigoroso\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Come attraversano i dati il confine?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Flusso di lavoro disconnesso autorizzato non automatizzato\u002Fmanuale o esplicitamente documentato\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ogni modello può avviarsi a freddo offline?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Test di caricamento offline\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Gli asset di tokenizer\u002Fconfig\u002Fruntime sono completi?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Bundle del modello interno verificato\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Da dove provengono container\u002Fpacchetti?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Mirror\u002Frepository interno attendibile\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'identità può funzionare senza servizi cloud?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Percorso interno di IdP\u002FPKI\u002Fcredenziali di servizio\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">RAG può acquisire\u002Finterrogare offline?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Acquisizione, embedding, indice e recupero locali\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Quali strumenti dell'agente rimangono disponibili?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Inventario delle capacità interne\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Come vengono importate le patch?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Processo di manutenzione controllata\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Come vengono verificati gli artefatti?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Controlli di integrità\u002Fprovenienza\u002Fmalware\u002Fsupply chain\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Come vengono governati i supporti rimovibili?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Politica di gestione e sanificazione dei supporti\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il sistema può funzionare dopo la cancellazione delle cache?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Test offline in ambiente pulito\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Dove vengono archiviati log e tracce?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Piattaforma di osservabilità interna\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Come vengono approvate le esportazioni?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Processo di egress controllato\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Cosa dimostra che questo è air-gapped e non semplicemente locale?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Evidenza del confine e del trasferimento, non la posizione del modello\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-131\">Modalità di fallimento comuni dell'AI air-gapped\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Modalità di fallimento\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Cosa è effettivamente fallito\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il modello locale scarica ancora tokenizer\u002Fconfig all'avvio\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il bundle del modello era incompleto\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il container fa riferimento a un registry pubblico\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il deployment non era autosufficiente\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Identità cloud richiesta per il login\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'applicazione era locale ma l'identità no\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Server di licenza richiesto esternamente\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">La dipendenza dal fornitore contraddiceva l'operatività offline\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Modello di embedding mancante\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">La chat funziona ma l'acquisizione RAG fallisce\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Lo strumento dell'agente chiama un SaaS pubblico\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'architettura dell'agente non era compatibile con l'air gap\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Solo il nodo GPU è isolato\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Database, UI o monitoraggio dipendono ancora da servizi esterni\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Le importazioni USB sono informali\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il confine di trasferimento diventa un percorso di attacco non controllato\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Nessun processo di patch\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'isolamento crea un debito di vulnerabilità crescente\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Macchina di sviluppo con cache usata come prova\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Un deployment nuovo fallisce senza internet\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'air gap sostituisce il pensiero sull'autorizzazione\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Utenti\u002Fservizi interni diventano sovraprivilegiati\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Etichetta air-gapped usata per un blocco egress solo firewall\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">La documentazione di sicurezza sovrastima il confine effettivo\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-133\">Idee sbagliate comuni\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Idea sbagliata\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Correzione\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">“L'AI locale è AI air-gapped.”\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Locale descrive dove viene eseguita l'inferenza; air gap descrive il confine di sicurezza\u002Frete.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">“Air-gapped significa un singolo PC autonomo.”\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Un'enclave isolata può contenere un'intera rete interna o un cluster.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">“Nessun internet equivale a un air gap rigoroso.”\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Secondo la definizione NIST, i sistemi separati mancano anche di connessione fisica e il trasferimento transfrontaliero non è automatizzato.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">“Gli air gap eliminano il rischio informatico.”\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Rimangono rischi di supply chain, supporti rimovibili, insider, rete interna e applicativi.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">“RAG ha bisogno del cloud.”\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">RAG può funzionare interamente con modelli, indici e dati locali.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">“Gli agenti non possono funzionare offline.”\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Gli agenti possono usare strumenti interni\u002Flocali; semplicemente non possono raggiungere servizi esterni non disponibili.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">“Una volta installato, il sistema non necessita di aggiornamenti.”\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Patch, driver, modelli e dipendenze richiedono comunque una gestione del ciclo di vita.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">“Un modello scaricato è autosufficiente.”\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Tokenizer, codice remoto, librerie o asset del modello possono comunque attivare dipendenze di rete.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">“AI privata e AI air-gapped sono identiche.”\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'AI privata è una proprietà di dati\u002Fcontrollo; l'air gap è una proprietà di connettività.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">“L'air gap garantisce la sovranità.”\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Hardware, licenze, modelli e supply chain esterni possono rimanere dipendenze.\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-135\">Limitazioni\u003C\u002Fh2>\n\u003Cp>Gli air gap rigorosi rendono più lenta l'aggiornamento della conoscenza esterna perché ogni nuova fonte deve passare attraverso un processo di trasferimento.\u003C\u002Fp>\n\u003Cp>Possono limitare la scelta del modello quando licenze, requisiti di codice remoto, esigenze hardware o API solo del fornitore non possono essere soddisfatti offline.\u003C\u002Fp>\n\u003Cp>Aumentano il costo operativo perché l'infrastruttura normalmente consumata come servizi cloud deve essere posseduta e mantenuta internamente.\u003C\u002Fp>\n\u003Cp>Possono anche creare latenza nelle patch: un controllo delle modifiche più forte può mantenere i sistemi stabili mentre ritarda la remedizione urgente delle vulnerabilità.\u003C\u002Fp>\n\u003Cp>L'AI air-gapped dovrebbe quindi essere valutata come una tra diverse architetture di sicurezza, non presunta universalmente superiore.\u003C\u002Fp>\n\u003Ch2 id=\"section-141\">Cosa cambierebbe questa risposta?\u003C\u002Fh2>\n\u003Cp>Il supporto dei fornitori per l'operatività disconnessa cambia rapidamente. Nuovi formati di modello, artefatti OCI firmati, meccanismi di licenza offline e registry di modelli integrati possono ridurre l'attrito operativo.\u003C\u002Fp>\n\u003Cp>La distinzione tra air gap rigoroso e deployment disconnesso rimarrà importante anche se i fornitori continuano a usare i termini in modo approssimativo.\u003C\u002Fp>\n\u003Cp>Il principio stabile è che le affermazioni genuine di air gap dipendono dal confine del sistema e dal meccanismo di trasferimento, non dal fatto che l'LLM venga eseguito localmente.\u003C\u002Fp>\n\u003Ch2 id=\"section-145\">Conoscenza canonica correlata\u003C\u002Fh2>\n\u003Cp>L'AI air-gapped è un nodo di architettura di deployment\u002Fsicurezza. L'AI privata, l'AI sovrana e l'astrazione del provider rispondono a domande diverse su riservatezza, controllo e dipendenza.\u003C\u002Fp>\n\u003Cp>MLOps\u002FLLMOps diventa più impegnativo all'interno di un ambiente disconnesso perché i cicli di vita di modelli, pacchetti e aggiornamenti devono operare attraverso repository interni e trasferimenti controllati.\u003C\u002Fp>\n\u003Cp>RAG e AI agentica rimangono pattern validi all'interno dell'enclave purché i loro dati e strumenti siano disponibili internamente.\u003C\u002Fp>\n\u003Caside class=\"editorjs-referral my-6\">\u003Ca href=\"https:\u002F\u002Fstajic.de\u002Fit\u002Fblog\u002Fai-agent-memory-is-not-rag-how-to-separate-memory-retrieval-state-and-context\" class=\"flex flex-col sm:flex-row gap-4 rounded-xl border border-gray-200 dark:border-gray-700 p-4 transition hover:border-primary-500\">\u003Cdiv class=\"min-w-0 flex-1\">\u003Cstrong class=\"block text-lg text-gray-900 dark:text-gray-100\">La memoria dell'agente AI non è RAG: come separare memoria, recupero, stato e contesto\u003C\u002Fstrong>\u003Cp class=\"mt-2 text-sm text-gray-600 dark:text-gray-300\">L'AI air-gapped ha comunque bisogno di confini interni corretti tra memoria durevole, stato autorevole, recupero e contesto del modello.\u003C\u002Fp>\u003Cspan class=\"mt-3 inline-flex text-sm font-medium text-primary-600 dark:text-primary-400\">Leggi l'articolo sull'architettura della memoria →\u003C\u002Fspan>\u003C\u002Fdiv>\u003C\u002Fa>\u003C\u002Faside>\n\u003Ch2 id=\"section-150\">Domande frequenti\u003C\u002Fh2>\n\u003Csection class=\"editorjs-faq my-6 rounded-xl border border-gray-200 p-5 dark:border-gray-700\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">FAQ sull&#39;AI air-gapped\u003C\u002Fh3>\u003Cdiv id=\"faq1\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Cos&#39;è l&#39;AI air-gapped?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">L&#39;AI air-gapped è AI distribuita all&#39;interno di un dominio di sicurezza fisicamente disconnesso dai sistemi esterni da cui è separata, con trasferimento transfrontaliero eseguito attraverso procedure controllate non automatizzate secondo la definizione rigorosa del NIST.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq2\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">L&#39;AI air-gapped ha bisogno di accesso a Internet?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">No per l&#39;inferenza e il funzionamento normali. I modelli, i pacchetti, i dati e i servizi richiesti devono essere disponibili all&#39;interno dell&#39;ambiente isolato.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq3\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Un LLM locale è automaticamente air-gapped?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">No. Un modello locale può essere eseguito su una macchina che ha ancora accesso a Internet o utilizza identità, strumenti o storage cloud. L&#39;air gap descrive il confine completo del sistema.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq4\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">RAG può funzionare in una rete air-gapped?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Sì. Documenti, modelli di embedding, indici vettoriali o lessicali, reranker e modelli di generazione possono tutti essere eseguiti localmente. La conoscenza esterna deve essere importata attraverso il confine controllato.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq5\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Gli agenti AI possono funzionare air-gapped?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Sì, se i loro strumenti e i sistemi richiesti sono disponibili all&#39;interno della rete isolata. I SaaS pubblici e le API cloud non sono disponibili senza un meccanismo transfrontaliero consentito.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq6\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Come vengono aggiornati i modelli in un ambiente air-gapped?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">I modelli vengono tipicamente acquisiti e validati in un ambiente di staging connesso, trasferiti attraverso un processo approvato e pubblicati in un repository interno di modelli\u002Fartefatti.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq7\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">L&#39;AI on-premises è la stessa cosa dell&#39;AI air-gapped?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">No. On-premises descrive la posizione dell&#39;infrastruttura. I sistemi on-prem possono rimanere connessi a Internet.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq8\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">L&#39;AI privata è la stessa cosa dell&#39;AI air-gapped?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">No. L&#39;AI privata riguarda requisiti di dati\u002Fcontrollo e può comunque utilizzare infrastrutture connesse. L&#39;air gap descrive specificamente la separazione di rete\u002Fdominio.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq9\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Un air gap rende l&#39;AI sicura?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Rimuove o riduce alcuni rischi di connettività remota ma non elimina i rischi di supply chain, supporti rimovibili, insider, autorizzazione interna, fisici o di comportamento del modello.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq10\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Qual è il miglior test per la preparazione all&#39;air gap?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Distribuire o avviare a freddo l&#39;intero stack in un ambiente pulito con tutta la connettività esterna non disponibile e verificare che modelli, identità, RAG, strumenti, monitoraggio, aggiornamenti e ripristino dipendano solo da artefatti e servizi interni approvati.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fsection>\n\u003Ch2 id=\"section-152\">Glossario\u003C\u002Fh2>\n\u003Csection class=\"editorjs-glossary my-6 rounded-xl border border-gray-200 dark:border-gray-700 p-5\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">Termini chiave dell'AI air-gapped\u003C\u002Fh3>\u003Cdl>\u003Cdiv id=\"air-gap\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Air gap\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Interfaccia di dominio di sicurezza in cui i sistemi non sono fisicamente connessi e qualsiasi trasferimento logico transfrontaliero è non automatizzato\u002Fmanuale secondo la definizione del glossario NIST.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"air-gapped-ai\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">AI air-gapped\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Sistema AI distribuito all'interno di un dominio di sicurezza air-gapped con dipendenze di inferenza e operative disponibili localmente.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"disconnected-environment\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Ambiente disconnesso\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Ambiente di deployment senza accesso diretto a Internet esterno; le implementazioni possono utilizzare flussi di lavoro controllati di mirror o bastion.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"offline-capable-ai\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">AI con capacità offline\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Applicazione AI in grado di operare per alcune o tutte le funzioni senza connettività Internet, senza necessariamente essere permanentemente isolata.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"local-ai\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">AI locale\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Inferenza o runtime AI eseguito su hardware locale anziché su un endpoint modello remoto; non implica isolamento di rete.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"mirror-registry\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Registry mirror\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Repository interno contenente copie approvate di immagini container o altri artefatti necessari per un deployment disconnesso.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"staging-environment\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Ambiente di staging\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Zona connessa o controllata in cui gli artefatti vengono acquisiti, verificati e preparati prima del trasferimento in un dominio isolato.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"controlled-transfer\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Trasferimento controllato\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Movimento governato di dati o software attraverso il confine di isolamento utilizzando supporti\u002Fprocessi approvati e verifica.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"artifact-provenance\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Provenienza degli artefatti\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Informazioni che mostrano da dove proviene un modello, pacchetto, container o altro artefatto importato e come è stato prodotto o verificato.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"removable-media\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Supporti rimovibili\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Storage portatile utilizzato per trasferire dati tra sistemi; un potenziale percorso di sicurezza attraverso domini disconnessi.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"internal-model-store\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Archivio modelli interno\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Repository all'interno dell'ambiente isolato da cui vengono serviti o distribuiti artefatti modello approvati.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"air-gap-readiness\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Preparazione all'air gap\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Capacità dimostrata dell'intero stack AI di installarsi, avviarsi, operare, aggiornarsi e ripristinarsi senza connettività esterna non approvata.\u003C\u002Fdd>\u003C\u002Fdiv>\u003C\u002Fdl>\u003C\u002Fsection>\n\u003Ch2 id=\"section-154\">Conclusione\u003C\u002Fh2>\n\u003Cp>L'AI air-gapped non è un tipo speciale di modello. È un'architettura AI che opera all'interno di un dominio di sicurezza deliberatamente isolato.\u003C\u002Fp>\n\u003Cp>Il modello può essere la parte facile. La prontezza per la produzione dipende dalla capacità di ogni dipendenza circostante — asset del modello, pacchetti, registry, identità, RAG, strumenti, monitoraggio, aggiornamenti e ripristino — di funzionare senza un percorso esterno automatizzato.\u003C\u002Fp>\n\u003Cp>La regola affidabile più breve è: l'inferenza locale dimostra dove viene eseguito il modello; l'evidenza dell'air gap dimostra come l'intero sistema è separato e come ogni trasferimento consentito attraversa quel confine.\u003C\u002Fp>\n\u003Ch2 id=\"section-158\">Fonti primarie e riferimenti attuali sull'implementazione\u003C\u002Fh2>\n\u003Cp>Le fonti seguenti stabiliscono la definizione di sicurezza, i pattern attuali di deployment AI disconnessa e i rischi del ciclo di vita. L'uso del termine “air-gapped” da parte dei fornitori è intenzionalmente distinto dalla definizione più rigorosa del NIST.\u003C\u002Fp>\n\u003Ca href=\"https:\u002F\u002Fcsrc.nist.gov\u002Fglossary\u002Fterm\u002Fair_gap\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">NIST CSRC — Air gap\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Definizione del glossario NIST: sistemi fisicamente disconnessi con trasferimento logico transfrontaliero non automatizzato e controllato manualmente.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fdocs.nvidia.com\u002Fnim\u002Flarge-language-models\u002Flatest\u002Fdeploy-air-gap.html\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">NVIDIA NIM — Deployment air-gap\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Guida operativa attuale per lo staging di asset modello su un sistema connesso e l&#39;esecuzione di NIM da storage locale senza Internet, registry pubblici o chiavi API cloud.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fdocs.redhat.com\u002Fen\u002Fdocumentation\u002Fred_hat_ai_inference\u002F3.5\u002Fhtml\u002Fdeploy_the_standalone_red_hat_ai_inference_container_in_a_disconnected_environment\u002Findex\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">Red Hat AI Inference — Deployment disconnesso\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Guida attuale di Red Hat per servire LLM in ambienti disconnessi con artefatti mirror e infrastruttura interna.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fdocs.redhat.com\u002Fen\u002Fdocumentation\u002Fred_hat_ai_inference\u002F3.5\u002Fhtml\u002Fdeploy_the_standalone_red_hat_ai_inference_container_in_a_disconnected_environment\u002Fstoring-models-in-disconnected-environments_disconnected-deploy\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">Red Hat AI Inference — Archiviazione dei modelli in ambienti disconnessi\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Linee guida attuali che coprono le immagini dei modelli OCI, l&#39;archiviazione persistente dei modelli e i limiti dei modelli che richiedono codice remoto.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fwww.nsa.gov\u002Fportals\u002F75\u002Fdocuments\u002Fwhat-we-do\u002Fcybersecurity\u002Fprofessional-resources\u002Fctr-nsa-css-technical-cyber-threat-framework.pdf\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">NSA — Framework tecnico delle minacce informatiche\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Framework delle minacce che identifica esplicitamente la replica tramite supporti rimovibili come percorso verso reti disconnesse o air-gapped.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fwww.nist.gov\u002Fpublications\u002Fguidelines-media-sanitization\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">NIST SP 800-88 Rev. 1 — Linee guida per la sanificazione dei supporti\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Linee guida per la gestione e la sanificazione dei supporti di archiviazione in base ai requisiti di riservatezza delle informazioni.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fcsrc.nist.gov\u002Fpubs\u002Fsp\u002F800\u002F40\u002Fr4\u002Ffinal\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">NIST SP 800-40 Rev. 4 — Pianificazione della gestione delle patch aziendale\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Linee guida che inquadrano l&#39;applicazione di patch e gli aggiornamenti come manutenzione preventiva nei sistemi aziendali.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fwww.nist.gov\u002Fitl\u002Fexecutive-order-14028-improving-nations-cybersecurity\u002Fsoftware-security-supply-chains\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">NIST — Sicurezza del software nelle catene di fornitura\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Linee guida NIST che coprono il rischio della catena di fornitura del software, la provenienza, la verifica, le pratiche relative all&#39;SBOM e la gestione delle vulnerabilità.\u003C\u002Fp>\u003C\u002Fa>",{"time":212,"blocks":213,"version":1685},1791488356572,[214,220,228,235,241,248,256,261,266,271,276,281,286,291,296,301,333,338,343,348,353,358,396,401,406,411,446,453,458,496,501,506,511,516,521,526,531,536,541,546,551,556,561,566,571,609,614,619,624,629,634,639,644,649,654,663,668,673,678,683,688,693,698,703,708,713,718,723,728,733,738,743,748,753,758,763,768,773,778,783,788,818,823,828,833,838,843,848,853,858,863,868,873,878,883,889,927,932,937,942,947,952,996,1001,1006,1011,1016,1021,1064,1069,1074,1079,1084,1089,1094,1099,1104,1109,1115,1120,1125,1130,1156,1161,1187,1192,1197,1202,1244,1249,1305,1310,1354,1359,1397,1402,1407,1412,1417,1422,1427,1432,1437,1442,1447,1452,1457,1462,1467,1475,1480,1526,1531,1582,1587,1592,1597,1602,1607,1612,1622,1631,1640,1649,1658,1667,1676],{"id":215,"data":216,"type":218,"tunes":219},"intro",{"text":217},"L'IA air-gapped è un sistema di IA distribuito all'interno di un dominio di sicurezza che non ha alcuna connessione di rete fisica con i sistemi esterni da cui è separato, con qualsiasi trasferimento attraverso quel confine eseguito tramite procedure deliberatamente controllate e non automatizzate. Il modello di IA, il runtime, i dati, gli indici di retrieval, gli strumenti e le dipendenze operative necessarie per l'inferenza devono quindi essere disponibili all'interno dell'ambiente isolato. L'IA air-gapped non è semplicemente \"un modello locale\" o \"un server on-premise\": la proprietà che la definisce è il confine di rete e di trasferimento attorno all'intero sistema.","paragraph",{},{"id":221,"data":222,"type":226,"tunes":227},"direct",{"body":223,"title":224,"variant":225},"Un sistema di IA air-gapped può eseguire inferenza LLM, RAG, analisi di documenti e persino workflow agentici senza internet o API cloud se ogni dipendenza richiesta è disponibile all'interno del dominio isolato.\u003Cbr>\u003Cbr>Un'architettura pratica è:\u003Cbr>\u003Cstrong>importazione controllata → repository interni di artefatti\u002Fmodelli → runtime IA locale → dati\u002FRAG locali → strumenti locali → utenti\u002Fservizi interni → monitoraggio\u002Faudit locale\u003C\u002Fstrong>.\u003Cbr>\u003Cbr>La parte difficile non è far rispondere un singolo LLM offline. È gestire l'intero ciclo di vita dell'IA — aggiornamenti, modelli, driver, pacchetti, importazioni di dati, credenziali, logging e sicurezza — senza dipendere silenziosamente da servizi esterni.","Risposta diretta","info","callout",{},{"id":229,"data":230,"type":226,"tunes":234},"nist-boundary",{"body":231,"title":232,"variant":233},"Il glossario di cybersecurity del NIST definisce un air gap come un'interfaccia in cui due sistemi \u003Cstrong>non sono fisicamente connessi\u003C\u002Fstrong> e in cui qualsiasi trasferimento logico \u003Cstrong>non è automatizzato\u003C\u002Fstrong>; i dati attraversano il confine solo manualmente sotto controllo umano. La documentazione dei fornitori a volte usa \"air-gapped\" o \"disconnected\" in senso più ampio per ambienti senza connessione a internet esterna ma con networking interno e infrastruttura di staging controllata. La documentazione di architettura dovrebbe indicare quale significato è effettivamente implementato.","Air gap ha un significato più restrittivo di \"senza internet\"","warning",{},{"id":236,"data":237,"type":226,"tunes":240},"not-security",{"body":238,"title":239,"variant":233},"Rimuovere la connettività di rete diretta elimina molti percorsi remoti, ma non elimina supporti rimovibili malevoli, importazioni di software\u002Fmodelli compromessi, minacce interne, servizi interni vulnerabili, compromissione fisica, prompt injection attraverso documenti importati o movimento laterale all'interno della rete isolata.","Air-gapped non significa sicuro per definizione",{},{"id":242,"data":243,"type":226,"tunes":247},"current",{"body":244,"title":245,"variant":246},"La documentazione attuale di NVIDIA NIM e Red Hat AI Inference supporta entrambe il serving di LLM senza accesso a internet esterna pre-staging di asset di modelli e container. NVIDIA documenta una fase di preparazione connessa seguita da una fase di esecuzione isolata con asset locali e nessuna credenziale di registry cloud. Red Hat utilizza repository mirror di container\u002Fmodelli per ambienti OpenShift disconnessi. Questi sono utili esempi di implementazione, ma non prevalgono sulla definizione più restrittiva di air gap del NIST.","Nota sulle fonti attuali — 8 ottobre 2026","note",{},{"id":249,"data":250,"type":254,"tunes":255},"toc",{"title":251,"maxLevel":252,"minLevel":253},"Contenuti",3,2,"tableOfContents",{},{"id":257,"data":258,"type":42,"tunes":260},"h-meaning",{"text":259,"level":253},"Cosa significa realmente IA air-gapped",{},{"id":262,"data":263,"type":218,"tunes":265},"p-meaning-1",{"text":264},"La parola IA non cambia il concetto di sicurezza di base. Un air gap è un confine tra domini di sicurezza. L'IA rende semplicemente il lato isolato più impegnativo dal punto di vista operativo perché gli stack di IA moderni normalmente presuppongono modelli scaricabili, registry di pacchetti, telemetria, API, hub di modelli e aggiornamenti software frequenti.",{},{"id":267,"data":268,"type":218,"tunes":270},"p-meaning-2",{"text":269},"L'ambiente isolato può comunque contenere molte macchine connesse. Un cluster interno può avere GPU, server applicativi, storage, database, servizi di identità e monitoraggio connessi tra loro. L'air gap esiste tra quell'enclave e il dominio esterno.",{},{"id":272,"data":273,"type":218,"tunes":275},"p-meaning-3",{"text":274},"La domanda rilevante quindi non è \"Questa GPU ha il Wi-Fi?\" ma \"Questo ambiente di IA può scambiare informazioni con il dominio esterno attraverso un percorso fisico o logico automatizzato?\"",{},{"id":277,"data":278,"type":42,"tunes":280},"h-simple",{"text":279,"level":253},"L'esempio più semplice",{},{"id":282,"data":283,"type":218,"tunes":285},"p-simple-1",{"text":284},"Immagina che un'azienda voglia un assistente interno per documenti tecnici riservati, ma all'ambiente non è consentito inviare quei documenti su internet.",{},{"id":287,"data":288,"type":218,"tunes":290},"p-simple-2",{"text":289},"L'azienda scarica un LLM approvato, un modello di embedding, immagini container e pacchetti software in un ambiente di staging connesso. Dopo la validazione, gli artefatti approvati vengono trasferiti nell'ambiente isolato.",{},{"id":292,"data":293,"type":218,"tunes":295},"p-simple-3",{"text":294},"All'interno dell'enclave, il server del modello, il parser di documenti, il database vettoriale, l'applicazione e i servizi di identità vengono eseguiti localmente. Gli utenti possono porre domande e utilizzare il RAG sui documenti interni senza un modello cloud o un registry pubblico di modelli.",{},{"id":297,"data":298,"type":218,"tunes":300},"p-simple-4",{"text":299},"Quando è necessario un aggiornamento, l'aggiornamento passa di nuovo attraverso il processo di importazione controllata invece di essere scaricato direttamente dal server di IA di produzione.",{},{"id":302,"data":303,"type":331,"tunes":332},"simple-flow",{"steps":304,"title":329,"orientation":330},[305,308,311,314,317,320,323,326],{"label":306,"description":307},"1. Acquisire all'esterno dell'enclave","Scaricare modelli, pacchetti, container, driver, firme e documentazione approvati in un ambiente di staging connesso.",{"label":309,"description":310},"2. Verificare prima del trasferimento","Controllare provenienza, firme\u002Fchecksum, stato malware, licenze e compatibilità secondo le policy organizzative.",{"label":312,"description":313},"3. Trasferire attraverso il confine controllato","Spostare gli artefatti approvati utilizzando il processo manuale o mediato autorizzato.",{"label":315,"description":316},"4. Pubblicare internamente","Collocare gli artefatti nei repository interni di modelli, container, pacchetti o file.",{"label":318,"description":319},"5. Distribuire localmente","Eseguire inferenza, RAG, applicazioni e strumenti senza dipendenze esterne.",{"label":321,"description":322},"6. Monitorare all'interno dell'enclave","Raccogliere log, metriche, stato di modelli\u002Fruntime ed eventi di sicurezza localmente.",{"label":324,"description":325},"7. Esportare solo evidenze approvate","Spostare verso l'esterno report o artefatti selezionati attraverso il processo controllato inverso dove la policy lo consente.",{"label":327,"description":328},"8. Ripetere per gli aggiornamenti","Trattare nuovi modelli, patch, corpora e dipendenze come nuove importazioni della supply chain.","Un ciclo operativo di base per l'IA air-gapped","auto","processFlow",{},{"id":334,"data":335,"type":42,"tunes":337},"h-stops",{"text":336,"level":253},"Dove si ferma l'esempio semplice",{},{"id":339,"data":340,"type":218,"tunes":342},"p-stops-1",{"text":341},"Un ambiente air-gapped di produzione può essere molto più grande di una singola workstation. Può includere Kubernetes\u002FOpenShift, registry interni, object storage, provider di identità, database vettoriali, osservabilità, infrastruttura di backup e diversi nodi di serving dei modelli.",{},{"id":344,"data":345,"type":218,"tunes":347},"p-stops-2",{"text":346},"Più servizi esistono all'interno dell'enclave, più l'organizzazione deve riprodurre capacità che gli ambienti connessi normalmente consumano da Internet.",{},{"id":349,"data":350,"type":218,"tunes":352},"p-stops-3",{"text":351},"L'air-gapping quindi sposta la complessità. Riduce la connettività esterna diretta ma aumenta la gestione degli artefatti, il patching, le dipendenze, la supply chain e la responsabilità operativa all'interno del dominio isolato.",{},{"id":354,"data":355,"type":42,"tunes":357},"h-terms",{"text":356,"level":253},"AI air-gapped vs offline vs locale vs on-premises vs privata vs sovrana",{},{"id":359,"data":360,"type":394,"tunes":395},"terms-table",{"content":361,"stretched":43,"withHeadings":14},[362,366,370,374,378,382,386,390],[363,364,365],"Termine","Cosa descrive principalmente","Connettività Internet\u002Festerna richiesta?",[367,368,369],"AI locale","L'inferenza\u002Fruntime viene eseguita su hardware locale","No; ma potrebbe comunque chiamare servizi cloud",[371,372,373],"AI offline-capable","Può continuare a funzionare senza Internet","No durante l'operazione offline; la riconnessione può essere normale",[375,376,377],"Ambiente disconnesso","Nessun percorso diretto verso Internet esterno dall'ambiente di deployment","Di solito no; può utilizzare mirror\u002Fbastion controllati",[379,380,381],"AI on-premises","L'infrastruttura viene eseguita nell'ambiente proprio\u002Fon-prem dell'organizzazione","Potrebbe comunque avere piena connettività Internet",[383,384,385],"AI privata","L'elaborazione AI è controllata per soddisfare requisiti di privacy\u002Friservatezza","Specifica dell'architettura; può essere connessa o disconnessa",[387,388,389],"AI air-gapped","I domini di sicurezza sono fisicamente disconnessi e il trasferimento transfrontaliero è non automatizzato\u002Fmanuale secondo la definizione rigorosa","Nessun percorso esterno automatizzato",[391,392,393],"AI sovrana","Controllo\u002Fgiurisdizione su modelli, dati, infrastruttura e dipendenze","Non necessariamente; la sovranità è più ampia dell'isolamento di rete","table",{},{"id":397,"data":398,"type":218,"tunes":400},"p-terms-1",{"text":399},"Questi termini possono sovrapporsi ma non sono sinonimi. Un server Ollama locale connesso a Internet è AI locale, non AI air-gapped. Una piattaforma RAG on-premises che chiama un modello cloud è infrastruttura applicativa on-premises con inferenza cloud, non AI air-gapped.",{},{"id":402,"data":403,"type":218,"tunes":405},"p-terms-2",{"text":404},"Un sistema air-gapped è spesso privato per progettazione perché i dati rimangono all'interno dell'enclave, ma la privacy dipende anche da autorizzazione, logging, gestione dei dati, sicurezza fisica e policy operativa.",{},{"id":407,"data":408,"type":42,"tunes":410},"h-strict",{"text":409,"level":253},"Air gap rigoroso vs deployment disconnesso pratico",{},{"id":412,"data":413,"type":444,"tunes":445},"strict-comparison",{"rows":414,"title":436,"layout":394,"columns":437},[415,420,424,428,432],{"id":416,"label":417,"values":418},"physical","Connessione fisica esterna",[419,419],"",{"id":421,"label":422,"values":423},"transfer","Trasferimento transfrontaliero",[419,419],{"id":425,"label":426,"values":427},"internet","Accesso a Internet dal workload AI",[419,419],{"id":429,"label":430,"values":431},"internalnet","Networking interno",[419,419],{"id":433,"label":434,"values":435},"best","Usa il termine quando",[419,419],"Due significati frequentemente chiamati “air-gapped”",[438,441],{"id":439,"label":440},"strict","Air gap rigoroso",{"id":442,"label":443},"disconnected","Deployment disconnesso \u002F senza Internet","comparison",{},{"id":447,"data":448,"type":226,"tunes":452},"naming-rule",{"body":449,"title":450,"variant":451},"Per le revisioni di architettura e sicurezza, scrivi la regola effettiva: \u003Cstrong>nessun Internet in uscita\u003C\u002Fstrong>, \u003Cstrong>nessun percorso di rete esterno fisico\u003C\u002Fstrong>, \u003Cstrong>solo trasferimento manuale\u003C\u002Fstrong>, o \u003Cstrong>cluster disconnesso con bastion\u002Fmirror approvato\u003C\u002Fstrong>. Questo è più preciso che dire solo “air-gapped”.","Documenta il confine invece di affidarti all'etichetta","success",{},{"id":454,"data":455,"type":42,"tunes":457},"h-architecture",{"text":456,"level":253},"Un'architettura AI air-gapped pratica",{},{"id":459,"data":460,"type":394,"tunes":495},"architecture-table",{"content":461,"stretched":43,"withHeadings":14},[462,465,468,471,474,477,480,483,486,489,492],[463,464],"Livello","Cosa deve esistere all'interno dell'ambiente isolato",[466,467],"Livello utente\u002Fapplicazione","Chat UI, API, applicazione business o interfaccia agente interna",[469,470],"Identità &amp; autorizzazione","Autenticazione locale\u002Finterna, RBAC, permessi tenant\u002Frisorsa",[472,473],"Gateway\u002Fruntime AI","Routing dei modelli, policy delle richieste, assemblaggio del contesto e controlli di runtime",[475,476],"Model serving","Server modello locale\u002Fi, pesi, tokenizer\u002Fconfig e runtime dell'acceleratore",[478,479],"RAG \u002F conoscenza","Document store, parser, embeddings, indici vettoriali\u002Flessicali, metadati e provenienza",[481,482],"Strumenti\u002Fservizi","Solo API interne\u002Flocali e sistemi approvati raggiungibili dall'enclave",[484,485],"Repository di artefatti","Registry container locale, mirror dei pacchetti, model store e opzionalmente repository OS\u002Faggiornamenti",[487,488],"Osservabilità","Log, metriche, tracce e record di audit interni",[490,491],"Backup\u002Fripristino","Processo di backup locale o controllato separatamente appropriato al dominio di sicurezza",[493,494],"Confine di trasferimento","Processo di import\u002Fexport controllato con ispezione e approvazione",{},{"id":497,"data":498,"type":218,"tunes":500},"p-architecture-1",{"text":499},"Un'architettura completa dovrebbe essere in grado di avviarsi e operare senza ricerche DNS, controlli di licenza, download di pacchetti o chiamate API a servizi pubblici, a meno che tali dipendenze non abbiano sostituti interni approvati.",{},{"id":502,"data":503,"type":218,"tunes":505},"p-architecture-2",{"text":504},"Un utile test di progettazione è disconnettere il deployment da ogni servizio esterno e avviare a freddo lo stack. Le dipendenze nascoste tendono a comparire durante l'avvio, il caricamento del modello, l'autenticazione, la risoluzione dei pacchetti o l'inizializzazione della telemetria.",{},{"id":507,"data":508,"type":42,"tunes":510},"h-models",{"text":509,"level":253},"I modelli devono essere pre-staged",{},{"id":512,"data":513,"type":218,"tunes":515},"p-models-1",{"text":514},"Le API dei modelli cloud sono indisponibili per definizione se il workload isolato non ha un percorso verso di esse. L'enclave necessita quindi di artefatti modello eseguibili localmente o di un servizio di inferenza ospitato internamente.",{},{"id":517,"data":518,"type":218,"tunes":520},"p-models-2",{"text":519},"L'attuale documentazione air-gap di NVIDIA NIM utilizza esplicitamente un pattern a due fasi: scaricare e preparare gli asset del modello su una macchina connessa, trasferirli, quindi eseguire il NIM isolato da storage locale senza accesso in uscita al registry o chiavi API cloud.",{},{"id":522,"data":523,"type":218,"tunes":525},"p-models-3",{"text":524},"I pesi del modello sono solo una parte dell'insieme delle dipendenze. Anche tokenizer, file di configurazione, adapter, metadati di quantizzazione e qualsiasi codice runtime richiesto devono essere presenti.",{},{"id":527,"data":528,"type":42,"tunes":530},"h-remote-code",{"text":529,"level":253},"I modelli con dipendenze remote-code sono un rischio per l'air-gap",{},{"id":532,"data":533,"type":218,"tunes":535},"p-remote-1",{"text":534},"Alcuni repository di modelli contengono codice Python personalizzato o hook di runtime che normalmente recuperano codice o asset aggiuntivi.",{},{"id":537,"data":538,"type":218,"tunes":540},"p-remote-2",{"text":539},"L'attuale documentazione di Red Hat AI Inference avverte esplicitamente che alcuni modelli Hugging Face che richiedono codice remoto non possono funzionare normalmente in ambienti disconnessi perché la libreria tenta l'accesso alla rete anche quando è configurata la modalità offline.",{},{"id":542,"data":543,"type":218,"tunes":545},"p-remote-3",{"text":544},"La lezione pratica è testare l'intero percorso di caricamento di un modello offline prima di approvarlo per un deployment isolato. \"Ho scaricato i pesi\" non è prova che il modello sia autosufficiente.",{},{"id":547,"data":548,"type":42,"tunes":550},"h-artifacts",{"text":549,"level":253},"Container, pacchetti e driver diventano artefatti locali della supply chain",{},{"id":552,"data":553,"type":218,"tunes":555},"p-artifacts-1",{"text":554},"Gli ambienti connessi prelevano abitualmente immagini container, pacchetti Python, aggiornamenti del sistema operativo e componenti GPU da registry pubblici. Un ambiente air-gapped non può presupporre nessuno di questi servizi.",{},{"id":557,"data":558,"type":218,"tunes":560},"p-artifacts-2",{"text":559},"Il modello di deployment AI disconnesso di Red Hat utilizza registry mirror interni per immagini container e cataloghi di operator. I modelli possono essere replicati come artefatti OCI o trasferiti su storage persistente.",{},{"id":562,"data":563,"type":218,"tunes":565},"p-artifacts-3",{"text":564},"Per stack più ampi, lo stesso schema si applica spesso a pacchetti linguistici, repository Linux, pacchetti JavaScript e binari interni: gli artefatti approvati entrano una volta attraverso il processo di trasferimento e vengono poi serviti da repository interni attendibili.",{},{"id":567,"data":568,"type":42,"tunes":570},"h-bom",{"text":569,"level":253},"Conoscere il conto completo delle dipendenze",{},{"id":572,"data":573,"type":394,"tunes":608},"dependency-table",{"content":574,"stretched":43,"withHeadings":14},[575,578,581,584,587,590,593,596,599,602,605],[576,577],"Classe di dipendenza","Esempi",[579,580],"Artefatti del modello","Pesi, tokenizer, configurazione, adapter, metadati di quantizzazione",[582,583],"Runtime di inferenza","vLLM, llama.cpp, Ollama, NIM o altro runtime di serving",[585,586],"Stack GPU\u002Fruntime","Driver, librerie CUDA\u002FROCm, runtime container",[588,589],"Pacchetti applicativi","Wheel Python, pacchetti npm, librerie di sistema",[591,592],"Container","Immagini per applicazione, inferenza, DB, vector DB, monitoraggio",[594,595],"Modelli RAG","Modello di embedding, reranker, modelli OCR\u002Fvision",[597,598],"Dati","Corpus di conoscenza, metadati, schemi, dataset di valutazione",[600,601],"Materiale di sicurezza","Certificati, bundle CA, policy\u002Fconfigurazione, firme malware ove applicabile",[603,604],"Artefatti operativi","Dashboard, regole di alert, strumenti di backup, runbook",[606,607],"Licenze","Licenze\u002Fentitlement compatibili offline ove richiesto",{},{"id":610,"data":611,"type":42,"tunes":613},"h-mirror",{"text":612,"level":253},"I mirror interni sono infrastruttura, non una comodità",{},{"id":615,"data":616,"type":218,"tunes":618},"p-mirror-1",{"text":617},"Un deployment disconnesso diventa mantenibile quando il dominio isolato dispone di fonti interne note per gli artefatti approvati.",{},{"id":620,"data":621,"type":218,"tunes":623},"p-mirror-2",{"text":622},"L'approccio documentato di Red Hat utilizza un registry mirror disponibile al cluster disconnesso, così i workload non necessitano di registry pubblici.",{},{"id":625,"data":626,"type":218,"tunes":628},"p-mirror-3",{"text":627},"La stessa idea architetturale può essere applicata a model store e repository di pacchetti. L'obiettivo è rendere espliciti origine, versione e approvazione degli artefatti, invece di copiare manualmente file casuali su ogni server.",{},{"id":630,"data":631,"type":42,"tunes":633},"h-rag",{"text":632,"level":253},"RAG può funzionare completamente air-gapped",{},{"id":635,"data":636,"type":218,"tunes":638},"p-rag-1",{"text":637},"RAG non richiede Internet pubblico. Richiede un corpus recuperabile, una pipeline di ingestion\u002Findexing e un modello in grado di usare il contesto recuperato.",{},{"id":640,"data":641,"type":218,"tunes":643},"p-rag-2",{"text":642},"All'interno di un ambiente air-gapped, il document store, il parser\u002FOCR, il modello di embedding, l'indice vettoriale o lessicale, il reranker e il modello di generazione possono tutti essere eseguiti localmente.",{},{"id":645,"data":646,"type":218,"tunes":648},"p-rag-3",{"text":647},"Ciò che cambia è l'acquisizione delle fonti. La ricerca web live e i connettori cloud per documenti non sono disponibili a meno che dati equivalenti vengano importati attraverso il confine controllato.",{},{"id":650,"data":651,"type":218,"tunes":653},"p-rag-4",{"text":652},"Il corpus diventa quindi un artefatto governato. Ogni importazione dovrebbe preservare identità della fonte, data\u002Fversione e provenienza, così gli utenti sanno quali conoscenze contiene effettivamente il sistema isolato.",{},{"id":655,"data":656,"type":661,"tunes":662},"ref-rag",{"url":657,"title":658,"excerpt":659,"ctaLabel":660},"https:\u002F\u002Fstajic.de\u002Fit\u002Fblog\u002Fwhat-is-rag-the-simplest-explanation-of-how-it-works","Cos'è il RAG? La spiegazione più semplice di come funziona","Il RAG stesso è indipendente dall'hosting cloud. In un'architettura air-gapped, il recupero e la generazione devono semplicemente essere forniti da componenti locali\u002Finterni.","Leggi le basi del RAG","referralArticle",{},{"id":664,"data":665,"type":42,"tunes":667},"h-agents",{"text":666,"level":253},"Gli agenti possono funzionare in modalità air-gapped, ma solo con strumenti raggiungibili",{},{"id":669,"data":670,"type":218,"tunes":672},"p-agents-1",{"text":671},"Un ciclo di agente può funzionare interamente all'interno di un enclave isolato se il modello\u002Fruntime e gli strumenti necessari sono locali o raggiungibili sulla rete interna.",{},{"id":674,"data":675,"type":218,"tunes":677},"p-agents-2",{"text":676},"Uno strumento che dipende da GitHub, dalla ricerca web pubblica, dalla posta elettronica cloud o da un'API SaaS esterna fallirà a meno che l'architettura non fornisca un equivalente interno approvato o un processo di scambio asincrono controllato.",{},{"id":679,"data":680,"type":218,"tunes":682},"p-agents-3",{"text":681},"Ecco perché la progettazione di agenti air-gapped dovrebbe iniziare con un inventario delle capacità: ogni endpoint di strumento deve essere classificato come interno, importato, non disponibile o deliberatamente escluso.",{},{"id":684,"data":685,"type":42,"tunes":687},"h-mcp",{"text":686,"level":253},"MCP non aggira l'air gap",{},{"id":689,"data":690,"type":218,"tunes":692},"p-mcp-1",{"text":691},"MCP può esporre strumenti e risorse locali all'interno di un ambiente AI isolato, ma il protocollo non crea connettività attraverso il confine di sicurezza.",{},{"id":694,"data":695,"type":218,"tunes":697},"p-mcp-2",{"text":696},"Un server MCP locale che legge documenti interni può funzionare perfettamente offline. Un server MCP remoto su Internet pubblico non può essere raggiunto da un enclave air-gapped rigoroso.",{},{"id":699,"data":700,"type":218,"tunes":702},"p-mcp-3",{"text":701},"Lo stesso principio si applica a qualsiasi protocollo di connessione: l'interoperabilità è separata dall'autorità di rete.",{},{"id":704,"data":705,"type":42,"tunes":707},"h-identity",{"text":706,"level":253},"Anche l'identità e l'autenticazione devono funzionare offline",{},{"id":709,"data":710,"type":218,"tunes":712},"p-id-1",{"text":711},"Un'applicazione AI può essere ospitata localmente pur dipendendo da un provider di identità cloud. Questa dipendenza nascosta interrompe il funzionamento veramente disconnesso.",{},{"id":714,"data":715,"type":218,"tunes":717},"p-id-2",{"text":716},"I progetti air-gapped necessitano quindi di un'architettura di identità che funzioni all'interno dell'enclave: directory locale, provider di identità interno, PKI interna, credenziali di servizio locali o un altro meccanismo approvato.",{},{"id":719,"data":720,"type":218,"tunes":722},"p-id-3",{"text":721},"L'autorizzazione rimane necessaria anche se Internet è assente. Gli air gap non sostituiscono RBAC, isolamento tenant o privilegio minimo.",{},{"id":724,"data":725,"type":42,"tunes":727},"h-time",{"text":726,"level":253},"Tempo, certificati e trust store diventano dipendenze locali",{},{"id":729,"data":730,"type":218,"tunes":732},"p-time-1",{"text":731},"Molti sistemi di autenticazione e registrazione dipendono da un tempo affidabile. I certificati scadono. I trust store cambiano. Gli artefatti firmati necessitano di convalida.",{},{"id":734,"data":735,"type":218,"tunes":737},"p-time-2",{"text":736},"Un enclave disconnesso dovrebbe quindi avere una sincronizzazione temporale interna e un ciclo di vita di certificati\u002Ftrust che non dipenda dal raggiungimento di servizi pubblici durante il normale funzionamento.",{},{"id":739,"data":740,"type":218,"tunes":742},"p-time-3",{"text":741},"Queste sono normali preoccupazioni infrastrutturali che diventano visibili solo quando un'architettura viene testata senza accesso a Internet.",{},{"id":744,"data":745,"type":42,"tunes":747},"h-telemetry",{"text":746,"level":253},"Telemetria e segnalazione di crash richiedono una politica esplicita",{},{"id":749,"data":750,"type":218,"tunes":752},"p-tel-1",{"text":751},"Molte librerie moderne tentano analisi, controlli di aggiornamento o segnalazione di errori per impostazione predefinita.",{},{"id":754,"data":755,"type":218,"tunes":757},"p-tel-2",{"text":756},"In un ambiente isolato quelle chiamate dovrebbero essere disabilitate o reindirizzate all'osservabilità interna. Ripetuti tentativi di telemetria falliti possono creare ritardi, log rumorosi e comportamenti di avvio imprevisti.",{},{"id":759,"data":760,"type":218,"tunes":762},"p-tel-3",{"text":761},"Un deployment air-gapped dovrebbe sapere quali componenti tentano l'egress anche se il firewall li bloccherebbe.",{},{"id":764,"data":765,"type":42,"tunes":767},"h-updates",{"text":766,"level":253},"I sistemi air-gapped necessitano comunque di patch",{},{"id":769,"data":770,"type":218,"tunes":772},"p-update-1",{"text":771},"L'isolamento di rete non impedisce al software di sviluppare vulnerabilità. Cambia solo il modo in cui le patch raggiungono il sistema.",{},{"id":774,"data":775,"type":218,"tunes":777},"p-update-2",{"text":776},"NIST inquadra la gestione delle patch come manutenzione preventiva: le organizzazioni devono comunque identificare, acquisire, prioritizzare, installare e verificare patch e aggiornamenti.",{},{"id":779,"data":780,"type":218,"tunes":782},"p-update-3",{"text":781},"Le operazioni air-gapped necessitano quindi di una cadenza di importazione ripetibile per pacchetti OS, immagini container, driver, runtime AI e aggiornamenti di sicurezza. Il compromesso è tra stabilità dell'isolamento ed esposizione alle vulnerabilità dovuta a software obsoleto.",{},{"id":784,"data":785,"type":42,"tunes":787},"h-patch-flow",{"text":786,"level":253},"Un percorso di aggiornamento controllato",{},{"id":789,"data":790,"type":331,"tunes":817},"patch-flow",{"steps":791,"title":816,"orientation":330},[792,795,798,801,804,807,810,813],{"label":793,"description":794},"1. Identificare l'aggiornamento richiesto","Un avviso di sicurezza, un miglioramento del modello\u002Fruntime o un'esigenza operativa attiva il cambiamento.",{"label":796,"description":797},"2. Acquisire in staging connesso","Scaricare le versioni esatte più firme\u002Fchecksum e metadati.",{"label":799,"description":800},"3. Convalidare le prove della supply-chain","Verificare origine, integrità, compatibilità e requisiti di policy.",{"label":802,"description":803},"4. Testare in staging offline rappresentativo","Confermare che l'aggiornamento funzioni senza dipendenze di rete impreviste.",{"label":805,"description":806},"5. Approvare il trasferimento","Applicare il processo di cambiamento e sicurezza dell'organizzazione.",{"label":808,"description":809},"6. Importare nel repository dell'enclave","Pubblicare l'artefatto nella fonte attendibile interna.",{"label":811,"description":812},"7. Distribuire gradualmente","Applicare ai nodi di test\u002Fcanary prima del rollout più ampio dove l'architettura lo consente.",{"label":814,"description":815},"8. Verificare e registrare","Confermare versione, salute, comportamento e stato di rollback.","Esempio di ciclo di vita degli aggiornamenti per un ambiente AI isolato",{},{"id":819,"data":820,"type":42,"tunes":822},"h-transfer",{"text":821,"level":253},"Il confine di trasferimento è l'interfaccia operativa più sensibile",{},{"id":824,"data":825,"type":218,"tunes":827},"p-transfer-1",{"text":826},"Se informazioni esterne devono entrare in un sistema air-gapped, il canale di importazione diventa un punto di controllo di sicurezza importante.",{},{"id":829,"data":830,"type":218,"tunes":832},"p-transfer-2",{"text":831},"Il Cybersecurity Technical Cyber Threat Framework della NSA riconosce esplicitamente la replica tramite supporti rimovibili come un percorso che gli avversari possono usare per attraversare reti disconnesse o air-gapped.",{},{"id":834,"data":835,"type":218,"tunes":837},"p-transfer-3",{"text":836},"Ecco perché la gestione controllata dei supporti, l'ispezione, la provenienza, la crittografia ove richiesta, la scansione malware e la separazione dei ruoli possono essere importanti quanto lo stack AI stesso.",{},{"id":839,"data":840,"type":42,"tunes":842},"h-media",{"text":841,"level":253},"I supporti rimovibili non sono un canale neutro",{},{"id":844,"data":845,"type":218,"tunes":847},"p-media-1",{"text":846},"Le unità USB e altri supporti portatili possono trasportare sia artefatti legittimi di modelli\u002Fdati sia contenuti malevoli.",{},{"id":849,"data":850,"type":218,"tunes":852},"p-media-2",{"text":851},"Le linee guida NIST sulla sanificazione dei supporti trattano i supporti di archiviazione come un oggetto del ciclo di vita della riservatezza che può richiedere cancellazione, purga o distruzione in base alla sensibilità e alle esigenze di riutilizzo.",{},{"id":854,"data":855,"type":218,"tunes":857},"p-media-3",{"text":856},"La procedura di trasferimento esatta è specifica dell'organizzazione, ma il principio architetturale è stabile: i supporti che attraversano i confini dovrebbero essere governati come un asset di sicurezza, non trattati come una comodità informale.",{},{"id":859,"data":860,"type":42,"tunes":862},"h-supply",{"text":861,"level":253},"L'air-gapping aumenta l'importanza della supply-chain",{},{"id":864,"data":865,"type":218,"tunes":867},"p-supply-1",{"text":866},"Un sistema isolato riceve meno input esterni attivi, ma ogni binario, modello, container e pacchetto importato diventa più rilevante perché l'enclave potrebbe fidarsi di esso per molto tempo.",{},{"id":869,"data":870,"type":218,"tunes":872},"p-supply-2",{"text":871},"Le linee guida NIST sulla supply chain del software enfatizzano la provenienza, il rischio del fornitore, la gestione delle vulnerabilità, la verifica del software e le pratiche orientate agli SBOM. Queste preoccupazioni diventano direttamente rilevanti per l'importazione offline di artefatti AI.",{},{"id":874,"data":875,"type":218,"tunes":877},"p-supply-3",{"text":876},"La supply chain dei modelli merita la stessa attenzione della supply chain delle applicazioni: origine del modello, licenza, hash, formato, codice richiesto, tokenizer, adapter e stato di valutazione dovrebbero essere noti prima dell'importazione.",{},{"id":879,"data":880,"type":42,"tunes":882},"h-readiness",{"text":881,"level":253},"La preparazione all'air-gap dovrebbe essere testata, non presunta",{},{"id":884,"data":885,"type":226,"tunes":888},"readiness-note",{"body":886,"title":887,"variant":246},"Il seguente test di preparazione all'air-gap è una sintesi ingegneristica, non un metodo di certificazione NIST o di un fornitore. È progettato per esporre dipendenze esterne nascoste prima della distribuzione.","Modello di validazione proposto",{},{"id":890,"data":891,"type":394,"tunes":926},"readiness-table",{"content":892,"stretched":43,"withHeadings":14},[893,896,899,902,905,908,911,914,917,920,923],[894,895],"Test","Cosa dimostra",[897,898],"Avvio a freddo con tutte le connessioni in uscita bloccate","Il runtime non richiede servizi pubblici durante l'avvio",[900,901],"Caricare ogni modello approvato dall'archiviazione locale","Pesi\u002Ftokenizer\u002Fconfigurazioni sono completi",[903,904],"Ricostruire\u002Fridistribuire solo da registri interni","I mirror di container\u002Fpacchetti sono sufficienti",[906,907],"Autenticare gli utenti mentre l'IdP esterno è irraggiungibile","L'identità funziona all'interno dell'enclave",[909,910],"Eseguire l'ingestione e la query RAG offline","Lo stack di embedding\u002Findicizzazione\u002Frecupero è locale",[912,913],"Eseguire strumenti agente rappresentativi","Gli strumenti non dipendono da API esterne",[915,916],"Riavviare dopo la cancellazione della cache","Il funzionamento offline non si basa accidentalmente su download precedentemente memorizzati nella cache",[918,919],"Avanzare il ciclo di vita simulato di certificati\u002Faggiornamenti","Le dipendenze di fiducia e manutenzione sono comprese",[921,922],"Importare un nuovo modello attraverso il percorso di staging","La procedura di trasferimento\u002Fmodifica è operativa",[924,925],"Ripristinare da backup","Il ripristino non richiede archiviazione cloud non disponibile",{},{"id":928,"data":929,"type":42,"tunes":931},"h-cache",{"text":930,"level":253},"Memorizzato una volta non è lo stesso che pronto per l'air-gap",{},{"id":933,"data":934,"type":218,"tunes":936},"p-cache-1",{"text":935},"Un sistema può apparire offline perché il modello e i pacchetti sono già memorizzati nella cache da un precedente accesso a Internet.",{},{"id":938,"data":939,"type":218,"tunes":941},"p-cache-2",{"text":940},"L'eliminazione delle cache o la distribuzione su un nodo pulito può rivelare file tokenizer mancanti, pacchetti Python, manifest dei modelli o dipendenze da codice remoto.",{},{"id":943,"data":944,"type":218,"tunes":946},"p-cache-3",{"text":945},"La preparazione all'air-gap dovrebbe quindi essere validata da artefatti interni puliti, non solo da una workstation di sviluppo precedentemente connessa.",{},{"id":948,"data":949,"type":42,"tunes":951},"h-threats",{"text":950,"level":253},"Quali minacce rimangono all'interno di un air gap?",{},{"id":953,"data":954,"type":394,"tunes":995},"threat-table",{"content":955,"stretched":43,"withHeadings":14},[956,959,962,965,968,971,974,977,980,983,986,989,992],[957,958],"Minaccia","Perché l'air gap non la elimina",[960,961],"Artefatto importato compromesso","Malware\u002Fmodello\u002Fpacchetto può entrare attraverso il percorso di trasferimento autorizzato",[963,964],"Supporti rimovibili malevoli","Il trasferimento fisico può trasportare payload eseguibili",[966,967],"Uso improprio da parte di insider","Gli utenti autorizzati esistono già all'interno dell'enclave",[969,970],"Prompt injection in documenti importati","Contenuti non attendibili possono influenzare RAG\u002Fagenti senza Internet",[972,973],"Strumenti agente con privilegi eccessivi","Gli strumenti locali possono comunque danneggiare i sistemi locali",[975,976],"Perdita di dati tra tenant","Bug di autorizzazione interni rimangono possibili",[978,979],"Software interno vulnerabile","La mancanza di connessione esterna non elimina bug sfruttabili",[981,982],"Movimento laterale","Un nodo compromesso può attaccare altri nodi connessi internamente",[984,985],"Dipendenze obsolete","Una cadenza di aggiornamento lenta può lasciare vulnerabilità note non corrette",[987,988],"Furto\u002Fmanomissione fisica","La sicurezza di hardware e supporti rimane critica",[990,991],"Comportamento errato del modello","Allucinazione, bias e fallimento del compito sono indipendenti dalla rete",[993,994],"Avvelenamento della supply chain","Le fonti di importazione attendibili possono comunque essere compromesse",{},{"id":997,"data":998,"type":42,"tunes":1000},"h-benefits",{"text":999,"level":253},"Cosa migliora effettivamente un air gap",{},{"id":1002,"data":1003,"type":218,"tunes":1005},"p-benefit-1",{"text":1004},"Un vero air gap può ridurre materialmente i percorsi di attacco che dipendono dalla connettività remota diretta: command-and-control esterno, uso improprio di credenziali cloud, sfruttamento di servizi esposti a Internet ed esfiltrazione accidentale di dati attraverso normali API in uscita.",{},{"id":1007,"data":1008,"type":218,"tunes":1010},"p-benefit-2",{"text":1009},"Rende anche semplice la residenza dei dati in un senso ristretto: i dati di inferenza non possono essere inviati a un servizio cloud esterno se non esiste un percorso.",{},{"id":1012,"data":1013,"type":218,"tunes":1015},"p-benefit-3",{"text":1014},"Questi benefici sono più forti quando il confine di trasferimento e i controlli di accesso interni sono ugualmente disciplinati. Un processo USB gestito male può compromettere l'isolamento previsto.",{},{"id":1017,"data":1018,"type":42,"tunes":1020},"h-costs",{"text":1019,"level":253},"Cosa rende più difficile un air gap",{},{"id":1022,"data":1023,"type":394,"tunes":1063},"cost-table",{"content":1024,"stretched":43,"withHeadings":14},[1025,1028,1031,1034,1037,1040,1043,1046,1049,1051,1054,1057,1060],[1026,1027],"Area","Conseguenza operativa",[1029,1030],"Aggiornamenti dei modelli","Trasferimento manuale\u002Fa stadi invece di pull diretto dall'hub dei modelli",[1032,1033],"Patch di sicurezza","Flusso di importazione ritardato e governato",[1035,1036],"Installazione dei pacchetti","Sono richiesti mirror interni o artefatti precompilati",[1038,1039],"API AI cloud","Non disponibili",[1041,1042],"Ricerca web\u002Fconnettori","Non disponibili a meno che i dati non vengano importati separatamente",[1044,1045],"Autenticazione","Richiede servizi di identità interni\u002Foffline-capable",[1047,1048],"Monitoraggio","Richiede osservabilità interna ed esportazione controllata",[606,1050],"I prodotti che richiedono attivazione online possono essere inadatti",[1052,1053],"Risoluzione dei problemi","Nessun accesso live facile alle risorse del fornitore dall'enclave di produzione",[1055,1056],"Capacità","Tutta la potenza di calcolo per l'inferenza deve esistere localmente",[1058,1059],"Ripristino di emergenza","I backup cloud possono essere non disponibili o limitati dalle policy",[1061,1062],"Freschezza della conoscenza","Le informazioni esterne arrivano solo alla velocità del processo di importazione",{},{"id":1065,"data":1066,"type":42,"tunes":1068},"h-private",{"text":1067,"level":253},"IA air-gapped vs IA privata",{},{"id":1070,"data":1071,"type":218,"tunes":1073},"p-private-1",{"text":1072},"L'IA privata riguarda principalmente il controllo dei dati sensibili e dell'elaborazione AI. Una piattaforma di IA privata può essere on-premises e comunque accedere a modelli cloud approvati o servizi esterni.",{},{"id":1075,"data":1076,"type":218,"tunes":1078},"p-private-2",{"text":1077},"L'IA air-gapped è più restrittiva sulla connettività. Un sistema può essere privato senza essere air-gapped, e un sistema air-gapped può comunque avere una scarsa privacy se ogni utente interno ha accesso senza restrizioni.",{},{"id":1080,"data":1081,"type":218,"tunes":1083},"p-private-3",{"text":1082},"L'obiettivo di sicurezza dovrebbe determinare l'architettura: riservatezza, sovranità, resilienza e isolamento sono requisiti correlati ma distinti.",{},{"id":1085,"data":1086,"type":42,"tunes":1088},"h-sovereign",{"text":1087,"level":253},"IA air-gapped vs IA sovrana",{},{"id":1090,"data":1091,"type":218,"tunes":1093},"p-sovereign-1",{"text":1092},"L'IA sovrana riguarda il controllo sulla più ampia catena di dipendenze: dati, modelli, infrastruttura, operatori, giurisdizione e dipendenze strategiche.",{},{"id":1095,"data":1096,"type":218,"tunes":1098},"p-sovereign-2",{"text":1097},"Un air gap può supportare la sovranità riducendo la dipendenza esterna a runtime, ma non garantisce il controllo sovrano. L'enclave può comunque dipendere da hardware straniero, licenze di modelli proprietari o fornitori esterni di aggiornamenti.",{},{"id":1100,"data":1101,"type":218,"tunes":1103},"p-sovereign-3",{"text":1102},"Il prossimo articolo canonico separa esplicitamente queste dimensioni di controllo.",{},{"id":1105,"data":1106,"type":42,"tunes":1108},"h-implementation",{"text":1107,"level":253},"Evidenza dell'implementazione originale: cosa dimostra l'Aaasaasa AI Client — e cosa non dimostra",{},{"id":1110,"data":1111,"type":226,"tunes":1114},"impl-note",{"body":1112,"title":1113,"variant":246},"Aaasaasa AI Client è un'evidenza utile per \u003Cstrong>l'architettura di inferenza locale\u003C\u002Fstrong>, l'astrazione del provider e la separazione della posizione di runtime\u002Fmodello. \u003Cstrong>Non è evidenza di un ambiente air-gapped distribuito\u003C\u002Fstrong>. Il repository supporta anche percorsi cloud e remoti, e nessuna evidenza verificata del progetto stabilisce un dominio di sicurezza fisicamente isolato.","Confine di implementazione",{},{"id":1116,"data":1117,"type":218,"tunes":1119},"p-impl-1",{"text":1118},"L'AI Hub separa agente\u002Fclient, provider, modello e posizione della connessione. Supporta l'inferenza locale Ollama e l'operazione Codex con provider locale come scelte distinte, invece di presumere che ogni richiesta AI vada a un modello cloud.",{},{"id":1121,"data":1122,"type":218,"tunes":1124},"p-impl-2",{"text":1123},"Il repository nota esplicitamente che un runtime locale può comunque usare un modello cloud, mentre la chat Direct Ollama è inferenza locale. Questa distinzione è direttamente rilevante per l'architettura air-gap: l'esecuzione locale non dimostra che il modello o le dipendenze circostanti siano disconnessi.",{},{"id":1126,"data":1127,"type":218,"tunes":1129},"p-impl-3",{"text":1128},"L'astrazione del provider, la scoperta di modelli locali e l'inferenza locale sono quindi elementi costitutivi per un'architettura di prodotto air-gap-capable, ma il confine di rete, il mirror delle dipendenze offline, il processo di trasferimento controllato e l'identità\u002Foperazioni offline devono ancora essere progettati separatamente.",{},{"id":1131,"data":1132,"type":394,"tunes":1155},"impl-table",{"content":1133,"stretched":43,"withHeadings":14},[1134,1137,1140,1143,1146,1149,1152],[1135,1136],"Capacità verificata del progetto","Rilevanza per l'air-gap",[1138,1139],"Inferenza locale Ollama","Supporta l'esecuzione locale del modello",[1141,1142],"Percorsi provider\u002Fruntime locali","Riduce la dipendenza dall'inferenza cloud",[1144,1145],"Separazione provider\u002Fmodello\u002Fruntime","Rende esplicite le dipendenze cloud invece che nascoste",[1147,1148],"Permessi centrali","Supporta il controllo dell'accesso locale a strumenti\u002Fdati",[1150,1151],"Esiste anche il supporto per provider cloud\u002Fremoti","Dimostra che il prodotto stesso è ibrido-capable, non intrinsecamente air-gapped",[1153,1154],"Nessun confine di distribuzione isolato verificato","Impedisce di sopravvalutare la maturità air-gap",{},{"id":1157,"data":1158,"type":42,"tunes":1160},"h-when",{"text":1159,"level":253},"Quando è giustificata l'IA air-gapped?",{},{"id":1162,"data":1163,"type":394,"tunes":1186},"when-table",{"content":1164,"stretched":43,"withHeadings":14},[1165,1168,1171,1174,1177,1180,1183],[1166,1167],"L'air gap può essere giustificato quando","Un'architettura privata connessa può essere migliore quando",[1169,1170],"La politica di sicurezza richiede esplicitamente domini fisicamente separati","Il requisito principale è solo che prompt\u002Fdati non siano usati da servizi consumer pubblici",[1172,1173],"Dati classificati o estremamente sensibili non possono attraversare reti esterne","Endpoint cloud\u002Fprivati aziendali approvati soddisfano i controlli sui dati",[1175,1176],"L'ambiente operativo non ha connettività esterna affidabile","Internet è disponibile e l'agilità operativa conta",[1178,1179],"La continuità della missione non deve dipendere dalla disponibilità di cloud\u002Fprovider","La qualità gestita del modello e gli aggiornamenti rapidi sono più preziosi",[1181,1182],"Un ambiente regolamentato\u002Fcritico impone trasferimenti controllati","I controlli di sicurezza standard possono soddisfare il modello di minaccia effettivo",[1184,1185],"L'accesso a SaaS\u002FAPI esterni è proibito","Il flusso di lavoro aziendale si basa fortemente su connettori esterni",{},{"id":1188,"data":1189,"type":218,"tunes":1191},"p-when-1",{"text":1190},"L'air-gapping dovrebbe essere un requisito derivato da un modello di minaccia o da una politica, non una funzionalità di prestigio. Ha un reale valore di sicurezza quando il percorso di connettività eliminato è esso stesso inaccettabile.",{},{"id":1193,"data":1194,"type":218,"tunes":1196},"p-when-2",{"text":1195},"Per molti casi d'uso aziendali, una rete privata strettamente controllata con restrizioni in uscita, inferenza locale e canali di aggiornamento approvati può offrire un miglior equilibrio tra sicurezza e manutenibilità rispetto a un rigoroso air gap fisico.",{},{"id":1198,"data":1199,"type":42,"tunes":1201},"h-design",{"text":1200,"level":253},"Una sequenza pratica di progettazione AI air-gapped",{},{"id":1203,"data":1204,"type":331,"tunes":1243},"design-flow",{"steps":1205,"title":1242,"orientation":330},[1206,1209,1212,1215,1218,1221,1224,1227,1230,1233,1236,1239],{"label":1207,"description":1208},"1. Definire cosa separa l'air gap","Nominare i domini di sicurezza e stabilire se il requisito è una separazione fisica rigorosa o semplicemente l'assenza di internet.",{"label":1210,"description":1211},"2. Inventariare ogni dipendenza esterna","Modelli, pacchetti, registry, identità, telemetria, licenze, storage, API, DNS\u002Ftempo e servizi di supporto.",{"label":1213,"description":1214},"3. Selezionare modelli e runtime capaci di operare offline","Verificare che gli asset dei modelli e il codice runtime possano caricarsi senza chiamate remote.",{"label":1216,"description":1217},"4. Costruire repository interni di artefatti","Creare fonti attendibili per container, pacchetti, modelli e aggiornamenti.",{"label":1219,"description":1220},"5. Progettare il trasferimento controllato","Definire staging, verifica, gestione di supporti\u002Fgateway, approvazione e provenienza.",{"label":1222,"description":1223},"6. Costruire identità e autorizzazione interne","Garantire che utenti, servizi e strumenti possano autenticarsi senza dipendenze cloud.",{"label":1225,"description":1226},"7. Mantenere RAG e strumenti in locale","Distribuire conoscenza, embedding, indici e API dei servizi necessari all'interno dell'enclave.",{"label":1228,"description":1229},"8. Costruire osservabilità interna","Gestire log, metriche, tracce e monitoraggio di sicurezza localmente.",{"label":1231,"description":1232},"9. Definire la cadenza di aggiornamento di patch\u002Fmodelli","Bilanciare la risposta alle vulnerabilità con il processo di importazione controllata.",{"label":1234,"description":1235},"10. Testare da uno stato pulito e disconnesso","Avviare a freddo e operare senza cache ereditate o accesso internet nascosto.",{"label":1237,"description":1238},"11. Testare i percorsi di compromissione","Esercitare scenari di supporti rimovibili, supply chain, prompt injection, insider e movimento laterale.",{"label":1240,"description":1241},"12. Documentare eccezioni ed esportazioni","Ogni percorso transfrontaliero consentito dovrebbe avere uno scopo, un proprietario e un insieme di controlli definiti.","Progettare dal confine verso l'interno",{},{"id":1245,"data":1246,"type":42,"tunes":1248},"h-checklist",{"text":1247,"level":253},"Checklist per l'architettura AI air-gapped",{},{"id":1250,"data":1251,"type":394,"tunes":1304},"checklist-table",{"content":1252,"stretched":43,"withHeadings":14},[1253,1256,1259,1262,1265,1268,1271,1274,1277,1280,1283,1286,1289,1292,1295,1298,1301],[1254,1255],"Domanda","Evidenza attesa",[1257,1258],"Cosa esattamente è isolato da cosa?","Confine del dominio di sicurezza documentato",[1260,1261],"Il confine è fisicamente disconnesso?","Evidenza dell'architettura di rete\u002Ffisica se si rivendica un air gap rigoroso",[1263,1264],"Come attraversano i dati il confine?","Flusso di lavoro disconnesso autorizzato non automatizzato\u002Fmanuale o esplicitamente documentato",[1266,1267],"Ogni modello può avviarsi a freddo offline?","Test di caricamento offline",[1269,1270],"Gli asset di tokenizer\u002Fconfig\u002Fruntime sono completi?","Bundle del modello interno verificato",[1272,1273],"Da dove provengono container\u002Fpacchetti?","Mirror\u002Frepository interno attendibile",[1275,1276],"L'identità può funzionare senza servizi cloud?","Percorso interno di IdP\u002FPKI\u002Fcredenziali di servizio",[1278,1279],"RAG può acquisire\u002Finterrogare offline?","Acquisizione, embedding, indice e recupero locali",[1281,1282],"Quali strumenti dell'agente rimangono disponibili?","Inventario delle capacità interne",[1284,1285],"Come vengono importate le patch?","Processo di manutenzione controllata",[1287,1288],"Come vengono verificati gli artefatti?","Controlli di integrità\u002Fprovenienza\u002Fmalware\u002Fsupply chain",[1290,1291],"Come vengono governati i supporti rimovibili?","Politica di gestione e sanificazione dei supporti",[1293,1294],"Il sistema può funzionare dopo la cancellazione delle cache?","Test offline in ambiente pulito",[1296,1297],"Dove vengono archiviati log e tracce?","Piattaforma di osservabilità interna",[1299,1300],"Come vengono approvate le esportazioni?","Processo di egress controllato",[1302,1303],"Cosa dimostra che questo è air-gapped e non semplicemente locale?","Evidenza del confine e del trasferimento, non la posizione del modello",{},{"id":1306,"data":1307,"type":42,"tunes":1309},"h-failures",{"text":1308,"level":253},"Modalità di fallimento comuni dell'AI air-gapped",{},{"id":1311,"data":1312,"type":394,"tunes":1353},"failure-table",{"content":1313,"stretched":43,"withHeadings":14},[1314,1317,1320,1323,1326,1329,1332,1335,1338,1341,1344,1347,1350],[1315,1316],"Modalità di fallimento","Cosa è effettivamente fallito",[1318,1319],"Il modello locale scarica ancora tokenizer\u002Fconfig all'avvio","Il bundle del modello era incompleto",[1321,1322],"Il container fa riferimento a un registry pubblico","Il deployment non era autosufficiente",[1324,1325],"Identità cloud richiesta per il login","L'applicazione era locale ma l'identità no",[1327,1328],"Server di licenza richiesto esternamente","La dipendenza dal fornitore contraddiceva l'operatività offline",[1330,1331],"Modello di embedding mancante","La chat funziona ma l'acquisizione RAG fallisce",[1333,1334],"Lo strumento dell'agente chiama un SaaS pubblico","L'architettura dell'agente non era compatibile con l'air gap",[1336,1337],"Solo il nodo GPU è isolato","Database, UI o monitoraggio dipendono ancora da servizi esterni",[1339,1340],"Le importazioni USB sono informali","Il confine di trasferimento diventa un percorso di attacco non controllato",[1342,1343],"Nessun processo di patch","L'isolamento crea un debito di vulnerabilità crescente",[1345,1346],"Macchina di sviluppo con cache usata come prova","Un deployment nuovo fallisce senza internet",[1348,1349],"L'air gap sostituisce il pensiero sull'autorizzazione","Utenti\u002Fservizi interni diventano sovraprivilegiati",[1351,1352],"Etichetta air-gapped usata per un blocco egress solo firewall","La documentazione di sicurezza sovrastima il confine effettivo",{},{"id":1355,"data":1356,"type":42,"tunes":1358},"h-misconceptions",{"text":1357,"level":253},"Idee sbagliate comuni",{},{"id":1360,"data":1361,"type":394,"tunes":1396},"misconceptions-table",{"content":1362,"stretched":43,"withHeadings":14},[1363,1366,1369,1372,1375,1378,1381,1384,1387,1390,1393],[1364,1365],"Idea sbagliata","Correzione",[1367,1368],"“L'AI locale è AI air-gapped.”","Locale descrive dove viene eseguita l'inferenza; air gap descrive il confine di sicurezza\u002Frete.",[1370,1371],"“Air-gapped significa un singolo PC autonomo.”","Un'enclave isolata può contenere un'intera rete interna o un cluster.",[1373,1374],"“Nessun internet equivale a un air gap rigoroso.”","Secondo la definizione NIST, i sistemi separati mancano anche di connessione fisica e il trasferimento transfrontaliero non è automatizzato.",[1376,1377],"“Gli air gap eliminano il rischio informatico.”","Rimangono rischi di supply chain, supporti rimovibili, insider, rete interna e applicativi.",[1379,1380],"“RAG ha bisogno del cloud.”","RAG può funzionare interamente con modelli, indici e dati locali.",[1382,1383],"“Gli agenti non possono funzionare offline.”","Gli agenti possono usare strumenti interni\u002Flocali; semplicemente non possono raggiungere servizi esterni non disponibili.",[1385,1386],"“Una volta installato, il sistema non necessita di aggiornamenti.”","Patch, driver, modelli e dipendenze richiedono comunque una gestione del ciclo di vita.",[1388,1389],"“Un modello scaricato è autosufficiente.”","Tokenizer, codice remoto, librerie o asset del modello possono comunque attivare dipendenze di rete.",[1391,1392],"“AI privata e AI air-gapped sono identiche.”","L'AI privata è una proprietà di dati\u002Fcontrollo; l'air gap è una proprietà di connettività.",[1394,1395],"“L'air gap garantisce la sovranità.”","Hardware, licenze, modelli e supply chain esterni possono rimanere dipendenze.",{},{"id":1398,"data":1399,"type":42,"tunes":1401},"h-limitations",{"text":1400,"level":253},"Limitazioni",{},{"id":1403,"data":1404,"type":218,"tunes":1406},"p-limit-1",{"text":1405},"Gli air gap rigorosi rendono più lenta l'aggiornamento della conoscenza esterna perché ogni nuova fonte deve passare attraverso un processo di trasferimento.",{},{"id":1408,"data":1409,"type":218,"tunes":1411},"p-limit-2",{"text":1410},"Possono limitare la scelta del modello quando licenze, requisiti di codice remoto, esigenze hardware o API solo del fornitore non possono essere soddisfatti offline.",{},{"id":1413,"data":1414,"type":218,"tunes":1416},"p-limit-3",{"text":1415},"Aumentano il costo operativo perché l'infrastruttura normalmente consumata come servizi cloud deve essere posseduta e mantenuta internamente.",{},{"id":1418,"data":1419,"type":218,"tunes":1421},"p-limit-4",{"text":1420},"Possono anche creare latenza nelle patch: un controllo delle modifiche più forte può mantenere i sistemi stabili mentre ritarda la remedizione urgente delle vulnerabilità.",{},{"id":1423,"data":1424,"type":218,"tunes":1426},"p-limit-5",{"text":1425},"L'AI air-gapped dovrebbe quindi essere valutata come una tra diverse architetture di sicurezza, non presunta universalmente superiore.",{},{"id":1428,"data":1429,"type":42,"tunes":1431},"h-change",{"text":1430,"level":253},"Cosa cambierebbe questa risposta?",{},{"id":1433,"data":1434,"type":218,"tunes":1436},"p-change-1",{"text":1435},"Il supporto dei fornitori per l'operatività disconnessa cambia rapidamente. Nuovi formati di modello, artefatti OCI firmati, meccanismi di licenza offline e registry di modelli integrati possono ridurre l'attrito operativo.",{},{"id":1438,"data":1439,"type":218,"tunes":1441},"p-change-2",{"text":1440},"La distinzione tra air gap rigoroso e deployment disconnesso rimarrà importante anche se i fornitori continuano a usare i termini in modo approssimativo.",{},{"id":1443,"data":1444,"type":218,"tunes":1446},"p-change-3",{"text":1445},"Il principio stabile è che le affermazioni genuine di air gap dipendono dal confine del sistema e dal meccanismo di trasferimento, non dal fatto che l'LLM venga eseguito localmente.",{},{"id":1448,"data":1449,"type":42,"tunes":1451},"h-related",{"text":1450,"level":253},"Conoscenza canonica correlata",{},{"id":1453,"data":1454,"type":218,"tunes":1456},"p-related-1",{"text":1455},"L'AI air-gapped è un nodo di architettura di deployment\u002Fsicurezza. L'AI privata, l'AI sovrana e l'astrazione del provider rispondono a domande diverse su riservatezza, controllo e dipendenza.",{},{"id":1458,"data":1459,"type":218,"tunes":1461},"p-related-2",{"text":1460},"MLOps\u002FLLMOps diventa più impegnativo all'interno di un ambiente disconnesso perché i cicli di vita di modelli, pacchetti e aggiornamenti devono operare attraverso repository interni e trasferimenti controllati.",{},{"id":1463,"data":1464,"type":218,"tunes":1466},"p-related-3",{"text":1465},"RAG e AI agentica rimangono pattern validi all'interno dell'enclave purché i loro dati e strumenti siano disponibili internamente.",{},{"id":1468,"data":1469,"type":661,"tunes":1474},"ref-memory",{"url":1470,"title":1471,"excerpt":1472,"ctaLabel":1473},"https:\u002F\u002Fstajic.de\u002Fit\u002Fblog\u002Fai-agent-memory-is-not-rag-how-to-separate-memory-retrieval-state-and-context","La memoria dell'agente AI non è RAG: come separare memoria, recupero, stato e contesto","L'AI air-gapped ha comunque bisogno di confini interni corretti tra memoria durevole, stato autorevole, recupero e contesto del modello.","Leggi l'articolo sull'architettura della memoria",{},{"id":1476,"data":1477,"type":42,"tunes":1479},"h-faq",{"text":1478,"level":253},"Domande frequenti",{},{"id":1481,"data":1482,"type":1481,"tunes":1525},"faq",{"items":1483,"title":1524},[1484,1488,1492,1496,1500,1504,1508,1512,1516,1520],{"id":1485,"answer":1486,"question":1487},"faq1","L'AI air-gapped è AI distribuita all'interno di un dominio di sicurezza fisicamente disconnesso dai sistemi esterni da cui è separata, con trasferimento transfrontaliero eseguito attraverso procedure controllate non automatizzate secondo la definizione rigorosa del NIST.","Cos'è l'AI air-gapped?",{"id":1489,"answer":1490,"question":1491},"faq2","No per l'inferenza e il funzionamento normali. I modelli, i pacchetti, i dati e i servizi richiesti devono essere disponibili all'interno dell'ambiente isolato.","L'AI air-gapped ha bisogno di accesso a Internet?",{"id":1493,"answer":1494,"question":1495},"faq3","No. Un modello locale può essere eseguito su una macchina che ha ancora accesso a Internet o utilizza identità, strumenti o storage cloud. L'air gap descrive il confine completo del sistema.","Un LLM locale è automaticamente air-gapped?",{"id":1497,"answer":1498,"question":1499},"faq4","Sì. Documenti, modelli di embedding, indici vettoriali o lessicali, reranker e modelli di generazione possono tutti essere eseguiti localmente. La conoscenza esterna deve essere importata attraverso il confine controllato.","RAG può funzionare in una rete air-gapped?",{"id":1501,"answer":1502,"question":1503},"faq5","Sì, se i loro strumenti e i sistemi richiesti sono disponibili all'interno della rete isolata. I SaaS pubblici e le API cloud non sono disponibili senza un meccanismo transfrontaliero consentito.","Gli agenti AI possono funzionare air-gapped?",{"id":1505,"answer":1506,"question":1507},"faq6","I modelli vengono tipicamente acquisiti e validati in un ambiente di staging connesso, trasferiti attraverso un processo approvato e pubblicati in un repository interno di modelli\u002Fartefatti.","Come vengono aggiornati i modelli in un ambiente air-gapped?",{"id":1509,"answer":1510,"question":1511},"faq7","No. On-premises descrive la posizione dell'infrastruttura. I sistemi on-prem possono rimanere connessi a Internet.","L'AI on-premises è la stessa cosa dell'AI air-gapped?",{"id":1513,"answer":1514,"question":1515},"faq8","No. L'AI privata riguarda requisiti di dati\u002Fcontrollo e può comunque utilizzare infrastrutture connesse. L'air gap descrive specificamente la separazione di rete\u002Fdominio.","L'AI privata è la stessa cosa dell'AI air-gapped?",{"id":1517,"answer":1518,"question":1519},"faq9","Rimuove o riduce alcuni rischi di connettività remota ma non elimina i rischi di supply chain, supporti rimovibili, insider, autorizzazione interna, fisici o di comportamento del modello.","Un air gap rende l'AI sicura?",{"id":1521,"answer":1522,"question":1523},"faq10","Distribuire o avviare a freddo l'intero stack in un ambiente pulito con tutta la connettività esterna non disponibile e verificare che modelli, identità, RAG, strumenti, monitoraggio, aggiornamenti e ripristino dipendano solo da artefatti e servizi interni approvati.","Qual è il miglior test per la preparazione all'air gap?","FAQ sull'AI air-gapped",{},{"id":1527,"data":1528,"type":42,"tunes":1530},"h-glossary",{"text":1529,"level":253},"Glossario",{},{"id":1532,"data":1533,"type":1532,"tunes":1581},"glossary",{"title":1534,"entries":1535},"Termini chiave dell'AI air-gapped",[1536,1540,1543,1546,1550,1553,1557,1561,1565,1569,1573,1577],{"term":1537,"anchor":1538,"definition":1539},"Air gap","air-gap","Interfaccia di dominio di sicurezza in cui i sistemi non sono fisicamente connessi e qualsiasi trasferimento logico transfrontaliero è non automatizzato\u002Fmanuale secondo la definizione del glossario NIST.",{"term":387,"anchor":1541,"definition":1542},"air-gapped-ai","Sistema AI distribuito all'interno di un dominio di sicurezza air-gapped con dipendenze di inferenza e operative disponibili localmente.",{"term":375,"anchor":1544,"definition":1545},"disconnected-environment","Ambiente di deployment senza accesso diretto a Internet esterno; le implementazioni possono utilizzare flussi di lavoro controllati di mirror o bastion.",{"term":1547,"anchor":1548,"definition":1549},"AI con capacità offline","offline-capable-ai","Applicazione AI in grado di operare per alcune o tutte le funzioni senza connettività Internet, senza necessariamente essere permanentemente isolata.",{"term":367,"anchor":1551,"definition":1552},"local-ai","Inferenza o runtime AI eseguito su hardware locale anziché su un endpoint modello remoto; non implica isolamento di rete.",{"term":1554,"anchor":1555,"definition":1556},"Registry mirror","mirror-registry","Repository interno contenente copie approvate di immagini container o altri artefatti necessari per un deployment disconnesso.",{"term":1558,"anchor":1559,"definition":1560},"Ambiente di staging","staging-environment","Zona connessa o controllata in cui gli artefatti vengono acquisiti, verificati e preparati prima del trasferimento in un dominio isolato.",{"term":1562,"anchor":1563,"definition":1564},"Trasferimento controllato","controlled-transfer","Movimento governato di dati o software attraverso il confine di isolamento utilizzando supporti\u002Fprocessi approvati e verifica.",{"term":1566,"anchor":1567,"definition":1568},"Provenienza degli artefatti","artifact-provenance","Informazioni che mostrano da dove proviene un modello, pacchetto, container o altro artefatto importato e come è stato prodotto o verificato.",{"term":1570,"anchor":1571,"definition":1572},"Supporti rimovibili","removable-media","Storage portatile utilizzato per trasferire dati tra sistemi; un potenziale percorso di sicurezza attraverso domini disconnessi.",{"term":1574,"anchor":1575,"definition":1576},"Archivio modelli interno","internal-model-store","Repository all'interno dell'ambiente isolato da cui vengono serviti o distribuiti artefatti modello approvati.",{"term":1578,"anchor":1579,"definition":1580},"Preparazione all'air gap","air-gap-readiness","Capacità dimostrata dell'intero stack AI di installarsi, avviarsi, operare, aggiornarsi e ripristinarsi senza connettività esterna non approvata.",{},{"id":1583,"data":1584,"type":42,"tunes":1586},"h-conclusion",{"text":1585,"level":253},"Conclusione",{},{"id":1588,"data":1589,"type":218,"tunes":1591},"p-conclusion-1",{"text":1590},"L'AI air-gapped non è un tipo speciale di modello. È un'architettura AI che opera all'interno di un dominio di sicurezza deliberatamente isolato.",{},{"id":1593,"data":1594,"type":218,"tunes":1596},"p-conclusion-2",{"text":1595},"Il modello può essere la parte facile. La prontezza per la produzione dipende dalla capacità di ogni dipendenza circostante — asset del modello, pacchetti, registry, identità, RAG, strumenti, monitoraggio, aggiornamenti e ripristino — di funzionare senza un percorso esterno automatizzato.",{},{"id":1598,"data":1599,"type":218,"tunes":1601},"p-conclusion-3",{"text":1600},"La regola affidabile più breve è: l'inferenza locale dimostra dove viene eseguito il modello; l'evidenza dell'air gap dimostra come l'intero sistema è separato e come ogni trasferimento consentito attraversa quel confine.",{},{"id":1603,"data":1604,"type":42,"tunes":1606},"h-sources",{"text":1605,"level":253},"Fonti primarie e riferimenti attuali sull'implementazione",{},{"id":1608,"data":1609,"type":218,"tunes":1611},"p-sources-note",{"text":1610},"Le fonti seguenti stabiliscono la definizione di sicurezza, i pattern attuali di deployment AI disconnessa e i rischi del ciclo di vita. L'uso del termine “air-gapped” da parte dei fornitori è intenzionalmente distinto dalla definizione più rigorosa del NIST.",{},{"id":1613,"data":1614,"type":1620,"tunes":1621},"src-nist-airgap",{"link":1615,"meta":1616},"https:\u002F\u002Fcsrc.nist.gov\u002Fglossary\u002Fterm\u002Fair_gap",{"image":1617,"title":1618,"description":1619},{"url":419},"NIST CSRC — Air gap","Definizione del glossario NIST: sistemi fisicamente disconnessi con trasferimento logico transfrontaliero non automatizzato e controllato manualmente.","linkTool",{},{"id":1623,"data":1624,"type":1620,"tunes":1630},"src-nvidia-airgap",{"link":1625,"meta":1626},"https:\u002F\u002Fdocs.nvidia.com\u002Fnim\u002Flarge-language-models\u002Flatest\u002Fdeploy-air-gap.html",{"image":1627,"title":1628,"description":1629},{"url":419},"NVIDIA NIM — Deployment air-gap","Guida operativa attuale per lo staging di asset modello su un sistema connesso e l'esecuzione di NIM da storage locale senza Internet, registry pubblici o chiavi API cloud.",{},{"id":1632,"data":1633,"type":1620,"tunes":1639},"src-redhat-disconnected",{"link":1634,"meta":1635},"https:\u002F\u002Fdocs.redhat.com\u002Fen\u002Fdocumentation\u002Fred_hat_ai_inference\u002F3.5\u002Fhtml\u002Fdeploy_the_standalone_red_hat_ai_inference_container_in_a_disconnected_environment\u002Findex",{"image":1636,"title":1637,"description":1638},{"url":419},"Red Hat AI Inference — Deployment disconnesso","Guida attuale di Red Hat per servire LLM in ambienti disconnessi con artefatti mirror e infrastruttura interna.",{},{"id":1641,"data":1642,"type":1620,"tunes":1648},"src-redhat-models",{"link":1643,"meta":1644},"https:\u002F\u002Fdocs.redhat.com\u002Fen\u002Fdocumentation\u002Fred_hat_ai_inference\u002F3.5\u002Fhtml\u002Fdeploy_the_standalone_red_hat_ai_inference_container_in_a_disconnected_environment\u002Fstoring-models-in-disconnected-environments_disconnected-deploy",{"image":1645,"title":1646,"description":1647},{"url":419},"Red Hat AI Inference — Archiviazione dei modelli in ambienti disconnessi","Linee guida attuali che coprono le immagini dei modelli OCI, l'archiviazione persistente dei modelli e i limiti dei modelli che richiedono codice remoto.",{},{"id":1650,"data":1651,"type":1620,"tunes":1657},"src-nsa-framework",{"link":1652,"meta":1653},"https:\u002F\u002Fwww.nsa.gov\u002Fportals\u002F75\u002Fdocuments\u002Fwhat-we-do\u002Fcybersecurity\u002Fprofessional-resources\u002Fctr-nsa-css-technical-cyber-threat-framework.pdf",{"image":1654,"title":1655,"description":1656},{"url":419},"NSA — Framework tecnico delle minacce informatiche","Framework delle minacce che identifica esplicitamente la replica tramite supporti rimovibili come percorso verso reti disconnesse o air-gapped.",{},{"id":1659,"data":1660,"type":1620,"tunes":1666},"src-nist-media",{"link":1661,"meta":1662},"https:\u002F\u002Fwww.nist.gov\u002Fpublications\u002Fguidelines-media-sanitization",{"image":1663,"title":1664,"description":1665},{"url":419},"NIST SP 800-88 Rev. 1 — Linee guida per la sanificazione dei supporti","Linee guida per la gestione e la sanificazione dei supporti di archiviazione in base ai requisiti di riservatezza delle informazioni.",{},{"id":1668,"data":1669,"type":1620,"tunes":1675},"src-nist-patch",{"link":1670,"meta":1671},"https:\u002F\u002Fcsrc.nist.gov\u002Fpubs\u002Fsp\u002F800\u002F40\u002Fr4\u002Ffinal",{"image":1672,"title":1673,"description":1674},{"url":419},"NIST SP 800-40 Rev. 4 — Pianificazione della gestione delle patch aziendale","Linee guida che inquadrano l'applicazione di patch e gli aggiornamenti come manutenzione preventiva nei sistemi aziendali.",{},{"id":1677,"data":1678,"type":1620,"tunes":1684},"src-nist-supply",{"link":1679,"meta":1680},"https:\u002F\u002Fwww.nist.gov\u002Fitl\u002Fexecutive-order-14028-improving-nations-cybersecurity\u002Fsoftware-security-supply-chains",{"image":1681,"title":1682,"description":1683},{"url":419},"NIST — Sicurezza del software nelle catene di fornitura","Linee guida NIST che coprono il rischio della catena di fornitura del software, la provenienza, la verifica, le pratiche relative all'SBOM e la gestione delle vulnerabilità.",{},"2.31","L'IA air-gapped esegue modelli, RAG e applicazioni di IA all'interno di un dominio di sicurezza isolato senza dipendenze da internet o dal cloud. Scopri come modelli, dati, aggiornamenti e strumenti operano offline.","\u002Fuploads\u002F2026\u002F10\u002Fair-gapped-ai-how-ai-systems-work-without-internet-or-cloud-access-1791487983978-e6xqf0.webp","air-gapped-ai-how-ai-systems-work-without-internet-or-cloud-access-1791487983978-e6xqf0","PUBLISHED","2026-10-08T11:32:00.000Z","2026-10-08T19:32:11.607Z","2026-10-08T21:37:26.788Z",{"en":1694,"de":1695,"sr":1696,"es":1697,"fr":1698,"it":1699,"ru":1700,"zh":1701},"\u002Fblog\u002Fair-gapped-ai-how-ai-systems-work-without-internet-or-cloud-access","\u002Fde\u002Fblog\u002Fair-gapped-ai-how-ai-systems-work-without-internet-or-cloud-access","\u002Fsr\u002Fblog\u002Fair-gapped-ai-how-ai-systems-work-without-internet-or-cloud-access","\u002Fes\u002Fblog\u002Fair-gapped-ai-how-ai-systems-work-without-internet-or-cloud-access","\u002Ffr\u002Fblog\u002Fair-gapped-ai-how-ai-systems-work-without-internet-or-cloud-access","\u002Fit\u002Fblog\u002Fair-gapped-ai-how-ai-systems-work-without-internet-or-cloud-access","\u002Fru\u002Fblog\u002Fair-gapped-ai-how-ai-systems-work-without-internet-or-cloud-access","\u002Fzh\u002Fblog\u002Fair-gapped-ai-how-ai-systems-work-without-internet-or-cloud-access",[1703,1707,1711],{"id":1704,"name":1705,"slug":1706},57,"Limiti dei dati","data-boundaries",{"id":1708,"name":1709,"slug":1710},54,"Modello di minaccia","threat-model",{"id":1712,"name":1713,"slug":1714},49,"Controlli e prove","controls",{"id":1716,"login":1717,"email":1718,"displayName":1719},"20","rooth8233","aleksandar@stajic.de","Aleksandar Stajić",[1721,2975],{"lang":1722,"title":1723,"content":1724,"contentJson":1725,"excerpt":2974},"en","Air-Gapped AI: How AI Systems Work Without Internet or Cloud Access","{\"time\":1791495428517,\"blocks\":[{\"id\":\"intro\",\"type\":\"paragraph\",\"data\":{\"text\":\"Air-gapped AI is an AI system deployed inside a security domain that has no physical network connection to the external systems it is separated from, with any transfer across that boundary performed through deliberately controlled, non-automated procedures. The AI model, runtime, data, retrieval indexes, tools and operational dependencies required for inference must therefore be available inside the isolated environment. Air-gapped AI is not simply “a local model” or “an on-premise server”: the defining property is the network and transfer boundary around the complete system.\"},\"tunes\":{}},{\"id\":\"direct\",\"type\":\"callout\",\"data\":{\"variant\":\"info\",\"title\":\"Direct answer\",\"body\":\"An air-gapped AI system can run LLM inference, RAG, document analysis and even agentic workflows without internet or cloud APIs if every required dependency is available inside the isolated domain.\u003Cbr>\u003Cbr>A practical architecture is:\u003Cbr>\u003Cstrong>controlled import → internal artifact\u002Fmodel repositories → local AI runtime → local data\u002FRAG → local tools → internal users\u002Fservices → local monitoring\u002Faudit\u003C\u002Fstrong>.\u003Cbr>\u003Cbr>The difficult part is not making one LLM answer offline. It is operating the whole AI lifecycle — updates, models, drivers, packages, data imports, credentials, logging and security — without silently depending on external services.\"},\"tunes\":{}},{\"id\":\"nist-boundary\",\"type\":\"callout\",\"data\":{\"variant\":\"warning\",\"title\":\"Air gap has a stricter meaning than “no internet”\",\"body\":\"NIST's cybersecurity glossary defines an air gap as an interface where two systems are \u003Cstrong>not physically connected\u003C\u002Fstrong> and where any logical transfer is \u003Cstrong>not automated\u003C\u002Fstrong>; data crosses only manually under human control. Vendor documentation sometimes uses “air-gapped” or “disconnected” more broadly for environments with no outside-internet connection but with internal networking and controlled staging infrastructure. Architecture documentation should state which meaning is actually implemented.\"},\"tunes\":{}},{\"id\":\"not-security\",\"type\":\"callout\",\"data\":{\"variant\":\"warning\",\"title\":\"Air-gapped does not mean secure by definition\",\"body\":\"Removing direct network connectivity eliminates many remote paths, but it does not eliminate malicious removable media, compromised software\u002Fmodel imports, insider threats, vulnerable internal services, physical compromise, prompt injection through imported documents or lateral movement inside the isolated network.\"},\"tunes\":{}},{\"id\":\"current\",\"type\":\"callout\",\"data\":{\"variant\":\"note\",\"title\":\"Current-source note — 8 October 2026\",\"body\":\"Current NVIDIA NIM and Red Hat AI Inference documentation both support LLM serving without outside-internet access by pre-staging model and container assets. NVIDIA documents a connected preparation phase followed by an isolated execution phase with local assets and no cloud registry credentials. Red Hat uses mirrored container\u002Fmodel repositories for disconnected OpenShift environments. These are useful implementation examples, but they do not override the stricter NIST definition of an air gap.\"},\"tunes\":{}},{\"id\":\"toc\",\"type\":\"tableOfContents\",\"data\":{\"title\":\"Contents\",\"minLevel\":2,\"maxLevel\":3},\"tunes\":{}},{\"id\":\"h-meaning\",\"type\":\"header\",\"data\":{\"text\":\"What air-gapped AI really means\",\"level\":2},\"tunes\":{}},{\"id\":\"p-meaning-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"The word AI does not change the basic security concept. An air gap is a boundary between security domains. AI simply makes the isolated side more operationally demanding because modern AI stacks normally assume downloadable models, package registries, telemetry, APIs, model hubs and frequent software updates.\"},\"tunes\":{}},{\"id\":\"p-meaning-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The isolated environment can still contain many connected machines. An internal cluster may have GPUs, application servers, storage, databases, identity services and monitoring connected to each other. The air gap exists between that enclave and the outside domain.\"},\"tunes\":{}},{\"id\":\"p-meaning-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The relevant question is therefore not “Does this GPU have Wi-Fi?” but “Can this AI environment exchange information with the external domain through an automated physical or logical path?”\"},\"tunes\":{}},{\"id\":\"h-simple\",\"type\":\"header\",\"data\":{\"text\":\"The simplest example\",\"level\":2},\"tunes\":{}},{\"id\":\"p-simple-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Imagine a company wants an internal assistant for confidential technical documents, but the environment is not permitted to send those documents to the internet.\"},\"tunes\":{}},{\"id\":\"p-simple-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The company downloads an approved LLM, embedding model, container images and software packages in a connected staging environment. After validation, approved artifacts are transferred into the isolated environment.\"},\"tunes\":{}},{\"id\":\"p-simple-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Inside the enclave, the model server, document parser, vector database, application and identity services run locally. Users can ask questions and use RAG against internal documents without a cloud model or public model registry.\"},\"tunes\":{}},{\"id\":\"p-simple-4\",\"type\":\"paragraph\",\"data\":{\"text\":\"When an update is required, the update passes through the controlled import process again rather than being downloaded directly by the production AI server.\"},\"tunes\":{}},{\"id\":\"simple-flow\",\"type\":\"processFlow\",\"data\":{\"title\":\"A basic air-gapped AI operating cycle\",\"orientation\":\"auto\",\"steps\":[{\"label\":\"1. Acquire outside the enclave\",\"description\":\"Download approved models, packages, containers, drivers, signatures and documentation in a connected staging environment.\"},{\"label\":\"2. Verify before transfer\",\"description\":\"Check provenance, signatures\u002Fchecksums, malware status, licensing and compatibility according to organizational policy.\"},{\"label\":\"3. Transfer through controlled boundary\",\"description\":\"Move approved artifacts using the authorized manual or mediated process.\"},{\"label\":\"4. Publish internally\",\"description\":\"Place artifacts in internal model, container, package or file repositories.\"},{\"label\":\"5. Deploy locally\",\"description\":\"Run inference, RAG, applications and tools without external dependencies.\"},{\"label\":\"6. Monitor inside the enclave\",\"description\":\"Collect logs, metrics, model\u002Fruntime status and security events locally.\"},{\"label\":\"7. Export only approved evidence\",\"description\":\"Move selected reports or artifacts outward through the reverse controlled process where policy permits.\"},{\"label\":\"8. Repeat for updates\",\"description\":\"Treat new models, patches, corpora and dependencies as new supply-chain imports.\"}]},\"tunes\":{}},{\"id\":\"h-stops\",\"type\":\"header\",\"data\":{\"text\":\"Where the simple example stops\",\"level\":2},\"tunes\":{}},{\"id\":\"p-stops-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"A production air-gapped environment can be much larger than one workstation. It may include Kubernetes\u002FOpenShift, internal registries, object storage, identity providers, vector databases, observability, backup infrastructure and several model-serving nodes.\"},\"tunes\":{}},{\"id\":\"p-stops-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The more services exist inside the enclave, the more the organization must reproduce capabilities that connected environments normally consume from the internet.\"},\"tunes\":{}},{\"id\":\"p-stops-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Air-gapping therefore shifts complexity. It reduces direct external connectivity but increases artifact-management, patching, dependency, supply-chain and operational responsibility inside the isolated domain.\"},\"tunes\":{}},{\"id\":\"h-terms\",\"type\":\"header\",\"data\":{\"text\":\"Air-gapped vs offline vs local vs on-premises vs private vs sovereign AI\",\"level\":2},\"tunes\":{}},{\"id\":\"terms-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Term\",\"What it primarily describes\",\"Internet\u002Fexternal connectivity required?\"],[\"Local AI\",\"Inference\u002Fruntime runs on local hardware\",\"No; but it may still call cloud services\"],[\"Offline-capable AI\",\"Can continue operating without internet\",\"No during offline operation; reconnection may be normal\"],[\"Disconnected environment\",\"No direct external-internet path from deployment environment\",\"Usually no; may use controlled mirrors\u002Fbastions\"],[\"On-premises AI\",\"Infrastructure runs in an organization's own\u002Fon-prem environment\",\"Could still have full internet connectivity\"],[\"Private AI\",\"AI processing is controlled to meet privacy\u002Fconfidentiality requirements\",\"Architecture-specific; can be connected or disconnected\"],[\"Air-gapped AI\",\"Security domains are physically disconnected and cross-boundary transfer is non-automated\u002Fmanual under strict definition\",\"No automated external path\"],[\"Sovereign AI\",\"Control\u002Fjurisdiction over models, data, infrastructure and dependencies\",\"Not necessarily; sovereignty is broader than network isolation\"]]},\"tunes\":{}},{\"id\":\"p-terms-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"These terms can overlap but are not synonyms. A local Ollama server connected to the internet is local AI, not air-gapped AI. An on-premises RAG platform that calls a cloud model is on-premises application infrastructure with cloud inference, not air-gapped AI.\"},\"tunes\":{}},{\"id\":\"p-terms-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"An air-gapped system is often private by design because data remains inside the enclave, but privacy also depends on authorization, logging, data handling, physical security and operational policy.\"},\"tunes\":{}},{\"id\":\"h-strict\",\"type\":\"header\",\"data\":{\"text\":\"Strict air gap vs practical disconnected deployment\",\"level\":2},\"tunes\":{}},{\"id\":\"strict-comparison\",\"type\":\"comparison\",\"data\":{\"title\":\"Two meanings frequently called “air-gapped”\",\"layout\":\"table\",\"columns\":[{\"id\":\"strict\",\"label\":\"Strict air gap\"},{\"id\":\"disconnected\",\"label\":\"Disconnected \u002F no-internet deployment\"}],\"rows\":[{\"id\":\"physical\",\"label\":\"External physical connection\",\"values\":{\"strict\":\"\",\"disconnected\":\"\"}},{\"id\":\"transfer\",\"label\":\"Cross-boundary transfer\",\"values\":{\"strict\":\"\",\"disconnected\":\"\"}},{\"id\":\"internet\",\"label\":\"Internet access from AI workload\",\"values\":{\"strict\":\"\",\"disconnected\":\"\"}},{\"id\":\"internalnet\",\"label\":\"Internal networking\",\"values\":{\"strict\":\"\",\"disconnected\":\"\"}},{\"id\":\"best\",\"label\":\"Use term when\",\"values\":{\"strict\":\"\",\"disconnected\":\"\"}}]},\"tunes\":{}},{\"id\":\"naming-rule\",\"type\":\"callout\",\"data\":{\"variant\":\"success\",\"title\":\"Document the boundary instead of relying on the label\",\"body\":\"For architecture and security reviews, write the actual rule: \u003Cstrong>no outbound internet\u003C\u002Fstrong>, \u003Cstrong>no physical external network path\u003C\u002Fstrong>, \u003Cstrong>manual transfer only\u003C\u002Fstrong>, or \u003Cstrong>disconnected cluster with approved bastion\u002Fmirror\u003C\u002Fstrong>. That is more precise than saying only “air-gapped.”\"},\"tunes\":{}},{\"id\":\"h-architecture\",\"type\":\"header\",\"data\":{\"text\":\"A practical air-gapped AI architecture\",\"level\":2},\"tunes\":{}},{\"id\":\"architecture-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Layer\",\"What must exist inside the isolated environment\"],[\"User\u002Fapplication layer\",\"Chat UI, APIs, business application or internal agent interface\"],[\"Identity &amp; authorization\",\"Local\u002Finternal authentication, RBAC, tenant\u002Fresource permissions\"],[\"AI gateway\u002Fruntime\",\"Model routing, request policy, context assembly and runtime controls\"],[\"Model serving\",\"Local model server(s), weights, tokenizer\u002Fconfig and accelerator runtime\"],[\"RAG \u002F knowledge\",\"Document store, parser, embeddings, vector\u002Flexical indexes, metadata and provenance\"],[\"Tools\u002Fservices\",\"Only internal\u002Flocal APIs and approved systems reachable from the enclave\"],[\"Artifact repositories\",\"Local container registry, package mirror, model store and optionally OS\u002Fupdate repositories\"],[\"Observability\",\"Internal logs, metrics, traces and audit records\"],[\"Backup\u002Frecovery\",\"Local or separately controlled backup process appropriate to the security domain\"],[\"Transfer boundary\",\"Controlled import\u002Fexport process with inspection and approval\"]]},\"tunes\":{}},{\"id\":\"p-architecture-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"A complete architecture should be able to start and operate without DNS lookups, license checks, package downloads or API calls to public services unless those dependencies have approved internal replacements.\"},\"tunes\":{}},{\"id\":\"p-architecture-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"A useful design test is to disconnect the deployment from every external service and cold-start the stack. Hidden dependencies tend to appear during startup, model loading, authentication, package resolution or telemetry initialization.\"},\"tunes\":{}},{\"id\":\"h-models\",\"type\":\"header\",\"data\":{\"text\":\"Models must be pre-staged\",\"level\":2},\"tunes\":{}},{\"id\":\"p-models-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Cloud model APIs are unavailable by definition if the isolated workload has no path to them. The enclave therefore needs locally runnable model artifacts or an internally hosted inference service.\"},\"tunes\":{}},{\"id\":\"p-models-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"NVIDIA's current NIM air-gap documentation explicitly uses a two-phase pattern: download and prepare model assets on a connected machine, transfer them, then run the isolated NIM from local storage without outbound registry access or cloud API keys.\"},\"tunes\":{}},{\"id\":\"p-models-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Model weights are only part of the dependency set. Tokenizers, configuration files, adapters, quantization metadata and any required runtime code must also be present.\"},\"tunes\":{}},{\"id\":\"h-remote-code\",\"type\":\"header\",\"data\":{\"text\":\"Models with remote-code dependencies are an air-gap hazard\",\"level\":2},\"tunes\":{}},{\"id\":\"p-remote-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Some model repositories contain custom Python code or runtime hooks that normally fetch additional code or assets.\"},\"tunes\":{}},{\"id\":\"p-remote-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Current Red Hat AI Inference documentation explicitly warns that some Hugging Face models requiring remote code cannot operate normally in disconnected environments because the library attempts network access even when offline mode is configured.\"},\"tunes\":{}},{\"id\":\"p-remote-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The practical lesson is to test a model's entire loading path offline before approving it for an isolated deployment. “I downloaded the weights” is not proof that the model is self-contained.\"},\"tunes\":{}},{\"id\":\"h-artifacts\",\"type\":\"header\",\"data\":{\"text\":\"Containers, packages and drivers become local supply-chain artifacts\",\"level\":2},\"tunes\":{}},{\"id\":\"p-artifacts-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Connected environments routinely pull container images, Python packages, OS updates and GPU components from public registries. An air-gapped environment cannot assume any of those services.\"},\"tunes\":{}},{\"id\":\"p-artifacts-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Red Hat's disconnected AI deployment model uses internal mirror registries for container images and operator catalogs. Models can be mirrored as OCI artifacts or transferred to persistent storage.\"},\"tunes\":{}},{\"id\":\"p-artifacts-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"For broader stacks, the same pattern often applies to language packages, Linux repositories, JavaScript packages and internal binaries: approved artifacts enter once through the transfer process and are then served from trusted internal repositories.\"},\"tunes\":{}},{\"id\":\"h-bom\",\"type\":\"header\",\"data\":{\"text\":\"Know the complete dependency bill\",\"level\":2},\"tunes\":{}},{\"id\":\"dependency-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Dependency class\",\"Examples\"],[\"Model artifacts\",\"Weights, tokenizer, config, adapters, quantization metadata\"],[\"Inference runtime\",\"vLLM, llama.cpp, Ollama, NIM or other serving runtime\"],[\"GPU\u002Fruntime stack\",\"Drivers, CUDA\u002FROCm libraries, container runtime\"],[\"Application packages\",\"Python wheels, npm packages, system libraries\"],[\"Containers\",\"Application, inference, DB, vector DB, monitoring images\"],[\"RAG models\",\"Embedding model, reranker, OCR\u002Fvision models\"],[\"Data\",\"Knowledge corpus, metadata, schemas, evaluation datasets\"],[\"Security material\",\"Certificates, CA bundles, policy\u002Fconfiguration, malware signatures where applicable\"],[\"Operational artifacts\",\"Dashboards, alert rules, backup tools, runbooks\"],[\"Licensing\",\"Offline-compatible licenses\u002Fentitlements where required\"]]},\"tunes\":{}},{\"id\":\"h-mirror\",\"type\":\"header\",\"data\":{\"text\":\"Internal mirrors are infrastructure, not a convenience\",\"level\":2},\"tunes\":{}},{\"id\":\"p-mirror-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"A disconnected deployment becomes maintainable when the isolated domain has known internal sources for approved artifacts.\"},\"tunes\":{}},{\"id\":\"p-mirror-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Red Hat's documented approach uses a mirror registry available to the disconnected cluster so workloads do not need public registries.\"},\"tunes\":{}},{\"id\":\"p-mirror-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The same architectural idea can be applied to model stores and package repositories. The objective is to make artifact origin, version and approval explicit rather than copy random files manually to each server.\"},\"tunes\":{}},{\"id\":\"h-rag\",\"type\":\"header\",\"data\":{\"text\":\"RAG can work fully air-gapped\",\"level\":2},\"tunes\":{}},{\"id\":\"p-rag-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"RAG does not require the public internet. It requires a retrievable corpus, an ingestion\u002Findexing pipeline and a model that can use the retrieved context.\"},\"tunes\":{}},{\"id\":\"p-rag-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Inside an air-gapped environment, the document store, parser\u002FOCR, embedding model, vector or lexical index, reranker and generation model can all run locally.\"},\"tunes\":{}},{\"id\":\"p-rag-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"What changes is source acquisition. Live web search and cloud document connectors are unavailable unless equivalent data is imported through the controlled boundary.\"},\"tunes\":{}},{\"id\":\"p-rag-4\",\"type\":\"paragraph\",\"data\":{\"text\":\"The corpus therefore becomes a governed artifact. Every import should preserve source identity, date\u002Fversion and provenance so users know what knowledge the isolated system actually contains.\"},\"tunes\":{}},{\"id\":\"ref-rag\",\"type\":\"referralArticle\",\"data\":{\"url\":\"https:\u002F\u002Fstajic.de\u002Fblog\u002Fwhat-is-rag-the-simplest-explanation-of-how-it-works\",\"title\":\"What Is RAG? The Simplest Explanation of How It Works\",\"excerpt\":\"RAG itself is independent of cloud hosting. In an air-gapped architecture, retrieval and generation simply have to be supplied by local\u002Finternal components.\",\"ctaLabel\":\"Read the RAG foundation\"},\"tunes\":{}},{\"id\":\"h-agents\",\"type\":\"header\",\"data\":{\"text\":\"Agents can run air-gapped — but only with reachable tools\",\"level\":2},\"tunes\":{}},{\"id\":\"p-agents-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"An agent loop can run entirely inside an isolated enclave if the model\u002Fruntime and required tools are local or reachable on the internal network.\"},\"tunes\":{}},{\"id\":\"p-agents-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"A tool that depends on GitHub, public web search, cloud email or an external SaaS API will fail unless the architecture provides an approved internal equivalent or controlled asynchronous exchange process.\"},\"tunes\":{}},{\"id\":\"p-agents-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"This is why air-gapped agent design should begin with a capability inventory: every tool endpoint must be classified as internal, imported, unavailable or deliberately excluded.\"},\"tunes\":{}},{\"id\":\"h-mcp\",\"type\":\"header\",\"data\":{\"text\":\"MCP does not bypass the air gap\",\"level\":2},\"tunes\":{}},{\"id\":\"p-mcp-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"MCP can expose local tools and resources inside an isolated AI environment, but the protocol does not create connectivity through the security boundary.\"},\"tunes\":{}},{\"id\":\"p-mcp-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"A local MCP server that reads internal documents can work perfectly offline. A remote MCP server on the public internet cannot be reached from a strict air-gapped enclave.\"},\"tunes\":{}},{\"id\":\"p-mcp-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The same principle applies to any connector protocol: interoperability is separate from network authority.\"},\"tunes\":{}},{\"id\":\"h-identity\",\"type\":\"header\",\"data\":{\"text\":\"Identity and authentication must also work offline\",\"level\":2},\"tunes\":{}},{\"id\":\"p-id-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"An AI application can be locally hosted while still depending on a cloud identity provider. That hidden dependency breaks truly disconnected operation.\"},\"tunes\":{}},{\"id\":\"p-id-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Air-gapped designs therefore need an identity architecture that functions inside the enclave: local directory, internal identity provider, internal PKI, local service credentials or another approved mechanism.\"},\"tunes\":{}},{\"id\":\"p-id-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Authorization remains necessary even though the internet is absent. Air gaps do not replace RBAC, tenant isolation or least privilege.\"},\"tunes\":{}},{\"id\":\"h-time\",\"type\":\"header\",\"data\":{\"text\":\"Time, certificates and trust stores become local dependencies\",\"level\":2},\"tunes\":{}},{\"id\":\"p-time-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Many authentication and logging systems depend on reliable time. Certificates expire. Trust stores change. Signed artifacts need validation.\"},\"tunes\":{}},{\"id\":\"p-time-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"A disconnected enclave should therefore have internal time synchronization and a certificate\u002Ftrust lifecycle that does not depend on reaching public services during ordinary operation.\"},\"tunes\":{}},{\"id\":\"p-time-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"These are ordinary infrastructure concerns that become visible only when an architecture is tested without internet access.\"},\"tunes\":{}},{\"id\":\"h-telemetry\",\"type\":\"header\",\"data\":{\"text\":\"Telemetry and crash reporting need explicit policy\",\"level\":2},\"tunes\":{}},{\"id\":\"p-tel-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Many modern libraries attempt analytics, update checks or error reporting by default.\"},\"tunes\":{}},{\"id\":\"p-tel-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"In an isolated environment those calls should either be disabled or redirected to internal observability. Repeated failed telemetry attempts can create delays, noisy logs and unexpected startup behavior.\"},\"tunes\":{}},{\"id\":\"p-tel-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"An air-gapped deployment should know which components attempt egress even if the firewall would block them.\"},\"tunes\":{}},{\"id\":\"h-updates\",\"type\":\"header\",\"data\":{\"text\":\"Air-gapped systems still need patches\",\"level\":2},\"tunes\":{}},{\"id\":\"p-update-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Network isolation does not stop software from developing vulnerabilities. It only changes how patches reach the system.\"},\"tunes\":{}},{\"id\":\"p-update-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"NIST frames patch management as preventive maintenance: organizations still need to identify, acquire, prioritize, install and verify patches and updates.\"},\"tunes\":{}},{\"id\":\"p-update-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Air-gapped operations therefore need a repeatable import cadence for OS packages, container images, drivers, AI runtimes and security updates. The trade-off is between isolation stability and vulnerability exposure from stale software.\"},\"tunes\":{}},{\"id\":\"h-patch-flow\",\"type\":\"header\",\"data\":{\"text\":\"A controlled update path\",\"level\":2},\"tunes\":{}},{\"id\":\"patch-flow\",\"type\":\"processFlow\",\"data\":{\"title\":\"Example update lifecycle for an isolated AI environment\",\"orientation\":\"auto\",\"steps\":[{\"label\":\"1. Identify required update\",\"description\":\"Security advisory, model\u002Fruntime improvement or operational need triggers change.\"},{\"label\":\"2. Acquire in connected staging\",\"description\":\"Download exact versions plus signatures\u002Fchecksums and metadata.\"},{\"label\":\"3. Validate supply-chain evidence\",\"description\":\"Verify source, integrity, compatibility and policy requirements.\"},{\"label\":\"4. Test in representative offline staging\",\"description\":\"Confirm the update works without unexpected network dependencies.\"},{\"label\":\"5. Approve transfer\",\"description\":\"Apply the organization's change and security process.\"},{\"label\":\"6. Import into enclave repository\",\"description\":\"Publish the artifact to the internal trusted source.\"},{\"label\":\"7. Deploy gradually\",\"description\":\"Apply to test\u002Fcanary nodes before wider rollout where architecture permits.\"},{\"label\":\"8. Verify and record\",\"description\":\"Confirm version, health, behavior and rollback state.\"}]},\"tunes\":{}},{\"id\":\"h-transfer\",\"type\":\"header\",\"data\":{\"text\":\"The transfer boundary is the most sensitive operational interface\",\"level\":2},\"tunes\":{}},{\"id\":\"p-transfer-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"If external information must enter an air-gapped system, the import channel becomes a major security control point.\"},\"tunes\":{}},{\"id\":\"p-transfer-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The NSA Cybersecurity Technical Cyber Threat Framework explicitly recognizes replication through removable media as a path adversaries can use to cross into disconnected or air-gapped networks.\"},\"tunes\":{}},{\"id\":\"p-transfer-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"That is why controlled media handling, inspection, provenance, encryption where required, malware scanning and role separation can matter as much as the AI stack itself.\"},\"tunes\":{}},{\"id\":\"h-media\",\"type\":\"header\",\"data\":{\"text\":\"Removable media is not a neutral pipe\",\"level\":2},\"tunes\":{}},{\"id\":\"p-media-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"USB drives and other portable media can carry both legitimate model\u002Fdata artifacts and malicious content.\"},\"tunes\":{}},{\"id\":\"p-media-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"NIST's media-sanitization guidance treats storage media as a confidentiality lifecycle object that may require clearing, purging or destruction according to sensitivity and reuse needs.\"},\"tunes\":{}},{\"id\":\"p-media-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The exact transfer procedure is organization-specific, but the architectural principle is stable: cross-boundary media should be governed as a security asset, not treated as an informal convenience.\"},\"tunes\":{}},{\"id\":\"h-supply\",\"type\":\"header\",\"data\":{\"text\":\"Air-gapping increases supply-chain importance\",\"level\":2},\"tunes\":{}},{\"id\":\"p-supply-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"An isolated system receives fewer live external inputs, but every imported binary, model, container and package becomes more consequential because the enclave may trust it for a long time.\"},\"tunes\":{}},{\"id\":\"p-supply-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"NIST software-supply-chain guidance emphasizes provenance, supplier risk, vulnerability management, software verification and SBOM-oriented practices. These concerns become directly relevant to offline AI artifact import.\"},\"tunes\":{}},{\"id\":\"p-supply-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Model supply chain deserves the same attention as application supply chain: model origin, license, hash, format, required code, tokenizer, adapters and evaluation status should be known before import.\"},\"tunes\":{}},{\"id\":\"h-readiness\",\"type\":\"header\",\"data\":{\"text\":\"Air-gap readiness should be tested, not assumed\",\"level\":2},\"tunes\":{}},{\"id\":\"readiness-note\",\"type\":\"callout\",\"data\":{\"variant\":\"note\",\"title\":\"Proposed validation pattern\",\"body\":\"The following air-gap-readiness test is an engineering synthesis, not a NIST or vendor certification method. It is designed to expose hidden external dependencies before deployment.\"},\"tunes\":{}},{\"id\":\"readiness-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Test\",\"What it proves\"],[\"Cold start with all outbound network blocked\",\"Runtime does not require public services during startup\"],[\"Load every approved model from local storage\",\"Weights\u002Ftokenizers\u002Fconfigs are complete\"],[\"Rebuild\u002Fredeploy from internal registries only\",\"Container\u002Fpackage mirrors are sufficient\"],[\"Authenticate users while external IdP is unreachable\",\"Identity works inside the enclave\"],[\"Run RAG ingestion and query offline\",\"Embedding\u002Findexing\u002Fretrieval stack is local\"],[\"Run representative agent tools\",\"Tools do not depend on external APIs\"],[\"Restart after cache deletion\",\"Offline operation is not accidentally relying on previously cached downloads\"],[\"Advance simulated certificate\u002Fupdate lifecycle\",\"Trust and maintenance dependencies are understood\"],[\"Import a new model through staging path\",\"Transfer\u002Fchange procedure is operational\"],[\"Restore from backup\",\"Recovery does not require unavailable cloud storage\"]]},\"tunes\":{}},{\"id\":\"h-cache\",\"type\":\"header\",\"data\":{\"text\":\"Cached once is not the same as air-gap ready\",\"level\":2},\"tunes\":{}},{\"id\":\"p-cache-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"A system may appear offline because the model and packages are already cached from earlier internet access.\"},\"tunes\":{}},{\"id\":\"p-cache-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Deleting caches or deploying to a clean node can reveal missing tokenizer files, Python packages, model manifests or remote-code dependencies.\"},\"tunes\":{}},{\"id\":\"p-cache-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Air-gap readiness should therefore be validated from clean internal artifacts, not only from a developer workstation that was previously connected.\"},\"tunes\":{}},{\"id\":\"h-threats\",\"type\":\"header\",\"data\":{\"text\":\"What threats remain inside an air gap?\",\"level\":2},\"tunes\":{}},{\"id\":\"threat-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Threat\",\"Why the air gap does not remove it\"],[\"Compromised imported artifact\",\"Malware\u002Fmodel\u002Fpackage can enter through the authorized transfer path\"],[\"Malicious removable media\",\"Physical transfer can carry executable payloads\"],[\"Insider misuse\",\"Authorized users already exist inside the enclave\"],[\"Prompt injection in imported documents\",\"Untrusted content can influence RAG\u002Fagents without internet\"],[\"Overprivileged agent tools\",\"Local tools can still damage local systems\"],[\"Cross-tenant data leakage\",\"Internal authorization bugs remain possible\"],[\"Vulnerable internal software\",\"Lack of external connection does not remove exploitable bugs\"],[\"Lateral movement\",\"A compromised node can attack other internally connected nodes\"],[\"Stale dependencies\",\"Slow update cadence can leave known vulnerabilities unpatched\"],[\"Physical theft\u002Ftampering\",\"Hardware and media security remain critical\"],[\"Bad model behavior\",\"Hallucination, bias and task failure are independent of networking\"],[\"Supply-chain poisoning\",\"Trusted import sources can still be compromised\"]]},\"tunes\":{}},{\"id\":\"h-benefits\",\"type\":\"header\",\"data\":{\"text\":\"What an air gap actually improves\",\"level\":2},\"tunes\":{}},{\"id\":\"p-benefit-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"A genuine air gap can materially reduce attack paths that depend on direct remote connectivity: external command-and-control, cloud credential misuse, internet-facing service exploitation and accidental data exfiltration through ordinary outbound APIs.\"},\"tunes\":{}},{\"id\":\"p-benefit-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"It also makes data residency simple in one narrow sense: inference data cannot be sent to an external cloud service if no path exists.\"},\"tunes\":{}},{\"id\":\"p-benefit-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Those benefits are strongest when the transfer boundary and internal access controls are equally disciplined. A poorly managed USB process can undermine the intended isolation.\"},\"tunes\":{}},{\"id\":\"h-costs\",\"type\":\"header\",\"data\":{\"text\":\"What an air gap makes harder\",\"level\":2},\"tunes\":{}},{\"id\":\"cost-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Area\",\"Operational consequence\"],[\"Model updates\",\"Manual\u002Fstaged transfer instead of direct model-hub pull\"],[\"Security patches\",\"Delayed and governed import workflow\"],[\"Package installation\",\"Internal mirrors or prebuilt artifacts required\"],[\"Cloud AI APIs\",\"Unavailable\"],[\"Web search\u002Fconnectors\",\"Unavailable unless data is imported separately\"],[\"Authentication\",\"Needs internal\u002Foffline-capable identity services\"],[\"Monitoring\",\"Needs internal observability and controlled export\"],[\"Licensing\",\"Products requiring online activation may be unsuitable\"],[\"Troubleshooting\",\"No easy live access to vendor resources from production enclave\"],[\"Capacity\",\"All inference compute must exist locally\"],[\"Disaster recovery\",\"Cloud backups may be unavailable or policy-restricted\"],[\"Knowledge freshness\",\"External information arrives only as fast as the import process\"]]},\"tunes\":{}},{\"id\":\"h-private\",\"type\":\"header\",\"data\":{\"text\":\"Air-gapped AI vs private AI\",\"level\":2},\"tunes\":{}},{\"id\":\"p-private-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Private AI is primarily about controlling sensitive data and AI processing. A private AI platform may be on-premises and still access approved cloud models or external services.\"},\"tunes\":{}},{\"id\":\"p-private-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Air-gapped AI is stricter on connectivity. A system can be private without being air-gapped, and an air-gapped system can still have poor privacy if every internal user has unrestricted access.\"},\"tunes\":{}},{\"id\":\"p-private-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The security objective should determine the architecture: confidentiality, sovereignty, resilience and isolation are related but distinct requirements.\"},\"tunes\":{}},{\"id\":\"h-sovereign\",\"type\":\"header\",\"data\":{\"text\":\"Air-gapped AI vs sovereign AI\",\"level\":2},\"tunes\":{}},{\"id\":\"p-sovereign-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Sovereign AI concerns control over the broader dependency chain: data, models, infrastructure, operators, jurisdiction and strategic dependencies.\"},\"tunes\":{}},{\"id\":\"p-sovereign-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"An air gap can support sovereignty by reducing external runtime dependency, but it does not guarantee sovereign control. The enclave may still depend on foreign hardware, proprietary model licenses or external update suppliers.\"},\"tunes\":{}},{\"id\":\"p-sovereign-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The next canonical article separates those control dimensions explicitly.\"},\"tunes\":{}},{\"id\":\"h-implementation\",\"type\":\"header\",\"data\":{\"text\":\"Original implementation evidence: what the Aaasaasa AI Client proves — and what it does not\",\"level\":2},\"tunes\":{}},{\"id\":\"impl-note\",\"type\":\"callout\",\"data\":{\"variant\":\"note\",\"title\":\"Implementation boundary\",\"body\":\"Aaasaasa AI Client is useful evidence for \u003Cstrong>local inference architecture\u003C\u002Fstrong>, provider abstraction and separation of runtime\u002Fmodel location. It is \u003Cstrong>not evidence of a deployed air-gapped environment\u003C\u002Fstrong>. The repository also supports cloud and remote paths, and no verified project evidence establishes a physically isolated security domain.\"},\"tunes\":{}},{\"id\":\"p-impl-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"The AI Hub separates agent\u002Fclient, provider, model and connection location. It supports local Ollama inference and local-provider Codex operation as distinct choices rather than assuming that every AI request goes to a cloud model.\"},\"tunes\":{}},{\"id\":\"p-impl-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The repository explicitly notes that a local runtime can still use a cloud model, while Direct Ollama chat is local inference. This distinction is directly relevant to air-gap architecture: local execution does not prove that the model or surrounding dependencies are disconnected.\"},\"tunes\":{}},{\"id\":\"p-impl-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Provider abstraction, local model discovery and local inference are therefore building blocks for an air-gap-capable product architecture, but the network boundary, offline dependency mirror, controlled transfer process and offline identity\u002Foperations must still be engineered separately.\"},\"tunes\":{}},{\"id\":\"impl-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Verified project capability\",\"Air-gap relevance\"],[\"Local Ollama inference\",\"Supports local model execution\"],[\"Local provider\u002Fruntime paths\",\"Reduces dependency on cloud inference\"],[\"Provider\u002Fmodel\u002Fruntime separation\",\"Makes cloud dependencies explicit rather than hidden\"],[\"Central permissions\",\"Supports local tool\u002Fdata access control\"],[\"Cloud\u002Fremote provider support also exists\",\"Proves the product itself is hybrid-capable, not inherently air-gapped\"],[\"No verified isolated deployment boundary\",\"Prevents overclaiming air-gap maturity\"]]},\"tunes\":{}},{\"id\":\"h-when\",\"type\":\"header\",\"data\":{\"text\":\"When is air-gapped AI justified?\",\"level\":2},\"tunes\":{}},{\"id\":\"when-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Air gap may be justified when\",\"A connected private architecture may be better when\"],[\"Security policy explicitly requires physically separated domains\",\"Main requirement is only that prompts\u002Fdata are not used by public consumer services\"],[\"Classified or extremely sensitive data cannot cross external networks\",\"Approved enterprise cloud\u002Fprivate endpoints satisfy data controls\"],[\"Operational environment has no reliable external connectivity\",\"Internet is available and operational agility matters\"],[\"Mission continuity must not depend on cloud\u002Fprovider availability\",\"Managed model quality and rapid upgrades are more valuable\"],[\"Regulated\u002Fcritical environment mandates controlled transfer\",\"Standard security controls can meet the actual threat model\"],[\"External SaaS\u002FAPI access is prohibited\",\"Business workflow relies heavily on external connectors\"]]},\"tunes\":{}},{\"id\":\"p-when-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Air-gapping should be a requirement derived from a threat model or policy, not a prestige feature. It has real security value when the eliminated connectivity path is itself unacceptable.\"},\"tunes\":{}},{\"id\":\"p-when-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"For many enterprise use cases, a tightly controlled private network with egress restrictions, local inference and approved update channels may provide a better balance of security and maintainability than a strict physical air gap.\"},\"tunes\":{}},{\"id\":\"h-design\",\"type\":\"header\",\"data\":{\"text\":\"A practical air-gapped AI design sequence\",\"level\":2},\"tunes\":{}},{\"id\":\"design-flow\",\"type\":\"processFlow\",\"data\":{\"title\":\"Design from the boundary inward\",\"orientation\":\"auto\",\"steps\":[{\"label\":\"1. Define what the air gap separates\",\"description\":\"Name the security domains and whether the requirement is strict physical separation or simply no internet.\"},{\"label\":\"2. Inventory every external dependency\",\"description\":\"Models, packages, registries, identity, telemetry, licensing, storage, APIs, DNS\u002Ftime and support services.\"},{\"label\":\"3. Select offline-capable models and runtimes\",\"description\":\"Verify model assets and runtime code can load without remote calls.\"},{\"label\":\"4. Build internal artifact repositories\",\"description\":\"Create trusted sources for containers, packages, models and updates.\"},{\"label\":\"5. Design controlled transfer\",\"description\":\"Define staging, verification, media\u002Fgateway handling, approval and provenance.\"},{\"label\":\"6. Build internal identity and authorization\",\"description\":\"Ensure users, services and tools can authenticate without cloud dependencies.\"},{\"label\":\"7. Keep RAG and tools local\",\"description\":\"Deploy knowledge, embeddings, indexes and required service APIs inside the enclave.\"},{\"label\":\"8. Build internal observability\",\"description\":\"Operate logs, metrics, traces and security monitoring locally.\"},{\"label\":\"9. Define patch\u002Fmodel update cadence\",\"description\":\"Balance vulnerability response with the controlled import process.\"},{\"label\":\"10. Test from a clean disconnected state\",\"description\":\"Cold-start and operate without inherited caches or hidden internet access.\"},{\"label\":\"11. Test compromise paths\",\"description\":\"Exercise removable-media, supply-chain, prompt-injection, insider and lateral-movement scenarios.\"},{\"label\":\"12. Document exceptions and exports\",\"description\":\"Every permitted cross-boundary path should have a named purpose, owner and control set.\"}]},\"tunes\":{}},{\"id\":\"h-checklist\",\"type\":\"header\",\"data\":{\"text\":\"Air-gapped AI architecture checklist\",\"level\":2},\"tunes\":{}},{\"id\":\"checklist-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Question\",\"Expected evidence\"],[\"What exactly is isolated from what?\",\"Documented security-domain boundary\"],[\"Is the boundary physically disconnected?\",\"Network\u002Fphysical architecture evidence if strict air gap is claimed\"],[\"How does data cross the boundary?\",\"Authorized non-automated\u002Fmanual or explicitly documented disconnected workflow\"],[\"Can every model cold-start offline?\",\"Offline loading test\"],[\"Are tokenizer\u002Fconfig\u002Fruntime assets complete?\",\"Verified internal model bundle\"],[\"Where do containers\u002Fpackages come from?\",\"Internal trusted mirror\u002Frepository\"],[\"Can identity work without cloud services?\",\"Internal IdP\u002FPKI\u002Fservice credential path\"],[\"Can RAG ingest\u002Fquery offline?\",\"Local ingestion, embeddings, index and retrieval\"],[\"Which agent tools remain available?\",\"Internal capability inventory\"],[\"How are patches imported?\",\"Controlled maintenance process\"],[\"How are artifacts verified?\",\"Integrity\u002Fprovenance\u002Fmalware\u002Fsupply-chain controls\"],[\"How is removable media governed?\",\"Media handling and sanitization policy\"],[\"Can the system run after caches are cleared?\",\"Clean-environment offline test\"],[\"Where are logs and traces stored?\",\"Internal observability platform\"],[\"How are exports approved?\",\"Controlled egress process\"],[\"What proves this is air-gapped rather than merely local?\",\"Boundary and transfer evidence, not model location\"]]},\"tunes\":{}},{\"id\":\"h-failures\",\"type\":\"header\",\"data\":{\"text\":\"Common air-gapped AI failure modes\",\"level\":2},\"tunes\":{}},{\"id\":\"failure-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Failure mode\",\"What actually failed\"],[\"Local model still downloads tokenizer\u002Fconfig at startup\",\"Model bundle was incomplete\"],[\"Container references public registry\",\"Deployment was not self-contained\"],[\"Cloud identity required for login\",\"Application was local but identity was not\"],[\"License server required externally\",\"Vendor dependency contradicted offline operation\"],[\"Embedding model missing\",\"Chat works but RAG ingestion fails\"],[\"Agent tool calls public SaaS\",\"Agent architecture was not air-gap compatible\"],[\"Only GPU node is isolated\",\"Database, UI or monitoring still depends on external services\"],[\"USB imports are informal\",\"Transfer boundary becomes uncontrolled attack path\"],[\"No patch process\",\"Isolation creates growing vulnerability debt\"],[\"Cached developer machine used as proof\",\"Fresh deployment fails without internet\"],[\"Air gap replaces authorization thinking\",\"Internal users\u002Fservices become overprivileged\"],[\"Air-gapped label used for firewall-only egress block\",\"Security documentation overstates the actual boundary\"]]},\"tunes\":{}},{\"id\":\"h-misconceptions\",\"type\":\"header\",\"data\":{\"text\":\"Common misconceptions\",\"level\":2},\"tunes\":{}},{\"id\":\"misconceptions-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Misconception\",\"Correction\"],[\"“Local AI is air-gapped AI.”\",\"Local describes where inference runs; air gap describes the security\u002Fnetwork boundary.\"],[\"“Air-gapped means one standalone PC.”\",\"An isolated enclave can contain an entire internal network or cluster.\"],[\"“No internet equals strict air gap.”\",\"Under NIST's definition, the separated systems also lack physical connection and cross-boundary transfer is non-automated.\"],[\"“Air gaps eliminate cyber risk.”\",\"Supply-chain, removable-media, insider, internal-network and application risks remain.\"],[\"“RAG needs the cloud.”\",\"RAG can run entirely with local models, indexes and data.\"],[\"“Agents cannot work offline.”\",\"Agents can use internal\u002Flocal tools; they simply cannot reach unavailable external services.\"],[\"“Once installed, the system needs no updates.”\",\"Patches, drivers, models and dependencies still require lifecycle management.\"],[\"“A downloaded model is self-contained.”\",\"Tokenizers, remote code, libraries or model assets may still trigger network dependencies.\"],[\"“Private AI and air-gapped AI are identical.”\",\"Private AI is a data\u002Fcontrol property; air gap is a connectivity property.\"],[\"“Air gap guarantees sovereignty.”\",\"External hardware, licenses, models and supply chain can remain dependencies.\"]]},\"tunes\":{}},{\"id\":\"h-limitations\",\"type\":\"header\",\"data\":{\"text\":\"Limitations\",\"level\":2},\"tunes\":{}},{\"id\":\"p-limit-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Strict air gaps make external knowledge freshness slower because every new source must pass through a transfer process.\"},\"tunes\":{}},{\"id\":\"p-limit-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"They can constrain model choice when licenses, remote-code requirements, hardware needs or provider-only APIs cannot be satisfied offline.\"},\"tunes\":{}},{\"id\":\"p-limit-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"They increase operational cost because infrastructure normally consumed as cloud services must be owned and maintained internally.\"},\"tunes\":{}},{\"id\":\"p-limit-4\",\"type\":\"paragraph\",\"data\":{\"text\":\"They can also create patch latency: stronger change control may keep systems stable while delaying urgent vulnerability remediation.\"},\"tunes\":{}},{\"id\":\"p-limit-5\",\"type\":\"paragraph\",\"data\":{\"text\":\"Air-gapped AI should therefore be evaluated as one security architecture among several, not assumed to be universally superior.\"},\"tunes\":{}},{\"id\":\"h-change\",\"type\":\"header\",\"data\":{\"text\":\"What would change this answer?\",\"level\":2},\"tunes\":{}},{\"id\":\"p-change-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Vendor support for disconnected operation changes quickly. New model formats, signed OCI artifacts, offline license mechanisms and integrated model registries can reduce operational friction.\"},\"tunes\":{}},{\"id\":\"p-change-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The distinction between strict air gap and disconnected deployment will remain important even if vendors continue using the terms loosely.\"},\"tunes\":{}},{\"id\":\"p-change-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The stable principle is that genuine air-gap claims depend on the system boundary and transfer mechanism, not on whether the LLM happens to run locally.\"},\"tunes\":{}},{\"id\":\"h-related\",\"type\":\"header\",\"data\":{\"text\":\"Related canonical knowledge\",\"level\":2},\"tunes\":{}},{\"id\":\"p-related-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Air-Gapped AI is a deployment\u002Fsecurity architecture node. Private AI, Sovereign AI and provider abstraction answer different questions about confidentiality, control and dependency.\"},\"tunes\":{}},{\"id\":\"p-related-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"MLOps\u002FLLMOps becomes more demanding inside a disconnected environment because model, package and update lifecycles must operate through internal repositories and controlled transfer.\"},\"tunes\":{}},{\"id\":\"p-related-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"RAG and Agentic AI remain valid patterns inside the enclave as long as their data and tools are internally available.\"},\"tunes\":{}},{\"id\":\"ref-memory\",\"type\":\"referralArticle\",\"data\":{\"url\":\"https:\u002F\u002Fstajic.de\u002Fblog\u002Fai-agent-memory-is-not-rag-how-to-separate-memory-retrieval-state-and-context\",\"title\":\"AI Agent Memory Is Not RAG: How to Separate Memory, Retrieval, State and Context\",\"excerpt\":\"Air-gapped AI still needs correct internal boundaries between durable memory, authoritative state, retrieval and model context.\",\"ctaLabel\":\"Read the memory architecture article\"},\"tunes\":{}},{\"id\":\"h-faq\",\"type\":\"header\",\"data\":{\"text\":\"Frequently asked questions\",\"level\":2},\"tunes\":{}},{\"id\":\"faq\",\"type\":\"faq\",\"data\":{\"title\":\"Air-gapped AI FAQ\",\"items\":[{\"id\":\"faq1\",\"question\":\"What is air-gapped AI?\",\"answer\":\"Air-gapped AI is AI deployed inside a security domain physically disconnected from the external systems it is separated from, with cross-boundary transfer performed through controlled non-automated procedures under the strict NIST definition.\"},{\"id\":\"faq2\",\"question\":\"Does air-gapped AI need internet access?\",\"answer\":\"No for normal inference and operation. Required models, packages, data and services must be available inside the isolated environment.\"},{\"id\":\"faq3\",\"question\":\"Is a local LLM automatically air-gapped?\",\"answer\":\"No. A local model can run on a machine that still has internet access or uses cloud identity, tools or storage. Air gap describes the complete system boundary.\"},{\"id\":\"faq4\",\"question\":\"Can RAG work in an air-gapped network?\",\"answer\":\"Yes. Documents, embedding models, vector or lexical indexes, rerankers and generation models can all run locally. External knowledge must be imported through the controlled boundary.\"},{\"id\":\"faq5\",\"question\":\"Can AI agents work air-gapped?\",\"answer\":\"Yes, if their tools and required systems are available inside the isolated network. Public SaaS and cloud APIs are unavailable without a permitted cross-boundary mechanism.\"},{\"id\":\"faq6\",\"question\":\"How are models updated in an air-gapped environment?\",\"answer\":\"Models are typically acquired and validated in a connected staging environment, transferred through an approved process and published to an internal model\u002Fartifact repository.\"},{\"id\":\"faq7\",\"question\":\"Is on-premises AI the same as air-gapped AI?\",\"answer\":\"No. On-premises describes infrastructure location. On-prem systems can remain internet-connected.\"},{\"id\":\"faq8\",\"question\":\"Is private AI the same as air-gapped AI?\",\"answer\":\"No. Private AI is about data\u002Fcontrol requirements and can still use connected infrastructure. Air gap specifically describes network\u002Fdomain separation.\"},{\"id\":\"faq9\",\"question\":\"Does an air gap make AI secure?\",\"answer\":\"It removes or reduces some remote connectivity risks but does not remove supply-chain, removable-media, insider, internal authorization, physical or model-behavior risks.\"},{\"id\":\"faq10\",\"question\":\"What is the best test for air-gap readiness?\",\"answer\":\"Deploy or cold-start the full stack in a clean environment with all external connectivity unavailable and verify that models, identity, RAG, tools, monitoring, updates and recovery depend only on approved internal artifacts and services.\"}]},\"tunes\":{}},{\"id\":\"h-glossary\",\"type\":\"header\",\"data\":{\"text\":\"Glossary\",\"level\":2},\"tunes\":{}},{\"id\":\"glossary\",\"type\":\"glossary\",\"data\":{\"title\":\"Key air-gapped AI terms\",\"entries\":[{\"term\":\"Air gap\",\"definition\":\"Security-domain interface where systems are not physically connected and any cross-boundary logical transfer is non-automated\u002Fmanual under the NIST glossary definition.\",\"anchor\":\"air-gap\"},{\"term\":\"Air-gapped AI\",\"definition\":\"AI system deployed inside an air-gapped security domain with locally available inference and operational dependencies.\",\"anchor\":\"air-gapped-ai\"},{\"term\":\"Disconnected environment\",\"definition\":\"Deployment environment without direct outside-internet access; implementations may use controlled mirror or bastion workflows.\",\"anchor\":\"disconnected-environment\"},{\"term\":\"Offline-capable AI\",\"definition\":\"AI application able to operate for some or all functions without internet connectivity, without necessarily being permanently isolated.\",\"anchor\":\"offline-capable-ai\"},{\"term\":\"Local AI\",\"definition\":\"AI inference or runtime executing on local hardware rather than a remote model endpoint; does not imply network isolation.\",\"anchor\":\"local-ai\"},{\"term\":\"Mirror registry\",\"definition\":\"Internal repository containing approved copies of container images or other artifacts needed by a disconnected deployment.\",\"anchor\":\"mirror-registry\"},{\"term\":\"Staging environment\",\"definition\":\"Connected or controlled zone where artifacts are acquired, verified and prepared before transfer into an isolated domain.\",\"anchor\":\"staging-environment\"},{\"term\":\"Controlled transfer\",\"definition\":\"Governed movement of data or software across the isolation boundary using approved media\u002Fprocesses and verification.\",\"anchor\":\"controlled-transfer\"},{\"term\":\"Artifact provenance\",\"definition\":\"Information showing where a model, package, container or other imported artifact originated and how it was produced or verified.\",\"anchor\":\"artifact-provenance\"},{\"term\":\"Removable media\",\"definition\":\"Portable storage used to transfer data between systems; a potential security path across disconnected domains.\",\"anchor\":\"removable-media\"},{\"term\":\"Internal model store\",\"definition\":\"Repository inside the isolated environment from which approved model artifacts are served or deployed.\",\"anchor\":\"internal-model-store\"},{\"term\":\"Air-gap readiness\",\"definition\":\"Demonstrated ability of the complete AI stack to install, start, operate, update and recover without unapproved external connectivity.\",\"anchor\":\"air-gap-readiness\"}]},\"tunes\":{}},{\"id\":\"h-conclusion\",\"type\":\"header\",\"data\":{\"text\":\"Conclusion\",\"level\":2},\"tunes\":{}},{\"id\":\"p-conclusion-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Air-gapped AI is not a special kind of model. It is an AI architecture operating inside a deliberately isolated security domain.\"},\"tunes\":{}},{\"id\":\"p-conclusion-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The model can be the easy part. Production readiness depends on whether every surrounding dependency — model assets, packages, registries, identity, RAG, tools, monitoring, updates and recovery — can function without an automated external path.\"},\"tunes\":{}},{\"id\":\"p-conclusion-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The shortest reliable rule is: local inference proves where the model runs; air-gap evidence proves how the complete system is separated and how every permitted transfer crosses that boundary.\"},\"tunes\":{}},{\"id\":\"h-sources\",\"type\":\"header\",\"data\":{\"text\":\"Primary sources and current implementation references\",\"level\":2},\"tunes\":{}},{\"id\":\"p-sources-note\",\"type\":\"paragraph\",\"data\":{\"text\":\"The sources below establish the security definition, current disconnected AI deployment patterns and lifecycle risks. Vendor use of “air-gapped” is intentionally distinguished from the stricter NIST definition.\"},\"tunes\":{}},{\"id\":\"src-nist-airgap\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fcsrc.nist.gov\u002Fglossary\u002Fterm\u002Fair_gap\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"NIST CSRC — Air gap\",\"description\":\"NIST glossary definition: physically disconnected systems with non-automated, manually controlled logical transfer across the boundary.\"}},\"tunes\":{}},{\"id\":\"src-nvidia-airgap\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fdocs.nvidia.com\u002Fnim\u002Flarge-language-models\u002Flatest\u002Fdeploy-air-gap.html\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"NVIDIA NIM — Air-Gap Deployment\",\"description\":\"Current operational guidance for staging model assets on a connected system and running NIM from local storage without internet, public registries or cloud API keys.\"}},\"tunes\":{}},{\"id\":\"src-redhat-disconnected\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fdocs.redhat.com\u002Fen\u002Fdocumentation\u002Fred_hat_ai_inference\u002F3.5\u002Fhtml\u002Fdeploy_the_standalone_red_hat_ai_inference_container_in_a_disconnected_environment\u002Findex\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"Red Hat AI Inference — Disconnected deployment\",\"description\":\"Current Red Hat guidance for serving LLMs in disconnected environments with mirrored artifacts and internal infrastructure.\"}},\"tunes\":{}},{\"id\":\"src-redhat-models\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fdocs.redhat.com\u002Fen\u002Fdocumentation\u002Fred_hat_ai_inference\u002F3.5\u002Fhtml\u002Fdeploy_the_standalone_red_hat_ai_inference_container_in_a_disconnected_environment\u002Fstoring-models-in-disconnected-environments_disconnected-deploy\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"Red Hat AI Inference — Storing models in disconnected environments\",\"description\":\"Current guidance covering OCI model images, persistent model storage and limitations of models requiring remote code.\"}},\"tunes\":{}},{\"id\":\"src-nsa-framework\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fwww.nsa.gov\u002Fportals\u002F75\u002Fdocuments\u002Fwhat-we-do\u002Fcybersecurity\u002Fprofessional-resources\u002Fctr-nsa-css-technical-cyber-threat-framework.pdf\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"NSA — Technical Cyber Threat Framework\",\"description\":\"Threat framework explicitly identifying removable-media replication as a path into disconnected or air-gapped networks.\"}},\"tunes\":{}},{\"id\":\"src-nist-media\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fwww.nist.gov\u002Fpublications\u002Fguidelines-media-sanitization\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"NIST SP 800-88 Rev. 1 — Guidelines for Media Sanitization\",\"description\":\"Guidance for managing and sanitizing storage media according to information confidentiality requirements.\"}},\"tunes\":{}},{\"id\":\"src-nist-patch\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fcsrc.nist.gov\u002Fpubs\u002Fsp\u002F800\u002F40\u002Fr4\u002Ffinal\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"NIST SP 800-40 Rev. 4 — Enterprise Patch Management Planning\",\"description\":\"Guidance framing patching and updates as preventive maintenance across enterprise systems.\"}},\"tunes\":{}},{\"id\":\"src-nist-supply\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fwww.nist.gov\u002Fitl\u002Fexecutive-order-14028-improving-nations-cybersecurity\u002Fsoftware-security-supply-chains\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"NIST — Software Security in Supply Chains\",\"description\":\"NIST guidance covering software supply-chain risk, provenance, verification, SBOM-related practices and vulnerability management.\"}},\"tunes\":{}}],\"version\":\"2.31.6\"}",{"time":1726,"blocks":1727,"version":2973},1791495428517,[1728,1732,1737,1742,1747,1752,1756,1760,1764,1768,1772,1776,1780,1784,1788,1792,1821,1825,1829,1833,1837,1841,1877,1881,1885,1889,1914,1919,1923,1959,1963,1967,1971,1975,1979,1983,1987,1991,1995,1999,2003,2007,2011,2015,2019,2056,2060,2064,2068,2072,2076,2080,2084,2088,2092,2099,2103,2107,2111,2115,2119,2123,2127,2131,2135,2139,2143,2147,2151,2155,2159,2163,2167,2171,2175,2179,2183,2187,2191,2195,2199,2228,2232,2236,2240,2244,2248,2252,2256,2260,2264,2268,2272,2276,2280,2285,2321,2325,2329,2333,2337,2341,2384,2388,2392,2396,2400,2404,2445,2449,2453,2457,2461,2465,2469,2473,2477,2481,2486,2490,2494,2498,2523,2527,2552,2556,2560,2564,2605,2609,2664,2668,2711,2715,2752,2756,2760,2764,2768,2772,2776,2780,2784,2788,2792,2796,2800,2804,2808,2815,2819,2854,2858,2894,2898,2902,2906,2910,2914,2918,2924,2931,2938,2945,2952,2959,2966],{"id":215,"data":1729,"type":218,"tunes":1731},{"text":1730},"Air-gapped AI is an AI system deployed inside a security domain that has no physical network connection to the external systems it is separated from, with any transfer across that boundary performed through deliberately controlled, non-automated procedures. The AI model, runtime, data, retrieval indexes, tools and operational dependencies required for inference must therefore be available inside the isolated environment. Air-gapped AI is not simply “a local model” or “an on-premise server”: the defining property is the network and transfer boundary around the complete system.",{},{"id":221,"data":1733,"type":226,"tunes":1736},{"body":1734,"title":1735,"variant":225},"An air-gapped AI system can run LLM inference, RAG, document analysis and even agentic workflows without internet or cloud APIs if every required dependency is available inside the isolated domain.\u003Cbr>\u003Cbr>A practical architecture is:\u003Cbr>\u003Cstrong>controlled import → internal artifact\u002Fmodel repositories → local AI runtime → local data\u002FRAG → local tools → internal users\u002Fservices → local monitoring\u002Faudit\u003C\u002Fstrong>.\u003Cbr>\u003Cbr>The difficult part is not making one LLM answer offline. It is operating the whole AI lifecycle — updates, models, drivers, packages, data imports, credentials, logging and security — without silently depending on external services.","Direct answer",{},{"id":229,"data":1738,"type":226,"tunes":1741},{"body":1739,"title":1740,"variant":233},"NIST's cybersecurity glossary defines an air gap as an interface where two systems are \u003Cstrong>not physically connected\u003C\u002Fstrong> and where any logical transfer is \u003Cstrong>not automated\u003C\u002Fstrong>; data crosses only manually under human control. Vendor documentation sometimes uses “air-gapped” or “disconnected” more broadly for environments with no outside-internet connection but with internal networking and controlled staging infrastructure. Architecture documentation should state which meaning is actually implemented.","Air gap has a stricter meaning than “no internet”",{},{"id":236,"data":1743,"type":226,"tunes":1746},{"body":1744,"title":1745,"variant":233},"Removing direct network connectivity eliminates many remote paths, but it does not eliminate malicious removable media, compromised software\u002Fmodel imports, insider threats, vulnerable internal services, physical compromise, prompt injection through imported documents or lateral movement inside the isolated network.","Air-gapped does not mean secure by definition",{},{"id":242,"data":1748,"type":226,"tunes":1751},{"body":1749,"title":1750,"variant":246},"Current NVIDIA NIM and Red Hat AI Inference documentation both support LLM serving without outside-internet access by pre-staging model and container assets. NVIDIA documents a connected preparation phase followed by an isolated execution phase with local assets and no cloud registry credentials. Red Hat uses mirrored container\u002Fmodel repositories for disconnected OpenShift environments. These are useful implementation examples, but they do not override the stricter NIST definition of an air gap.","Current-source note — 8 October 2026",{},{"id":249,"data":1753,"type":254,"tunes":1755},{"title":1754,"maxLevel":252,"minLevel":253},"Contents",{},{"id":257,"data":1757,"type":42,"tunes":1759},{"text":1758,"level":253},"What air-gapped AI really means",{},{"id":262,"data":1761,"type":218,"tunes":1763},{"text":1762},"The word AI does not change the basic security concept. An air gap is a boundary between security domains. AI simply makes the isolated side more operationally demanding because modern AI stacks normally assume downloadable models, package registries, telemetry, APIs, model hubs and frequent software updates.",{},{"id":267,"data":1765,"type":218,"tunes":1767},{"text":1766},"The isolated environment can still contain many connected machines. An internal cluster may have GPUs, application servers, storage, databases, identity services and monitoring connected to each other. The air gap exists between that enclave and the outside domain.",{},{"id":272,"data":1769,"type":218,"tunes":1771},{"text":1770},"The relevant question is therefore not “Does this GPU have Wi-Fi?” but “Can this AI environment exchange information with the external domain through an automated physical or logical path?”",{},{"id":277,"data":1773,"type":42,"tunes":1775},{"text":1774,"level":253},"The simplest example",{},{"id":282,"data":1777,"type":218,"tunes":1779},{"text":1778},"Imagine a company wants an internal assistant for confidential technical documents, but the environment is not permitted to send those documents to the internet.",{},{"id":287,"data":1781,"type":218,"tunes":1783},{"text":1782},"The company downloads an approved LLM, embedding model, container images and software packages in a connected staging environment. After validation, approved artifacts are transferred into the isolated environment.",{},{"id":292,"data":1785,"type":218,"tunes":1787},{"text":1786},"Inside the enclave, the model server, document parser, vector database, application and identity services run locally. Users can ask questions and use RAG against internal documents without a cloud model or public model registry.",{},{"id":297,"data":1789,"type":218,"tunes":1791},{"text":1790},"When an update is required, the update passes through the controlled import process again rather than being downloaded directly by the production AI server.",{},{"id":302,"data":1793,"type":331,"tunes":1820},{"steps":1794,"title":1819,"orientation":330},[1795,1798,1801,1804,1807,1810,1813,1816],{"label":1796,"description":1797},"1. Acquire outside the enclave","Download approved models, packages, containers, drivers, signatures and documentation in a connected staging environment.",{"label":1799,"description":1800},"2. Verify before transfer","Check provenance, signatures\u002Fchecksums, malware status, licensing and compatibility according to organizational policy.",{"label":1802,"description":1803},"3. Transfer through controlled boundary","Move approved artifacts using the authorized manual or mediated process.",{"label":1805,"description":1806},"4. Publish internally","Place artifacts in internal model, container, package or file repositories.",{"label":1808,"description":1809},"5. Deploy locally","Run inference, RAG, applications and tools without external dependencies.",{"label":1811,"description":1812},"6. Monitor inside the enclave","Collect logs, metrics, model\u002Fruntime status and security events locally.",{"label":1814,"description":1815},"7. Export only approved evidence","Move selected reports or artifacts outward through the reverse controlled process where policy permits.",{"label":1817,"description":1818},"8. Repeat for updates","Treat new models, patches, corpora and dependencies as new supply-chain imports.","A basic air-gapped AI operating cycle",{},{"id":334,"data":1822,"type":42,"tunes":1824},{"text":1823,"level":253},"Where the simple example stops",{},{"id":339,"data":1826,"type":218,"tunes":1828},{"text":1827},"A production air-gapped environment can be much larger than one workstation. It may include Kubernetes\u002FOpenShift, internal registries, object storage, identity providers, vector databases, observability, backup infrastructure and several model-serving nodes.",{},{"id":344,"data":1830,"type":218,"tunes":1832},{"text":1831},"The more services exist inside the enclave, the more the organization must reproduce capabilities that connected environments normally consume from the internet.",{},{"id":349,"data":1834,"type":218,"tunes":1836},{"text":1835},"Air-gapping therefore shifts complexity. It reduces direct external connectivity but increases artifact-management, patching, dependency, supply-chain and operational responsibility inside the isolated domain.",{},{"id":354,"data":1838,"type":42,"tunes":1840},{"text":1839,"level":253},"Air-gapped vs offline vs local vs on-premises vs private vs sovereign AI",{},{"id":359,"data":1842,"type":394,"tunes":1876},{"content":1843,"stretched":43,"withHeadings":14},[1844,1848,1852,1856,1860,1864,1868,1872],[1845,1846,1847],"Term","What it primarily describes","Internet\u002Fexternal connectivity required?",[1849,1850,1851],"Local AI","Inference\u002Fruntime runs on local hardware","No; but it may still call cloud services",[1853,1854,1855],"Offline-capable AI","Can continue operating without internet","No during offline operation; reconnection may be normal",[1857,1858,1859],"Disconnected environment","No direct external-internet path from deployment environment","Usually no; may use controlled mirrors\u002Fbastions",[1861,1862,1863],"On-premises AI","Infrastructure runs in an organization's own\u002Fon-prem environment","Could still have full internet connectivity",[1865,1866,1867],"Private AI","AI processing is controlled to meet privacy\u002Fconfidentiality requirements","Architecture-specific; can be connected or disconnected",[1869,1870,1871],"Air-gapped AI","Security domains are physically disconnected and cross-boundary transfer is non-automated\u002Fmanual under strict definition","No automated external path",[1873,1874,1875],"Sovereign AI","Control\u002Fjurisdiction over models, data, infrastructure and dependencies","Not necessarily; sovereignty is broader than network isolation",{},{"id":397,"data":1878,"type":218,"tunes":1880},{"text":1879},"These terms can overlap but are not synonyms. A local Ollama server connected to the internet is local AI, not air-gapped AI. An on-premises RAG platform that calls a cloud model is on-premises application infrastructure with cloud inference, not air-gapped AI.",{},{"id":402,"data":1882,"type":218,"tunes":1884},{"text":1883},"An air-gapped system is often private by design because data remains inside the enclave, but privacy also depends on authorization, logging, data handling, physical security and operational policy.",{},{"id":407,"data":1886,"type":42,"tunes":1888},{"text":1887,"level":253},"Strict air gap vs practical disconnected deployment",{},{"id":412,"data":1890,"type":444,"tunes":1913},{"rows":1891,"title":1907,"layout":394,"columns":1908},[1892,1895,1898,1901,1904],{"id":416,"label":1893,"values":1894},"External physical connection",{"strict":419,"disconnected":419},{"id":421,"label":1896,"values":1897},"Cross-boundary transfer",{"strict":419,"disconnected":419},{"id":425,"label":1899,"values":1900},"Internet access from AI workload",{"strict":419,"disconnected":419},{"id":429,"label":1902,"values":1903},"Internal networking",{"strict":419,"disconnected":419},{"id":433,"label":1905,"values":1906},"Use term when",{"strict":419,"disconnected":419},"Two meanings frequently called “air-gapped”",[1909,1911],{"id":439,"label":1910},"Strict air gap",{"id":442,"label":1912},"Disconnected \u002F no-internet deployment",{},{"id":447,"data":1915,"type":226,"tunes":1918},{"body":1916,"title":1917,"variant":451},"For architecture and security reviews, write the actual rule: \u003Cstrong>no outbound internet\u003C\u002Fstrong>, \u003Cstrong>no physical external network path\u003C\u002Fstrong>, \u003Cstrong>manual transfer only\u003C\u002Fstrong>, or \u003Cstrong>disconnected cluster with approved bastion\u002Fmirror\u003C\u002Fstrong>. That is more precise than saying only “air-gapped.”","Document the boundary instead of relying on the label",{},{"id":454,"data":1920,"type":42,"tunes":1922},{"text":1921,"level":253},"A practical air-gapped AI architecture",{},{"id":459,"data":1924,"type":394,"tunes":1958},{"content":1925,"stretched":43,"withHeadings":14},[1926,1929,1932,1935,1938,1940,1943,1946,1949,1952,1955],[1927,1928],"Layer","What must exist inside the isolated environment",[1930,1931],"User\u002Fapplication layer","Chat UI, APIs, business application or internal agent interface",[1933,1934],"Identity &amp; authorization","Local\u002Finternal authentication, RBAC, tenant\u002Fresource permissions",[1936,1937],"AI gateway\u002Fruntime","Model routing, request policy, context assembly and runtime controls",[475,1939],"Local model server(s), weights, tokenizer\u002Fconfig and accelerator runtime",[1941,1942],"RAG \u002F knowledge","Document store, parser, embeddings, vector\u002Flexical indexes, metadata and provenance",[1944,1945],"Tools\u002Fservices","Only internal\u002Flocal APIs and approved systems reachable from the enclave",[1947,1948],"Artifact repositories","Local container registry, package mirror, model store and optionally OS\u002Fupdate repositories",[1950,1951],"Observability","Internal logs, metrics, traces and audit records",[1953,1954],"Backup\u002Frecovery","Local or separately controlled backup process appropriate to the security domain",[1956,1957],"Transfer boundary","Controlled import\u002Fexport process with inspection and approval",{},{"id":497,"data":1960,"type":218,"tunes":1962},{"text":1961},"A complete architecture should be able to start and operate without DNS lookups, license checks, package downloads or API calls to public services unless those dependencies have approved internal replacements.",{},{"id":502,"data":1964,"type":218,"tunes":1966},{"text":1965},"A useful design test is to disconnect the deployment from every external service and cold-start the stack. Hidden dependencies tend to appear during startup, model loading, authentication, package resolution or telemetry initialization.",{},{"id":507,"data":1968,"type":42,"tunes":1970},{"text":1969,"level":253},"Models must be pre-staged",{},{"id":512,"data":1972,"type":218,"tunes":1974},{"text":1973},"Cloud model APIs are unavailable by definition if the isolated workload has no path to them. The enclave therefore needs locally runnable model artifacts or an internally hosted inference service.",{},{"id":517,"data":1976,"type":218,"tunes":1978},{"text":1977},"NVIDIA's current NIM air-gap documentation explicitly uses a two-phase pattern: download and prepare model assets on a connected machine, transfer them, then run the isolated NIM from local storage without outbound registry access or cloud API keys.",{},{"id":522,"data":1980,"type":218,"tunes":1982},{"text":1981},"Model weights are only part of the dependency set. Tokenizers, configuration files, adapters, quantization metadata and any required runtime code must also be present.",{},{"id":527,"data":1984,"type":42,"tunes":1986},{"text":1985,"level":253},"Models with remote-code dependencies are an air-gap hazard",{},{"id":532,"data":1988,"type":218,"tunes":1990},{"text":1989},"Some model repositories contain custom Python code or runtime hooks that normally fetch additional code or assets.",{},{"id":537,"data":1992,"type":218,"tunes":1994},{"text":1993},"Current Red Hat AI Inference documentation explicitly warns that some Hugging Face models requiring remote code cannot operate normally in disconnected environments because the library attempts network access even when offline mode is configured.",{},{"id":542,"data":1996,"type":218,"tunes":1998},{"text":1997},"The practical lesson is to test a model's entire loading path offline before approving it for an isolated deployment. “I downloaded the weights” is not proof that the model is self-contained.",{},{"id":547,"data":2000,"type":42,"tunes":2002},{"text":2001,"level":253},"Containers, packages and drivers become local supply-chain artifacts",{},{"id":552,"data":2004,"type":218,"tunes":2006},{"text":2005},"Connected environments routinely pull container images, Python packages, OS updates and GPU components from public registries. An air-gapped environment cannot assume any of those services.",{},{"id":557,"data":2008,"type":218,"tunes":2010},{"text":2009},"Red Hat's disconnected AI deployment model uses internal mirror registries for container images and operator catalogs. Models can be mirrored as OCI artifacts or transferred to persistent storage.",{},{"id":562,"data":2012,"type":218,"tunes":2014},{"text":2013},"For broader stacks, the same pattern often applies to language packages, Linux repositories, JavaScript packages and internal binaries: approved artifacts enter once through the transfer process and are then served from trusted internal repositories.",{},{"id":567,"data":2016,"type":42,"tunes":2018},{"text":2017,"level":253},"Know the complete dependency bill",{},{"id":572,"data":2020,"type":394,"tunes":2055},{"content":2021,"stretched":43,"withHeadings":14},[2022,2025,2028,2031,2034,2037,2040,2043,2046,2049,2052],[2023,2024],"Dependency class","Examples",[2026,2027],"Model artifacts","Weights, tokenizer, config, adapters, quantization metadata",[2029,2030],"Inference runtime","vLLM, llama.cpp, Ollama, NIM or other serving runtime",[2032,2033],"GPU\u002Fruntime stack","Drivers, CUDA\u002FROCm libraries, container runtime",[2035,2036],"Application packages","Python wheels, npm packages, system libraries",[2038,2039],"Containers","Application, inference, DB, vector DB, monitoring images",[2041,2042],"RAG models","Embedding model, reranker, OCR\u002Fvision models",[2044,2045],"Data","Knowledge corpus, metadata, schemas, evaluation datasets",[2047,2048],"Security material","Certificates, CA bundles, policy\u002Fconfiguration, malware signatures where applicable",[2050,2051],"Operational artifacts","Dashboards, alert rules, backup tools, runbooks",[2053,2054],"Licensing","Offline-compatible licenses\u002Fentitlements where required",{},{"id":610,"data":2057,"type":42,"tunes":2059},{"text":2058,"level":253},"Internal mirrors are infrastructure, not a convenience",{},{"id":615,"data":2061,"type":218,"tunes":2063},{"text":2062},"A disconnected deployment becomes maintainable when the isolated domain has known internal sources for approved artifacts.",{},{"id":620,"data":2065,"type":218,"tunes":2067},{"text":2066},"Red Hat's documented approach uses a mirror registry available to the disconnected cluster so workloads do not need public registries.",{},{"id":625,"data":2069,"type":218,"tunes":2071},{"text":2070},"The same architectural idea can be applied to model stores and package repositories. The objective is to make artifact origin, version and approval explicit rather than copy random files manually to each server.",{},{"id":630,"data":2073,"type":42,"tunes":2075},{"text":2074,"level":253},"RAG can work fully air-gapped",{},{"id":635,"data":2077,"type":218,"tunes":2079},{"text":2078},"RAG does not require the public internet. It requires a retrievable corpus, an ingestion\u002Findexing pipeline and a model that can use the retrieved context.",{},{"id":640,"data":2081,"type":218,"tunes":2083},{"text":2082},"Inside an air-gapped environment, the document store, parser\u002FOCR, embedding model, vector or lexical index, reranker and generation model can all run locally.",{},{"id":645,"data":2085,"type":218,"tunes":2087},{"text":2086},"What changes is source acquisition. Live web search and cloud document connectors are unavailable unless equivalent data is imported through the controlled boundary.",{},{"id":650,"data":2089,"type":218,"tunes":2091},{"text":2090},"The corpus therefore becomes a governed artifact. Every import should preserve source identity, date\u002Fversion and provenance so users know what knowledge the isolated system actually contains.",{},{"id":655,"data":2093,"type":661,"tunes":2098},{"url":2094,"title":2095,"excerpt":2096,"ctaLabel":2097},"https:\u002F\u002Fstajic.de\u002Fblog\u002Fwhat-is-rag-the-simplest-explanation-of-how-it-works","What Is RAG? The Simplest Explanation of How It Works","RAG itself is independent of cloud hosting. In an air-gapped architecture, retrieval and generation simply have to be supplied by local\u002Finternal components.","Read the RAG foundation",{},{"id":664,"data":2100,"type":42,"tunes":2102},{"text":2101,"level":253},"Agents can run air-gapped — but only with reachable tools",{},{"id":669,"data":2104,"type":218,"tunes":2106},{"text":2105},"An agent loop can run entirely inside an isolated enclave if the model\u002Fruntime and required tools are local or reachable on the internal network.",{},{"id":674,"data":2108,"type":218,"tunes":2110},{"text":2109},"A tool that depends on GitHub, public web search, cloud email or an external SaaS API will fail unless the architecture provides an approved internal equivalent or controlled asynchronous exchange process.",{},{"id":679,"data":2112,"type":218,"tunes":2114},{"text":2113},"This is why air-gapped agent design should begin with a capability inventory: every tool endpoint must be classified as internal, imported, unavailable or deliberately excluded.",{},{"id":684,"data":2116,"type":42,"tunes":2118},{"text":2117,"level":253},"MCP does not bypass the air gap",{},{"id":689,"data":2120,"type":218,"tunes":2122},{"text":2121},"MCP can expose local tools and resources inside an isolated AI environment, but the protocol does not create connectivity through the security boundary.",{},{"id":694,"data":2124,"type":218,"tunes":2126},{"text":2125},"A local MCP server that reads internal documents can work perfectly offline. A remote MCP server on the public internet cannot be reached from a strict air-gapped enclave.",{},{"id":699,"data":2128,"type":218,"tunes":2130},{"text":2129},"The same principle applies to any connector protocol: interoperability is separate from network authority.",{},{"id":704,"data":2132,"type":42,"tunes":2134},{"text":2133,"level":253},"Identity and authentication must also work offline",{},{"id":709,"data":2136,"type":218,"tunes":2138},{"text":2137},"An AI application can be locally hosted while still depending on a cloud identity provider. That hidden dependency breaks truly disconnected operation.",{},{"id":714,"data":2140,"type":218,"tunes":2142},{"text":2141},"Air-gapped designs therefore need an identity architecture that functions inside the enclave: local directory, internal identity provider, internal PKI, local service credentials or another approved mechanism.",{},{"id":719,"data":2144,"type":218,"tunes":2146},{"text":2145},"Authorization remains necessary even though the internet is absent. Air gaps do not replace RBAC, tenant isolation or least privilege.",{},{"id":724,"data":2148,"type":42,"tunes":2150},{"text":2149,"level":253},"Time, certificates and trust stores become local dependencies",{},{"id":729,"data":2152,"type":218,"tunes":2154},{"text":2153},"Many authentication and logging systems depend on reliable time. Certificates expire. Trust stores change. Signed artifacts need validation.",{},{"id":734,"data":2156,"type":218,"tunes":2158},{"text":2157},"A disconnected enclave should therefore have internal time synchronization and a certificate\u002Ftrust lifecycle that does not depend on reaching public services during ordinary operation.",{},{"id":739,"data":2160,"type":218,"tunes":2162},{"text":2161},"These are ordinary infrastructure concerns that become visible only when an architecture is tested without internet access.",{},{"id":744,"data":2164,"type":42,"tunes":2166},{"text":2165,"level":253},"Telemetry and crash reporting need explicit policy",{},{"id":749,"data":2168,"type":218,"tunes":2170},{"text":2169},"Many modern libraries attempt analytics, update checks or error reporting by default.",{},{"id":754,"data":2172,"type":218,"tunes":2174},{"text":2173},"In an isolated environment those calls should either be disabled or redirected to internal observability. Repeated failed telemetry attempts can create delays, noisy logs and unexpected startup behavior.",{},{"id":759,"data":2176,"type":218,"tunes":2178},{"text":2177},"An air-gapped deployment should know which components attempt egress even if the firewall would block them.",{},{"id":764,"data":2180,"type":42,"tunes":2182},{"text":2181,"level":253},"Air-gapped systems still need patches",{},{"id":769,"data":2184,"type":218,"tunes":2186},{"text":2185},"Network isolation does not stop software from developing vulnerabilities. It only changes how patches reach the system.",{},{"id":774,"data":2188,"type":218,"tunes":2190},{"text":2189},"NIST frames patch management as preventive maintenance: organizations still need to identify, acquire, prioritize, install and verify patches and updates.",{},{"id":779,"data":2192,"type":218,"tunes":2194},{"text":2193},"Air-gapped operations therefore need a repeatable import cadence for OS packages, container images, drivers, AI runtimes and security updates. The trade-off is between isolation stability and vulnerability exposure from stale software.",{},{"id":784,"data":2196,"type":42,"tunes":2198},{"text":2197,"level":253},"A controlled update path",{},{"id":789,"data":2200,"type":331,"tunes":2227},{"steps":2201,"title":2226,"orientation":330},[2202,2205,2208,2211,2214,2217,2220,2223],{"label":2203,"description":2204},"1. Identify required update","Security advisory, model\u002Fruntime improvement or operational need triggers change.",{"label":2206,"description":2207},"2. Acquire in connected staging","Download exact versions plus signatures\u002Fchecksums and metadata.",{"label":2209,"description":2210},"3. Validate supply-chain evidence","Verify source, integrity, compatibility and policy requirements.",{"label":2212,"description":2213},"4. Test in representative offline staging","Confirm the update works without unexpected network dependencies.",{"label":2215,"description":2216},"5. Approve transfer","Apply the organization's change and security process.",{"label":2218,"description":2219},"6. Import into enclave repository","Publish the artifact to the internal trusted source.",{"label":2221,"description":2222},"7. Deploy gradually","Apply to test\u002Fcanary nodes before wider rollout where architecture permits.",{"label":2224,"description":2225},"8. Verify and record","Confirm version, health, behavior and rollback state.","Example update lifecycle for an isolated AI environment",{},{"id":819,"data":2229,"type":42,"tunes":2231},{"text":2230,"level":253},"The transfer boundary is the most sensitive operational interface",{},{"id":824,"data":2233,"type":218,"tunes":2235},{"text":2234},"If external information must enter an air-gapped system, the import channel becomes a major security control point.",{},{"id":829,"data":2237,"type":218,"tunes":2239},{"text":2238},"The NSA Cybersecurity Technical Cyber Threat Framework explicitly recognizes replication through removable media as a path adversaries can use to cross into disconnected or air-gapped networks.",{},{"id":834,"data":2241,"type":218,"tunes":2243},{"text":2242},"That is why controlled media handling, inspection, provenance, encryption where required, malware scanning and role separation can matter as much as the AI stack itself.",{},{"id":839,"data":2245,"type":42,"tunes":2247},{"text":2246,"level":253},"Removable media is not a neutral pipe",{},{"id":844,"data":2249,"type":218,"tunes":2251},{"text":2250},"USB drives and other portable media can carry both legitimate model\u002Fdata artifacts and malicious content.",{},{"id":849,"data":2253,"type":218,"tunes":2255},{"text":2254},"NIST's media-sanitization guidance treats storage media as a confidentiality lifecycle object that may require clearing, purging or destruction according to sensitivity and reuse needs.",{},{"id":854,"data":2257,"type":218,"tunes":2259},{"text":2258},"The exact transfer procedure is organization-specific, but the architectural principle is stable: cross-boundary media should be governed as a security asset, not treated as an informal convenience.",{},{"id":859,"data":2261,"type":42,"tunes":2263},{"text":2262,"level":253},"Air-gapping increases supply-chain importance",{},{"id":864,"data":2265,"type":218,"tunes":2267},{"text":2266},"An isolated system receives fewer live external inputs, but every imported binary, model, container and package becomes more consequential because the enclave may trust it for a long time.",{},{"id":869,"data":2269,"type":218,"tunes":2271},{"text":2270},"NIST software-supply-chain guidance emphasizes provenance, supplier risk, vulnerability management, software verification and SBOM-oriented practices. These concerns become directly relevant to offline AI artifact import.",{},{"id":874,"data":2273,"type":218,"tunes":2275},{"text":2274},"Model supply chain deserves the same attention as application supply chain: model origin, license, hash, format, required code, tokenizer, adapters and evaluation status should be known before import.",{},{"id":879,"data":2277,"type":42,"tunes":2279},{"text":2278,"level":253},"Air-gap readiness should be tested, not assumed",{},{"id":884,"data":2281,"type":226,"tunes":2284},{"body":2282,"title":2283,"variant":246},"The following air-gap-readiness test is an engineering synthesis, not a NIST or vendor certification method. It is designed to expose hidden external dependencies before deployment.","Proposed validation pattern",{},{"id":890,"data":2286,"type":394,"tunes":2320},{"content":2287,"stretched":43,"withHeadings":14},[2288,2290,2293,2296,2299,2302,2305,2308,2311,2314,2317],[894,2289],"What it proves",[2291,2292],"Cold start with all outbound network blocked","Runtime does not require public services during startup",[2294,2295],"Load every approved model from local storage","Weights\u002Ftokenizers\u002Fconfigs are complete",[2297,2298],"Rebuild\u002Fredeploy from internal registries only","Container\u002Fpackage mirrors are sufficient",[2300,2301],"Authenticate users while external IdP is unreachable","Identity works inside the enclave",[2303,2304],"Run RAG ingestion and query offline","Embedding\u002Findexing\u002Fretrieval stack is local",[2306,2307],"Run representative agent tools","Tools do not depend on external APIs",[2309,2310],"Restart after cache deletion","Offline operation is not accidentally relying on previously cached downloads",[2312,2313],"Advance simulated certificate\u002Fupdate lifecycle","Trust and maintenance dependencies are understood",[2315,2316],"Import a new model through staging path","Transfer\u002Fchange procedure is operational",[2318,2319],"Restore from backup","Recovery does not require unavailable cloud storage",{},{"id":928,"data":2322,"type":42,"tunes":2324},{"text":2323,"level":253},"Cached once is not the same as air-gap ready",{},{"id":933,"data":2326,"type":218,"tunes":2328},{"text":2327},"A system may appear offline because the model and packages are already cached from earlier internet access.",{},{"id":938,"data":2330,"type":218,"tunes":2332},{"text":2331},"Deleting caches or deploying to a clean node can reveal missing tokenizer files, Python packages, model manifests or remote-code dependencies.",{},{"id":943,"data":2334,"type":218,"tunes":2336},{"text":2335},"Air-gap readiness should therefore be validated from clean internal artifacts, not only from a developer workstation that was previously connected.",{},{"id":948,"data":2338,"type":42,"tunes":2340},{"text":2339,"level":253},"What threats remain inside an air gap?",{},{"id":953,"data":2342,"type":394,"tunes":2383},{"content":2343,"stretched":43,"withHeadings":14},[2344,2347,2350,2353,2356,2359,2362,2365,2368,2371,2374,2377,2380],[2345,2346],"Threat","Why the air gap does not remove it",[2348,2349],"Compromised imported artifact","Malware\u002Fmodel\u002Fpackage can enter through the authorized transfer path",[2351,2352],"Malicious removable media","Physical transfer can carry executable payloads",[2354,2355],"Insider misuse","Authorized users already exist inside the enclave",[2357,2358],"Prompt injection in imported documents","Untrusted content can influence RAG\u002Fagents without internet",[2360,2361],"Overprivileged agent tools","Local tools can still damage local systems",[2363,2364],"Cross-tenant data leakage","Internal authorization bugs remain possible",[2366,2367],"Vulnerable internal software","Lack of external connection does not remove exploitable bugs",[2369,2370],"Lateral movement","A compromised node can attack other internally connected nodes",[2372,2373],"Stale dependencies","Slow update cadence can leave known vulnerabilities unpatched",[2375,2376],"Physical theft\u002Ftampering","Hardware and media security remain critical",[2378,2379],"Bad model behavior","Hallucination, bias and task failure are independent of networking",[2381,2382],"Supply-chain poisoning","Trusted import sources can still be compromised",{},{"id":997,"data":2385,"type":42,"tunes":2387},{"text":2386,"level":253},"What an air gap actually improves",{},{"id":1002,"data":2389,"type":218,"tunes":2391},{"text":2390},"A genuine air gap can materially reduce attack paths that depend on direct remote connectivity: external command-and-control, cloud credential misuse, internet-facing service exploitation and accidental data exfiltration through ordinary outbound APIs.",{},{"id":1007,"data":2393,"type":218,"tunes":2395},{"text":2394},"It also makes data residency simple in one narrow sense: inference data cannot be sent to an external cloud service if no path exists.",{},{"id":1012,"data":2397,"type":218,"tunes":2399},{"text":2398},"Those benefits are strongest when the transfer boundary and internal access controls are equally disciplined. A poorly managed USB process can undermine the intended isolation.",{},{"id":1017,"data":2401,"type":42,"tunes":2403},{"text":2402,"level":253},"What an air gap makes harder",{},{"id":1022,"data":2405,"type":394,"tunes":2444},{"content":2406,"stretched":43,"withHeadings":14},[2407,2409,2412,2415,2418,2421,2424,2427,2430,2432,2435,2438,2441],[1026,2408],"Operational consequence",[2410,2411],"Model updates","Manual\u002Fstaged transfer instead of direct model-hub pull",[2413,2414],"Security patches","Delayed and governed import workflow",[2416,2417],"Package installation","Internal mirrors or prebuilt artifacts required",[2419,2420],"Cloud AI APIs","Unavailable",[2422,2423],"Web search\u002Fconnectors","Unavailable unless data is imported separately",[2425,2426],"Authentication","Needs internal\u002Foffline-capable identity services",[2428,2429],"Monitoring","Needs internal observability and controlled export",[2053,2431],"Products requiring online activation may be unsuitable",[2433,2434],"Troubleshooting","No easy live access to vendor resources from production enclave",[2436,2437],"Capacity","All inference compute must exist locally",[2439,2440],"Disaster recovery","Cloud backups may be unavailable or policy-restricted",[2442,2443],"Knowledge freshness","External information arrives only as fast as the import process",{},{"id":1065,"data":2446,"type":42,"tunes":2448},{"text":2447,"level":253},"Air-gapped AI vs private AI",{},{"id":1070,"data":2450,"type":218,"tunes":2452},{"text":2451},"Private AI is primarily about controlling sensitive data and AI processing. A private AI platform may be on-premises and still access approved cloud models or external services.",{},{"id":1075,"data":2454,"type":218,"tunes":2456},{"text":2455},"Air-gapped AI is stricter on connectivity. A system can be private without being air-gapped, and an air-gapped system can still have poor privacy if every internal user has unrestricted access.",{},{"id":1080,"data":2458,"type":218,"tunes":2460},{"text":2459},"The security objective should determine the architecture: confidentiality, sovereignty, resilience and isolation are related but distinct requirements.",{},{"id":1085,"data":2462,"type":42,"tunes":2464},{"text":2463,"level":253},"Air-gapped AI vs sovereign AI",{},{"id":1090,"data":2466,"type":218,"tunes":2468},{"text":2467},"Sovereign AI concerns control over the broader dependency chain: data, models, infrastructure, operators, jurisdiction and strategic dependencies.",{},{"id":1095,"data":2470,"type":218,"tunes":2472},{"text":2471},"An air gap can support sovereignty by reducing external runtime dependency, but it does not guarantee sovereign control. The enclave may still depend on foreign hardware, proprietary model licenses or external update suppliers.",{},{"id":1100,"data":2474,"type":218,"tunes":2476},{"text":2475},"The next canonical article separates those control dimensions explicitly.",{},{"id":1105,"data":2478,"type":42,"tunes":2480},{"text":2479,"level":253},"Original implementation evidence: what the Aaasaasa AI Client proves — and what it does not",{},{"id":1110,"data":2482,"type":226,"tunes":2485},{"body":2483,"title":2484,"variant":246},"Aaasaasa AI Client is useful evidence for \u003Cstrong>local inference architecture\u003C\u002Fstrong>, provider abstraction and separation of runtime\u002Fmodel location. It is \u003Cstrong>not evidence of a deployed air-gapped environment\u003C\u002Fstrong>. The repository also supports cloud and remote paths, and no verified project evidence establishes a physically isolated security domain.","Implementation boundary",{},{"id":1116,"data":2487,"type":218,"tunes":2489},{"text":2488},"The AI Hub separates agent\u002Fclient, provider, model and connection location. It supports local Ollama inference and local-provider Codex operation as distinct choices rather than assuming that every AI request goes to a cloud model.",{},{"id":1121,"data":2491,"type":218,"tunes":2493},{"text":2492},"The repository explicitly notes that a local runtime can still use a cloud model, while Direct Ollama chat is local inference. This distinction is directly relevant to air-gap architecture: local execution does not prove that the model or surrounding dependencies are disconnected.",{},{"id":1126,"data":2495,"type":218,"tunes":2497},{"text":2496},"Provider abstraction, local model discovery and local inference are therefore building blocks for an air-gap-capable product architecture, but the network boundary, offline dependency mirror, controlled transfer process and offline identity\u002Foperations must still be engineered separately.",{},{"id":1131,"data":2499,"type":394,"tunes":2522},{"content":2500,"stretched":43,"withHeadings":14},[2501,2504,2507,2510,2513,2516,2519],[2502,2503],"Verified project capability","Air-gap relevance",[2505,2506],"Local Ollama inference","Supports local model execution",[2508,2509],"Local provider\u002Fruntime paths","Reduces dependency on cloud inference",[2511,2512],"Provider\u002Fmodel\u002Fruntime separation","Makes cloud dependencies explicit rather than hidden",[2514,2515],"Central permissions","Supports local tool\u002Fdata access control",[2517,2518],"Cloud\u002Fremote provider support also exists","Proves the product itself is hybrid-capable, not inherently air-gapped",[2520,2521],"No verified isolated deployment boundary","Prevents overclaiming air-gap maturity",{},{"id":1157,"data":2524,"type":42,"tunes":2526},{"text":2525,"level":253},"When is air-gapped AI justified?",{},{"id":1162,"data":2528,"type":394,"tunes":2551},{"content":2529,"stretched":43,"withHeadings":14},[2530,2533,2536,2539,2542,2545,2548],[2531,2532],"Air gap may be justified when","A connected private architecture may be better when",[2534,2535],"Security policy explicitly requires physically separated domains","Main requirement is only that prompts\u002Fdata are not used by public consumer services",[2537,2538],"Classified or extremely sensitive data cannot cross external networks","Approved enterprise cloud\u002Fprivate endpoints satisfy data controls",[2540,2541],"Operational environment has no reliable external connectivity","Internet is available and operational agility matters",[2543,2544],"Mission continuity must not depend on cloud\u002Fprovider availability","Managed model quality and rapid upgrades are more valuable",[2546,2547],"Regulated\u002Fcritical environment mandates controlled transfer","Standard security controls can meet the actual threat model",[2549,2550],"External SaaS\u002FAPI access is prohibited","Business workflow relies heavily on external connectors",{},{"id":1188,"data":2553,"type":218,"tunes":2555},{"text":2554},"Air-gapping should be a requirement derived from a threat model or policy, not a prestige feature. It has real security value when the eliminated connectivity path is itself unacceptable.",{},{"id":1193,"data":2557,"type":218,"tunes":2559},{"text":2558},"For many enterprise use cases, a tightly controlled private network with egress restrictions, local inference and approved update channels may provide a better balance of security and maintainability than a strict physical air gap.",{},{"id":1198,"data":2561,"type":42,"tunes":2563},{"text":2562,"level":253},"A practical air-gapped AI design sequence",{},{"id":1203,"data":2565,"type":331,"tunes":2604},{"steps":2566,"title":2603,"orientation":330},[2567,2570,2573,2576,2579,2582,2585,2588,2591,2594,2597,2600],{"label":2568,"description":2569},"1. Define what the air gap separates","Name the security domains and whether the requirement is strict physical separation or simply no internet.",{"label":2571,"description":2572},"2. Inventory every external dependency","Models, packages, registries, identity, telemetry, licensing, storage, APIs, DNS\u002Ftime and support services.",{"label":2574,"description":2575},"3. Select offline-capable models and runtimes","Verify model assets and runtime code can load without remote calls.",{"label":2577,"description":2578},"4. Build internal artifact repositories","Create trusted sources for containers, packages, models and updates.",{"label":2580,"description":2581},"5. Design controlled transfer","Define staging, verification, media\u002Fgateway handling, approval and provenance.",{"label":2583,"description":2584},"6. Build internal identity and authorization","Ensure users, services and tools can authenticate without cloud dependencies.",{"label":2586,"description":2587},"7. Keep RAG and tools local","Deploy knowledge, embeddings, indexes and required service APIs inside the enclave.",{"label":2589,"description":2590},"8. Build internal observability","Operate logs, metrics, traces and security monitoring locally.",{"label":2592,"description":2593},"9. Define patch\u002Fmodel update cadence","Balance vulnerability response with the controlled import process.",{"label":2595,"description":2596},"10. Test from a clean disconnected state","Cold-start and operate without inherited caches or hidden internet access.",{"label":2598,"description":2599},"11. Test compromise paths","Exercise removable-media, supply-chain, prompt-injection, insider and lateral-movement scenarios.",{"label":2601,"description":2602},"12. Document exceptions and exports","Every permitted cross-boundary path should have a named purpose, owner and control set.","Design from the boundary inward",{},{"id":1245,"data":2606,"type":42,"tunes":2608},{"text":2607,"level":253},"Air-gapped AI architecture checklist",{},{"id":1250,"data":2610,"type":394,"tunes":2663},{"content":2611,"stretched":43,"withHeadings":14},[2612,2615,2618,2621,2624,2627,2630,2633,2636,2639,2642,2645,2648,2651,2654,2657,2660],[2613,2614],"Question","Expected evidence",[2616,2617],"What exactly is isolated from what?","Documented security-domain boundary",[2619,2620],"Is the boundary physically disconnected?","Network\u002Fphysical architecture evidence if strict air gap is claimed",[2622,2623],"How does data cross the boundary?","Authorized non-automated\u002Fmanual or explicitly documented disconnected workflow",[2625,2626],"Can every model cold-start offline?","Offline loading test",[2628,2629],"Are tokenizer\u002Fconfig\u002Fruntime assets complete?","Verified internal model bundle",[2631,2632],"Where do containers\u002Fpackages come from?","Internal trusted mirror\u002Frepository",[2634,2635],"Can identity work without cloud services?","Internal IdP\u002FPKI\u002Fservice credential path",[2637,2638],"Can RAG ingest\u002Fquery offline?","Local ingestion, embeddings, index and retrieval",[2640,2641],"Which agent tools remain available?","Internal capability inventory",[2643,2644],"How are patches imported?","Controlled maintenance process",[2646,2647],"How are artifacts verified?","Integrity\u002Fprovenance\u002Fmalware\u002Fsupply-chain controls",[2649,2650],"How is removable media governed?","Media handling and sanitization policy",[2652,2653],"Can the system run after caches are cleared?","Clean-environment offline test",[2655,2656],"Where are logs and traces stored?","Internal observability platform",[2658,2659],"How are exports approved?","Controlled egress process",[2661,2662],"What proves this is air-gapped rather than merely local?","Boundary and transfer evidence, not model location",{},{"id":1306,"data":2665,"type":42,"tunes":2667},{"text":2666,"level":253},"Common air-gapped AI failure modes",{},{"id":1311,"data":2669,"type":394,"tunes":2710},{"content":2670,"stretched":43,"withHeadings":14},[2671,2674,2677,2680,2683,2686,2689,2692,2695,2698,2701,2704,2707],[2672,2673],"Failure mode","What actually failed",[2675,2676],"Local model still downloads tokenizer\u002Fconfig at startup","Model bundle was incomplete",[2678,2679],"Container references public registry","Deployment was not self-contained",[2681,2682],"Cloud identity required for login","Application was local but identity was not",[2684,2685],"License server required externally","Vendor dependency contradicted offline operation",[2687,2688],"Embedding model missing","Chat works but RAG ingestion fails",[2690,2691],"Agent tool calls public SaaS","Agent architecture was not air-gap compatible",[2693,2694],"Only GPU node is isolated","Database, UI or monitoring still depends on external services",[2696,2697],"USB imports are informal","Transfer boundary becomes uncontrolled attack path",[2699,2700],"No patch process","Isolation creates growing vulnerability debt",[2702,2703],"Cached developer machine used as proof","Fresh deployment fails without internet",[2705,2706],"Air gap replaces authorization thinking","Internal users\u002Fservices become overprivileged",[2708,2709],"Air-gapped label used for firewall-only egress block","Security documentation overstates the actual boundary",{},{"id":1355,"data":2712,"type":42,"tunes":2714},{"text":2713,"level":253},"Common misconceptions",{},{"id":1360,"data":2716,"type":394,"tunes":2751},{"content":2717,"stretched":43,"withHeadings":14},[2718,2721,2724,2727,2730,2733,2736,2739,2742,2745,2748],[2719,2720],"Misconception","Correction",[2722,2723],"“Local AI is air-gapped AI.”","Local describes where inference runs; air gap describes the security\u002Fnetwork boundary.",[2725,2726],"“Air-gapped means one standalone PC.”","An isolated enclave can contain an entire internal network or cluster.",[2728,2729],"“No internet equals strict air gap.”","Under NIST's definition, the separated systems also lack physical connection and cross-boundary transfer is non-automated.",[2731,2732],"“Air gaps eliminate cyber risk.”","Supply-chain, removable-media, insider, internal-network and application risks remain.",[2734,2735],"“RAG needs the cloud.”","RAG can run entirely with local models, indexes and data.",[2737,2738],"“Agents cannot work offline.”","Agents can use internal\u002Flocal tools; they simply cannot reach unavailable external services.",[2740,2741],"“Once installed, the system needs no updates.”","Patches, drivers, models and dependencies still require lifecycle management.",[2743,2744],"“A downloaded model is self-contained.”","Tokenizers, remote code, libraries or model assets may still trigger network dependencies.",[2746,2747],"“Private AI and air-gapped AI are identical.”","Private AI is a data\u002Fcontrol property; air gap is a connectivity property.",[2749,2750],"“Air gap guarantees sovereignty.”","External hardware, licenses, models and supply chain can remain dependencies.",{},{"id":1398,"data":2753,"type":42,"tunes":2755},{"text":2754,"level":253},"Limitations",{},{"id":1403,"data":2757,"type":218,"tunes":2759},{"text":2758},"Strict air gaps make external knowledge freshness slower because every new source must pass through a transfer process.",{},{"id":1408,"data":2761,"type":218,"tunes":2763},{"text":2762},"They can constrain model choice when licenses, remote-code requirements, hardware needs or provider-only APIs cannot be satisfied offline.",{},{"id":1413,"data":2765,"type":218,"tunes":2767},{"text":2766},"They increase operational cost because infrastructure normally consumed as cloud services must be owned and maintained internally.",{},{"id":1418,"data":2769,"type":218,"tunes":2771},{"text":2770},"They can also create patch latency: stronger change control may keep systems stable while delaying urgent vulnerability remediation.",{},{"id":1423,"data":2773,"type":218,"tunes":2775},{"text":2774},"Air-gapped AI should therefore be evaluated as one security architecture among several, not assumed to be universally superior.",{},{"id":1428,"data":2777,"type":42,"tunes":2779},{"text":2778,"level":253},"What would change this answer?",{},{"id":1433,"data":2781,"type":218,"tunes":2783},{"text":2782},"Vendor support for disconnected operation changes quickly. New model formats, signed OCI artifacts, offline license mechanisms and integrated model registries can reduce operational friction.",{},{"id":1438,"data":2785,"type":218,"tunes":2787},{"text":2786},"The distinction between strict air gap and disconnected deployment will remain important even if vendors continue using the terms loosely.",{},{"id":1443,"data":2789,"type":218,"tunes":2791},{"text":2790},"The stable principle is that genuine air-gap claims depend on the system boundary and transfer mechanism, not on whether the LLM happens to run locally.",{},{"id":1448,"data":2793,"type":42,"tunes":2795},{"text":2794,"level":253},"Related canonical knowledge",{},{"id":1453,"data":2797,"type":218,"tunes":2799},{"text":2798},"Air-Gapped AI is a deployment\u002Fsecurity architecture node. Private AI, Sovereign AI and provider abstraction answer different questions about confidentiality, control and dependency.",{},{"id":1458,"data":2801,"type":218,"tunes":2803},{"text":2802},"MLOps\u002FLLMOps becomes more demanding inside a disconnected environment because model, package and update lifecycles must operate through internal repositories and controlled transfer.",{},{"id":1463,"data":2805,"type":218,"tunes":2807},{"text":2806},"RAG and Agentic AI remain valid patterns inside the enclave as long as their data and tools are internally available.",{},{"id":1468,"data":2809,"type":661,"tunes":2814},{"url":2810,"title":2811,"excerpt":2812,"ctaLabel":2813},"https:\u002F\u002Fstajic.de\u002Fblog\u002Fai-agent-memory-is-not-rag-how-to-separate-memory-retrieval-state-and-context","AI Agent Memory Is Not RAG: How to Separate Memory, Retrieval, State and Context","Air-gapped AI still needs correct internal boundaries between durable memory, authoritative state, retrieval and model context.","Read the memory architecture article",{},{"id":1476,"data":2816,"type":42,"tunes":2818},{"text":2817,"level":253},"Frequently asked questions",{},{"id":1481,"data":2820,"type":1481,"tunes":2853},{"items":2821,"title":2852},[2822,2825,2828,2831,2834,2837,2840,2843,2846,2849],{"id":1485,"answer":2823,"question":2824},"Air-gapped AI is AI deployed inside a security domain physically disconnected from the external systems it is separated from, with cross-boundary transfer performed through controlled non-automated procedures under the strict NIST definition.","What is air-gapped AI?",{"id":1489,"answer":2826,"question":2827},"No for normal inference and operation. Required models, packages, data and services must be available inside the isolated environment.","Does air-gapped AI need internet access?",{"id":1493,"answer":2829,"question":2830},"No. A local model can run on a machine that still has internet access or uses cloud identity, tools or storage. Air gap describes the complete system boundary.","Is a local LLM automatically air-gapped?",{"id":1497,"answer":2832,"question":2833},"Yes. Documents, embedding models, vector or lexical indexes, rerankers and generation models can all run locally. External knowledge must be imported through the controlled boundary.","Can RAG work in an air-gapped network?",{"id":1501,"answer":2835,"question":2836},"Yes, if their tools and required systems are available inside the isolated network. Public SaaS and cloud APIs are unavailable without a permitted cross-boundary mechanism.","Can AI agents work air-gapped?",{"id":1505,"answer":2838,"question":2839},"Models are typically acquired and validated in a connected staging environment, transferred through an approved process and published to an internal model\u002Fartifact repository.","How are models updated in an air-gapped environment?",{"id":1509,"answer":2841,"question":2842},"No. On-premises describes infrastructure location. On-prem systems can remain internet-connected.","Is on-premises AI the same as air-gapped AI?",{"id":1513,"answer":2844,"question":2845},"No. Private AI is about data\u002Fcontrol requirements and can still use connected infrastructure. Air gap specifically describes network\u002Fdomain separation.","Is private AI the same as air-gapped AI?",{"id":1517,"answer":2847,"question":2848},"It removes or reduces some remote connectivity risks but does not remove supply-chain, removable-media, insider, internal authorization, physical or model-behavior risks.","Does an air gap make AI secure?",{"id":1521,"answer":2850,"question":2851},"Deploy or cold-start the full stack in a clean environment with all external connectivity unavailable and verify that models, identity, RAG, tools, monitoring, updates and recovery depend only on approved internal artifacts and services.","What is the best test for air-gap readiness?","Air-gapped AI FAQ",{},{"id":1527,"data":2855,"type":42,"tunes":2857},{"text":2856,"level":253},"Glossary",{},{"id":1532,"data":2859,"type":1532,"tunes":2893},{"title":2860,"entries":2861},"Key air-gapped AI terms",[2862,2864,2866,2868,2870,2872,2875,2878,2881,2884,2887,2890],{"term":1537,"anchor":1538,"definition":2863},"Security-domain interface where systems are not physically connected and any cross-boundary logical transfer is non-automated\u002Fmanual under the NIST glossary definition.",{"term":1869,"anchor":1541,"definition":2865},"AI system deployed inside an air-gapped security domain with locally available inference and operational dependencies.",{"term":1857,"anchor":1544,"definition":2867},"Deployment environment without direct outside-internet access; implementations may use controlled mirror or bastion workflows.",{"term":1853,"anchor":1548,"definition":2869},"AI application able to operate for some or all functions without internet connectivity, without necessarily being permanently isolated.",{"term":1849,"anchor":1551,"definition":2871},"AI inference or runtime executing on local hardware rather than a remote model endpoint; does not imply network isolation.",{"term":2873,"anchor":1555,"definition":2874},"Mirror registry","Internal repository containing approved copies of container images or other artifacts needed by a disconnected deployment.",{"term":2876,"anchor":1559,"definition":2877},"Staging environment","Connected or controlled zone where artifacts are acquired, verified and prepared before transfer into an isolated domain.",{"term":2879,"anchor":1563,"definition":2880},"Controlled transfer","Governed movement of data or software across the isolation boundary using approved media\u002Fprocesses and verification.",{"term":2882,"anchor":1567,"definition":2883},"Artifact provenance","Information showing where a model, package, container or other imported artifact originated and how it was produced or verified.",{"term":2885,"anchor":1571,"definition":2886},"Removable media","Portable storage used to transfer data between systems; a potential security path across disconnected domains.",{"term":2888,"anchor":1575,"definition":2889},"Internal model store","Repository inside the isolated environment from which approved model artifacts are served or deployed.",{"term":2891,"anchor":1579,"definition":2892},"Air-gap readiness","Demonstrated ability of the complete AI stack to install, start, operate, update and recover without unapproved external connectivity.",{},{"id":1583,"data":2895,"type":42,"tunes":2897},{"text":2896,"level":253},"Conclusion",{},{"id":1588,"data":2899,"type":218,"tunes":2901},{"text":2900},"Air-gapped AI is not a special kind of model. It is an AI architecture operating inside a deliberately isolated security domain.",{},{"id":1593,"data":2903,"type":218,"tunes":2905},{"text":2904},"The model can be the easy part. Production readiness depends on whether every surrounding dependency — model assets, packages, registries, identity, RAG, tools, monitoring, updates and recovery — can function without an automated external path.",{},{"id":1598,"data":2907,"type":218,"tunes":2909},{"text":2908},"The shortest reliable rule is: local inference proves where the model runs; air-gap evidence proves how the complete system is separated and how every permitted transfer crosses that boundary.",{},{"id":1603,"data":2911,"type":42,"tunes":2913},{"text":2912,"level":253},"Primary sources and current implementation references",{},{"id":1608,"data":2915,"type":218,"tunes":2917},{"text":2916},"The sources below establish the security definition, current disconnected AI deployment patterns and lifecycle risks. Vendor use of “air-gapped” is intentionally distinguished from the stricter NIST definition.",{},{"id":1613,"data":2919,"type":1620,"tunes":2923},{"link":1615,"meta":2920},{"image":2921,"title":1618,"description":2922},{"url":419},"NIST glossary definition: physically disconnected systems with non-automated, manually controlled logical transfer across the boundary.",{},{"id":1623,"data":2925,"type":1620,"tunes":2930},{"link":1625,"meta":2926},{"image":2927,"title":2928,"description":2929},{"url":419},"NVIDIA NIM — Air-Gap Deployment","Current operational guidance for staging model assets on a connected system and running NIM from local storage without internet, public registries or cloud API keys.",{},{"id":1632,"data":2932,"type":1620,"tunes":2937},{"link":1634,"meta":2933},{"image":2934,"title":2935,"description":2936},{"url":419},"Red Hat AI Inference — Disconnected deployment","Current Red Hat guidance for serving LLMs in disconnected environments with mirrored artifacts and internal infrastructure.",{},{"id":1641,"data":2939,"type":1620,"tunes":2944},{"link":1643,"meta":2940},{"image":2941,"title":2942,"description":2943},{"url":419},"Red Hat AI Inference — Storing models in disconnected environments","Current guidance covering OCI model images, persistent model storage and limitations of models requiring remote code.",{},{"id":1650,"data":2946,"type":1620,"tunes":2951},{"link":1652,"meta":2947},{"image":2948,"title":2949,"description":2950},{"url":419},"NSA — Technical Cyber Threat Framework","Threat framework explicitly identifying removable-media replication as a path into disconnected or air-gapped networks.",{},{"id":1659,"data":2953,"type":1620,"tunes":2958},{"link":1661,"meta":2954},{"image":2955,"title":2956,"description":2957},{"url":419},"NIST SP 800-88 Rev. 1 — Guidelines for Media Sanitization","Guidance for managing and sanitizing storage media according to information confidentiality requirements.",{},{"id":1668,"data":2960,"type":1620,"tunes":2965},{"link":1670,"meta":2961},{"image":2962,"title":2963,"description":2964},{"url":419},"NIST SP 800-40 Rev. 4 — Enterprise Patch Management Planning","Guidance framing patching and updates as preventive maintenance across enterprise systems.",{},{"id":1677,"data":2967,"type":1620,"tunes":2972},{"link":1679,"meta":2968},{"image":2969,"title":2970,"description":2971},{"url":419},"NIST — Software Security in Supply Chains","NIST guidance covering software supply-chain risk, provenance, verification, SBOM-related practices and vulnerability management.",{},"2.31.6","Air-gapped AI runs models, RAG and AI applications inside an isolated security domain without internet or cloud dependencies. Learn how models, data, updates and tools operate offline.",{"lang":7,"title":208,"content":210,"contentJson":2976,"excerpt":1686},{"time":212,"blocks":2977,"version":1685},[2978,2981,2984,2987,2990,2993,2996,2999,3002,3005,3008,3011,3014,3017,3020,3023,3035,3038,3041,3044,3047,3050,3062,3065,3068,3071,3088,3091,3094,3109,3112,3115,3118,3121,3124,3127,3130,3133,3136,3139,3142,3145,3148,3151,3154,3169,3172,3175,3178,3181,3184,3187,3190,3193,3196,3199,3202,3205,3208,3211,3214,3217,3220,3223,3226,3229,3232,3235,3238,3241,3244,3247,3250,3253,3256,3259,3262,3265,3268,3271,3274,3286,3289,3292,3295,3298,3301,3304,3307,3310,3313,3316,3319,3322,3325,3328,3343,3346,3349,3352,3355,3358,3375,3378,3381,3384,3387,3390,3407,3410,3413,3416,3419,3422,3425,3428,3431,3434,3437,3440,3443,3446,3457,3460,3471,3474,3477,3480,3496,3499,3520,3523,3540,3543,3558,3561,3564,3567,3570,3573,3576,3579,3582,3585,3588,3591,3594,3597,3600,3603,3606,3620,3623,3639,3642,3645,3648,3651,3654,3657,3662,3667,3672,3677,3682,3687,3692],{"id":215,"data":2979,"type":218,"tunes":2980},{"text":217},{},{"id":221,"data":2982,"type":226,"tunes":2983},{"body":223,"title":224,"variant":225},{},{"id":229,"data":2985,"type":226,"tunes":2986},{"body":231,"title":232,"variant":233},{},{"id":236,"data":2988,"type":226,"tunes":2989},{"body":238,"title":239,"variant":233},{},{"id":242,"data":2991,"type":226,"tunes":2992},{"body":244,"title":245,"variant":246},{},{"id":249,"data":2994,"type":254,"tunes":2995},{"title":251,"maxLevel":252,"minLevel":253},{},{"id":257,"data":2997,"type":42,"tunes":2998},{"text":259,"level":253},{},{"id":262,"data":3000,"type":218,"tunes":3001},{"text":264},{},{"id":267,"data":3003,"type":218,"tunes":3004},{"text":269},{},{"id":272,"data":3006,"type":218,"tunes":3007},{"text":274},{},{"id":277,"data":3009,"type":42,"tunes":3010},{"text":279,"level":253},{},{"id":282,"data":3012,"type":218,"tunes":3013},{"text":284},{},{"id":287,"data":3015,"type":218,"tunes":3016},{"text":289},{},{"id":292,"data":3018,"type":218,"tunes":3019},{"text":294},{},{"id":297,"data":3021,"type":218,"tunes":3022},{"text":299},{},{"id":302,"data":3024,"type":331,"tunes":3034},{"steps":3025,"title":329,"orientation":330},[3026,3027,3028,3029,3030,3031,3032,3033],{"label":306,"description":307},{"label":309,"description":310},{"label":312,"description":313},{"label":315,"description":316},{"label":318,"description":319},{"label":321,"description":322},{"label":324,"description":325},{"label":327,"description":328},{},{"id":334,"data":3036,"type":42,"tunes":3037},{"text":336,"level":253},{},{"id":339,"data":3039,"type":218,"tunes":3040},{"text":341},{},{"id":344,"data":3042,"type":218,"tunes":3043},{"text":346},{},{"id":349,"data":3045,"type":218,"tunes":3046},{"text":351},{},{"id":354,"data":3048,"type":42,"tunes":3049},{"text":356,"level":253},{},{"id":359,"data":3051,"type":394,"tunes":3061},{"content":3052,"stretched":43,"withHeadings":14},[3053,3054,3055,3056,3057,3058,3059,3060],[363,364,365],[367,368,369],[371,372,373],[375,376,377],[379,380,381],[383,384,385],[387,388,389],[391,392,393],{},{"id":397,"data":3063,"type":218,"tunes":3064},{"text":399},{},{"id":402,"data":3066,"type":218,"tunes":3067},{"text":404},{},{"id":407,"data":3069,"type":42,"tunes":3070},{"text":409,"level":253},{},{"id":412,"data":3072,"type":444,"tunes":3087},{"rows":3073,"title":436,"layout":394,"columns":3084},[3074,3076,3078,3080,3082],{"id":416,"label":417,"values":3075},[419,419],{"id":421,"label":422,"values":3077},[419,419],{"id":425,"label":426,"values":3079},[419,419],{"id":429,"label":430,"values":3081},[419,419],{"id":433,"label":434,"values":3083},[419,419],[3085,3086],{"id":439,"label":440},{"id":442,"label":443},{},{"id":447,"data":3089,"type":226,"tunes":3090},{"body":449,"title":450,"variant":451},{},{"id":454,"data":3092,"type":42,"tunes":3093},{"text":456,"level":253},{},{"id":459,"data":3095,"type":394,"tunes":3108},{"content":3096,"stretched":43,"withHeadings":14},[3097,3098,3099,3100,3101,3102,3103,3104,3105,3106,3107],[463,464],[466,467],[469,470],[472,473],[475,476],[478,479],[481,482],[484,485],[487,488],[490,491],[493,494],{},{"id":497,"data":3110,"type":218,"tunes":3111},{"text":499},{},{"id":502,"data":3113,"type":218,"tunes":3114},{"text":504},{},{"id":507,"data":3116,"type":42,"tunes":3117},{"text":509,"level":253},{},{"id":512,"data":3119,"type":218,"tunes":3120},{"text":514},{},{"id":517,"data":3122,"type":218,"tunes":3123},{"text":519},{},{"id":522,"data":3125,"type":218,"tunes":3126},{"text":524},{},{"id":527,"data":3128,"type":42,"tunes":3129},{"text":529,"level":253},{},{"id":532,"data":3131,"type":218,"tunes":3132},{"text":534},{},{"id":537,"data":3134,"type":218,"tunes":3135},{"text":539},{},{"id":542,"data":3137,"type":218,"tunes":3138},{"text":544},{},{"id":547,"data":3140,"type":42,"tunes":3141},{"text":549,"level":253},{},{"id":552,"data":3143,"type":218,"tunes":3144},{"text":554},{},{"id":557,"data":3146,"type":218,"tunes":3147},{"text":559},{},{"id":562,"data":3149,"type":218,"tunes":3150},{"text":564},{},{"id":567,"data":3152,"type":42,"tunes":3153},{"text":569,"level":253},{},{"id":572,"data":3155,"type":394,"tunes":3168},{"content":3156,"stretched":43,"withHeadings":14},[3157,3158,3159,3160,3161,3162,3163,3164,3165,3166,3167],[576,577],[579,580],[582,583],[585,586],[588,589],[591,592],[594,595],[597,598],[600,601],[603,604],[606,607],{},{"id":610,"data":3170,"type":42,"tunes":3171},{"text":612,"level":253},{},{"id":615,"data":3173,"type":218,"tunes":3174},{"text":617},{},{"id":620,"data":3176,"type":218,"tunes":3177},{"text":622},{},{"id":625,"data":3179,"type":218,"tunes":3180},{"text":627},{},{"id":630,"data":3182,"type":42,"tunes":3183},{"text":632,"level":253},{},{"id":635,"data":3185,"type":218,"tunes":3186},{"text":637},{},{"id":640,"data":3188,"type":218,"tunes":3189},{"text":642},{},{"id":645,"data":3191,"type":218,"tunes":3192},{"text":647},{},{"id":650,"data":3194,"type":218,"tunes":3195},{"text":652},{},{"id":655,"data":3197,"type":661,"tunes":3198},{"url":657,"title":658,"excerpt":659,"ctaLabel":660},{},{"id":664,"data":3200,"type":42,"tunes":3201},{"text":666,"level":253},{},{"id":669,"data":3203,"type":218,"tunes":3204},{"text":671},{},{"id":674,"data":3206,"type":218,"tunes":3207},{"text":676},{},{"id":679,"data":3209,"type":218,"tunes":3210},{"text":681},{},{"id":684,"data":3212,"type":42,"tunes":3213},{"text":686,"level":253},{},{"id":689,"data":3215,"type":218,"tunes":3216},{"text":691},{},{"id":694,"data":3218,"type":218,"tunes":3219},{"text":696},{},{"id":699,"data":3221,"type":218,"tunes":3222},{"text":701},{},{"id":704,"data":3224,"type":42,"tunes":3225},{"text":706,"level":253},{},{"id":709,"data":3227,"type":218,"tunes":3228},{"text":711},{},{"id":714,"data":3230,"type":218,"tunes":3231},{"text":716},{},{"id":719,"data":3233,"type":218,"tunes":3234},{"text":721},{},{"id":724,"data":3236,"type":42,"tunes":3237},{"text":726,"level":253},{},{"id":729,"data":3239,"type":218,"tunes":3240},{"text":731},{},{"id":734,"data":3242,"type":218,"tunes":3243},{"text":736},{},{"id":739,"data":3245,"type":218,"tunes":3246},{"text":741},{},{"id":744,"data":3248,"type":42,"tunes":3249},{"text":746,"level":253},{},{"id":749,"data":3251,"type":218,"tunes":3252},{"text":751},{},{"id":754,"data":3254,"type":218,"tunes":3255},{"text":756},{},{"id":759,"data":3257,"type":218,"tunes":3258},{"text":761},{},{"id":764,"data":3260,"type":42,"tunes":3261},{"text":766,"level":253},{},{"id":769,"data":3263,"type":218,"tunes":3264},{"text":771},{},{"id":774,"data":3266,"type":218,"tunes":3267},{"text":776},{},{"id":779,"data":3269,"type":218,"tunes":3270},{"text":781},{},{"id":784,"data":3272,"type":42,"tunes":3273},{"text":786,"level":253},{},{"id":789,"data":3275,"type":331,"tunes":3285},{"steps":3276,"title":816,"orientation":330},[3277,3278,3279,3280,3281,3282,3283,3284],{"label":793,"description":794},{"label":796,"description":797},{"label":799,"description":800},{"label":802,"description":803},{"label":805,"description":806},{"label":808,"description":809},{"label":811,"description":812},{"label":814,"description":815},{},{"id":819,"data":3287,"type":42,"tunes":3288},{"text":821,"level":253},{},{"id":824,"data":3290,"type":218,"tunes":3291},{"text":826},{},{"id":829,"data":3293,"type":218,"tunes":3294},{"text":831},{},{"id":834,"data":3296,"type":218,"tunes":3297},{"text":836},{},{"id":839,"data":3299,"type":42,"tunes":3300},{"text":841,"level":253},{},{"id":844,"data":3302,"type":218,"tunes":3303},{"text":846},{},{"id":849,"data":3305,"type":218,"tunes":3306},{"text":851},{},{"id":854,"data":3308,"type":218,"tunes":3309},{"text":856},{},{"id":859,"data":3311,"type":42,"tunes":3312},{"text":861,"level":253},{},{"id":864,"data":3314,"type":218,"tunes":3315},{"text":866},{},{"id":869,"data":3317,"type":218,"tunes":3318},{"text":871},{},{"id":874,"data":3320,"type":218,"tunes":3321},{"text":876},{},{"id":879,"data":3323,"type":42,"tunes":3324},{"text":881,"level":253},{},{"id":884,"data":3326,"type":226,"tunes":3327},{"body":886,"title":887,"variant":246},{},{"id":890,"data":3329,"type":394,"tunes":3342},{"content":3330,"stretched":43,"withHeadings":14},[3331,3332,3333,3334,3335,3336,3337,3338,3339,3340,3341],[894,895],[897,898],[900,901],[903,904],[906,907],[909,910],[912,913],[915,916],[918,919],[921,922],[924,925],{},{"id":928,"data":3344,"type":42,"tunes":3345},{"text":930,"level":253},{},{"id":933,"data":3347,"type":218,"tunes":3348},{"text":935},{},{"id":938,"data":3350,"type":218,"tunes":3351},{"text":940},{},{"id":943,"data":3353,"type":218,"tunes":3354},{"text":945},{},{"id":948,"data":3356,"type":42,"tunes":3357},{"text":950,"level":253},{},{"id":953,"data":3359,"type":394,"tunes":3374},{"content":3360,"stretched":43,"withHeadings":14},[3361,3362,3363,3364,3365,3366,3367,3368,3369,3370,3371,3372,3373],[957,958],[960,961],[963,964],[966,967],[969,970],[972,973],[975,976],[978,979],[981,982],[984,985],[987,988],[990,991],[993,994],{},{"id":997,"data":3376,"type":42,"tunes":3377},{"text":999,"level":253},{},{"id":1002,"data":3379,"type":218,"tunes":3380},{"text":1004},{},{"id":1007,"data":3382,"type":218,"tunes":3383},{"text":1009},{},{"id":1012,"data":3385,"type":218,"tunes":3386},{"text":1014},{},{"id":1017,"data":3388,"type":42,"tunes":3389},{"text":1019,"level":253},{},{"id":1022,"data":3391,"type":394,"tunes":3406},{"content":3392,"stretched":43,"withHeadings":14},[3393,3394,3395,3396,3397,3398,3399,3400,3401,3402,3403,3404,3405],[1026,1027],[1029,1030],[1032,1033],[1035,1036],[1038,1039],[1041,1042],[1044,1045],[1047,1048],[606,1050],[1052,1053],[1055,1056],[1058,1059],[1061,1062],{},{"id":1065,"data":3408,"type":42,"tunes":3409},{"text":1067,"level":253},{},{"id":1070,"data":3411,"type":218,"tunes":3412},{"text":1072},{},{"id":1075,"data":3414,"type":218,"tunes":3415},{"text":1077},{},{"id":1080,"data":3417,"type":218,"tunes":3418},{"text":1082},{},{"id":1085,"data":3420,"type":42,"tunes":3421},{"text":1087,"level":253},{},{"id":1090,"data":3423,"type":218,"tunes":3424},{"text":1092},{},{"id":1095,"data":3426,"type":218,"tunes":3427},{"text":1097},{},{"id":1100,"data":3429,"type":218,"tunes":3430},{"text":1102},{},{"id":1105,"data":3432,"type":42,"tunes":3433},{"text":1107,"level":253},{},{"id":1110,"data":3435,"type":226,"tunes":3436},{"body":1112,"title":1113,"variant":246},{},{"id":1116,"data":3438,"type":218,"tunes":3439},{"text":1118},{},{"id":1121,"data":3441,"type":218,"tunes":3442},{"text":1123},{},{"id":1126,"data":3444,"type":218,"tunes":3445},{"text":1128},{},{"id":1131,"data":3447,"type":394,"tunes":3456},{"content":3448,"stretched":43,"withHeadings":14},[3449,3450,3451,3452,3453,3454,3455],[1135,1136],[1138,1139],[1141,1142],[1144,1145],[1147,1148],[1150,1151],[1153,1154],{},{"id":1157,"data":3458,"type":42,"tunes":3459},{"text":1159,"level":253},{},{"id":1162,"data":3461,"type":394,"tunes":3470},{"content":3462,"stretched":43,"withHeadings":14},[3463,3464,3465,3466,3467,3468,3469],[1166,1167],[1169,1170],[1172,1173],[1175,1176],[1178,1179],[1181,1182],[1184,1185],{},{"id":1188,"data":3472,"type":218,"tunes":3473},{"text":1190},{},{"id":1193,"data":3475,"type":218,"tunes":3476},{"text":1195},{},{"id":1198,"data":3478,"type":42,"tunes":3479},{"text":1200,"level":253},{},{"id":1203,"data":3481,"type":331,"tunes":3495},{"steps":3482,"title":1242,"orientation":330},[3483,3484,3485,3486,3487,3488,3489,3490,3491,3492,3493,3494],{"label":1207,"description":1208},{"label":1210,"description":1211},{"label":1213,"description":1214},{"label":1216,"description":1217},{"label":1219,"description":1220},{"label":1222,"description":1223},{"label":1225,"description":1226},{"label":1228,"description":1229},{"label":1231,"description":1232},{"label":1234,"description":1235},{"label":1237,"description":1238},{"label":1240,"description":1241},{},{"id":1245,"data":3497,"type":42,"tunes":3498},{"text":1247,"level":253},{},{"id":1250,"data":3500,"type":394,"tunes":3519},{"content":3501,"stretched":43,"withHeadings":14},[3502,3503,3504,3505,3506,3507,3508,3509,3510,3511,3512,3513,3514,3515,3516,3517,3518],[1254,1255],[1257,1258],[1260,1261],[1263,1264],[1266,1267],[1269,1270],[1272,1273],[1275,1276],[1278,1279],[1281,1282],[1284,1285],[1287,1288],[1290,1291],[1293,1294],[1296,1297],[1299,1300],[1302,1303],{},{"id":1306,"data":3521,"type":42,"tunes":3522},{"text":1308,"level":253},{},{"id":1311,"data":3524,"type":394,"tunes":3539},{"content":3525,"stretched":43,"withHeadings":14},[3526,3527,3528,3529,3530,3531,3532,3533,3534,3535,3536,3537,3538],[1315,1316],[1318,1319],[1321,1322],[1324,1325],[1327,1328],[1330,1331],[1333,1334],[1336,1337],[1339,1340],[1342,1343],[1345,1346],[1348,1349],[1351,1352],{},{"id":1355,"data":3541,"type":42,"tunes":3542},{"text":1357,"level":253},{},{"id":1360,"data":3544,"type":394,"tunes":3557},{"content":3545,"stretched":43,"withHeadings":14},[3546,3547,3548,3549,3550,3551,3552,3553,3554,3555,3556],[1364,1365],[1367,1368],[1370,1371],[1373,1374],[1376,1377],[1379,1380],[1382,1383],[1385,1386],[1388,1389],[1391,1392],[1394,1395],{},{"id":1398,"data":3559,"type":42,"tunes":3560},{"text":1400,"level":253},{},{"id":1403,"data":3562,"type":218,"tunes":3563},{"text":1405},{},{"id":1408,"data":3565,"type":218,"tunes":3566},{"text":1410},{},{"id":1413,"data":3568,"type":218,"tunes":3569},{"text":1415},{},{"id":1418,"data":3571,"type":218,"tunes":3572},{"text":1420},{},{"id":1423,"data":3574,"type":218,"tunes":3575},{"text":1425},{},{"id":1428,"data":3577,"type":42,"tunes":3578},{"text":1430,"level":253},{},{"id":1433,"data":3580,"type":218,"tunes":3581},{"text":1435},{},{"id":1438,"data":3583,"type":218,"tunes":3584},{"text":1440},{},{"id":1443,"data":3586,"type":218,"tunes":3587},{"text":1445},{},{"id":1448,"data":3589,"type":42,"tunes":3590},{"text":1450,"level":253},{},{"id":1453,"data":3592,"type":218,"tunes":3593},{"text":1455},{},{"id":1458,"data":3595,"type":218,"tunes":3596},{"text":1460},{},{"id":1463,"data":3598,"type":218,"tunes":3599},{"text":1465},{},{"id":1468,"data":3601,"type":661,"tunes":3602},{"url":1470,"title":1471,"excerpt":1472,"ctaLabel":1473},{},{"id":1476,"data":3604,"type":42,"tunes":3605},{"text":1478,"level":253},{},{"id":1481,"data":3607,"type":1481,"tunes":3619},{"items":3608,"title":1524},[3609,3610,3611,3612,3613,3614,3615,3616,3617,3618],{"id":1485,"answer":1486,"question":1487},{"id":1489,"answer":1490,"question":1491},{"id":1493,"answer":1494,"question":1495},{"id":1497,"answer":1498,"question":1499},{"id":1501,"answer":1502,"question":1503},{"id":1505,"answer":1506,"question":1507},{"id":1509,"answer":1510,"question":1511},{"id":1513,"answer":1514,"question":1515},{"id":1517,"answer":1518,"question":1519},{"id":1521,"answer":1522,"question":1523},{},{"id":1527,"data":3621,"type":42,"tunes":3622},{"text":1529,"level":253},{},{"id":1532,"data":3624,"type":1532,"tunes":3638},{"title":1534,"entries":3625},[3626,3627,3628,3629,3630,3631,3632,3633,3634,3635,3636,3637],{"term":1537,"anchor":1538,"definition":1539},{"term":387,"anchor":1541,"definition":1542},{"term":375,"anchor":1544,"definition":1545},{"term":1547,"anchor":1548,"definition":1549},{"term":367,"anchor":1551,"definition":1552},{"term":1554,"anchor":1555,"definition":1556},{"term":1558,"anchor":1559,"definition":1560},{"term":1562,"anchor":1563,"definition":1564},{"term":1566,"anchor":1567,"definition":1568},{"term":1570,"anchor":1571,"definition":1572},{"term":1574,"anchor":1575,"definition":1576},{"term":1578,"anchor":1579,"definition":1580},{},{"id":1583,"data":3640,"type":42,"tunes":3641},{"text":1585,"level":253},{},{"id":1588,"data":3643,"type":218,"tunes":3644},{"text":1590},{},{"id":1593,"data":3646,"type":218,"tunes":3647},{"text":1595},{},{"id":1598,"data":3649,"type":218,"tunes":3650},{"text":1600},{},{"id":1603,"data":3652,"type":42,"tunes":3653},{"text":1605,"level":253},{},{"id":1608,"data":3655,"type":218,"tunes":3656},{"text":1610},{},{"id":1613,"data":3658,"type":1620,"tunes":3661},{"link":1615,"meta":3659},{"image":3660,"title":1618,"description":1619},{"url":419},{},{"id":1623,"data":3663,"type":1620,"tunes":3666},{"link":1625,"meta":3664},{"image":3665,"title":1628,"description":1629},{"url":419},{},{"id":1632,"data":3668,"type":1620,"tunes":3671},{"link":1634,"meta":3669},{"image":3670,"title":1637,"description":1638},{"url":419},{},{"id":1641,"data":3673,"type":1620,"tunes":3676},{"link":1643,"meta":3674},{"image":3675,"title":1646,"description":1647},{"url":419},{},{"id":1650,"data":3678,"type":1620,"tunes":3681},{"link":1652,"meta":3679},{"image":3680,"title":1655,"description":1656},{"url":419},{},{"id":1659,"data":3683,"type":1620,"tunes":3686},{"link":1661,"meta":3684},{"image":3685,"title":1664,"description":1665},{"url":419},{},{"id":1668,"data":3688,"type":1620,"tunes":3691},{"link":1670,"meta":3689},{"image":3690,"title":1673,"description":1674},{"url":419},{},{"id":1677,"data":3693,"type":1620,"tunes":3696},{"link":1679,"meta":3694},{"image":3695,"title":1682,"description":1683},{"url":419},{},"Post erfolgreich abgerufen",{"items":3699,"source":3783,"manualIds":3784,"manualMatchedIds":3785},[3700,3707,3713,3720,3727,3734,3741,3748,3755,3762,3769,3776],{"id":3701,"slug":3702,"title":3703,"excerpt":3704,"featuredImage":3705,"publishedAt":3706},"485","enterprise-ai-architecture-what-changes-when-ai-enters-a-company","Architettura AI aziendale: cosa cambia quando l'AI entra in un'azienda","L'architettura AI aziendale spiega come l'AI cambia i sistemi aziendali attraverso autorità sui dati, identità, permessi, fornitori, rischio, governance, valutazione, conformità e operazioni.","\u002Fuploads\u002F2026\u002F10\u002Fenterprise-ai-architecture-what-changes-when-ai-enters-a-company-1791478161363-czrwaq.webp","2026-10-08T10:48:00.000Z",{"id":3708,"slug":3709,"title":658,"excerpt":3710,"featuredImage":3711,"publishedAt":3712},"478","what-is-rag-the-simplest-explanation-of-how-it-works","RAG sembra complicato, ma l'idea è semplice: prima che un'IA risponda, cerca prima informazioni utili da una fonte di conoscenza e fornisce tali informazioni al modello linguistico. Questa guida spiega RAG, LLM, stato, memoria e strumenti utilizzando un semplice modello mentale.","\u002Fuploads\u002F2026\u002F09\u002Fwhat-is-rag-the-simplest-explanation-of-how-it-works-1790377492124-khjagt.webp","2026-09-25T19:03:00.000Z",{"id":3714,"slug":3715,"title":3716,"excerpt":3717,"featuredImage":3718,"publishedAt":3719},"466","the-gpu-is-not-the-product-future-proof-private-ai-architecture","La GPU non è il prodotto: architettura di IA privata a prova di futuro","L'infrastruttura di IA privata non dovrebbe essere progettata attorno a una sola GPU o a un solo modello. Un approccio più resiliente combina GPU veloci per l'inferenza, sistemi di IA ricchi di memoria, nodi di IA fisica e modelli cloud di frontiera opzionali dietro un livello di routing consapevole delle capacità.","\u002Fuploads\u002F2026\u002F09\u002Fthe-gpu-is-not-the-product-future-proof-private-ai-architecture-1790140878812-8hsl39.webp","2026-09-23T01:19:00.000Z",{"id":3721,"slug":3722,"title":3723,"excerpt":3724,"featuredImage":3725,"publishedAt":3726},"483","what-is-an-ai-solution-architect-system-boundaries-responsibilities-and-trade-offs","Che cos'è un AI Solution Architect? Confini del sistema, responsabilità e compromessi","Un Solution Architect AI trasforma i requisiti aziendali in un sistema AI pronto per la produzione, attraverso dati, modelli, strumenti, sicurezza, runtime, valutazione e operazioni.","\u002Fuploads\u002F2026\u002F10\u002Fwhat-is-an-ai-solution-architect-system-boundaries-responsibilities-and-trade-offs-1791476643267-1st5xz.webp","2026-10-08T12:23:00.000Z",{"id":3728,"slug":3729,"title":3730,"excerpt":3731,"featuredImage":3732,"publishedAt":3733},"480","when-should-an-ai-stop-trusting-its-own-knowledge-the-retrieval-trigger","Quando dovrebbe un'IA smettere di fidarsi della propria conoscenza? — Il grilletto del recupero","Un modello di IA non necessita del recupero per ogni domanda. Il problema importante è sapere quando la sua conoscenza interna non è più sufficiente. Il Trigger di Recupero è un confine decisionale pratico che determina quando un sistema di IA dovrebbe smettere di affidarsi esclusivamente alla conoscenza del modello e ottenere prove esterne prima di rispondere.","\u002Fuploads\u002F2026\u002F09\u002Fwhen-should-an-ai-stop-trusting-its-own-knowledge-the-retrieval-trigger-1790574991244-f4rpyg.webp","2026-09-28T01:49:00.000Z",{"id":3735,"slug":3736,"title":3737,"excerpt":3738,"featuredImage":3739,"publishedAt":3740},"479","where-does-an-llm-get-its-data-rag-data-sources-in-python","Da dove prende i dati un LLM? Fonti di dati RAG in Python","Un LLM non conosce magicamente i tuoi file, database o API. Questa continuazione pratica della serie RAG mostra, con semplice Python, come i dati esterni diventano prove recuperabili: dai file di testo e SQL alla ricerca full-text, agli embedding, all'assemblaggio del contesto e alla chiamata finale all'LLM.","\u002Fuploads\u002F2026\u002F09\u002Fwhere-does-an-llm-get-its-data-rag-data-sources-in-python-1790517200521-nfsi5i.webp","2026-09-27T05:51:00.000Z",{"id":3742,"slug":3743,"title":3744,"excerpt":3745,"featuredImage":3746,"publishedAt":3747},"468","ai-agent-memory-is-not-rag-how-to-separate-memory-retrieval-state-and-context","La memoria dell'agente IA non è RAG: come separare memoria, recupero, stato e contesto","Memoria dell'agente, RAG, stato e contesto vengono spesso usati come se fossero intercambiabili. Non lo sono. Questo pratico modello architetturale separa i quattro livelli, mostra dove si colloca ciascuno e spiega cosa si rompe quando i sistemi li fanno collassare in uno solo.","\u002Fuploads\u002F2026\u002F09\u002Fai-agent-memory-is-not-rag-how-to-separate-memory-retrieval-state-and-context-1790350560308-np0xy6.webp","2026-09-25T11:34:00.000Z",{"id":3749,"slug":3750,"title":3751,"excerpt":3752,"featuredImage":3753,"publishedAt":3754},"495","sovereign-ai-control-of-models-data-infrastructure-and-dependencies","IA sovrana: controllo di modelli, dati, infrastrutture e dipendenze","L'IA sovrana riguarda il controllo effettivo su modelli, dati, infrastrutture, software, operazioni e dipendenze strategiche — non semplicemente dove è ospitato un modello di IA.","\u002Fuploads\u002F2026\u002F10\u002Fsovereign-ai-control-of-models-data-infrastructure-and-dependencies-1791488833132-niy85x.webp","2026-10-08T15:45:00.000Z",{"id":3756,"slug":3757,"title":3758,"excerpt":3759,"featuredImage":3760,"publishedAt":3761},"490","rbac-vs-tenant-isolation-two-different-security-boundaries","RBAC vs Isolamento dei Tenant: Due Confini di Sicurezza Diversi","Il controllo RBAC stabilisce cosa può fare un utente; l'isolamento dei tenant stabilisce a quali risorse di quale tenant può accedere tale azione. Scopri perché la sicurezza SaaS multi-tenant richiede entrambi i confini.","\u002Fuploads\u002F2026\u002F10\u002Frbac-vs-tenant-isolation-two-different-security-boundaries-1791485111528-qqtzby.webp","2026-10-08T14:43:00.000Z",{"id":3763,"slug":3764,"title":3765,"excerpt":3766,"featuredImage":3767,"publishedAt":3768},"467","the-answer-validity-boundary-the-missing-layer-between-relevance-and-reliable-ai-answers","Il confine della validità della risposta: il livello mancante tra rilevanza e risposte AI affidabili","Una fonte può essere pertinente, autorevole e comunque errata per la domanda posta. Il livello mancante è l'applicabilità: le condizioni alle quali una risposta è valida e i cambiamenti che ne impongono una riconsiderazione. Questo articolo introduce l'Answer Validity Boundary come modello di progettazione delle fonti per esseri umani, ricerca AI e sistemi RAG.","\u002Fuploads\u002F2026\u002F09\u002Fthe-answer-validity-boundary-the-missing-layer-between-relevance-and-reliable-ai-answers-1790272901306-1g5jly.webp","2026-09-24T11:59:00.000Z",{"id":3770,"slug":3771,"title":3772,"excerpt":3773,"featuredImage":3774,"publishedAt":3775},"481","generative-ai-explained-models-retrieval-tools-and-applications-are-not-the-same-thing","L'IA generativa spiegata: modelli, recupero, strumenti e applicazioni non sono la stessa cosa","L'IA generativa è più di un modello. Scopri come modelli, recupero, strumenti, contesto, runtime e applicazioni si integrano nei sistemi di IA in produzione.","\u002Fuploads\u002F2026\u002F10\u002Fgenerative-ai-explained-models-retrieval-tools-and-applications-are-not-the-same-thing-1791475411822-pp0dvz.webp","2026-10-08T12:00:00.000Z",{"id":3777,"slug":3778,"title":3779,"excerpt":3780,"featuredImage":3781,"publishedAt":3782},"486","source-of-truth-in-ai-systems-where-reliable-knowledge-actually-comes-from","Fonte di verità nei sistemi di IA: da dove proviene realmente la conoscenza affidabile","Una Fonte di Verità definisce quale fonte è autorevole per un fatto o uno stato specifico. Scopri come si differenzia da RAG, provenienza, memoria, contesto, database vettoriali e sistemi di registrazione.","\u002Fuploads\u002F2026\u002F10\u002Fsource-of-truth-in-ai-systems-where-reliable-knowledge-actually-comes-from-1791479103235-6bq9em.webp","2026-10-08T13:02:00.000Z","fallback",[],[]]