Prove digitali e AI nella digital forensics: deepfake, provenance, audit trail e framework AI-resistant.

Prove digitali e intelligenza artificiale: deepfake, provenance e scenari critici verso una forensics AI-resistant

Nel contesto attuale, in cui le prove digitali sono sempre più centrali nei procedimenti penali e l’intelligenza artificiale è in grado sia di generarle sia di metterne in crisi l’affidabilità, il problema dell’autenticazione non è più solo tecnico ma strutturale. Questo contributo, ultimo della serie dedicata al tema, affronta lo stato dell’arte delle tecniche forensi di rilevazione, chiarendone il ruolo reale: non strumenti decisori autonomi, ma indicatori probabilistici che richiedono sempre contestualizzazione, corroborazione e lettura critica.

Dalla provenance basata su standard crittografici come C2PA all’analisi del segnale per testi, immagini e audio, fino ai limiti dei detector e alla fragilità degli audit trail tradizionali, emerge un quadro in cui ogni tecnologia di verifica è intrinsecamente esposta a elusione, degradazione o ambiguità interpretativa. Anche soluzioni apparentemente robuste, come la blockchain o i sistemi di timestamping, si rivelano strumenti di attestazione dell’esistenza e non dell’autenticità.

Tecniche di rilevazione: stato dell’arte forense

Provenienza, analisi del segnale e audit trail: cosa offre, e cosa non garantisce, lo stato dell’arte forense.

Le tecniche di rilevazione oggi disponibili non devono essere intese come strumenti capaci di fornire, da sole, una risposta definitiva sull’autenticità o falsità di un contenuto digitale. Esse operano piuttosto come indicatori tecnici: possono evidenziare anomalie, rafforzare un’ipotesi investigativa, orientare l’analisi forense e suggerire ulteriori verifiche, ma richiedono sempre contestualizzazione, corroborazione indipendente e valutazione critica da parte dell’esperto. La tassonomia dei limiti di ciascun approccio è già stata richiamata nelle sezioni tecniche; qui se ne offre una sintesi orientata alla prassi.

Sul versante della provenienza, lo standard C2PA, basato su firme digitali e manifest, attesta l’origine e la storia dei contenuti multimediali, ma le Content Credentials non garantiscono la verifica retroattiva di contenuti prodotti prima dell’adozione dello standard e possono essere rimosse o non propagate in determinati workflow. L’assenza di credenziali non dimostra la falsità del contenuto; la loro presenza va comunque verificata rispetto alla catena di firma, al manifest e al contesto di acquisizione.

Sul versante del testo, i contenuti generati da LLM possono presentare maggiore uniformità nella distribuzione linguistica e minore variabilità stilistica, intercettabili da classificatori addestrati; ma, come dimostrato da Sadasivan et al. e già discusso nella sezione 4.1, tali detector sono aggirabili da chi li interroga e non possono fondare, da soli, una conclusione processuale.

Per i media visivi, shadow coherence analysis, rilevazione di artefatti GAN nel dominio della frequenza ed eye-reflection inconsistency detection offrono risultati utili in condizioni controllate, ma compressione, ricodifica e ridimensionamento ne degradano l’efficacia. La graph-based provenance analysis può integrare l’indagine analizzando le relazioni tra documenti, fonti e riferimenti. Sul versante audio, le criticità documentate da Univaso e San Segundo impongono che l’autenticazione del parlante derivi dalla convergenza tra analisi del segnale, contesto di acquisizione, catena di custodia, metadati e riscontri indipendenti.

Un ruolo a parte spetta alla blockchain. La registrazione dell’hash di un documento mediante sistemi di timestamping crittografico (OpenTimestamps o servizi equivalenti) crea una prova verificabile dell’esistenza di quel documento in quella forma a un determinato momento. Tuttavia, la blockchain attesta l’esistenza, non l’autenticità o la provenienza: un deepfake notarizzato resta un deepfake certificato crittograficamente, con la sola differenza che la sua inalterabilità successiva è garantita.

La vera utilità risiede nella creazione di audit trail immutabili per i sistemi AI stessi: se ogni inferenza di un modello viene registrata con input, output e hash corrispondenti, è possibile verificare a posteriori cosa il sistema ha prodotto in un determinato momento. Questa architettura, definibile AI forensic ledger, è una delle risposte più promettenti al problema dell’auditabilità.

L’AI forensic ledger è una delle risposte più promettenti al problema dell’auditabilità.

Scenari di rischio: casi d’uso critici

Chat fabbricate, documenti contabili alterati e deepfake defense: la teoria calata in tre scenari probatori reali.

Gli scenari seguenti non aggiungono tecniche nuove rispetto a quelle già esaminate, ma ne mostrano la traduzione operativa in tre contesti probatori tra i più frequenti nella prassi italiana, anticipando i principi della sezione 10.

Chat fabbricate. Le conversazioni estratte da piattaforme di messaggistica (WhatsApp, Telegram, Signal) sono tra le forme di prova digitale più frequentemente acquisite nei procedimenti penali. La generazione di database sintetici formalmente plausibili è tecnicamente praticabile in scenari mirati, ma non va descritta come un problema indistintamente risolto in ogni contesto operativo. Un attore con accesso a sufficienti campioni di conversazione autentica potrebbe generare scambi stilisticamente coerenti, inserire eventi mai accaduti e produrre un database SQLite con metadati e timestamp credibili.

La rilevazione richiede corroborazione con i dati conservati sui server della piattaforma, attivando se del caso gli strumenti dell’e-evidence package tramite il D. Lgs. 215/2025; analisi comparativa con backup indipendenti estratti da altri dispositivi coinvolti; analisi linguistica comparativa su un corpus ampio di messaggi autentici. In assenza di tali riscontri, la prova proveniente da un singolo dispositivo sequestrato non può essere considerata definitivamente autentica.

Documenti finanziari e contabili. Nei procedimenti per frode o bancarotta fraudolenta, i sistemi AI possono assistere nella generazione di documentazione contabile formalmente coerente. La struttura di una fattura elettronica XML nel formato FatturaPA è generabile automaticamente perché formalizzata, ma la firma digitale qualificata presuppone il possesso, l’abuso o la compromissione delle credenziali del titolare e non deriva dall’AI in sé. Il rischio non è soltanto la creazione di documenti falsi ex novo, ma la modifica chirurgica di documenti autentici: sostituire un importo, aggiungere una transazione, modificare una data mantenendo la coerenza interna del sistema documentale. La verifica incrociata con il Sistema di Interscambio dell’Agenzia delle Entrate diviene in questi casi una fonte di riscontro privilegiata.

La deepfake defense. Il rovescio della medaglia è l’uso dell’AI come strumento di difesa: contestare l’autenticità di prove genuine sostenendo che siano artificialmente generate. Come illustrato nella sezione 7.4, il rischio della liar’s dividend è che il beneficio non derivi dal produrre contenuti falsi, ma dal solo dubbio che qualsiasi contenuto possa esserlo, paralizzando l’impianto accusatorio anche in presenza di prove genuine. La risposta non può essere la dismissione della questione, ma la standardizzazione di protocolli di autenticazione che producano certezze verificabili da entrambe le parti.

In assenza di riscontri, la prova proveniente da un singolo dispositivo sequestrato non può essere considerata definitivamente autentica.

Verso un framework forense per l’era AI

Cinque principi per una forensics AI-resistant e quattro proposte normative, ordinate per urgenza.

Principi per una forensics AI-resistant

Sulla base dell’analisi condotta è possibile identificare cinque principi guida per un framework forense resistente all’AI, ciascuno corrispondente a una lacuna specifica del sistema attuale.

  • Principio di Provenance by Design: i sistemi AI che operano in contesti con implicazioni legali devono incorporare meccanismi di provenance tracking come requisito tecnico obbligatorio, non come opzione. Ciò include watermarking crittografico degli output, logging immutabile delle inferenze e certificazione della versione del modello. L’AI Act offre una cornice regolatoria rilevante per i sistemi ad alto rischio, ma gli obblighi specifici di provenance, conservazione e verificabilità dovranno essere precisati da norme attuative, standard tecnici e prassi processuali.
  • Principio di Corroborazione Indipendente: in presenza di prove digitali che potrebbero essere state generate o modificate da AI, lo standard probatorio deve richiedere corroborazione da fonti indipendenti non controllate dalla stessa parte. Il dato singolo, per quanto tecnicamente autentico nelle sue caratteristiche formali, non è più sufficiente a fondare una pronuncia di condanna.
  • Principio di Disclosure dell’AI: avvocati, consulenti e parti processuali devono avere l’obbligo procedurale di dichiarare se e come sistemi AI sono stati utilizzati nella produzione, elaborazione o analisi di documenti presentati come prova. Il modello di riferimento sono le e-discovery rules americane, opportunamente adattate al sistema italiano.
  • Principio di Competenza Aggiornata del Perito: i periti e i consulenti tecnici che operano in contesti con implicazioni AI devono essere in grado di valutare la plausibilità di un’origine sintetica, utilizzare strumenti di rilevazione aggiornati e comunicare al giudice i limiti di affidabilità in modo tecnicamente rigoroso e giuridicamente comprensibile. L’aggiornamento professionale in AI forensics deve essere obbligatorio, non facoltativo.
  • Principio di Proporzionalità del Dubbio: non ogni prova digitale deve essere trattata come potenzialmente sintetica. Il dubbio deve essere proporzionato al rischio concreto, considerando la rilevanza della prova, le capacità tecniche delle parti, la disponibilità di meccanismi di corroborazione e la presenza di anomalie specifiche. Il dubbio sistematico e indiscriminato finirebbe per produrre l’effetto opposto, favorendo la liar’s dividend.

Proposte normative

Sulla scorta dei principi enunciati è possibile identificare quattro aree di intervento normativo prioritario, ordinate per urgenza.

  • Modifica dell’art. 247 c.p.p.: estendere l’obbligo di documentazione tecnica nelle operazioni di sequestro informatico alla verifica dell’integrità dell’ambiente di sistema, includendo la rilevazione di eventuali sistemi AI attivi che potrebbero aver alterato i dati in modo retrospettivo.
  • Introduzione di un obbligo di disclosure AI nel processo: modellato sulle e-discovery rules americane e adattato al sistema italiano, con obbligo di dichiarare l’utilizzo di AI nella preparazione di documenti processuali e nella produzione o analisi di prove digitali, a pena di inutilizzabilità.
  • Aggiornamento dei requisiti per il perito informatico forense: introduzione, a livello regolamentare, di formazione specifica obbligatoria in AI forensics, con percorsi di certificazione riconosciuti dalle autorità competenti e aggiornamento periodico obbligatorio.
  • Certificazione dei tool forensi AI: i tool con funzionalità AI devono essere soggetti a certificazione che includa test di robustezza contro manipolazioni AI-assistite, documentazione esaustiva delle limitazioni e procedure definite di aggiornamento. L’Allegato III dell’AI Act può costituire una base regolatoria rilevante quando il sistema è destinato alla valutazione dell’affidabilità delle prove da parte delle autorità competenti, ma non sostituisce la necessità di standard forensi specifici e verificabili.

Limiti dell’analisi

Obsolescenza rapida, assenza di dati empirici italiani e minacce ancora potenziali: i confini dell’analisi.

Per coerenza con l’impostazione metodologica dichiarata in apertura, è doveroso esplicitare i limiti di questo lavoro, così da circoscriverne correttamente la portata e da orientare l’interpretazione delle conclusioni.

Rapidità di obsolescenza. Le tecniche di attacco e di difesa qui descritte evolvono con cadenza mensile, e alcune valutazioni di efficacia, accurate al momento della redazione, potrebbero risultare superate in tempi brevi. La scelta di ancorare il framework a principi, e non a singoli strumenti, risponde proprio all’esigenza di contenere questo rischio: le indicazioni di metodo restano valide anche quando i singoli tool o detector citati vengono sostituiti da soluzioni più recenti.

Assenza di dati empirici italiani. Allo stato non risultano rilevazioni sistematiche sull’incidenza reale di prove AI-manipolate nei procedimenti penali nazionali, né dataset forensi italiani pubblici dedicati all’evidenza sintetica. Ne consegue che l’analisi del rischio resta in parte qualitativa e prospettica, e che le stime proposte vanno lette come ordini di grandezza e non come misure consolidate. Questo limite è, al tempo stesso, una delle direzioni di ricerca più urgenti.

Natura ancora prevalentemente potenziale di diverse minacce. Come segnalato dalla gradazione delle evidenze adottata nel testo, alcune condotte, segnatamente il log crafting assistito da AI e la fabbricazione integrale di chat, sono tecnicamente praticabili e documentate in laboratorio o in scenari mirati, ma non risultano ancora consolidate in giudicati. La distinzione costante tra risultato dimostrato sperimentalmente e rischio ipotizzato in via teorica è funzionale a evitare tanto la sottovalutazione quanto l’allarmismo.

Asimmetria informativa tra attacco e difesa. L’analisi si fonda sulle tecniche offensive e difensive pubblicamente documentate. Le capacità sviluppate in contesti non divulgati possono risultare più avanzate di quanto la letteratura accessibile lasci intendere, sicché il quadro di rischio qui delineato è verosimilmente conservativo rispetto allo stato reale dell’arte offensiva.

Assenza di benchmark forensi standardizzati. I metodi di rilevazione sono valutati in letteratura su insiemi di dati e condizioni eterogenee. Le percentuali di efficacia riportate non sono quindi direttamente comparabili tra loro, né trasferibili al caso concreto senza validazione specifica: in mancanza di benchmark condivisi, ogni confronto tra approcci mantiene un valore orientativo.

Co-evoluzione avversariale di generatori e rilevatori. Generatori e detector si sviluppano in una dinamica di reciproca rincorsa: ogni avanzamento difensivo può essere neutralizzato da attacchi adattivi successivi. Le conclusioni descrivono pertanto un equilibrio dinamico e provvisorio, non uno stato stabile, e vanno aggiornate con la medesima cadenza con cui evolve la tecnologia sottostante.

Taglio interdisciplinare e profondità tecnica. La scelta di privilegiare la rilevanza processuale rispetto al dettaglio algoritmico comporta una trattazione non esaustiva sul piano strettamente tecnico di ciascuna famiglia di attacco. Il lettore interessato all’implementazione è rinviato alla letteratura tecnica citata, mentre il presente lavoro mantiene il proprio baricentro sul nesso tra metodo forense e tenuta probatoria.

Questi limiti non indeboliscono la tesi: ne circoscrivono la portata e indicano le direzioni della ricerca futura.

Questi limiti non indeboliscono la tesi: ne circoscrivono la portata e indicano le direzioni in cui la ricerca futura dovrà muoversi, in particolare verso la raccolta di dati empirici nazionali, la definizione di benchmark forensi condivisi e la standardizzazione di protocolli di autenticazione verificabili da entrambe le parti processuali.

Conclusioni e agenda di ricerca

L’AI è insieme il veleno e l’antidoto: un’agenda di ricerca per non arrivare troppo tardi.

La digital forensics si trova oggi in una posizione paradossale e storicamente inedita: gli strumenti più potenti per l’analisi delle prove digitali sono gli stessi che possono essere utilizzati per creare prove false quasi indistinguibili dagli originali. L’AI è contemporaneamente la sfida e la risposta alla sfida; il veleno e l’antidoto. Questa dualità non ammette risposte semplici.

Il giurista e il tecnico devono resistere a due tentazioni simmetriche e ugualmente pericolose: ignorare il problema, continuando a trattare le prove digitali con gli standard di autenticità pre-AI; e sopravvalutarlo, cadendo nella trappola della liar’s dividend e trattando ogni prova digitale come potenzialmente falsa. La prima tentazione espone gli innocenti al rischio di condanna; la seconda paralizza il sistema giudiziario e offre uno scudo ingiustificato ai colpevoli.

Ciò che è in gioco è qualcosa di fondamentale: la libertà delle persone. Nei procedimenti penali, ogni imprecisione metodologica nella valutazione delle prove digitali non è un errore tecnico astratto; è una violazione potenziale del diritto alla libertà personale, della presunzione di innocenza, del diritto a un equo processo. Un sistema di giustizia che non sappia riconoscere i limiti degli strumenti che impiega non è semplicemente inefficiente: è pericoloso.

La risposta corretta è un aggiornamento metodologico sistematico, fondato su tre pilastri convergenti. Sul piano tecnico: sviluppare e standardizzare strumenti di rilevazione più robusti, adottare standard di provenance tracking, costruire catene di custodia digitale AI-aware conformi alle norme ISO della famiglia 27000. Sul piano normativo: colmare le lacune del quadro procedurale, introdurre obblighi di disclosure, aggiornare i requisiti per i periti, attuare pienamente il potenziale regolatorio dell’AI Act. Sul piano epistemologico: accettare che la certezza assoluta non è più raggiungibile nel dominio delle prove digitali e sviluppare un approccio probabilistico e multi-fonte alla valutazione dell’evidenza, più onesto e più robusto di quello che l’illusione dell’hash perfetto aveva promesso.

L’AI che mente bene non è un problema tecnico da risolvere una volta per tutte: è una sfida permanente che richiede un ecosistema permanente di risposta. In termini operativi, questo ecosistema si traduce in un’agenda di ricerca articolata almeno in quattro direzioni. Primo, lo sviluppo di benchmark forensi condivisi per la robustezza dei tool contro manipolazioni AI-assistite, con metriche pubbliche e riproducibili.

Secondo, la definizione di protocolli di certificazione dei tool forensi AI, ancorati all’Allegato III dell’AI Act ma integrati da standard tecnici specifici. Terzo, la raccolta sistematica di dati sull’incidenza processuale delle prove AI-manipolate, oggi del tutto assente in Italia, come precondizione di ogni politica fondata su evidenze.

Quarto, la costruzione di percorsi formativi e di certificazione peritale in AI forensics, riconosciuti dagli ordini professionali e periodicamente aggiornati. Il sistema giustizia ha la resilienza per affrontare la sfida, ma deve iniziare con urgenza, prima che le prime condanne ingiuste fondate su prove AI-manipolate diventino un fatto compiuto impossibile da riparare.

L’AI è contemporaneamente la sfida e la risposta alla sfida; il veleno e l’antidoto.

In un ecosistema probatorio in cui le prove digitali sono sempre più esposte alla generazione, manipolazione e contestazione tramite intelligenza artificiale, lo studio evidenzia un passaggio decisivo: l’anti-forensics non si limita più a cancellare tracce, ma produce evidenze perfettamente coerenti, strutturalmente plausibili e difficilmente distinguibili da dati autentici. Lo stato dell’arte delle tecniche di rilevazione mostra un punto comune: nessuno strumento è, da solo, sufficiente a garantire l’autenticità, e ogni indicatore richiede sempre verifica indipendente e contestualizzazione processuale.

Ne emerge un cambio di paradigma: l’autenticità della prova digitale non è più un attributo intrinseco, ma un risultato probabilistico costruito attraverso convergenza di fonti, catena di custodia e valutazione critica. In questo quadro si colloca il white paper di Cosimo de Pinto “Quando l’AI mente bene: deepfake, prova digitale e anti-forensics nel processo penale”, che sistematizza tecniche, scenari e implicazioni giuridiche di questa trasformazione.

La conclusione è che, nella forensics contemporanea, non esistono più certezze isolate, ma livelli di affidabilità che devono essere dimostrati e verificati nel tempo.

Profilo Autore

Informatico Forense, socio IISFA, socio ONIF, certificato CIFI, è Perito e Consulente Tecnico presso il Tribunale Ordinario di Roma. Laureato in Beni Culturali, è stato un pioniere della Digital Forensics, espletando il suo primo incarico come ausiliario di P.G. presso la Procura di Bari nel lontano 1990.Titolare di uno studio professionale, presta la propria consulenza a studi legali, aziende, Procure e FF.OO., in materia di Digital Forensics e CyberCrime.

Condividi sui Social Network:

Ultimi Articoli