> ## Documentation Index
> Fetch the complete documentation index at: https://docs.myrmex.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Comunicazione e sicurezza dell'agente

> Come l'agente software Myrmex effettua l'enrollment e comunica: enrollment crittografico (RSA 4096, AES-256-GCM, TLS), un token di installazione valido 24 ore, un gate di approvazione manuale e una connessione cifrata persistente e solo in uscita.

import { CardGroup, Card, Note, Steps, Step, Tip } from '@mintlify/components';

L'**agente software** Myrmex segue un modello Zero Trust: un dispositivo deve dimostrare di essere legittimo prima di poter comunicare con la piattaforma, e ogni dispositivo viene approvato manualmente prima di diventare attivo. L'enrollment stabilisce quella fiducia in modo crittografico; da quel momento in poi, tutto il traffico scorre su un'unica connessione cifrata e solo in uscita.

<Note>
  Questa pagina riguarda l'**agente software** installato su un host — come effettua l'enrollment
  e come comunica con la piattaforma Myrmex.
</Note>

## Enrollment

Portare un dispositivo online è un handshake una tantum che si conclude con un'approvazione manuale che controlli tu:

<Steps>
  <Step title="Installa con un token temporaneo">
    L'installer porta con sé un **token di installazione valido 24 ore**. Il token è riutilizzabile
    entro quella finestra — un solo token può effettuare l'onboarding di molti host — ma scade
    successivamente, così un installer trapelato non può essere usato più tardi. Consulta
    [Distribuire l'agente](/it/documentation/agent-endpoint-security/installation) per
    il flusso.
  </Step>

  <Step title="Genera una coppia di chiavi">
    Alla prima esecuzione, l'agente genera localmente una coppia di chiavi **RSA a 4096 bit**. La
    chiave privata non lascia mai il dispositivo; la chiave pubblica viene inviata alla piattaforma
    per la registrazione.
  </Step>

  <Step title="Registra e dimostra l'identità">
    La piattaforma convalida il token, registra la chiave pubblica e assegna al
    dispositivo un ID univoco. L'agente firma quindi con la sua chiave privata per dimostrare di
    possedere la chiave corrispondente alla chiave pubblica registrata.
  </Step>

  <Step title="Stabilisci una chiave di sessione">
    La piattaforma emette una chiave di sessione **AES-256-GCM**, cifrata con la
    chiave pubblica del dispositivo così che solo quel dispositivo possa decifrarla. Questa chiave protegge i dati che
    l'agente invia.
  </Step>

  <Step title="Approva il dispositivo">
    Un dispositivo appena registrato appare come **unauthorized** e non invia nulla finché
    non lo approvi. Questo gate manuale significa che un dispositivo diventa attivo solo quando lo
    decidi tu — approvalo dalla sua
    [vista di dettaglio](/it/documentation/agent-endpoint-security/device-details).
  </Step>
</Steps>

## Crittografia

<CardGroup cols={3}>
  <Card title="RSA a 4096 bit" icon="key">
    Le chiavi asimmetriche stabiliscono e dimostrano l'identità di ciascun dispositivo durante l'enrollment.
  </Card>

  <Card title="AES-256-GCM" icon="lock">
    Una chiave di sessione simmetrica cifra i dati che l'agente invia, con integrità e
    autenticazione integrate.
  </Card>

  <Card title="TLS" icon="shield-halved">
    Tutto il traffico è veicolato all'interno di un trasporto TLS, così che perfino il payload cifrato
    sia avvolto in un canale sicuro.
  </Card>
</CardGroup>

Per mantenere le sessioni robuste nel tempo, la piattaforma può richiedere la **rotazione delle chiavi (rekeying)**, e le chiavi di sessione TLS non vengono riutilizzate — anche se un livello venisse compromesso, i dati restano protetti dal livello sottostante.

## Trasporto

Una volta effettuato l'enrollment e ottenuta l'approvazione, l'agente mantiene una **connessione cifrata persistente e solo in uscita** verso la piattaforma tramite TLS. L'agente **avvia** sempre la connessione verso l'esterno sulla 443 — nulla si connette *verso* l'host — e sia la telemetria sia i comandi che gli agenti IA inviano scorrono su quell'unico canale.

<Tip>
  Per il modello completo di rete e firewall — destinazioni, porte, bypass dell'ispezione
  SSL e gestione dei link in uscita — consulta [Modalità
  Collector](/it/documentation/agent-endpoint-security/collector-mode#communication-architecture).
  Lo stesso schema solo-in-uscita si applica agli agenti in modalità endpoint.
</Tip>

## Dove andare dopo

<CardGroup cols={2}>
  <Card title="Distribuire l'agente" icon="download" href="/it/documentation/agent-endpoint-security/installation">
    Ottieni un token di installazione ed effettua l'onboarding di un host.
  </Card>

  <Card title="Architettura dell'agente" icon="sitemap" href="/it/documentation/agent-endpoint-security/architecture">
    Il modello raccogli → arricchisci → rispondi dietro all'agente.
  </Card>
</CardGroup>
