Vai al contenuto
Rafael Patron

Campagne e AI Campagne nell’era dell’AI 2026

Agenti AI e connettori MCP per gestire e analizzare le campagne

Un agente AI collegato a Google Ads o a Meta Ads legge i report, risponde a domande sui dati e, se autorizzato, modifica le campagne. Il collegamento passa da connettori standard, in particolare dal Model Context Protocol, e dalle API ufficiali delle piattaforme. Questa pagina descrive cosa è disponibile al 7 ottobre 2026, chi decide cosa, e dove stanno i rischi.

Cos’è il Model Context Protocol

Il Model Context Protocol, MCP, è un protocollo aperto che collega le applicazioni basate su modelli linguistici a fonti di dati e strumenti esterni. La specifica del 25 novembre 2025 usa messaggi JSON-RPC 2.0 e distingue tre ruoli. Gli host sono le applicazioni che avviano la connessione, i client sono connettori interni all’host, i server espongono dati e funzioni. Un server offre tre tipi di elementi: risorse, ovvero contesto e dati; prompt, cioè modelli di messaggi; tool, funzioni che il modello può eseguire.

La specifica fissa principi espliciti su consenso e sicurezza. Gli utenti devono acconsentire e comprendere ogni accesso ai dati e ogni operazione. Gli host devono ottenere un consenso esplicito prima di invocare qualunque tool, perché i tool rappresentano esecuzione di codice arbitrario. Le descrizioni dei tool vanno trattate come non affidabili, salvo provengano da un server fidato. Sono principi che il protocollo non può imporre da solo: spettano a chi implementa.

I connettori ufficiali di Google Ads

Google pubblica un server MCP ufficiale per l’API Google Ads, con codice e esempi nel repository google-ads-mcp su GitHub. Espone tre tool. Il primo, list_accessible_customers, elenca gli account raggiungibili dall’utente autenticato. Il secondo, search, esegue query in Google Ads Query Language per metriche, budget e stato delle campagne. Il terzo, get_resource_metadata, descrive le risorse dell’API. L’implementazione è in sola lettura: la documentazione dichiara che non può modificare le offerte, mettere in pausa campagne o creare asset.

L’autenticazione usa OAuth 2.0 o le credenziali predefinite dell’applicazione. Dal 9 settembre 2026 i developer token sono dismessi e il livello di accesso all’API è associato al progetto Google Cloud che ha generato le credenziali. Per le automazioni server-to-server Google documenta gli account di servizio, che si aggiungono come utenti all’account Google Ads. L’autorizzazione resta valida anche se il dipendente che l’ha impostata lascia l’azienda. La guida raccomanda il privilegio minimo ed evita l’accesso amministratore quando non serve. Lo storico delle modifiche di Google Ads conserva due anni di cambiamenti e indica, nella colonna utente, se la modifica arriva dall’interfaccia, dall’API o da uno strumento esterno.

Dentro la piattaforma Google offre inoltre Ask Advisor, un agente in beta descritto nella pagina su Google Ads guidato dall’AI.

I connettori ufficiali di Meta

Il 29 aprile 2026 Meta ha aperto in beta pubblica i Meta ads AI connectors: un server MCP remoto, raggiungibile all’indirizzo mcp.facebook.com/ads, e un’interfaccia a riga di comando. Il collegamento è autenticato da Meta e, per il server MCP, non richiede credenziali da sviluppatore né codice. I tool sono raggruppati in sette categorie. Le prime quattro sono reporting, creazione e gestione di inserzioni, gruppi e campagne, gestione dei cataloghi, segnali e dataset. Le altre sono ricerca nel centro assistenza, test A/B e studi di incrementalità, registro attività dell’account.

A differenza del server di Google, quello di Meta può scrivere: crea e modifica campagne, gruppi di inserzioni e inserzioni. I permessi richiesti al token comprendono ads_read, ads_management, ads_mcp_management, catalog_management e business_management. Dal 16 luglio 2026 chi ha il controllo completo del portfolio aziendale può impostare regole su ciò che gli agenti possono fare, dalle modifiche al budget agli aggiornamenti del catalogo. Per le integrazioni programmatiche Meta documenta gli utenti di sistema, identità non umane del Business Manager con accesso ai soli asset assegnati. Un token compromesso ha così un ambito limitato.

Cosa può fare un agente collegato

Il primo livello è la lettura: estrarre metriche per campagna, gruppo e asset, confrontare periodi, individuare anomalie di spesa o di conversione, preparare un report in linguaggio naturale. Il secondo livello è l’analisi con proposta: l’agente suggerisce budget, esclusioni, nuove creatività o test, e una persona decide. Il terzo livello è la modifica diretta, possibile solo dove i tool lo consentono e i permessi lo autorizzano, come nel server di Meta. La distinzione tra lettura e scrittura è il primo criterio di progettazione. Servono due credenziali separate: una in sola lettura per l’analisi quotidiana, una con permessi di scrittura usata solo con approvazione.

Governance e controllo umano

Le regole pratiche derivano dai principi della specifica MCP e dalle guide delle piattaforme.

  • Permessi minimi: account di servizio o utenti di sistema con accesso ai soli asset necessari, senza ruolo amministratore. Le best practice MCP chiedono un modello di ambiti progressivo, partendo da operazioni di lettura a basso rischio.
  • Approvazioni: ogni invocazione di tool richiede consenso esplicito dell’utente; per le operazioni di scrittura, soglie e conferme umane, per esempio su variazioni di budget e sospensioni.
  • Regole lato piattaforma: le regole del server MCP di Meta limitano le azioni degli agenti a livello di portfolio, indipendentemente dal prompt.
  • Log e tracciabilità: lo storico delle modifiche di Google Ads e il registro attività di Meta mostrano chi ha cambiato cosa; i log vanno conservati e rivisti.
  • Revoca: le connessioni OAuth e i token vanno elencati e revocabili in qualunque momento.
  • Separazione degli ambienti: account di test per sviluppare l’agente, account reali solo dopo la verifica.

Rischi

Le azioni non volute sono il rischio più concreto con i tool di scrittura. Un’istruzione ambigua, un dato letto male o un modello che “completa” un compito si traducono in budget alzati o campagne sospese. La prompt injection è il secondo rischio: contenuti letti dall’agente, come nomi di campagne, commenti o pagine web, possono contenere istruzioni nascoste. La specifica MCP descrive attacchi di questo tipo, tra cui l’iniezione di payload tramite sessioni dirottate, e chiede ID di sessione non prevedibili e verifica di ogni richiesta.

Le best practice MCP elencano altri attacchi. Il confused deputy, in cui un proxy ottiene autorizzazioni senza il consenso dell’utente; il token passthrough, vietato dalla specifica; la compromissione dei server MCP locali, che girano con i privilegi dell’utente. Sul fronte economico, un agente con permessi di scrittura e senza soglie può spendere il budget in poche ore. Sul fronte dei dati personali, report, pubblici e conversioni contengono informazioni sulle persone. Vanno gestiti con le basi giuridiche e le misure del resto dell’attività pubblicitaria, senza esporli a server o client non verificati.

AI Act e trasparenza

L’AI Act, Regolamento (UE) 2024/1689, è in vigore dal 1 agosto 2024. Dal 2 febbraio 2025 si applicano le disposizioni generali e l’articolo 4. Quest’ultimo chiede a fornitori e deployer misure per l’alfabetizzazione AI del personale e di chi usa i sistemi per loro conto. Chi affida campagne a un agente rientra in questa previsione. Dal 2 agosto 2026 si applica la maggior parte delle regole e parte l’enforcement, compresi gli obblighi di trasparenza dell’articolo 50.

L’articolo 50 impone che le persone sappiano di interagire con un sistema AI, quando non è evidente: riguarda per esempio gli agenti conversazionali esposti ai clienti dentro le inserzioni. I fornitori di sistemi che generano audio, immagini, video o testo devono marcare gli output in formato leggibile dalle macchine. Per i sistemi immessi sul mercato prima del 2 agosto 2026 la scadenza è il 2 dicembre 2026. I deployer devono dichiarare i deepfake e i testi generati pubblicati su temi di interesse pubblico. La Commissione ha pubblicato nel luglio 2026 le linee guida sulla trasparenza dei contenuti generati e ha valutato adeguato un codice di condotta volontario.

Dopo il Digital Omnibus, le regole per i sistemi ad alto rischio dell’allegato III, come impiego ed educazione, si applicano dal 2 dicembre 2027. Quelle per i sistemi integrati in prodotti regolamentati partono dal 2 agosto 2028. La checklist AI Act in 30 punti, l’articolo su AI Act e marketing digitale e la pagina AI Act di rafaelpatron.it ordinano questi obblighi per chi fa marketing.

Per approfondire

Fonti

  1. Model Context Protocol – Specification 2025-11-25 · Model Context Protocol
  2. Model Context Protocol – Security Best Practices · Model Context Protocol
  3. Google Ads MCP server: Developer integration guide · Google
  4. Service accounts – Google Ads API · Google
  5. About change history – Google Ads Help · Google
  6. Introducing Meta Ads AI Connectors (29 aprile 2026) · Meta
  7. Ads MCP Server – Overview · Meta
  8. System users – Marketing API · Meta
  9. AI Act, Article 4: AI literacy · Commissione europea
  10. AI Act, Article 50: Transparency obligations · Commissione europea
  11. Timeline for the implementation of the EU AI Act · Commissione europea
  12. Transparency obligations under Article 50 of the AI Act – FAQ · Commissione europea

Aggiornato: 2026-10-07

Nella stessa sezione

Tutta la sezione

Collaborazioni, interventi e contatti

Contatta Rafael

Collaborazioni, speaking e contatti sono su rafaelpatron.it.