CIRIS has a new look. Visit the new site →
Diese Seite wurde maschinell übersetzt. Falls etwas falsch klingt, öffnen Sie bitte einen Issue, das Repository ist aus gutem Grund öffentlich. Ein Übersetzungsproblem melden

zurück zur Lobby

OWASP-Agentic-Sicherheitszuordnung

Die OWASP Top 10 für agentische Anwendungen, zugeordnet zu CIRIS.

Für jede der zehn von OWASP benannten agentischen Bedrohungen finden Sie hier den konkreten CIRIS-Mechanismus, der sie adressiert, ein ehrliches Abdeckungsniveau und eine Quelle, die Sie selbst prüfen können. Wir bilden die gesamte Taxonomie ab, auch dort, wo wir Lücken haben.

Eine vollständige, neun teilweise, keine schöngeredet. Eine Seite, die für alle zehn Vollständigkeit behaupten würde, wäre genau das Marketing, vor dem wir warnen. Die unten angegebenen Abdeckungsniveaus haben eine gesonderte Prüfung durch einen Skeptiker überstanden, dessen Aufgabe es war, sie zu widerlegen. Und wo eine Schutzmaßnahme im Fundament existiert, der eingesetzte Agent sie aber noch nicht übernommen hat, sagen wir das in der jeweiligen Zeile.

RisikoAbdeckungWie CIRIS es adressiert
ASI01 Kapern von AgentenzielenTeilweiseMehrstufiger Schutz: Prompt-Injection-Prüfung bei importierten Skills und Nachrichten, Isolierung visueller Injection (Gewissens-Evaluatoren sehen niemals rohe Bilddaten), und eine Gewissens-Pipeline, die jede daraus resultierende Aktion vor der Ausführung erneut gegen die ursprüngliche Absicht der Nutzerin oder des Nutzers prüft. Lücke: Die Eingabeprüfung ist musterbasiert und trennt Abrufdaten nicht formal von Anweisungen.
ASI02 Missbrauch von WerkzeugenTeilweiseCIRISServer liefert eine Allow-/Deny-Liste für Fähigkeits-Verben mit einer serverseitig durchgesetzten Nie-Liste, die vor jeder Operation geprüft wird, sodass ein delegierter Agent keine destruktive Operation ausführen kann, die ihm nicht gewährt wurde. Vorbehalt: Dies schützt heute die Fabric-Ebene und kontrolliert noch nicht die eigenen LLM-Werkzeugaufrufe des eingesetzten Agenten; die Übernahme durch den Agenten ist eine geplante Phase.
ASI03 Identitäts- und PrivilegienmissbrauchTeilweiseBegrenzte, delegierte, widerrufbare Autorität im Fundament: Beschränkungen, die in signierten Kanten mitgeführt werden, eine Nie-Liste, die eine Weiterdelegierung der höchsten Befugnisse blockiert, sodass Autorität nicht eskalieren kann, eine Nur-Verschärfen-Genehmigung und sofortiger Widerruf. Vorbehalt: Heute auf der Owner-Op-Oberfläche der Fabric durchgesetzt; die Übernahme durch den eingesetzten Agenten ist eine geplante Phase.
ASI04 Agentische LieferketteTeilweiseBuild-Integrität durch die post-quanten-signierten Modul-Manifeste von CIRISVerify (Ed25519 + ML-DSA-65 über einen vollständigen Dateibaum-Hash), zusammen mit signierter, attestierter Identität für föderierte Komponenten. Lücke: Deckt CIRIS' eigene Build- und Modulkette ab, nicht beliebige MCP-Server Dritter.
ASI05 Unerwartete CodeausführungTeilweiseSemantische Gewissens-Gates (Entropie, Kohärenz, Optimierungs-Veto) laufen vor jeder Werkzeugaktion, und Unsicherheit wird an einen Menschen weitergereicht. Lücke: Dies ist eine semantische Prüfung, keine deterministische Code-Sandbox.
ASI06 Kontaminierung von Speicher und KontextTeilweiseJeder Schreibvorgang in den Graph-Speicher ist eine gesteuerte, gewissensgeprüfte Aktion in einem begrenzten, versionierten Graphen, kein stiller Nebeneffekt, sodass ein kontaminierender Schreibvorgang selbst eine überprüfbare Entscheidung ist. Lücke: Die Vertrauensbewertung abgerufener Inhalte ist nur teilweise vorhanden.
ASI07 Unsichere Kommunikation zwischen AgentenTeilweiseCIRISEdge prüft jede Nachricht zwischen Agenten über eine siebenstufige Pipeline, die mit hybrider Ed25519- + ML-DSA-65-Signaturprüfung endet (Größenbegrenzung, typisierte Deserialisierung, Schema-Allow-Liste, Zielschlüsselprüfung, Replay-Fenster). Lücke: Der Föderations-Transport befindet sich noch im Aufbau.
ASI08 Kaskadierende AusfälleVollständigBegrenzt auf drei unabhängigen Ebenen: Circuit Breaker pro Dienst (geschlossen / offen / halboffen) um riskante Aufrufe, die Gewissens-Pipeline, die eine fehlerhafte Aktion stoppt, bevor sie sich ausbreitet, und Mesh-Isolierung, gemessen mit null gruppenübergreifenden Lecks bei 50 bis 400 Knoten.
ASI09 Ausnutzung des Mensch-Agent-VertrauensTeilweiseDie Gewissens-Pipeline bewertet den eigenen erklärenden Text des Agenten, einschließlich der einer menschlichen Prüferin oder einem menschlichen Prüfer angezeigten Begründung, auf Selbstüberschätzung und Manipulation, bevor ein Mensch ihn überhaupt sieht. Lücke: Die Prüfung erfolgt mit derselben Modellfamilie, die geprüft wird.
ASI10 Abtrünnige AgentenTeilweiseDrei Ebenen: Sechs Gewissen prüfen jede folgenreiche Aktion, bevor sie ausgeführt wird, eine hash-verkettete, signierte Audit-Spur macht Verschleierung nachträglich erkennbar, und der sicher ausfallende Kill-Switch erlaubt es namentlich benannten Menschen, einen fehlgeleiteten Agenten zu stoppen. Lücke: Das Erkennen eines subtil fehlgeleiteten, aber kohärenten Agenten ist grundsätzlich begrenzt.

OWASP Top 10 für agentische Anwendungen, veröffentlicht im Dezember 2025. Zugeordnet zu CIRIS mit Stand Juli 2026; sagen Sie uns, wenn eine Zelle falsch ist, und wir korrigieren sie.

Quellen
  1. ASI01 Kapern von AgentenzielenCIRISAgent skill-import SECURITY.md + conscience pipeline
  2. ASI02 Missbrauch von WerkzeugenCIRISServer auth/gate.rs + DELEGATION_CONSTRAINTS.md (shipped 0.5.72)
  3. ASI03 Identitäts- und PrivilegienmissbrauchCIRISServer auth/gate.rs (never-list, tighten-only) + adoption plan
  4. ASI04 Agentische LieferketteCIRISVerify Threat Model, §3.4 Supply Chain
  5. ASI05 Unerwartete CodeausführungCIRISAgent conscience/core.py (semantic action gates)
  6. ASI06 Kontaminierung von Speicher und KontextCIRISAgent ciris_engine (governed graph memory)
  7. ASI07 Unsichere Kommunikation zwischen AgentenCIRISEdge README (verify-before-dispatch pipeline)
  8. ASI08 Kaskadierende AusfälleCIRISAgent circuit_breaker.py + CIRISServer measured mesh isolation
  9. ASI09 Ausnutzung des Mensch-Agent-VertrauensCIRISAgent epistemic-humility conscience prompt
  10. ASI10 Abtrünnige AgentenCIRISVerify HUMANITY_ACCORD kill switch + conscience pipeline

Die Taxonomie ist nur eine Perspektive. Sehen Sie, wo CIRIS unter allen Ansätzen zur KI-Rechenschaft steht, und wie der Kill-Switch unabhängig überprüfbar ist.

CIRISsafe by structure · open by principle · kind by design