CIRIS has a new look. Visit the new site →
Halaman ini diterjemahkan oleh mesin. Jika ada yang terasa tidak tepat, silakan buka laporan masalah — reponya publik untuk alasan yang baik. Laporkan masalah terjemahan

kembali ke lobi

Pemetaan keamanan Agentic OWASP

OWASP Top 10 for Agentic Applications, dipetakan ke CIRIS.

Untuk setiap satu dari sepuluh ancaman agentic yang disebutkan OWASP, berikut ini mekanisme spesifik CIRIS yang menanganinya, tingkat cakupan yang jujur, dan sitasi yang dapat Anda periksa. Kami memetakan seluruh taksonomi, termasuk bagian yang masih kurang.

Satu penuh, sembilan sebagian, tidak ada yang dilebih-lebihkan. Halaman yang mengklaim semua sepuluh terpenuhi justru akan menjadi pemasaran yang kami minta Anda untuk tidak percayai. Tingkat cakupan di bawah ini telah bertahan dari pengujian seorang skeptis terpisah yang tugasnya adalah menjatuhkannya, dan ketika sebuah pertahanan ada pada substrat tetapi agen yang sudah diterapkan belum mewarisinya, kami menyatakannya di baris tersebut.

RisikoCakupanCara CIRIS mengatasinya
ASI01 Pembajakan Tujuan AgenSebagianPertahanan berlapis: pemindaian prompt-injection pada skill dan pesan yang diimpor, isolasi visual-injection (evaluator conscience tidak pernah melihat byte gambar mentah), dan pipeline conscience yang memeriksa ulang setiap tindakan yang dihasilkan terhadap maksud asli pengguna sebelum dijalankan. Kesenjangan: pemindaian input berbasis pola dan tidak secara formal memisahkan data yang diambil dari instruksi.
ASI02 Penyalahgunaan ToolSebagianCIRISServer menyertakan daftar izin/tolak berbasis capability-verb dengan daftar larangan (never-list) yang diberlakukan oleh server, diperiksa sebelum operasi dijalankan, sehingga agen yang didelegasikan tidak dapat memanggil operasi destruktif yang tidak diberikan kepadanya. Catatan: saat ini fitur ini menjaga lapisan fabric dan belum mengatur pemanggilan tool LLM milik agen yang diterapkan itu sendiri; pewarisan pada agen adalah fase yang direncanakan.
ASI03 Penyalahgunaan Identitas dan Hak AksesSebagianOtoritas yang dibatasi ruang lingkupnya, didelegasikan, dan dapat dicabut di dalam substrat: batasan dibawa dalam edge bertanda tangan, daftar larangan yang mencegah pendelegasian ulang kekuasaan tertinggi sehingga otoritas tidak dapat meningkat, persetujuan yang hanya bisa diperketat, dan pencabutan instan. Catatan: saat ini diberlakukan pada permukaan owner-op fabric; pewarisan pada agen yang diterapkan adalah fase yang direncanakan.
ASI04 Rantai Pasokan AgenticSebagianIntegritas build melalui manifes modul bertanda tangan pasca-kuantum dari CIRISVerify (Ed25519 + ML-DSA-65 di atas hash pohon berkas lengkap), ditambah identitas bertanda tangan dan teratestasi untuk komponen federasi. Kesenjangan: mencakup rantai build dan modul milik CIRIS sendiri, bukan server MCP pihak ketiga secara sembarangan.
ASI05 Eksekusi Kode Tak TerdugaSebagianGerbang conscience semantik (entropi, koherensi, veto optimisasi) berjalan pada setiap tindakan tool sebelum dijalankan, dan ketidakpastian dialihkan ke manusia. Kesenjangan: ini adalah tinjauan semantik, bukan sandbox kode yang deterministik.
ASI06 Peracunan Memori dan KonteksSebagianSetiap penulisan ke memori graf adalah tindakan yang diatur dan diperiksa oleh conscience ke dalam graf yang dibatasi ruang lingkupnya dan diberi versi, bukan efek samping yang diam-diam terjadi, sehingga penulisan yang beracun pun tetap menjadi keputusan yang dapat diaudit. Kesenjangan: penilaian kepercayaan (trust-scoring) atas konten yang diambil masih sebagian.
ASI07 Komunikasi Antar-Agen yang Tidak AmanSebagianCIRISEdge memverifikasi setiap pesan antar-agen melalui pipeline tujuh langkah yang berakhir pada verifikasi tanda tangan hibrida Ed25519 + ML-DSA-65 (batas ukuran, deserialisasi bertipe, daftar izin skema, pemeriksaan kunci tujuan, jendela replay). Kesenjangan: transport federasi masih dalam pembangunan.
ASI08 Kegagalan BeruntunPenuhDibatasi pada tiga lapisan independen: circuit breaker per layanan (closed / open / half-open) di sekitar pemanggilan yang berisiko, pipeline conscience yang menghentikan tindakan buruk sebelum menyebar, dan isolasi mesh yang terukur nol kebocoran lintas grup di seluruh 50 hingga 400 node.
ASI09 Eksploitasi Kepercayaan Manusia-AgenSebagianPipeline conscience menilai teks penjelasan agen itu sendiri, termasuk alasan yang ditampilkan kepada peninjau manusia, untuk mendeteksi kepercayaan diri berlebihan dan manipulasi sebelum manusia sempat melihatnya. Kesenjangan: audit ini menggunakan keluarga model yang sama dengan yang sedang diperiksa.
ASI10 Agen NakalSebagianTiga lapisan: enam conscience menjaga setiap tindakan yang berdampak sebelum dijalankan, jejak audit bertanda tangan dan berantai hash membuat penyembunyian dapat dideteksi setelah kejadian, dan kill switch yang gagal secara aman memungkinkan manusia yang ditunjuk menghentikan agen yang menyimpang. Kesenjangan: mendeteksi agen yang menyimpang secara halus namun tetap koheren pada dasarnya memiliki batas.

OWASP Top 10 for Agentic Applications, diterbitkan Desember 2025. Dipetakan ke CIRIS per Juli 2026. Beri tahu kami jika ada sel yang salah dan kami akan memperbaikinya.

Sumber
  1. ASI01 Pembajakan Tujuan AgenCIRISAgent skill-import SECURITY.md + conscience pipeline
  2. ASI02 Penyalahgunaan ToolCIRISServer auth/gate.rs + DELEGATION_CONSTRAINTS.md (shipped 0.5.72)
  3. ASI03 Penyalahgunaan Identitas dan Hak AksesCIRISServer auth/gate.rs (never-list, tighten-only) + adoption plan
  4. ASI04 Rantai Pasokan AgenticCIRISVerify Threat Model, §3.4 Supply Chain
  5. ASI05 Eksekusi Kode Tak TerdugaCIRISAgent conscience/core.py (semantic action gates)
  6. ASI06 Peracunan Memori dan KonteksCIRISAgent ciris_engine (governed graph memory)
  7. ASI07 Komunikasi Antar-Agen yang Tidak AmanCIRISEdge README (verify-before-dispatch pipeline)
  8. ASI08 Kegagalan BeruntunCIRISAgent circuit_breaker.py + CIRISServer measured mesh isolation
  9. ASI09 Eksploitasi Kepercayaan Manusia-AgenCIRISAgent epistemic-humility conscience prompt
  10. ASI10 Agen NakalCIRISVerify HUMANITY_ACCORD kill switch + conscience pipeline

Taksonomi ini hanyalah satu sudut pandang. Lihat posisi CIRIS di antara setiap pendekatan akuntabilitas AI, dan bagaimana kill switch ini dapat diverifikasi secara independen.

CIRISsafe by structure · open by principle · kind by design