CIRIS has a new look. Visit the new site →
Questa pagina è stata tradotta automaticamente. Se qualcosa non suona bene, apri una segnalazione. Il repository è pubblico per una ragione. Segnala un problema di traduzione

torna alla lobby

Mappatura di sicurezza OWASP Agentic

La OWASP Top 10 per le applicazioni agentiche, mappata su CIRIS.

Per ciascuna delle dieci minacce agentiche identificate da OWASP, ecco il meccanismo specifico di CIRIS che la affronta, un livello di copertura onesto e una citazione che puoi verificare. Mappiamo l'intera tassonomia, compresi i punti in cui siamo carenti.

Una copertura completa, nove parziali, nessuna liquidata a parole. Una pagina che dichiarasse tutte e dieci complete sarebbe esattamente il tipo di marketing di cui ti diciamo di diffidare. I livelli di copertura qui sotto sono sopravvissuti a uno scettico indipendente il cui compito era smontarli, e dove una difesa esiste nel substrato ma l'agente distribuito non l'ha ancora ereditata, lo indichiamo nella riga.

RischioCoperturaCome la affronta CIRIS
ASI01 Dirottamento degli obiettivi dell'agenteParzialeDifesa in profondità: scansione delle prompt injection su competenze e messaggi importati, isolamento dalle injection visive (i valutatori di coscienza non vedono mai i byte grezzi delle immagini) e una pipeline di coscienza che riverifica ogni azione risultante rispetto all'intento originale dell'utente prima che venga eseguita. Lacuna: la scansione degli input è basata su pattern e non separa formalmente i dati recuperati dalle istruzioni.
ASI02 Uso improprio degli strumentiParzialeCIRISServer include una lista di consenso/diniego per verbi di capacità con una never-list applicata dal server, controllata prima che un'operazione venga eseguita, così un agente delegato non può invocare un'operazione distruttiva che non gli è stata concessa. Avvertenza: oggi questo protegge lo strato di fabric e non regola ancora le chiamate agli strumenti del proprio LLM da parte dell'agente distribuito; l'eredità da parte dell'agente è una fase pianificata.
ASI03 Abuso di identità e privilegiParzialeAutorità delimitata, delegata e revocabile nel substrato: vincoli trasportati in archi firmati, una never-list che blocca la ridelega dei poteri più elevati così l'autorità non può scalare, approvazione solo restrittiva e revoca istantanea. Avvertenza: applicata oggi sulla superficie owner-op del fabric; l'eredità da parte dell'agente distribuito è una fase pianificata.
ASI04 Catena di fornitura agenticaParzialeIntegrità della build tramite i manifesti dei moduli firmati post-quantisticamente da CIRISVerify (Ed25519 + ML-DSA-65 su un hash completo dell'albero dei file), più un'identità firmata e attestata per i componenti federati. Lacuna: copre la build e la catena dei moduli propri di CIRIS, non server MCP di terze parti arbitrari.
ASI05 Esecuzione di codice inattesaParzialeI gate di coscienza semantici (entropia, coerenza, veto sull'ottimizzazione) vengono eseguiti su ogni azione con strumenti prima che venga attivata, e l'incertezza viene deferita a un essere umano. Lacuna: si tratta di una revisione semantica, non di una sandbox di codice deterministica.
ASI06 Avvelenamento della memoria e del contestoParzialeOgni scrittura nella memoria a grafo è un'azione governata e controllata dalla coscienza, effettuata in un grafo delimitato e versionato, non un effetto collaterale silenzioso, quindi una scrittura avvelenata è essa stessa una decisione verificabile. Lacuna: la valutazione dell'affidabilità dei contenuti recuperati è parziale.
ASI07 Comunicazione tra agenti non sicuraParzialeCIRISEdge verifica ogni messaggio tra agenti attraverso una pipeline in sette fasi che termina con la verifica della firma ibrida Ed25519 + ML-DSA-65 (limite di dimensione, deserializzazione tipizzata, lista di consenso degli schemi, controllo della chiave di destinazione, finestra anti-replay). Lacuna: il trasporto della federazione è ancora in fase di sviluppo.
ASI08 Guasti a cascataCompletaLimitati su tre livelli indipendenti: interruttori di circuito per servizio (chiuso / aperto / semiaperto) attorno alle chiamate rischiose, la pipeline di coscienza che ferma un'azione dannosa prima che si propaghi, e un isolamento a maglia misurato con zero fughe tra gruppi su un intervallo da 50 a 400 nodi.
ASI09 Sfruttamento della fiducia tra umano e agenteParzialeLa pipeline di coscienza valuta il testo esplicativo dello stesso agente, inclusa la motivazione mostrata a un revisore umano, cercando eccessiva sicurezza e manipolazione, prima ancora che un essere umano lo veda. Lacuna: la verifica avviene con la stessa famiglia di modelli che sta controllando.
ASI10 Agenti fuori controlloParzialeTre livelli: sei coscienze regolano ogni azione rilevante prima che venga eseguita, una traccia di audit firmata e concatenata tramite hash rende rilevabile a posteriori qualsiasi occultamento, e l'interruttore di emergenza a guasto sicuro permette a persone identificate per nome di fermare un agente disallineato. Lacuna: individuare un agente sottilmente disallineato ma coerente è per natura limitato.

OWASP Top 10 per le applicazioni agentiche, pubblicata a dicembre 2025. Mappata su CIRIS a partire da luglio 2026; segnalaci se una cella è errata e la correggeremo.

Fonti
  1. ASI01 Dirottamento degli obiettivi dell'agenteCIRISAgent skill-import SECURITY.md + conscience pipeline
  2. ASI02 Uso improprio degli strumentiCIRISServer auth/gate.rs + DELEGATION_CONSTRAINTS.md (shipped 0.5.72)
  3. ASI03 Abuso di identità e privilegiCIRISServer auth/gate.rs (never-list, tighten-only) + adoption plan
  4. ASI04 Catena di fornitura agenticaCIRISVerify Threat Model, §3.4 Supply Chain
  5. ASI05 Esecuzione di codice inattesaCIRISAgent conscience/core.py (semantic action gates)
  6. ASI06 Avvelenamento della memoria e del contestoCIRISAgent ciris_engine (governed graph memory)
  7. ASI07 Comunicazione tra agenti non sicuraCIRISEdge README (verify-before-dispatch pipeline)
  8. ASI08 Guasti a cascataCIRISAgent circuit_breaker.py + CIRISServer measured mesh isolation
  9. ASI09 Sfruttamento della fiducia tra umano e agenteCIRISAgent epistemic-humility conscience prompt
  10. ASI10 Agenti fuori controlloCIRISVerify HUMANITY_ACCORD kill switch + conscience pipeline

La tassonomia è una sola prospettiva. Scopri dove si colloca CIRIS tra tutti gli approcci alla responsabilità dell'IA, e come l'interruttore di emergenza sia verificabile in modo indipendente.

CIRISsafe by structure · open by principle · kind by design