CIRIS has a new look. Visit the new site →
Esta página foi traduzida por máquina. Se algo parecer errado, abra um issue — o repositório é público por uma razão. Reportar um problema de tradução

voltar ao lobby

Mapeamento de segurança OWASP Agentic

O OWASP Top 10 para Aplicações Agênticas, mapeado ao CIRIS.

Para cada uma das dez ameaças agênticas nomeadas pela OWASP, aqui está o mecanismo específico do CIRIS que a trata, um nível honesto de cobertura e uma citação que você pode verificar. Mapeamos toda a taxonomia, inclusive onde ficamos aquém.

Um total, nove parciais, nenhum inventado. Uma página que alegasse cobrir os dez seria exatamente o marketing que dizemos para você não confiar. Os níveis de cobertura abaixo sobreviveram a um cético independente cujo trabalho era derrubá-los, e onde uma defesa existe no substrato mas o agente implantado ainda não a herdou, dizemos isso na linha.

RiscoCoberturaComo o CIRIS trata isso
ASI01 Sequestro de Objetivo do AgenteParcialDefesa em profundidade: varredura de injeção de prompt em habilidades e mensagens importadas, isolamento de injeção visual (os avaliadores de consciência nunca veem os bytes brutos da imagem) e um pipeline de consciência que reverifica cada ação resultante contra a intenção original do usuário antes de disparar. Lacuna: a varredura de entrada é baseada em padrões e não separa formalmente os dados recuperados das instruções.
ASI02 Uso Indevido de FerramentasParcialO CIRISServer inclui uma lista de permissão/negação de verbos de capacidade com uma lista de proibições aplicada pelo servidor, verificada antes de uma operação ser executada, de modo que um agente delegado não pode invocar uma operação destrutiva que não lhe foi concedida. Ressalva: isso protege hoje a camada de fabric e ainda não controla as próprias chamadas de ferramenta do LLM do agente implantado; a herança do agente é uma fase planejada.
ASI03 Abuso de Identidade e PrivilégioParcialAutoridade delimitada, delegada e revogável no substrato: restrições transportadas em arestas assinadas, uma lista de proibições que bloqueia a redelegação dos poderes mais altos para que a autoridade não possa escalar, aprovação apenas para restringir, e revogação instantânea. Ressalva: aplicado hoje na superfície de operações do proprietário do fabric; a herança do agente implantado é uma fase planejada.
ASI04 Cadeia de Suprimentos AgênticaParcialIntegridade de build por meio dos manifestos de módulo assinados pós-quanticamente do CIRISVerify (Ed25519 + ML-DSA-65 sobre um hash completo da árvore de arquivos), além de identidade assinada e atestada para componentes federados. Lacuna: cobre o build e a cadeia de módulos do próprio CIRIS, não servidores MCP arbitrários de terceiros.
ASI05 Execução Inesperada de CódigoParcialPortões semânticos de consciência (entropia, coerência, veto de otimização) são executados em cada ação de ferramenta antes de disparar, e a incerteza é deferida a um humano. Lacuna: isso é uma revisão semântica, não um sandbox de código determinístico.
ASI06 Envenenamento de Memória e ContextoParcialToda escrita na memória de grafo é uma ação governada e verificada pela consciência em um grafo delimitado e versionado, não um efeito colateral silencioso, de modo que uma escrita envenenadora é, em si, uma decisão auditável. Lacuna: a pontuação de confiança do conteúdo recuperado é parcial.
ASI07 Comunicação Insegura Entre AgentesParcialO CIRISEdge verifica cada mensagem entre agentes por meio de um pipeline de sete etapas que termina em verificação de assinatura híbrida Ed25519 + ML-DSA-65 (limite de tamanho, desserialização tipada, lista de permissão de esquema, verificação de chave de destino, janela de repetição). Lacuna: o transporte da federação ainda está sendo construído.
ASI08 Falhas em CascataTotalLimitadas em três camadas independentes: disjuntores por serviço (fechado / aberto / semiaberto) em torno de chamadas arriscadas, o pipeline de consciência interrompendo uma ação ruim antes que ela se propague, e isolamento de malha medido em zero vazamento entre grupos em 50 a 400 nós.
ASI09 Exploração da Confiança Humano-AgenteParcialO pipeline de consciência avalia o próprio texto explicativo do agente, incluindo a justificativa mostrada a um revisor humano, quanto a excesso de confiança e manipulação antes que qualquer humano a veja. Lacuna: ele audita com a mesma família de modelo que está verificando.
ASI10 Agentes DesonestosParcialTrês camadas: seis consciências filtram cada ação consequente antes de sua execução, uma trilha de auditoria assinada e encadeada por hash torna o ocultamento detectável depois do fato, e o interruptor de emergência de falha segura permite que humanos nomeados interrompam um agente desalinhado. Lacuna: detectar um agente sutilmente desalinhado mas coerente é inerentemente limitado.

OWASP Top 10 para Aplicações Agênticas, publicado em dezembro de 2025. Mapeado ao CIRIS em julho de 2026; avise-nos se uma célula estiver errada e nós a corrigiremos.

Fontes
  1. ASI01 Sequestro de Objetivo do AgenteCIRISAgent skill-import SECURITY.md + conscience pipeline
  2. ASI02 Uso Indevido de FerramentasCIRISServer auth/gate.rs + DELEGATION_CONSTRAINTS.md (shipped 0.5.72)
  3. ASI03 Abuso de Identidade e PrivilégioCIRISServer auth/gate.rs (never-list, tighten-only) + adoption plan
  4. ASI04 Cadeia de Suprimentos AgênticaCIRISVerify Threat Model, §3.4 Supply Chain
  5. ASI05 Execução Inesperada de CódigoCIRISAgent conscience/core.py (semantic action gates)
  6. ASI06 Envenenamento de Memória e ContextoCIRISAgent ciris_engine (governed graph memory)
  7. ASI07 Comunicação Insegura Entre AgentesCIRISEdge README (verify-before-dispatch pipeline)
  8. ASI08 Falhas em CascataCIRISAgent circuit_breaker.py + CIRISServer measured mesh isolation
  9. ASI09 Exploração da Confiança Humano-AgenteCIRISAgent epistemic-humility conscience prompt
  10. ASI10 Agentes DesonestosCIRISVerify HUMANITY_ACCORD kill switch + conscience pipeline

A taxonomia é uma lente entre outras. Veja onde o CIRIS se posiciona entre todas as abordagens de responsabilização da IA, e como o interruptor de emergência é verificável de forma independente.

CIRISsafe by structure · open by principle · kind by design