Одна угроза закрыта полностью, девять частично, и ни один пункт не проставлен просто для галочки. Страница, заявляющая полное покрытие по всем десяти пунктам, была бы именно тем маркетингом, которому мы советуем не доверять. Уровни покрытия ниже прошли проверку отдельного скептика, чья задача была их опровергнуть, и там, где защита реализована на уровне платформы, но развёрнутый агент ещё не унаследовал её, мы прямо говорим об этом в соответствующей строке.
| Риск | Покрытие | Как CIRIS это устраняет |
|---|---|---|
| ASI01 Перехват цели агента | Частичное | Эшелонированная защита: сканирование на инъекции запросов во ввозимых навыках и сообщениях, изоляция от визуальных инъекций (оценщики совести никогда не видят необработанные байты изображения) и конвейер совести, который перед каждым срабатыванием повторно сверяет итоговое действие с исходным намерением пользователя. Пробел: сканирование ввода основано на шаблонах и формально не отделяет полученные данные от инструкций. |
| ASI02 Злоупотребление инструментами | Частичное | CIRISServer поставляется со списком разрешённых и запрещённых действий по глаголам возможностей и принудительным серверным списком «никогда», который проверяется перед выполнением операции, поэтому делегированный агент не может вызвать разрушительную операцию, на которую у него нет прав. Оговорка: сегодня это защищает уровень фабрики и пока не контролирует собственные вызовы инструментов LLM развёрнутого агента; наследование этого механизма агентом запланировано на следующий этап. |
| ASI03 Злоупотребление идентичностью и привилегиями | Частичное | Ограниченные по области, делегируемые и отзываемые полномочия на уровне платформы: ограничения передаются через подписанные связи, список «никогда» блокирует повторное делегирование высших полномочий, чтобы власть не могла эскалироваться, утверждение допускает только ужесточение прав, а отзыв происходит мгновенно. Оговорка: сегодня это обеспечивается на уровне операций владельца фабрики; наследование развёрнутым агентом запланировано на следующий этап. |
| ASI04 Цепочка поставок агента | Частичное | Целостность сборки обеспечивается манифестами модулей с постквантовой подписью от CIRISVerify (Ed25519 + ML-DSA-65 поверх полного хеша дерева файлов), а также подписанной, аттестованной идентичностью для компонентов федерации. Пробел: охватывает собственную сборку и цепочку модулей CIRIS, но не произвольные сторонние MCP-серверы. |
| ASI05 Непредвиденное выполнение кода | Частичное | Семантические шлюзы совести (энтропия, согласованность, вето по оптимизации) проверяют каждое действие инструмента перед его срабатыванием, а при неопределённости решение передаётся человеку. Пробел: это семантическая проверка, а не детерминированная песочница для кода. |
| ASI06 Отравление памяти и контекста | Частичное | Каждая запись в графовую память это управляемое, проверенное совестью действие в ограниченный по области, версионируемый граф, а не тихий побочный эффект, поэтому попытка отравляющей записи сама по себе становится решением, доступным для аудита. Пробел: оценка доверия к полученному контенту реализована частично. |
| ASI07 Небезопасная связь между агентами | Частичное | CIRISEdge проверяет каждое межагентное сообщение через семиэтапный конвейер, завершающийся проверкой гибридной подписи Ed25519 + ML-DSA-65 (ограничение размера, типизированная десериализация, список разрешённых схем, проверка ключа назначения, окно защиты от повторов). Пробел: транспорт федерации всё ещё находится в разработке. |
| ASI08 Каскадные сбои | Полное | Ограничивается на трёх независимых уровнях: автоматические выключатели для каждого сервиса (закрыт / открыт / полуоткрыт) вокруг рискованных вызовов, конвейер совести, останавливающий плохое действие до того, как оно распространится, и изоляция сети, при которой измеренные утечки между группами равны нулю в диапазоне от 50 до 400 узлов. |
| ASI09 Эксплуатация доверия между человеком и агентом | Частичное | Конвейер совести оценивает собственный объяснительный текст агента, включая обоснование, показываемое проверяющему человеку, на предмет чрезмерной уверенности и манипуляции, прежде чем человек его увидит. Пробел: проверка выполняется тем же семейством моделей, которое проверяется. |
| ASI10 Агенты, вышедшие из-под контроля | Частичное | Три уровня: шесть совестей проверяют каждое значимое действие перед его выполнением, подписанный, связанный хешами журнал аудита делает попытку сокрытия обнаружимой постфактум, а отказоустойчивый аварийный выключатель позволяет поимённо названным людям остановить несогласованного агента. Пробел: выявление незаметно несогласованного, но внешне последовательного агента по своей природе ограничено. |
OWASP Топ-10 для агентных приложений, опубликован в декабре 2025 года. Сопоставлен с CIRIS по состоянию на июль 2026 года. Сообщите нам, если какая-то ячейка неверна, и мы это исправим.
Источники
- ASI01 Перехват цели агентаCIRISAgent skill-import SECURITY.md + conscience pipeline
- ASI02 Злоупотребление инструментамиCIRISServer auth/gate.rs + DELEGATION_CONSTRAINTS.md (shipped 0.5.72)
- ASI03 Злоупотребление идентичностью и привилегиямиCIRISServer auth/gate.rs (never-list, tighten-only) + adoption plan
- ASI04 Цепочка поставок агентаCIRISVerify Threat Model, §3.4 Supply Chain
- ASI05 Непредвиденное выполнение кодаCIRISAgent conscience/core.py (semantic action gates)
- ASI06 Отравление памяти и контекстаCIRISAgent ciris_engine (governed graph memory)
- ASI07 Небезопасная связь между агентамиCIRISEdge README (verify-before-dispatch pipeline)
- ASI08 Каскадные сбоиCIRISAgent circuit_breaker.py + CIRISServer measured mesh isolation
- ASI09 Эксплуатация доверия между человеком и агентомCIRISAgent epistemic-humility conscience prompt
- ASI10 Агенты, вышедшие из-под контроляCIRISVerify HUMANITY_ACCORD kill switch + conscience pipeline
Эта таксономия лишь один взгляд. Посмотрите, где CIRIS находится среди всех подходов к подотчётности ИИ, и как независимо проверяется аварийный выключатель.