CIRIS has a new look. Visit the new site →
Эта страница переведена машиной. Если что-то читается неправильно, откройте задачу — репозиторий публичный не случайно. Сообщить о проблеме с переводом

вернуться в лобби

Сопоставление с OWASP по агентной безопасности

OWASP Топ-10 для агентных приложений, сопоставленный с CIRIS.

Для каждой из десяти агентных угроз, названных OWASP, здесь указан конкретный механизм CIRIS, который её устраняет, честный уровень покрытия и источник, который можно проверить. Мы охватываем всю таксономию целиком, включая те места, где нам пока не хватает покрытия.

Одна угроза закрыта полностью, девять частично, и ни один пункт не проставлен просто для галочки. Страница, заявляющая полное покрытие по всем десяти пунктам, была бы именно тем маркетингом, которому мы советуем не доверять. Уровни покрытия ниже прошли проверку отдельного скептика, чья задача была их опровергнуть, и там, где защита реализована на уровне платформы, но развёрнутый агент ещё не унаследовал её, мы прямо говорим об этом в соответствующей строке.

РискПокрытиеКак CIRIS это устраняет
ASI01 Перехват цели агентаЧастичноеЭшелонированная защита: сканирование на инъекции запросов во ввозимых навыках и сообщениях, изоляция от визуальных инъекций (оценщики совести никогда не видят необработанные байты изображения) и конвейер совести, который перед каждым срабатыванием повторно сверяет итоговое действие с исходным намерением пользователя. Пробел: сканирование ввода основано на шаблонах и формально не отделяет полученные данные от инструкций.
ASI02 Злоупотребление инструментамиЧастичноеCIRISServer поставляется со списком разрешённых и запрещённых действий по глаголам возможностей и принудительным серверным списком «никогда», который проверяется перед выполнением операции, поэтому делегированный агент не может вызвать разрушительную операцию, на которую у него нет прав. Оговорка: сегодня это защищает уровень фабрики и пока не контролирует собственные вызовы инструментов LLM развёрнутого агента; наследование этого механизма агентом запланировано на следующий этап.
ASI03 Злоупотребление идентичностью и привилегиямиЧастичноеОграниченные по области, делегируемые и отзываемые полномочия на уровне платформы: ограничения передаются через подписанные связи, список «никогда» блокирует повторное делегирование высших полномочий, чтобы власть не могла эскалироваться, утверждение допускает только ужесточение прав, а отзыв происходит мгновенно. Оговорка: сегодня это обеспечивается на уровне операций владельца фабрики; наследование развёрнутым агентом запланировано на следующий этап.
ASI04 Цепочка поставок агентаЧастичноеЦелостность сборки обеспечивается манифестами модулей с постквантовой подписью от CIRISVerify (Ed25519 + ML-DSA-65 поверх полного хеша дерева файлов), а также подписанной, аттестованной идентичностью для компонентов федерации. Пробел: охватывает собственную сборку и цепочку модулей CIRIS, но не произвольные сторонние MCP-серверы.
ASI05 Непредвиденное выполнение кодаЧастичноеСемантические шлюзы совести (энтропия, согласованность, вето по оптимизации) проверяют каждое действие инструмента перед его срабатыванием, а при неопределённости решение передаётся человеку. Пробел: это семантическая проверка, а не детерминированная песочница для кода.
ASI06 Отравление памяти и контекстаЧастичноеКаждая запись в графовую память это управляемое, проверенное совестью действие в ограниченный по области, версионируемый граф, а не тихий побочный эффект, поэтому попытка отравляющей записи сама по себе становится решением, доступным для аудита. Пробел: оценка доверия к полученному контенту реализована частично.
ASI07 Небезопасная связь между агентамиЧастичноеCIRISEdge проверяет каждое межагентное сообщение через семиэтапный конвейер, завершающийся проверкой гибридной подписи Ed25519 + ML-DSA-65 (ограничение размера, типизированная десериализация, список разрешённых схем, проверка ключа назначения, окно защиты от повторов). Пробел: транспорт федерации всё ещё находится в разработке.
ASI08 Каскадные сбоиПолноеОграничивается на трёх независимых уровнях: автоматические выключатели для каждого сервиса (закрыт / открыт / полуоткрыт) вокруг рискованных вызовов, конвейер совести, останавливающий плохое действие до того, как оно распространится, и изоляция сети, при которой измеренные утечки между группами равны нулю в диапазоне от 50 до 400 узлов.
ASI09 Эксплуатация доверия между человеком и агентомЧастичноеКонвейер совести оценивает собственный объяснительный текст агента, включая обоснование, показываемое проверяющему человеку, на предмет чрезмерной уверенности и манипуляции, прежде чем человек его увидит. Пробел: проверка выполняется тем же семейством моделей, которое проверяется.
ASI10 Агенты, вышедшие из-под контроляЧастичноеТри уровня: шесть совестей проверяют каждое значимое действие перед его выполнением, подписанный, связанный хешами журнал аудита делает попытку сокрытия обнаружимой постфактум, а отказоустойчивый аварийный выключатель позволяет поимённо названным людям остановить несогласованного агента. Пробел: выявление незаметно несогласованного, но внешне последовательного агента по своей природе ограничено.

OWASP Топ-10 для агентных приложений, опубликован в декабре 2025 года. Сопоставлен с CIRIS по состоянию на июль 2026 года. Сообщите нам, если какая-то ячейка неверна, и мы это исправим.

Источники
  1. ASI01 Перехват цели агентаCIRISAgent skill-import SECURITY.md + conscience pipeline
  2. ASI02 Злоупотребление инструментамиCIRISServer auth/gate.rs + DELEGATION_CONSTRAINTS.md (shipped 0.5.72)
  3. ASI03 Злоупотребление идентичностью и привилегиямиCIRISServer auth/gate.rs (never-list, tighten-only) + adoption plan
  4. ASI04 Цепочка поставок агентаCIRISVerify Threat Model, §3.4 Supply Chain
  5. ASI05 Непредвиденное выполнение кодаCIRISAgent conscience/core.py (semantic action gates)
  6. ASI06 Отравление памяти и контекстаCIRISAgent ciris_engine (governed graph memory)
  7. ASI07 Небезопасная связь между агентамиCIRISEdge README (verify-before-dispatch pipeline)
  8. ASI08 Каскадные сбоиCIRISAgent circuit_breaker.py + CIRISServer measured mesh isolation
  9. ASI09 Эксплуатация доверия между человеком и агентомCIRISAgent epistemic-humility conscience prompt
  10. ASI10 Агенты, вышедшие из-под контроляCIRISVerify HUMANITY_ACCORD kill switch + conscience pipeline

Эта таксономия лишь один взгляд. Посмотрите, где CIRIS находится среди всех подходов к подотчётности ИИ, и как независимо проверяется аварийный выключатель.

CIRISsafe by structure · open by principle · kind by design