เต็มหนึ่งข้อ บางส่วนเก้าข้อ ไม่มีข้อไหนพูดลอย ๆ หน้าเว็บที่อ้างว่าครบทั้งสิบข้อจะเป็นการตลาดแบบที่เราบอกให้คุณอย่าเชื่อพอดี ระดับความครอบคลุมด้านล่างผ่านการตรวจสอบจากผู้ตั้งข้อสงสัยอิสระที่มีหน้าที่หาช่องโหว่มาหักล้าง และในจุดที่กลไกป้องกันอยู่ในพื้นฐานระบบแต่ตัวเอเจนต์ที่นำไปใช้จริงยังไม่ได้รับสืบทอดมา เราจะระบุไว้ตรงแถวนั้น
| ความเสี่ยง | ความครอบคลุม | CIRIS รับมืออย่างไร |
|---|---|---|
| ASI01 การยึดเป้าหมายของเอเจนต์ | บางส่วน | การป้องกันหลายชั้น: การสแกนการฉีดคำสั่งในสกิลและข้อความที่นำเข้า การแยกส่วนการฉีดผ่านภาพ (ตัวประเมินมโนธรรมไม่เห็นข้อมูลภาพดิบเลย) และไปป์ไลน์มโนธรรมที่ตรวจสอบทุกการกระทำที่เกิดขึ้นซ้ำอีกครั้งเทียบกับเจตนาเดิมของผู้ใช้ก่อนจะดำเนินการ ช่องว่าง: การสแกนอินพุตยังใช้รูปแบบตายตัวและไม่ได้แยกข้อมูลที่ดึงมากับคำสั่งออกจากกันอย่างเป็นทางการ |
| ASI02 การใช้เครื่องมือในทางที่ผิด | บางส่วน | CIRISServer มาพร้อมรายการอนุญาต/ปฏิเสธคำกริยาความสามารถ พร้อมรายการห้ามที่บังคับใช้โดยเซิร์ฟเวอร์ ตรวจสอบก่อนที่การดำเนินการจะทำงาน ทำให้เอเจนต์ที่ได้รับมอบหมายไม่สามารถเรียกใช้การดำเนินการทำลายล้างที่ไม่ได้รับอนุญาต ข้อควรระวัง: ปัจจุบันป้องกันได้เฉพาะชั้นโครงสร้างพื้นฐาน ยังไม่ควบคุมการเรียกใช้เครื่องมือของ LLM ของเอเจนต์ที่นำไปใช้จริงเอง การสืบทอดสู่เอเจนต์เป็นแผนงานขั้นถัดไป |
| ASI03 การละเมิดตัวตนและสิทธิ์ | บางส่วน | อำนาจที่มีขอบเขต มอบหมายได้ และเพิกถอนได้ในพื้นฐานระบบ: ข้อจำกัดที่ถูกส่งผ่านขอบที่มีลายเซ็น รายการห้ามที่ป้องกันการมอบหมายอำนาจสูงสุดต่อ ทำให้อำนาจไม่สามารถขยายขึ้นได้ การอนุมัติแบบรัดเข้มเท่านั้น และการเพิกถอนทันที ข้อควรระวัง: ปัจจุบันบังคับใช้บนพื้นผิวการดำเนินการของเจ้าของโครงสร้างพื้นฐาน การสืบทอดสู่เอเจนต์ที่นำไปใช้จริงเป็นแผนงานขั้นถัดไป |
| ASI04 ห่วงโซ่อุปทานของเอเจนต์ | บางส่วน | ความสมบูรณ์ของการสร้างระบบผ่านแมนิเฟสต์โมดูลที่เซ็นแบบ post-quantum ของ CIRISVerify (Ed25519 บวก ML-DSA-65 บนแฮชของทั้งต้นไม้ไฟล์) รวมถึงตัวตนที่มีลายเซ็นและได้รับการยืนยันสำหรับส่วนประกอบในสหพันธ์ ช่องว่าง: ครอบคลุมเฉพาะห่วงโซ่การสร้างและโมดูลของ CIRIS เอง ไม่ครอบคลุมเซิร์ฟเวอร์ MCP ของบุคคลที่สามทั่วไป |
| ASI05 การรันโค้ดที่ไม่คาดคิด | บางส่วน | ประตูมโนธรรมเชิงความหมาย (เอนโทรปี ความสอดคล้อง การยับยั้งการปรับให้เหมาะสม) ทำงานกับทุกการกระทำของเครื่องมือก่อนที่จะดำเนินการ และความไม่แน่นอนจะถูกส่งต่อให้มนุษย์ตัดสิน ช่องว่าง: นี่คือการตรวจสอบเชิงความหมาย ไม่ใช่แซนด์บ็อกซ์โค้ดแบบตายตัว |
| ASI06 การปนเปื้อนของหน่วยความจำและบริบท | บางส่วน | ทุกการเขียนลงในหน่วยความจำแบบกราฟเป็นการกระทำที่ถูกกำกับดูแลและตรวจสอบด้วยมโนธรรม เข้าสู่กราฟที่มีขอบเขตและมีเวอร์ชัน ไม่ใช่ผลข้างเคียงที่เงียบเชียบ ดังนั้นการเขียนที่เป็นพิษจึงเป็นการตัดสินใจที่ตรวจสอบได้ในตัวเอง ช่องว่าง: การให้คะแนนความน่าเชื่อถือของเนื้อหาที่ดึงมายังทำได้เพียงบางส่วน |
| ASI07 การสื่อสารระหว่างเอเจนต์ที่ไม่ปลอดภัย | บางส่วน | CIRISEdge ตรวจสอบทุกข้อความระหว่างเอเจนต์ผ่านไปป์ไลน์เจ็ดขั้นตอนที่จบด้วยการยืนยันลายเซ็นแบบไฮบริด Ed25519 บวก ML-DSA-65 (จำกัดขนาด แปลงชนิดข้อมูลแบบมีการตรวจสอบ รายการอนุญาตของสคีมา ตรวจสอบกุญแจปลายทาง หน้าต่างป้องกันการเล่นซ้ำ) ช่องว่าง: ชั้นการขนส่งของสหพันธ์ยังอยู่ระหว่างการพัฒนา |
| ASI08 ความล้มเหลวแบบลูกโซ่ | เต็ม | ถูกจำกัดไว้ในสามชั้นที่เป็นอิสระจากกัน: เซอร์กิตเบรกเกอร์ต่อบริการ (ปิด / เปิด / เปิดครึ่งหนึ่ง) รอบการเรียกที่มีความเสี่ยง ไปป์ไลน์มโนธรรมที่หยุดการกระทำที่ผิดพลาดก่อนจะลุกลาม และการแยกส่วนแบบเมชที่วัดได้ว่าไม่มีการรั่วไหลข้ามกลุ่มเลยตลอด 50 ถึง 400 โหนด |
| ASI09 การหลอกใช้ความเชื่อใจระหว่างมนุษย์กับเอเจนต์ | บางส่วน | ไปป์ไลน์มโนธรรมให้คะแนนข้อความอธิบายของเอเจนต์เอง รวมถึงเหตุผลที่แสดงให้ผู้ตรวจสอบที่เป็นมนุษย์เห็น ในแง่ความมั่นใจเกินจริงและการชักจูง ก่อนที่มนุษย์จะได้เห็นข้อความนั้นเลย ช่องว่าง: ตัวตรวจสอบใช้กลุ่มโมเดลเดียวกันกับที่กำลังตรวจสอบอยู่ |
| ASI10 เอเจนต์นอกรีต | บางส่วน | สามชั้น: มโนธรรมทั้งหกกลไกตรวจสอบทุกการกระทำที่มีนัยสำคัญก่อนจะดำเนินการ เส้นทางตรวจสอบที่เซ็นและเชื่อมด้วยแฮชทำให้การปกปิดถูกตรวจจับได้ในภายหลัง และสวิตช์ตัดระบบแบบล้มเหลวปลอดภัยที่ให้มนุษย์ที่ระบุชื่อไว้หยุดเอเจนต์ที่เบี่ยงเบนได้ ช่องว่าง: การจับเอเจนต์ที่เบี่ยงเบนอย่างแนบเนียนแต่ยังคงดูสอดคล้องกันนั้นมีขีดจำกัดโดยธรรมชาติ |
OWASP Top 10 สำหรับแอปพลิเคชันแบบเอเจนต์ เผยแพร่เมื่อเดือนธันวาคม 2025 จับคู่กับ CIRIS ณ เดือนกรกฎาคม 2026 หากพบว่าช่องใดผิดพลาด แจ้งเรา แล้วเราจะแก้ไข
แหล่งอ้างอิง
- ASI01 การยึดเป้าหมายของเอเจนต์CIRISAgent skill-import SECURITY.md + conscience pipeline
- ASI02 การใช้เครื่องมือในทางที่ผิดCIRISServer auth/gate.rs + DELEGATION_CONSTRAINTS.md (shipped 0.5.72)
- ASI03 การละเมิดตัวตนและสิทธิ์CIRISServer auth/gate.rs (never-list, tighten-only) + adoption plan
- ASI04 ห่วงโซ่อุปทานของเอเจนต์CIRISVerify Threat Model, §3.4 Supply Chain
- ASI05 การรันโค้ดที่ไม่คาดคิดCIRISAgent conscience/core.py (semantic action gates)
- ASI06 การปนเปื้อนของหน่วยความจำและบริบทCIRISAgent ciris_engine (governed graph memory)
- ASI07 การสื่อสารระหว่างเอเจนต์ที่ไม่ปลอดภัยCIRISEdge README (verify-before-dispatch pipeline)
- ASI08 ความล้มเหลวแบบลูกโซ่CIRISAgent circuit_breaker.py + CIRISServer measured mesh isolation
- ASI09 การหลอกใช้ความเชื่อใจระหว่างมนุษย์กับเอเจนต์CIRISAgent epistemic-humility conscience prompt
- ASI10 เอเจนต์นอกรีตCIRISVerify HUMANITY_ACCORD kill switch + conscience pipeline
อนุกรมวิธานนี้เป็นเพียงมุมมองหนึ่ง ดูว่า CIRIS อยู่ตรงไหนท่ามกลางทุกแนวทางด้านความรับผิดชอบของ AI และสวิตช์ตัดระบบตรวจสอบได้อย่างอิสระอย่างไร