CIRIS has a new look. Visit the new site →
หน้านี้แปลโดยเครื่อง หากอ่านแล้วไม่ถูกต้อง กรุณาเปิดประเด็น — รีโปเป็นสาธารณะด้วยเหตุผลนั้น รายงานปัญหาการแปล

กลับไปที่ล็อบบี้

การจับคู่ความปลอดภัยตาม OWASP Agentic

OWASP Top 10 สำหรับแอปพลิเคชันแบบเอเจนต์ จับคู่กับ CIRIS

สำหรับภัยคุกคามแบบเอเจนต์ทั้งสิบข้อที่ OWASP ระบุไว้ นี่คือกลไกเฉพาะของ CIRIS ที่ตอบโจทย์แต่ละข้อ พร้อมระดับความครอบคลุมที่ตรงไปตรงมาและการอ้างอิงที่คุณตรวจสอบได้ เรานำเสนอกรอบทั้งหมดนี้ รวมถึงจุดที่เรายังทำได้ไม่เต็มที่ด้วย

เต็มหนึ่งข้อ บางส่วนเก้าข้อ ไม่มีข้อไหนพูดลอย ๆ หน้าเว็บที่อ้างว่าครบทั้งสิบข้อจะเป็นการตลาดแบบที่เราบอกให้คุณอย่าเชื่อพอดี ระดับความครอบคลุมด้านล่างผ่านการตรวจสอบจากผู้ตั้งข้อสงสัยอิสระที่มีหน้าที่หาช่องโหว่มาหักล้าง และในจุดที่กลไกป้องกันอยู่ในพื้นฐานระบบแต่ตัวเอเจนต์ที่นำไปใช้จริงยังไม่ได้รับสืบทอดมา เราจะระบุไว้ตรงแถวนั้น

ความเสี่ยงความครอบคลุมCIRIS รับมืออย่างไร
ASI01 การยึดเป้าหมายของเอเจนต์บางส่วนการป้องกันหลายชั้น: การสแกนการฉีดคำสั่งในสกิลและข้อความที่นำเข้า การแยกส่วนการฉีดผ่านภาพ (ตัวประเมินมโนธรรมไม่เห็นข้อมูลภาพดิบเลย) และไปป์ไลน์มโนธรรมที่ตรวจสอบทุกการกระทำที่เกิดขึ้นซ้ำอีกครั้งเทียบกับเจตนาเดิมของผู้ใช้ก่อนจะดำเนินการ ช่องว่าง: การสแกนอินพุตยังใช้รูปแบบตายตัวและไม่ได้แยกข้อมูลที่ดึงมากับคำสั่งออกจากกันอย่างเป็นทางการ
ASI02 การใช้เครื่องมือในทางที่ผิดบางส่วนCIRISServer มาพร้อมรายการอนุญาต/ปฏิเสธคำกริยาความสามารถ พร้อมรายการห้ามที่บังคับใช้โดยเซิร์ฟเวอร์ ตรวจสอบก่อนที่การดำเนินการจะทำงาน ทำให้เอเจนต์ที่ได้รับมอบหมายไม่สามารถเรียกใช้การดำเนินการทำลายล้างที่ไม่ได้รับอนุญาต ข้อควรระวัง: ปัจจุบันป้องกันได้เฉพาะชั้นโครงสร้างพื้นฐาน ยังไม่ควบคุมการเรียกใช้เครื่องมือของ LLM ของเอเจนต์ที่นำไปใช้จริงเอง การสืบทอดสู่เอเจนต์เป็นแผนงานขั้นถัดไป
ASI03 การละเมิดตัวตนและสิทธิ์บางส่วนอำนาจที่มีขอบเขต มอบหมายได้ และเพิกถอนได้ในพื้นฐานระบบ: ข้อจำกัดที่ถูกส่งผ่านขอบที่มีลายเซ็น รายการห้ามที่ป้องกันการมอบหมายอำนาจสูงสุดต่อ ทำให้อำนาจไม่สามารถขยายขึ้นได้ การอนุมัติแบบรัดเข้มเท่านั้น และการเพิกถอนทันที ข้อควรระวัง: ปัจจุบันบังคับใช้บนพื้นผิวการดำเนินการของเจ้าของโครงสร้างพื้นฐาน การสืบทอดสู่เอเจนต์ที่นำไปใช้จริงเป็นแผนงานขั้นถัดไป
ASI04 ห่วงโซ่อุปทานของเอเจนต์บางส่วนความสมบูรณ์ของการสร้างระบบผ่านแมนิเฟสต์โมดูลที่เซ็นแบบ post-quantum ของ CIRISVerify (Ed25519 บวก ML-DSA-65 บนแฮชของทั้งต้นไม้ไฟล์) รวมถึงตัวตนที่มีลายเซ็นและได้รับการยืนยันสำหรับส่วนประกอบในสหพันธ์ ช่องว่าง: ครอบคลุมเฉพาะห่วงโซ่การสร้างและโมดูลของ CIRIS เอง ไม่ครอบคลุมเซิร์ฟเวอร์ MCP ของบุคคลที่สามทั่วไป
ASI05 การรันโค้ดที่ไม่คาดคิดบางส่วนประตูมโนธรรมเชิงความหมาย (เอนโทรปี ความสอดคล้อง การยับยั้งการปรับให้เหมาะสม) ทำงานกับทุกการกระทำของเครื่องมือก่อนที่จะดำเนินการ และความไม่แน่นอนจะถูกส่งต่อให้มนุษย์ตัดสิน ช่องว่าง: นี่คือการตรวจสอบเชิงความหมาย ไม่ใช่แซนด์บ็อกซ์โค้ดแบบตายตัว
ASI06 การปนเปื้อนของหน่วยความจำและบริบทบางส่วนทุกการเขียนลงในหน่วยความจำแบบกราฟเป็นการกระทำที่ถูกกำกับดูแลและตรวจสอบด้วยมโนธรรม เข้าสู่กราฟที่มีขอบเขตและมีเวอร์ชัน ไม่ใช่ผลข้างเคียงที่เงียบเชียบ ดังนั้นการเขียนที่เป็นพิษจึงเป็นการตัดสินใจที่ตรวจสอบได้ในตัวเอง ช่องว่าง: การให้คะแนนความน่าเชื่อถือของเนื้อหาที่ดึงมายังทำได้เพียงบางส่วน
ASI07 การสื่อสารระหว่างเอเจนต์ที่ไม่ปลอดภัยบางส่วนCIRISEdge ตรวจสอบทุกข้อความระหว่างเอเจนต์ผ่านไปป์ไลน์เจ็ดขั้นตอนที่จบด้วยการยืนยันลายเซ็นแบบไฮบริด Ed25519 บวก ML-DSA-65 (จำกัดขนาด แปลงชนิดข้อมูลแบบมีการตรวจสอบ รายการอนุญาตของสคีมา ตรวจสอบกุญแจปลายทาง หน้าต่างป้องกันการเล่นซ้ำ) ช่องว่าง: ชั้นการขนส่งของสหพันธ์ยังอยู่ระหว่างการพัฒนา
ASI08 ความล้มเหลวแบบลูกโซ่เต็มถูกจำกัดไว้ในสามชั้นที่เป็นอิสระจากกัน: เซอร์กิตเบรกเกอร์ต่อบริการ (ปิด / เปิด / เปิดครึ่งหนึ่ง) รอบการเรียกที่มีความเสี่ยง ไปป์ไลน์มโนธรรมที่หยุดการกระทำที่ผิดพลาดก่อนจะลุกลาม และการแยกส่วนแบบเมชที่วัดได้ว่าไม่มีการรั่วไหลข้ามกลุ่มเลยตลอด 50 ถึง 400 โหนด
ASI09 การหลอกใช้ความเชื่อใจระหว่างมนุษย์กับเอเจนต์บางส่วนไปป์ไลน์มโนธรรมให้คะแนนข้อความอธิบายของเอเจนต์เอง รวมถึงเหตุผลที่แสดงให้ผู้ตรวจสอบที่เป็นมนุษย์เห็น ในแง่ความมั่นใจเกินจริงและการชักจูง ก่อนที่มนุษย์จะได้เห็นข้อความนั้นเลย ช่องว่าง: ตัวตรวจสอบใช้กลุ่มโมเดลเดียวกันกับที่กำลังตรวจสอบอยู่
ASI10 เอเจนต์นอกรีตบางส่วนสามชั้น: มโนธรรมทั้งหกกลไกตรวจสอบทุกการกระทำที่มีนัยสำคัญก่อนจะดำเนินการ เส้นทางตรวจสอบที่เซ็นและเชื่อมด้วยแฮชทำให้การปกปิดถูกตรวจจับได้ในภายหลัง และสวิตช์ตัดระบบแบบล้มเหลวปลอดภัยที่ให้มนุษย์ที่ระบุชื่อไว้หยุดเอเจนต์ที่เบี่ยงเบนได้ ช่องว่าง: การจับเอเจนต์ที่เบี่ยงเบนอย่างแนบเนียนแต่ยังคงดูสอดคล้องกันนั้นมีขีดจำกัดโดยธรรมชาติ

OWASP Top 10 สำหรับแอปพลิเคชันแบบเอเจนต์ เผยแพร่เมื่อเดือนธันวาคม 2025 จับคู่กับ CIRIS ณ เดือนกรกฎาคม 2026 หากพบว่าช่องใดผิดพลาด แจ้งเรา แล้วเราจะแก้ไข

แหล่งอ้างอิง
  1. ASI01 การยึดเป้าหมายของเอเจนต์CIRISAgent skill-import SECURITY.md + conscience pipeline
  2. ASI02 การใช้เครื่องมือในทางที่ผิดCIRISServer auth/gate.rs + DELEGATION_CONSTRAINTS.md (shipped 0.5.72)
  3. ASI03 การละเมิดตัวตนและสิทธิ์CIRISServer auth/gate.rs (never-list, tighten-only) + adoption plan
  4. ASI04 ห่วงโซ่อุปทานของเอเจนต์CIRISVerify Threat Model, §3.4 Supply Chain
  5. ASI05 การรันโค้ดที่ไม่คาดคิดCIRISAgent conscience/core.py (semantic action gates)
  6. ASI06 การปนเปื้อนของหน่วยความจำและบริบทCIRISAgent ciris_engine (governed graph memory)
  7. ASI07 การสื่อสารระหว่างเอเจนต์ที่ไม่ปลอดภัยCIRISEdge README (verify-before-dispatch pipeline)
  8. ASI08 ความล้มเหลวแบบลูกโซ่CIRISAgent circuit_breaker.py + CIRISServer measured mesh isolation
  9. ASI09 การหลอกใช้ความเชื่อใจระหว่างมนุษย์กับเอเจนต์CIRISAgent epistemic-humility conscience prompt
  10. ASI10 เอเจนต์นอกรีตCIRISVerify HUMANITY_ACCORD kill switch + conscience pipeline

อนุกรมวิธานนี้เป็นเพียงมุมมองหนึ่ง ดูว่า CIRIS อยู่ตรงไหนท่ามกลางทุกแนวทางด้านความรับผิดชอบของ AI และสวิตช์ตัดระบบตรวจสอบได้อย่างอิสระอย่างไร

CIRISsafe by structure · open by principle · kind by design