CIRIS has a new look. Visit the new site →
Цю сторінку перекладено машинним способом. Якщо щось здається неправильним, будь ласка, відкрийте звернення — репозиторій є публічним не просто так. Повідомити про проблему з перекладом

назад до лобі

Відображення безпеки OWASP Agentic

OWASP Top 10 для агентних застосунків, зіставлений із CIRIS.

Для кожної з десяти агентних загроз, названих OWASP, тут наведено конкретний механізм CIRIS, що її усуває, чесний рівень покриття та посилання, яке можна перевірити. Ми відображаємо всю таксономію, включно з тим, де ми не досягаємо мети.

Одне повне, дев'ять часткових, жодного вигаданого. Сторінка, яка стверджувала б усі десять, була б саме тим маркетингом, якому ми радимо не довіряти. Наведені нижче рівні покриття пройшли перевірку окремого скептика, чиєю роботою було їх спростувати, і там, де захист живе в основі, але розгорнутий агент ще не успадкував його, ми прямо про це кажемо в рядку.

РизикПокриттяЯк CIRIS це вирішує
ASI01 Викрадення цілі агентаЧастковеБагаторівневий захист: сканування на впровадження запитів у імпортованих навичках і повідомленнях, ізоляція візуального впровадження (оцінювачі совісті ніколи не бачать сирі байти зображень) і конвеєр совісті, що повторно перевіряє кожну результуючу дію на відповідність початковому наміру користувача перед її виконанням. Прогалина: сканування вхідних даних базується на шаблонах і формально не відокремлює отримані дані від інструкцій.
ASI02 Зловживання інструментамиЧастковеCIRISServer постачається зі списком дозволених/заборонених дієслів можливостей і серверним списком абсолютних заборон, що перевіряється перед виконанням операції, тож делегований агент не може викликати руйнівну операцію, на яку не отримав дозволу. Застереження: сьогодні це захищає рівень фабрики і ще не контролює власні виклики інструментів LLM розгорнутого агента; успадкування агентом заплановане на майбутній етап.
ASI03 Зловживання ідентичністю та привілеямиЧастковеОбмежені, делеговані, відкличні повноваження в основі: обмеження, що переносяться в підписаних ребрах, список абсолютних заборон, який блокує повторне делегування найвищих повноважень, тож влада не може ескалувати, схвалення лише в бік звуження і миттєве відкликання. Застереження: сьогодні застосовується на поверхні власницьких операцій фабрики; успадкування розгорнутим агентом заплановане на майбутній етап.
ASI04 Ланцюг постачання агентівЧастковеЦілісність збірки через постквантово підписані маніфести модулів CIRISVerify (Ed25519 + ML-DSA-65 над повним хешем дерева файлів), а також підписана, атестована ідентичність для федеративних компонентів. Прогалина: покриває власний ланцюг збірки та модулів CIRIS, а не довільні сторонні сервери MCP.
ASI05 Непередбачене виконання кодуЧастковеСемантичні шлюзи совісті (ентропія, узгодженість, вето на оптимізацію) працюють перед кожною дією інструменту, а невизначеність передається людині. Прогалина: це семантичний огляд, а не детермінована пісочниця коду.
ASI06 Отруєння пам'яті та контекстуЧастковеКожен запис у графову пам'ять це керована, перевірена совістю дія в обмежений, версіонований граф, а не непомітний побічний ефект, тож отруйний запис сам по собі є перевіреним рішенням, яке можна перевірити. Прогалина: оцінка довіри до отриманого вмісту часткова.
ASI07 Небезпечна міжагентна комунікаціяЧастковеCIRISEdge перевіряє кожне міжагентне повідомлення через семиетапний конвеєр, що завершується гібридною перевіркою підпису Ed25519 + ML-DSA-65 (обмеження розміру, типізована десеріалізація, перелік дозволених схем, перевірка ключа призначення, вікно захисту від повторів). Прогалина: транспорт федерації все ще розробляється.
ASI08 Каскадні збоїПовнеОбмежено на трьох незалежних рівнях: автоматичні вимикачі на рівні кожної служби (закрито / відкрито / напіввідкрито) навколо ризикованих викликів, конвеєр совісті, що зупиняє погану дію до її поширення, та ізоляція мережі, виміряна як нульовий витік між групами на 50-400 вузлах.
ASI09 Експлуатація довіри людини до агентаЧастковеКонвеєр совісті оцінює власний пояснювальний текст агента, включно з причиною, показаною людині-рецензенту, на надмірну впевненість і маніпуляцію ще до того, як його побачить людина. Прогалина: перевірка відбувається тим самим сімейством моделей, яке перевіряється.
ASI10 Агенти-зрадникиЧастковеТри рівні: шість совістей блокують кожну значущу дію перед її виконанням, підписаний із хеш-ланцюгом журнал аудиту робить приховування виявним заднім числом, а безпечний при відмові аварійний вимикач дозволяє поіменно названим людям зупинити неузгодженого агента. Прогалина: виявлення тонко неузгодженого, але зовні узгодженого агента за своєю природою обмежене.

OWASP Top 10 для агентних застосунків, опубліковано в грудні 2025 року. Зіставлено з CIRIS станом на липень 2026 року; повідомте нам, якщо якась комірка неправильна, і ми це виправимо.

Джерела
  1. ASI01 Викрадення цілі агентаCIRISAgent skill-import SECURITY.md + conscience pipeline
  2. ASI02 Зловживання інструментамиCIRISServer auth/gate.rs + DELEGATION_CONSTRAINTS.md (shipped 0.5.72)
  3. ASI03 Зловживання ідентичністю та привілеямиCIRISServer auth/gate.rs (never-list, tighten-only) + adoption plan
  4. ASI04 Ланцюг постачання агентівCIRISVerify Threat Model, §3.4 Supply Chain
  5. ASI05 Непередбачене виконання кодуCIRISAgent conscience/core.py (semantic action gates)
  6. ASI06 Отруєння пам'яті та контекстуCIRISAgent ciris_engine (governed graph memory)
  7. ASI07 Небезпечна міжагентна комунікаціяCIRISEdge README (verify-before-dispatch pipeline)
  8. ASI08 Каскадні збоїCIRISAgent circuit_breaker.py + CIRISServer measured mesh isolation
  9. ASI09 Експлуатація довіри людини до агентаCIRISAgent epistemic-humility conscience prompt
  10. ASI10 Агенти-зрадникиCIRISVerify HUMANITY_ACCORD kill switch + conscience pipeline

Таксономія це лише один погляд. Подивіться, де CIRIS стоїть серед усіх підходів до підзвітності ШІ, і як аварійний вимикач можна незалежно перевірити.

CIRISsafe by structure · open by principle · kind by design