Гласарый бяспекі Xygeni
Гласарый бяспекі распрацоўкі і пастаўкі праграмнага забеспячэння

Што такое бяспека агентаў з выкарыстаннем штучнага інтэлекту?

TL, д-р #

Бяспека агентнага штучнага інтэлекту — гэта практыка абароны сістэм штучнага інтэлекту, якія дзейнічаюць, а не рэагуюць: агенты, якія плануюць некалькі этапаў, захоўваюць памяць, выклікаюць інструменты праз пратаколы, такія як MCP, і працуюць з дэлегаванымі ўліковымі дадзенымі ўнутры вашага праграмнага забеспячэння і вашага жыццёвага цыклу распрацоўкі. Гэта надмноства бяспекі на ўзроўні запытаў, бо рэжым збою больш не з'яўляецца дрэнным адказам. Гэта ненаўмыснае дзеянне, якое выконваецца з выкарыстаннем ідэнтыфікатара вашай арганізацыі.

Каму належыць: бяспека праграм, праца з ідэнтыфікацыяй. Не асобная функцыя штучнага інтэлекту.

Чым ён адрозніваецца: чатыры ўласцівасці, якіх не хапае чат-боту: аўтаномнасць, доступ да інструментаў, пастаянная памяць і дэлегаваная ідэнтыфікацыя.

Даведачная таксанамія: Топ-10 OWASP для агентурных прыкладанняў 2026 года, ASI01–ASI10, апублікаваны ў снежні 2025 года.

Дзе насамрэч ляжыць рызыка: у асноўным ідэнтычнасць, ланцужок паставак і выкананне, а не сама мадэль.

Што такое бяспека агентаў з выкарыстаннем штучнага інтэлекту? #

Мадэль, якая запісвае нешта няправільна, — гэта ганьба. Агент, які запісвае нешта няправільна ў каманду абалонкі, pull request або вытворчая база дадзеных — гэта інцыдэнт.

Гэты адзіны пераход ад генерацыі тэксту да дзеяння — галоўная прычына існавання гэтай дысцыпліны. Кожны, хто пытаецца, што такое агентыўная бяспека штучнага інтэлекту, звычайна рэагуе на пэўны момант: хтосьці заўважыў, што памочнік у інжынернай арганізацыі цяпер мае ўліковыя дадзеныя, доступ да інструментаў, пастаянную памяць і аўтаномію для іх аб'яднання без удзелу чалавека паміж кожным крокам.

Бяспека агентнага штучнага інтэлекту — гэта набор практык, якія ўтрымліваюць гэтую магчымасць у абраных вамі межах. Яна ахоплівае, да якіх інструментаў можа атрымаць доступ агент, пад якой ідэнтычнасцю ён дзейнічае, што ён памятае паміж сесіямі, якім іншым агентам ён давярае і што адбываецца ў момант спробы выканаць нешта незваротнае. → Што такое агентык SDLC?

Значэнне бяспекі агентнага штучнага інтэлекту: чатыры ўласцівасці, якія ствараюць рызыку #

Значэнне бяспекі агентнага штучнага інтэлекту становіцца канкрэтным, калі вы паглядзіце на тое, што ёсць у агента, чаго няма ў чат-бота. Чатыры ўласцівасці, кожная з якіх парушае кантроль, на які бяспека прыкладання абапіралася гадамі.

УласнасцьШто гэта дае агентуЧаму існуючыя элементы кіравання гэтага не разумеюць
АўтаноміяПлануе і выконвае шматэтапныя задачы без узгаднення на кожным крокуБрамы агляду мяркуюць, што гэта чалавекcisіённая кропка, якой больш не існуе
Доступ да інструментаВыклікае API, абалонкі, рэпазіторыі і MCP-серверы непасрэднаМежа дазволаў — гэта канфігурацыйны файл, а не код, які счытвае сканер
Устойлівая памяцьПераносіць кантэкст паміж сесіямі і задачаміАтручаная інструкцыя перажывае сеанс, у якім яна была ўведзена
Дэлегаваная ідэнтычнасцьДзейнічае з выкарыстаннем рэальных паўнамоцтваў, часта шырэйшых, чым патрабуецца для задачыУ журналах паказваецца ўліковы запіс службы, а не які агент абраў дзеянне

Дзесяць рызык: топ-10 OWASP для агентаў #

Эталонная таксаномія — гэта Топ-10 OWASP для агентаў-прыкладанняў 2026 года, апублікаваны 9 снежня 2025 г. Ініцыятыва па бяспецы агентаў OWASP з больш чым 100 аўтарамі. Гэта пашырае топ-10 LLM, а не замяняе яго, бо большасць агентаў таксама з'яўляюцца праграмамі LLM і таксама маюць на спадчыну гэтыя рызыкі.

IDРызыкаЯк гэта выглядае на практыцы
ASI01Захоп мэты агентаУвод перанакіроўвае агента з вашай мэты да мэты атакуючага
ASI02Няправільнае выкарыстанне і эксплуатацыя інструментаўЛегітымныя інструменты выклікаюцца небяспечным чынам або з аргументамі, падобнымі да атакуючых.
ASI03Злоўжыванне асобай і прывілеяміАгент успадкоўвае або пашырае ўліковыя дадзеныя па-за межамі сваёй задачы
ASI04Уразлівасці агентаў у ланцужку паставакІнструменты, фрэймворкі, рэестры і кампаненты агентаў іншых вытворцаў падвяргаюцца ўздзеянню
ASI05Нечаканае выкананне кодаПясочніца або мяжа выканання не працуе, і выконваецца адвольны код
ASI06Атручванне памяці і кантэкстуПастаянная памяць або адноўлены кантэкст, сфармаваны так, каб увесці ў зман будучыя крокі
ASI07Небяспечная міжагентная камунікацыяПаведамленні паміж агентамі падробленыя, перапрайграныя або неаўтэнтыфікаваныя
ASI08Каскадныя збоіАдзін узламаны агент распаўсюджваецца па ўсёй сістэме
ASI09Эксплуатацыя даверу чалавека да агентаЛюдзі занадта давяраюць вынікам агентаў і рэагуюць на іх
ASI10Агенты-злодзеіАгент, які дзейнічае па-за межамі палітыкі праз адхіленне ад правілаў, няўдачу ў дызайне або кампраміс

Звярніце ўвагу на форму спісу. Толькі два ці тры запісы тычацца мадэлі. Астатнія — гэта праблемы ідэнтыфікацыі, ланцужка паставак, выканання і даверу, таму бяспека агентнага штучнага інтэлекту павінна быць у камандзе, якая ўжо валодае бяспекі прыкладанняў а не ў асобнай функцыі штучнага інтэлекту.

Што такое агентычная бяспека штучнага інтэлекту на практыцы? Шэсць элементаў кантролю #

Фрэймворкі апісваюць рызыку. Гэта меры кантролю, якія яе зніжаюць, у тым парадку, у якім большасць каманд могуць іх рэальна прыняць.

  • Правядзіце інвентарызацыю агентаў і сервераў MCP, якія фактычна працуюць. Не зацверджаны спіс, а сапраўдны. Інструменты для агентаў, якія не зацверджаны, — гэта хутчэй норма, чым выключэнне, і вы не можаце вызначыць аб'ём таго, чаго вы не знайшлі.
  • Выберыце аб'ём паверхні інструмента для кожнага агента. Найменш прывілеяў распаўсюджваецца на інструменты, а не толькі на карыстальнікаў. Большая частка празмернай свабоды дзеянняў дасягаецца праз зручнасць, а не праз напад.
  • Праглядзіце канфігурацыю, як код. Файлы навыкаў, файлы правілаў і азначэнні сервера MCP з'яўляюцца інструкцыямі з паўнамоцтвамі. MITRE ATLAS дакументуе бэкдор файла правілаў як рэальны выпадак з практыкі, а не як мысленны эксперымент.
  • Асобная ідэнтычнасць для кожнага агента. Калі журнал аўдыту не можа паведаміць, які агент выканаў дзеянне, рэагаванне на інцыдэнт пачынаецца з археалогіі.
  • Ужываць падчас усталёўкі і выканання. Момант, калі шкоднасны пакет або несанкцыянаваны MCP-сервер запускаецца на машыне распрацоўшчыка, — гэта апошні момант, калі блакаванне абыходзіцца танна. → Брандмаўэр залежнасцей на канцавой кропцы
  • Захавайце след, які перажыве інцыдэнт. Паходжанне суднаў, выяўленне анамалій pipelineі канчатковыя кропкі, звязаныя з ідэнтычнасцю, якая іх стварыла.

Код, які ствараюць гэтыя агенты, патрабуе такой жа праверкі, як і самі агенты. 2025 GenAI Code Security У справаздачы, якая ахоплівае больш за 100 мадэляў у 80 задачах, было выяўлена, што 45% узораў, згенераваных штучным інтэлектам, адразу ж утрымлівалі ўразлівасці з топ-10 OWASP. Хуткасць генерацыі не гарантуе бяспеку па змаўчанні. → Як DevAI правярае згенераваны код у IDE

Чым не з'яўляецца агентычная бяспека штучнага інтэлекту? Дзе знаходзяцца межы #

Умовы перакрываюцца, і ад гэтага пакутуюць перамовы аб закупках.

  • Бяспека GenAI — гэта бацькоўская дысцыпліна: увесь генератыўны штучны інтэлект у вашым праграмным забеспячэнні і вакол яго. Бяспека агентнага штучнага інтэлекту — гэта яе найбольш важнае падмноства, якое ахоплівае сістэмы, якія дзейнічаюць.
  • Бяспека магістра права ахоплівае мадэль і яе падказкі. Неабходны і недастатковы момант у момант, калі мадэль атрымлівае інструменты.
  • Бяспека MCP яшчэ вузейшы: пратакольны ўзровень, які злучае агента з знешнімі сістэмамі. Топ-10 OWASP MCP ахоплівае яго і застаецца бэта-чарнавіком, таму ўспрымайце яго як новы, а не ўзгоднены варыянт.
  • ШІ-SPM гэта кіраванне становішчам актываў штучнага інтэлекту, аналагам ASPMГэта адказвае на пытанне таго, што існуе, а не таго, што дазволена рабіць агенту.
  • Кіраванне ідэнтыфікацыяй і доступам валодае рэальнай часткай гэтага, але традыцыйная IAM мяркуе чалавека або сэрвіс, а не недэтэрмінаванага актара, які сам вырашае свой наступны крок.

Фрэймворкі, на якія варта абапірацца #

Ацэньвайце фрэймворк па статусе публікацыі, а не па тым, наколькі ён актуальны.

РамкіСтанЯк выкарыстоўваць яго
Топ-10 OWASP для агентаў-прыкладанняў 2026 годаАпублікавана ў снежні 2025 г. (ASI01–ASI10)Асноўная агентычная таксанамія. Выкарыстоўвайце яе для мадэлявання пагроз і вызначэння аб'ёму дзеянняў чырвонай каманды.
Топ-10 праграм OWASP для атрымання ступені магістра права (LLM) у 2026 годзеАпублікавана ў жніўні 2026 г., бягучае выданнеАгенты ўзроўню мадэлі наследуюць
Топ-10 OWASP MCPБэта-тэставанне, пілотная фазаАхарактарызаваць як узнікненне, а не як выраўноўванне
NIST SP 800-218AФінал, ліпень 2024 г.Бяспечнае ўзгадненне практыкі распрацоўкі для GenAI
АТЛАС МІТРЖывая база ведаў, якая пастаянна абнаўляеццаМадэляванне пагроз з дапамогай дакументаваных тэматычных даследаванняў

Што тычыцца рэгулявання, будзьце загадзяcisе. Гэты Закон аб AI ЕС накладае абавязкі па дакументацыі і наглядзе за пэўнымі сістэмамі, а інвентарызацыя агентаў прадстаўляе доказы іх эфектыўнасці. У цяперашні час ні ў адным рэгуляванні бяспека агентаў з выкарыстаннем штучнага інтэлекту не называецца абавязковым элементам кантролю, і сцвярджэнне аб адваротным прыводзіць да непажаданай карэкцыі ў цыкле закупак.

Ад вызначэння да праграмы #

Значэнне бяспекі агентнага штучнага інтэлекту мае значэнне толькі тады, калі яно становіцца спісам агентаў, інструментаў і ідэнтычнасцей, якія вы можаце рэальна бачыць.

Вось у якім парадку ідзе праца. Выяўляйце агенты, серверы MCP, файлы навыкаў і рэсурсы штучнага інтэлекту, якія ўжо ёсць, у тым ліку незаяўленыя. Ацэньвайце іх па рэальных шляхах атакі, а не па ступені сур'ёзнасці. Затым ужывайце палітыку ў той момант, калі ў адваротным выпадку павінен быў бы спрацоўваць небяспечны пакет, мадэль або інструмент.

Xygeni ахоплівае гэтыя тры рухі па ўсім кодзе, pipeline і канчатковыя кропкі ў адной мадэлі рызык разам з вынікамі працы з праграмамі, якімі вы ўжо кіруеце. Сплануйце дэма каб убачыць уласны інвентар агента і штучнага інтэлекту.

Часта задаваныя пытанні #

Што такое агентыўная бяспека штучнага інтэлекту простымі словамі?

Захаванне штучнага інтэлекту, які дзейнічае ад вашага імя, у межах, абраных вамі: інструменты, якія ён можа выклікаць, ідэнтычнасць, якую ён выкарыстоўвае, што ён памятае і што яму дазволена выконваць.

Што азначае агентычная бяспека штучнага інтэлекту для каманды распрацоўшчыкаў?

Гэтая канфігурацыя агента правяраецца як код, кожны агент працуе са сваёй уласнай абмежаванай ідэнтыфікацыяй, а небяспечныя ўстаноўкі або неўхваленыя серверы MCP блакуюцца на машыне, а не выяўляюцца пры аналізе пасля ўсталёўкі.

Чым адрозніваецца бяспека агентнага штучнага інтэлекту ад абароны ад імгненных ін'екцый?

Хуткае ўвядзенне — гэта адна з кропак уваходу, ASI01. Бяспека агентнага штучнага інтэлекту ахоплівае тое, што адбываецца пасля: да якога інструмента трапляе захоплены агент, пад чыімі ўліковымі дадзенымі і ці можна адмяніць дзеянне.

Ці патрэбна нам агентная бяспека штучнага інтэлекту, калі мы не ствараем агентаў?

Амаль напэўна так. Памочнікі па праграмаванні з доступам да інструментаў і падключэннем да MCP з'яўляюцца агентамі. Большасць арганізацый выкарыстоўваюць іх да таго, як хто-небудзь афіцыйна вырашыць гэта зрабіць.

Каму належыць агентная бяспека на аснове штучнага інтэлекту?

Бяспека праграм, праца з ідэнтыфікацыяй. Актывы захоўваюцца ў рэпазіторыях, pipelineі машыны распрацоўшчыкаў, а падзел уласнасці, як правіла, прыводзіць да другога чэка, а не да зніжэння рызыкі.

Пачаць бясплатна

Пачніце бясплатна.
Не патрабуецца крэдытная карта.

Пачніце адным пстрычкай мышы:

Гэтая інфармацыя будзе надзейна захавана ў адпаведнасці з Умовы прадастаўлення паслуг і Палітыка прыватнасьці

Скрыншот праграмы