TL, д-р #
Бяспека агентнага штучнага інтэлекту — гэта практыка абароны сістэм штучнага інтэлекту, якія дзейнічаюць, а не рэагуюць: агенты, якія плануюць некалькі этапаў, захоўваюць памяць, выклікаюць інструменты праз пратаколы, такія як MCP, і працуюць з дэлегаванымі ўліковымі дадзенымі ўнутры вашага праграмнага забеспячэння і вашага жыццёвага цыклу распрацоўкі. Гэта надмноства бяспекі на ўзроўні запытаў, бо рэжым збою больш не з'яўляецца дрэнным адказам. Гэта ненаўмыснае дзеянне, якое выконваецца з выкарыстаннем ідэнтыфікатара вашай арганізацыі.
Каму належыць: бяспека праграм, праца з ідэнтыфікацыяй. Не асобная функцыя штучнага інтэлекту.
Чым ён адрозніваецца: чатыры ўласцівасці, якіх не хапае чат-боту: аўтаномнасць, доступ да інструментаў, пастаянная памяць і дэлегаваная ідэнтыфікацыя.
Даведачная таксанамія: Топ-10 OWASP для агентурных прыкладанняў 2026 года, ASI01–ASI10, апублікаваны ў снежні 2025 года.
Дзе насамрэч ляжыць рызыка: у асноўным ідэнтычнасць, ланцужок паставак і выкананне, а не сама мадэль.
Што такое бяспека агентаў з выкарыстаннем штучнага інтэлекту? #
Мадэль, якая запісвае нешта няправільна, — гэта ганьба. Агент, які запісвае нешта няправільна ў каманду абалонкі, pull request або вытворчая база дадзеных — гэта інцыдэнт.
Гэты адзіны пераход ад генерацыі тэксту да дзеяння — галоўная прычына існавання гэтай дысцыпліны. Кожны, хто пытаецца, што такое агентыўная бяспека штучнага інтэлекту, звычайна рэагуе на пэўны момант: хтосьці заўважыў, што памочнік у інжынернай арганізацыі цяпер мае ўліковыя дадзеныя, доступ да інструментаў, пастаянную памяць і аўтаномію для іх аб'яднання без удзелу чалавека паміж кожным крокам.
Бяспека агентнага штучнага інтэлекту — гэта набор практык, якія ўтрымліваюць гэтую магчымасць у абраных вамі межах. Яна ахоплівае, да якіх інструментаў можа атрымаць доступ агент, пад якой ідэнтычнасцю ён дзейнічае, што ён памятае паміж сесіямі, якім іншым агентам ён давярае і што адбываецца ў момант спробы выканаць нешта незваротнае. → Што такое агентык SDLC?
Значэнне бяспекі агентнага штучнага інтэлекту: чатыры ўласцівасці, якія ствараюць рызыку #
Значэнне бяспекі агентнага штучнага інтэлекту становіцца канкрэтным, калі вы паглядзіце на тое, што ёсць у агента, чаго няма ў чат-бота. Чатыры ўласцівасці, кожная з якіх парушае кантроль, на які бяспека прыкладання абапіралася гадамі.
Дзесяць рызык: топ-10 OWASP для агентаў #
Эталонная таксаномія — гэта Топ-10 OWASP для агентаў-прыкладанняў 2026 года, апублікаваны 9 снежня 2025 г. Ініцыятыва па бяспецы агентаў OWASP з больш чым 100 аўтарамі. Гэта пашырае топ-10 LLM, а не замяняе яго, бо большасць агентаў таксама з'яўляюцца праграмамі LLM і таксама маюць на спадчыну гэтыя рызыкі.
Звярніце ўвагу на форму спісу. Толькі два ці тры запісы тычацца мадэлі. Астатнія — гэта праблемы ідэнтыфікацыі, ланцужка паставак, выканання і даверу, таму бяспека агентнага штучнага інтэлекту павінна быць у камандзе, якая ўжо валодае бяспекі прыкладанняў а не ў асобнай функцыі штучнага інтэлекту.
Што такое агентычная бяспека штучнага інтэлекту на практыцы? Шэсць элементаў кантролю #
Фрэймворкі апісваюць рызыку. Гэта меры кантролю, якія яе зніжаюць, у тым парадку, у якім большасць каманд могуць іх рэальна прыняць.
- Правядзіце інвентарызацыю агентаў і сервераў MCP, якія фактычна працуюць. Не зацверджаны спіс, а сапраўдны. Інструменты для агентаў, якія не зацверджаны, — гэта хутчэй норма, чым выключэнне, і вы не можаце вызначыць аб'ём таго, чаго вы не знайшлі.
- Выберыце аб'ём паверхні інструмента для кожнага агента. Найменш прывілеяў распаўсюджваецца на інструменты, а не толькі на карыстальнікаў. Большая частка празмернай свабоды дзеянняў дасягаецца праз зручнасць, а не праз напад.
- Праглядзіце канфігурацыю, як код. Файлы навыкаў, файлы правілаў і азначэнні сервера MCP з'яўляюцца інструкцыямі з паўнамоцтвамі. MITRE ATLAS дакументуе бэкдор файла правілаў як рэальны выпадак з практыкі, а не як мысленны эксперымент.
- Асобная ідэнтычнасць для кожнага агента. Калі журнал аўдыту не можа паведаміць, які агент выканаў дзеянне, рэагаванне на інцыдэнт пачынаецца з археалогіі.
- Ужываць падчас усталёўкі і выканання. Момант, калі шкоднасны пакет або несанкцыянаваны MCP-сервер запускаецца на машыне распрацоўшчыка, — гэта апошні момант, калі блакаванне абыходзіцца танна. → Брандмаўэр залежнасцей на канцавой кропцы
- Захавайце след, які перажыве інцыдэнт. Паходжанне суднаў, выяўленне анамалій pipelineі канчатковыя кропкі, звязаныя з ідэнтычнасцю, якая іх стварыла.
Код, які ствараюць гэтыя агенты, патрабуе такой жа праверкі, як і самі агенты. 2025 GenAI Code Security У справаздачы, якая ахоплівае больш за 100 мадэляў у 80 задачах, было выяўлена, што 45% узораў, згенераваных штучным інтэлектам, адразу ж утрымлівалі ўразлівасці з топ-10 OWASP. Хуткасць генерацыі не гарантуе бяспеку па змаўчанні. → Як DevAI правярае згенераваны код у IDE
Чым не з'яўляецца агентычная бяспека штучнага інтэлекту? Дзе знаходзяцца межы #
Умовы перакрываюцца, і ад гэтага пакутуюць перамовы аб закупках.
- Бяспека GenAI — гэта бацькоўская дысцыпліна: увесь генератыўны штучны інтэлект у вашым праграмным забеспячэнні і вакол яго. Бяспека агентнага штучнага інтэлекту — гэта яе найбольш важнае падмноства, якое ахоплівае сістэмы, якія дзейнічаюць.
- Бяспека магістра права ахоплівае мадэль і яе падказкі. Неабходны і недастатковы момант у момант, калі мадэль атрымлівае інструменты.
- Бяспека MCP яшчэ вузейшы: пратакольны ўзровень, які злучае агента з знешнімі сістэмамі. Топ-10 OWASP MCP ахоплівае яго і застаецца бэта-чарнавіком, таму ўспрымайце яго як новы, а не ўзгоднены варыянт.
- ШІ-SPM гэта кіраванне становішчам актываў штучнага інтэлекту, аналагам ASPMГэта адказвае на пытанне таго, што існуе, а не таго, што дазволена рабіць агенту.
- Кіраванне ідэнтыфікацыяй і доступам валодае рэальнай часткай гэтага, але традыцыйная IAM мяркуе чалавека або сэрвіс, а не недэтэрмінаванага актара, які сам вырашае свой наступны крок.
Фрэймворкі, на якія варта абапірацца #
Ацэньвайце фрэймворк па статусе публікацыі, а не па тым, наколькі ён актуальны.
Што тычыцца рэгулявання, будзьце загадзяcisе. Гэты Закон аб AI ЕС накладае абавязкі па дакументацыі і наглядзе за пэўнымі сістэмамі, а інвентарызацыя агентаў прадстаўляе доказы іх эфектыўнасці. У цяперашні час ні ў адным рэгуляванні бяспека агентаў з выкарыстаннем штучнага інтэлекту не называецца абавязковым элементам кантролю, і сцвярджэнне аб адваротным прыводзіць да непажаданай карэкцыі ў цыкле закупак.
Ад вызначэння да праграмы #
Значэнне бяспекі агентнага штучнага інтэлекту мае значэнне толькі тады, калі яно становіцца спісам агентаў, інструментаў і ідэнтычнасцей, якія вы можаце рэальна бачыць.
Вось у якім парадку ідзе праца. Выяўляйце агенты, серверы MCP, файлы навыкаў і рэсурсы штучнага інтэлекту, якія ўжо ёсць, у тым ліку незаяўленыя. Ацэньвайце іх па рэальных шляхах атакі, а не па ступені сур'ёзнасці. Затым ужывайце палітыку ў той момант, калі ў адваротным выпадку павінен быў бы спрацоўваць небяспечны пакет, мадэль або інструмент.
Xygeni ахоплівае гэтыя тры рухі па ўсім кодзе, pipeline і канчатковыя кропкі ў адной мадэлі рызык разам з вынікамі працы з праграмамі, якімі вы ўжо кіруеце. Сплануйце дэма каб убачыць уласны інвентар агента і штучнага інтэлекту.
Часта задаваныя пытанні #
Захаванне штучнага інтэлекту, які дзейнічае ад вашага імя, у межах, абраных вамі: інструменты, якія ён можа выклікаць, ідэнтычнасць, якую ён выкарыстоўвае, што ён памятае і што яму дазволена выконваць.
Гэтая канфігурацыя агента правяраецца як код, кожны агент працуе са сваёй уласнай абмежаванай ідэнтыфікацыяй, а небяспечныя ўстаноўкі або неўхваленыя серверы MCP блакуюцца на машыне, а не выяўляюцца пры аналізе пасля ўсталёўкі.
Хуткае ўвядзенне — гэта адна з кропак уваходу, ASI01. Бяспека агентнага штучнага інтэлекту ахоплівае тое, што адбываецца пасля: да якога інструмента трапляе захоплены агент, пад чыімі ўліковымі дадзенымі і ці можна адмяніць дзеянне.
Амаль напэўна так. Памочнікі па праграмаванні з доступам да інструментаў і падключэннем да MCP з'яўляюцца агентамі. Большасць арганізацый выкарыстоўваюць іх да таго, як хто-небудзь афіцыйна вырашыць гэта зрабіць.
Бяспека праграм, праца з ідэнтыфікацыяй. Актывы захоўваюцца ў рэпазіторыях, pipelineі машыны распрацоўшчыкаў, а падзел уласнасці, як правіла, прыводзіць да другога чэка, а не да зніжэння рызыкі.
