Xygeni Sikkerhedsordliste
Ordliste til sikkerhed inden for softwareudvikling og -levering

Hvad er Agentic AI-sikkerhed?

TL; DR #

Agentisk AI-sikkerhed er praksissen med at sikre AI-systemer, der handler snarere end at svare: agenter, der planlægger på tværs af flere trin, opbevarer hukommelse, kalder værktøjer via protokoller som MCP og opererer med delegerede legitimationsoplysninger i din software og din udviklingslivscyklus. Det er et supersæt af prompt-niveau sikkerhed, fordi fejltilstanden ikke længere er et dårligt svar. Det er en utilsigtet handling udført under din organisations identitet.

Hvem ejer det: applikationssikkerhed, arbejde med identitet. Ikke en separat AI-funktion.

Hvad gør det anderledes: Fire egenskaber, som en chatbot mangler. Autonomi, værktøjsadgang, vedvarende hukommelse og delegeret identitet.

Referencetaksonomien: OWASP Top 10 for Agentic Applications 2026, ASI01 til ASI10, udgivet december 2025.

Hvor risikoen rent faktisk ligger: primært identitet, forsyningskæde og udførelse, ikke selve modellen.

Hvad er Agentic AI-sikkerhed? #

En model, der skriver noget forkert, er pinlig. En agent, der skriver noget forkert ind i en shell-kommando, pull request eller en produktionsdatabase er en hændelse.

Det ene skift, fra at generere tekst til at handle, er hele grunden til, at denne disciplin eksisterer. Enhver, der spørger, hvad agentisk AI-sikkerhed er, reagerer normalt på et specifikt øjeblik: nogen bemærkede, at en assistent i ingeniørorganisationen nu har legitimationsoplysninger, værktøjsadgang, permanent hukommelse og autonomien til at kæde dem sammen uden et menneske mellem hvert trin.

Agentisk AI-sikkerhed er det sæt af praksisser, der holder denne funktion inden for de grænser, du har valgt. Det dækker, hvilke værktøjer en agent kan nå, hvilken identitet den handler under, hvad den husker mellem sessioner, hvilke andre agenter den har tillid til, og hvad der sker i det øjeblik, den forsøger at udføre noget uigenkaldeligt. → Hvad er agenten SDLC?

Betydningen af ​​agentisk AI-sikkerhed: Fire egenskaber, der skaber risikoen #

Betydningen af ​​agentisk AI-sikkerhed bliver konkret, når man ser på, hvad en agent har, som en chatbot ikke har. Fire egenskaber, der hver især bryder en kontrol, som applikationssikkerhed har været afhængig af i årevis.

EjendomHvad det giver agentenHvorfor eksisterende kontroller ikke fungerer
AutonomiPlanlægger og udfører opgaver i flere trin uden godkendelse på hvert trinGennemgangsporte antager en menneskelig decisionpunkt, der ikke længere eksisterer
VærktøjsadgangKalder API'er, shells, repositories og MCP-servere direkteTilladelsesgrænsen er en konfigurationsfil, ikke kode, som en scanner læser.
Vedvarende hukommelseBringer kontekst på tværs af sessioner og opgaverEn forgiftet instruktion overlever den session, der introducerede den
Delegeret identitetHandler ved hjælp af reelle legitimationsoplysninger, ofte bredere end opgaven kræverLogfiler viser servicekontoen, ikke hvilken agent der valgte handlingen

De ti risici: OWASP Top 10 for agentiske applikationer #

Referencetaksonomien er OWASP Top 10 for Agentic-applikationer 2026, udgivet den 9. december 2025 af OWASP Agent Security Initiative med mere end 100 bidragydere. Det udvider snarere end at erstatte LLM Top 10, da de fleste agenter også er LLM-ansøgninger og arver disse risici.

IDRisikoSådan ser det ud i praksis
ASI01AgentmålkapringInput omdirigerer agenten fra dit mål til en angribers
ASI02Misbrug og udnyttelse af værktøjLegitime værktøjer kaldet på usikre måder eller med angriberformede argumenter
ASI03Misbrug af identitet og privilegierEn agent arver eller eskalerer legitimationsoplysninger ud over sin opgave
ASI04Sårbarheder i agentforsyningskædenTredjepartsværktøjer, frameworks, registre og agentkomponenter medfører eksponering
ASI05Uventet kodeudførelseSandkassen eller udførelsesgrænsen fejler, og vilkårlig kode kører
ASI06Hukommelses- og kontekstforgiftningVedvarende hukommelse eller hentet kontekst formet til at vildlede fremtidige trin
ASI07Usikker kommunikation mellem agenterBeskeder mellem agenter forfalsket, afspillet eller ikke-godkendt
ASI08Kaskaderende fejlEn kompromitteret agent spreder sig ud over hele systemet
ASI09Udnyttelse af menneskelig-agent tillidFolk har for stor tillid til agenternes output og handler ud fra det
ASI10Rogue agenterEn agent, der opererer uden for politikken på grund af drift, designfejl eller kompromis

Bemærk listens form. Kun to eller tre poster handler om modellen. Resten er identitet, forsyningskæde, udførelse og tillidsproblemer, hvilket er grunden til, at agentisk AI-sikkerhed hører hjemme hos det team, der allerede ejer. applikationssikkerhed snarere end i en separat AI-funktion.

Hvad er Agentic AI-sikkerhed i praksis? Seks kontroller #

Rammer beskriver risiko. Det er de kontroller, der reducerer den, i den rækkefølge, de fleste teams rent faktisk kan implementere dem.

  • Lav en inventar over de agenter og MCP-servere, der rent faktisk kører. Ikke den godkendte liste, den rigtige. Ikke-godkendte agentværktøjer er normen snarere end undtagelsen, og du kan ikke undersøge, hvad du ikke har fundet.
  • Omfang værktøjsoverfladen pr. agent. Mindst tilladte rettigheder gælder for værktøjer, ikke kun for brugere. Mest overdreven handlekraft kommer gennem bekvemmelighed, ikke angreb.
  • Gennemgå konfigurationen som kode. Færdighedsfiler, regelfiler og MCP-serverdefinitioner er instruktioner med autoritet. MITRE ATLAS dokumenterer regler fil bagdør som et rigtigt casestudie, ikke et tankeeksperiment.
  • Separat identitet pr. agent. Hvis revisionsloggen ikke kan fortælle dig, hvilken agent der foretog en handling, starter din hændelsesrespons med arkæologi.
  • Håndhæv ved installation og udførelse. Det øjeblik, hvor en ondsindet pakke eller en ikke-godkendt MCP-server kører på en udviklermaskine, er det sidste punkt, hvor blokering er billig. → Afhængighedsfirewall ved endpoint
  • Gem et spor, der overlever hændelsen. Proveniens for hvad der sendes, anomalidetektion på tværs pipelines og slutpunkter, knyttet tilbage til den identitet, der producerede den.

Den kode, som disse agenter producerer, kræver samme granskning som agenterne selv. 2025 GenAI Code Security Rapporten, der dækker mere end 100 modeller på tværs af 80 opgaver, viste, at 45 % af de AI-genererede prøver introducerede OWASP Top 10-sårbarheder direkte fra starten. Genereringshastighed følger ikke som standard med sikkerhed. → Hvordan DevAI validerer genereret kode i IDE'et

Hvad er Agentic AI-sikkerhed ikke? Hvor grænserne går #

Begreberne overlapper hinanden, og det er indkøbssamtaler, der lider under det.

  • GenAI-sikkerhed er den overordnede disciplin: al generativ AI i og omkring din software. Agentisk AI-sikkerhed er dens mest betydningsfulde delmængde og dækker de systemer, der agerer.
  • LLM-sikkerhed dækker modellen og dens prompts. Nødvendig og utilstrækkelig i det øjeblik modellen får værktøjer.
  • MCP-sikkerhed er endnu smallere: protokollaget, der forbinder en agent med eksterne systemer. OWASP MCP Top 10 dækker det og forbliver et betaudkast, så behandl det som et nyt forløb snarere end et afklaret resultat.
  • AI-SPM er holdningsstyring over AI-aktiver, modstykket til ASPMDen besvarer, hvad der eksisterer, ikke hvad en agent har tilladelse til at gøre.
  • Identitets- og adgangsstyring ejer en reel del af dette, men konventionel IAM antager et menneske eller en tjeneste, ikke en ikke-deterministisk aktør, der selv bestemmer sit næste skridt.

Rammer værd at forankre sig i #

Bedøm et rammeværk ud fra publikationsstatus, ikke ud fra hvor aktuelt det lyder.

FrameworkStatusHvordan man bruger det
OWASP Top 10 for Agentic-applikationer 2026Udgivet december 2025 (ASI01 til ASI10)Den primære agentiske taksonomi. Brug den til trusselsmodellering og red-team-scoping
OWASP Top 10 til LLM-ansøgninger 2026Udgivet august 2026, nuværende udgaveAgenterne på modelniveau arver
OWASP MCP Top 10Betafase, pilottestfaseBeskriv som fremvoksende, ikke som tilpasning
NIST SP 800-218AEndelig, juli 2024Sikker tilpasning af udviklingspraksis til GenAI
GERING ATLASLevende vidensbase, løbende opdateretTrusselsmodellering med dokumenterede casestudier

Vær forberedt på reguleringcise. Det EU's AI-lov pålægger dokumentations- og tilsynsforpligtelser for visse systemer, og en agentopgørelse fremlægger beviser for dem. Ingen regulering nævner i øjeblikket agent-AI-sikkerhed som en påkrævet kontrol, og påstande om andet opfordrer til en korrektion, man ikke ønsker i en indkøbsproces.

Fra definition til program #

Betydningen af ​​agentisk AI-sikkerhed betyder kun noget, når det bliver til en liste over agenter, værktøjer og identiteter, som du rent faktisk kan se.

Det er den rækkefølge, arbejdet følger. Opdag de agenter, MCP-servere, færdighedsfiler og AI-aktiver, der allerede er til stede, inklusive de udeklarerede. Bedøm dem efter reelle angrebsstier i stedet for rå alvorlighedsgrad. Håndhæv derefter politikken på det punkt, hvor en usikker pakke, model eller værktøj ellers ville blive udført.

Xygeni dækker disse tre bevægelser på tværs af kode, pipeline og slutpunkt, i én risikomodel sammen med de applikationsfund, du allerede administrerer. Planlæg en demo for at se din egen agent- og AI-inventar.

Ofte stillede spørgsmål #

Hvad er agentisk AI-sikkerhed kort sagt?

At holde AI, der handler på dine vegne, inden for de grænser, du har valgt: de værktøjer, den kan kalde, den identitet, den bruger, hvad den husker, og hvad den har tilladelse til at udføre.

Hvad betyder agentisk AI-sikkerhed for et udviklingsteam?

Agentkonfigurationen gennemgås som kode, hver agent kører med sin egen scoped-identitet, og usikre installationer eller ikke-godkendte MCP-servere blokeres på maskinen i stedet for at blive opdaget i en obduktion.

Hvordan adskiller agentisk AI-sikkerhed sig fra prompt injection-forsvar?

Prompt injektion er ét indgangspunkt, ASI01. Agentic AI-sikkerhed dækker, hvad der sker bagefter: hvilket værktøj den kaprede agent bruger, under hvis legitimationsoplysninger, og om handlingen kan fortrydes.

Har vi brug for agentisk AI-sikkerhed, hvis vi ikke bygger agenter?

Næsten helt sikkert ja. Kodeassistenter med værktøjsadgang og MCP-forbindelser er agenter. De fleste organisationer kører dem, før nogen formelt beslutter sig for det.

Hvem ejer agentisk AI-sikkerhed?

Applikationssikkerhed, arbejde med identitet. Aktiverne findes i arkiver, pipelines og udviklermaskiner, og opdeling af ejerskab har tendens til at producere en anden efterslæb snarere end mindre risiko.

Start gratis

Kom i gang gratis.
Der kræves ikke noget kreditkort.

Kom i gang med et enkelt klik:

Disse oplysninger vil blive gemt sikkert i henhold til Servicevilkår og Privatlivspolitik

App skærmbillede