TL؛ DR #
امنیت عاملمحور هوش مصنوعی، روشی برای ایمنسازی سیستمهای هوش مصنوعی است که به جای پاسخ دادن، عمل میکنند: عاملهایی که در چندین مرحله برنامهریزی میکنند، حافظه را نگه میدارند، ابزارها را از طریق پروتکلهایی مانند MCP فراخوانی میکنند و با اعتبارنامههای تفویضشده در نرمافزار و چرخه عمر توسعه شما عمل میکنند. این یک ابرمجموعه از امنیت در سطح فوری است، زیرا حالت خرابی دیگر یک پاسخ بد نیست. این یک اقدام ناخواسته است که تحت هویت سازمان شما انجام میشود.
چه کسی مالک آن است: امنیت برنامه، کار با هویت. نه یک عملکرد هوش مصنوعی جداگانه.
چه چیزی آن را متفاوت می کند: چهار ویژگی که یک چتبات فاقد آنهاست: استقلال، دسترسی به ابزار، حافظه پایدار و هویت واگذار شده.
طبقهبندی مرجع: ده مورد برتر OWASP برای کاربردهای عاملدار در سال ۲۰۲۶، از ASI01 تا ASI10، منتشر شده در دسامبر ۲۰۲۵.
جایی که خطر واقعاً وجود دارد: بیشتر هویت، زنجیره تأمین و اجرا، نه خود مدل.
امنیت هوش مصنوعی Agentic چیست؟ #
مدلی که چیزی را اشتباه مینویسد، مایه شرمساری است. عاملی که چیزی را اشتباه در یک دستور پوسته مینویسد، pull request یا یک پایگاه داده عملیاتی یک حادثه است.
آن تغییر واحد، از تولید متن به اقدام، دلیل اصلی وجود این رشته است. هر کسی که میپرسد امنیت هوش مصنوعی عاملمحور چیست، معمولاً به یک لحظه خاص واکنش نشان میدهد: کسی متوجه شده است که یک دستیار در سازمان مهندسی اکنون دارای اعتبارنامه، دسترسی به ابزار، حافظه پایدار و استقلال برای اتصال آنها بدون دخالت انسان بین هر مرحله است.
امنیت عامل هوش مصنوعی مجموعهای از شیوهها است که آن قابلیت را در محدودههایی که شما انتخاب کردهاید، نگه میدارد. این شامل ابزارهایی میشود که یک عامل میتواند به آنها دسترسی داشته باشد، تحت چه هویتی عمل میکند، چه چیزهایی را بین جلسات به خاطر میسپارد، به کدام عاملهای دیگر اعتماد دارد و در لحظهای که سعی در اجرای کاری برگشتناپذیر دارد، چه اتفاقی میافتد. → عامل چیست؟ SDLC?
معنای امنیت هوش مصنوعی عاملدار: چهار ویژگی که خطر ایجاد میکنند #
معنای امنیت هوش مصنوعی عاملمحور زمانی مشخص میشود که به آنچه یک عامل دارد که یک چتبات ندارد، نگاه کنید. چهار ویژگی که هر کدام کنترلی را که امنیت برنامه سالها به آن متکی بوده است، نقض میکنند.
ده ریسک: ده ریسک برتر OWASP برای برنامههای کاربردی عاملدار #
طبقهبندی مرجع عبارت است از ده مورد برتر OWASP برای برنامههای کاربردی عاملدار در سال ۲۰۲۶، منتشر شده در ۹ دسامبر ۲۰۲۵ توسط ابتکار امنیتی عامل OWASP با بیش از ۱۰۰ مشارکتکننده. این به جای جایگزینی، ۱۰ شرکت برتر LLM را گسترش میدهد، زیرا اکثر نمایندگان نیز متقاضیان LLM هستند و این خطرات را نیز به ارث میبرند.
به شکل لیست توجه کنید. فقط دو یا سه مورد مربوط به مدل است. بقیه مربوط به مشکلات هویت، زنجیره تأمین، اجرا و اعتماد است، به همین دلیل است که امنیت هوش مصنوعی عاملمحور متعلق به تیمی است که از قبل مالک آن است. امنیت نرم افزار به جای اینکه در یک تابع هوش مصنوعی جداگانه باشد.
امنیت هوش مصنوعی Agentic در عمل چیست؟ شش کنترل #
چارچوبها ریسک را توصیف میکنند. اینها کنترلهایی هستند که آن را کاهش میدهند، به ترتیبی که اکثر تیمها میتوانند آنها را اتخاذ کنند.
- فهرستی از عاملها و سرورهای MCP که در حال اجرا هستند، تهیه کنید. نه لیست تایید شده، بلکه لیست واقعی. ابزارهای تایید نشده برای عاملها بیشتر یک قاعده است تا یک استثنا، و شما نمیتوانید چیزی را که پیدا نکردهاید، بررسی کنید.
- سطح ابزار را برای هر عامل بررسی کنید. کمترین امتیاز به ابزارها اعمال میشود، نه فقط به کاربران. بیشترِ عاملیتِ بیش از حد از طریق راحتی حاصل میشود، نه حمله.
- پیکربندی مانند کد را بررسی کنید. فایلهای مهارت، فایلهای قوانین و تعاریف سرور MCP دستورالعملهایی با اعتبار هستند. MITRE ATLAS موارد زیر را مستند میکند: فایل قوانین، درب پشتی به عنوان یک مطالعه موردی واقعی، نه یک آزمایش فکری.
- هویت جداگانه برای هر نماینده. اگر گزارش حسابرسی نتواند به شما بگوید کدام عامل اقدامی انجام داده است، پاسخ به حادثه شما با باستانشناسی آغاز میشود.
- در زمان نصب و اجرا اعمال شود. لحظهای که یک بستهی مخرب یا سرور MCP تأیید نشده روی دستگاه توسعهدهنده اجرا میشود، آخرین نقطهای است که مسدود کردن آن ارزان تمام میشود. → فایروال وابستگی در نقطه پایانی
- ردی از خود به جا بگذارید که از آن حادثه جان سالم به در برده باشد. منشأ محمولههای ارسالی، تشخیص ناهنجاری در سراسر pipelineها و نقاط پایانی، که به هویتی که آن را تولید کرده است، گره خوردهاند.
کدی که این عاملها تولید میکنند، به همان دقتی نیاز دارد که خود عاملها بررسی میشوند. 2025 GenAI Code Security این گزارش که بیش از ۱۰۰ مدل را در ۸۰ وظیفه پوشش میدهد، نشان داد که ۴۵٪ از نمونههای تولید شده توسط هوش مصنوعی، ۱۰ آسیبپذیری برتر OWASP را از ابتدا معرفی کردهاند. سرعت تولید، به طور پیشفرض با امنیت همراه نیست. → چگونه DevAI کد تولید شده در IDE را اعتبارسنجی میکند
امنیت هوش مصنوعی عاملگرا چه چیزی نیست؟ مرزها کجا قرار دارند؟ #
این اصطلاحات با هم همپوشانی دارند و مکالمات مربوط به تدارکات به همین دلیل دچار مشکل میشوند.
- امنیت GenAI رشته والد است: تمام هوش مصنوعی مولد در داخل و اطراف نرمافزار شما. امنیت هوش مصنوعی عاملمحور، مهمترین زیرمجموعه آن است و سیستمهایی را که عمل میکنند، پوشش میدهد.
- امنیت LLM مدل و دستورالعملهای آن را پوشش میدهد. لازم است و در لحظهای که مدل ابزار به دست میآورد، ناکافی است.
- امنیت MCP حتی باریکتر است: لایه پروتکلی که یک عامل را به سیستمهای خارجی متصل میکند. ده مورد برتر OWASP MCP آن را پوشش میدهد و همچنان یک پیشنویس بتا است، بنابراین آن را به عنوان یک موضوع نوظهور در نظر بگیرید نه قطعی.
- هوش مصنوعی-SPM آیا مدیریت وضعیت بر روی داراییهای هوش مصنوعی، نقطه مقابلِ ... است؟ ASPMاین به آنچه وجود دارد پاسخ میدهد، نه به آنچه یک عامل مجاز به انجام آن است.
- مدیریت هویت و دسترسی بخش واقعی از این را در اختیار دارد، اما IAM مرسوم یک انسان یا یک سرویس را فرض میکند، نه یک بازیگر غیرقطعی که گام بعدی خود را تعیین میکند.
چارچوبهایی که ارزش تکیه کردن دارند #
یک چارچوب را بر اساس وضعیت انتشار آن قضاوت کنید، نه بر اساس اینکه چقدر بهروز به نظر میرسد.
در مورد مقررات، از قبل آماده باشیدcisه. قانون هوش مصنوعی اتحادیه اروپا وظایف مستندسازی و نظارتی را بر سیستمهای خاص تحمیل میکند و فهرست عوامل، شواهدی را علیه آنها ارائه میدهد. در حال حاضر هیچ مقرراتی، امنیت هوش مصنوعی عاملمحور را به عنوان یک کنترل مورد نیاز نامگذاری نمیکند و ادعای خلاف آن، اصلاحاتی را که نمیخواهید در چرخه تدارکات اعمال شود، به دنبال دارد.
از تعریف تا برنامه #
معنای امنیت عاملمحور هوش مصنوعی تنها زمانی اهمیت پیدا میکند که به فهرستی از عاملها، ابزارها و هویتهایی تبدیل شود که واقعاً بتوانید آنها را ببینید.
این ترتیبی است که کار دنبال میکند. عوامل، سرورهای MCP، فایلهای مهارت و داراییهای هوش مصنوعی موجود، از جمله موارد اعلام نشده را کشف کنید. آنها را بر اساس مسیرهای حمله واقعی به جای شدت خام امتیازدهی کنید. سپس سیاست را در نقطهای که یک بسته، مدل یا ابزار ناامن در غیر این صورت اجرا میشود، اعمال کنید.
Xygeni این سه حرکت را در سراسر کد پوشش میدهد، pipeline و نقطه پایانی، در یک مدل ریسک در کنار یافتههای کاربردی که از قبل مدیریت میکنید. نمایش نسخه ی نمایشی برای دیدن موجودی نماینده و هوش مصنوعی خود.
سوالات متداول #
هوش مصنوعی که از طرف شما عمل میکند را درون مرزهایی که خودتان انتخاب کردهاید نگه دارید: ابزارهایی که میتواند فراخوانی کند، هویتی که استفاده میکند، آنچه به خاطر میسپارد و آنچه مجاز به اجرای آن است.
پیکربندی عامل مانند کد بررسی میشود، هر عامل با هویت محدود خود اجرا میشود و نصبهای ناامن یا سرورهای MCP تأیید نشده به جای اینکه در یک بررسی پس از اجرا کشف شوند، روی دستگاه مسدود میشوند.
تزریق سریع یکی از نقاط ورود است، ASI01. امنیت هوش مصنوعی Agentic اتفاقات پس از آن را پوشش میدهد: عامل ربوده شده به کدام ابزار دسترسی پیدا میکند، تحت اعتبارنامه چه کسی قرار دارد و آیا میتوان این اقدام را لغو کرد یا خیر.
تقریباً مطمئناً بله. دستیاران کدنویسی که به ابزار دسترسی دارند و به MCP متصل هستند، در واقع عامل (agent) هستند. اکثر سازمانها قبل از اینکه کسی رسماً تصمیم به راهاندازی آنها بگیرد، آنها را اجرا میکنند.
امنیت برنامه، کار با هویت. داراییها در مخازن قرار دارند، pipelineو ماشینهای توسعهدهنده، و تقسیم مالکیت به جای ریسک کمتر، منجر به ایجاد یک انباشت دوم میشود.
