模块 9Agent 安全与治理

OWASP Agentic Top 10

Top 10 是检查视角,不是完整威胁模型

  • 从实际架构和数据流出发
  • 同一攻击链通常跨多个类别
  • 控制必须落到执行点和 Owner
  • 正式评审记录采用的年份、版本和核验日期
  • 版本更新时比较分类变化而非机械替换编号

目标劫持与持久上下文操纵

ASI01 Agent Goal Hijack

  • 直接/间接注入改变目标、计划或完成条件
  • 用指令与数据分层、目标不变量、策略门禁和结果验证限制影响

ASI06 Memory & Context Poisoning

  • 恶意内容进入 Memory、RAG、摘要或共享 Context 形成持久影响
  • 用来源、写入门禁、权限、冲突处理、删除和污染回归测试治理

Tool 滥用与非预期代码执行

ASI02 Tool Misuse & Exploitation

  • 合法 Tool 被错误选择、参数操纵、组合滥用或越过业务边界
  • 用最小 Capability、Schema、资源级授权、审批、幂等和补偿控制

ASI05 Unexpected Code Execution

  • 生成代码、脚本、插件或解释器把模型错误升级为主机执行
  • 用 Sandbox、命令白名单、网络/文件隔离、资源限制和产物扫描控制

身份、权限与 Agent 间通信

ASI03 Identity & Privilege Abuse

  • 过宽 Scope、Token Passthrough、Confused Deputy 和越权委派
  • 用端到端 Principal、Audience、衰减委托、短期凭据和持续授权控制

ASI07 Insecure Inter-Agent Communication

  • 伪造 Agent、消息篡改、Context 越界和不可信 Artifact 传播
  • 用身份校验、签名、最小数据、协议准入、重放保护和输入重验控制

供应链与人类信任被利用

ASI04 Agentic Supply Chain Vulnerabilities

  • 模型、Tool、MCP Server、Skill、依赖、模板或更新来源被投毒
  • 用来源验证、SBOM/签名、权限差异、隔离验证、版本固定和撤销控制

ASI09 Human-Agent Trust Exploitation

  • 拟人化、虚假确定性和审批疲劳诱导用户过度信任或错误授权
  • 用风险披露、证据呈现、参数预览、差异化摩擦和可撤销控制

级联故障与 Rogue Agent

ASI08 Cascading Failures

  • 重试、递归委派、共享依赖和状态污染把局部失败放大
  • 用预算、背压、熔断、故障域、终止条件和恢复演练控制

ASI10 Rogue Agents

  • Agent 偏离批准目标、持续执行、规避监督或污染其他能力
  • 用身份与版本固定、行为不变量、Kill Switch、Trace、隔离和事件响应控制

按四类证据验收每项控制

  • 设计证据:架构和政策
  • 实现证据:代码、配置和权限
  • 测试证据:正常、对抗和故障用例
  • 运营证据:告警、事件、复审和改进

保留分类之外的业务风险

  • 错误决策、公平、操纵、合规和用户伤害
  • 组织权限滥用与内部威胁
  • 新协议、新 Tool 和新自治模式
  • 用持续威胁建模补足 Top 10 的时间滞后