模块 9Agent 安全与治理
OWASP Agentic Top 10
Top 10 是检查视角,不是完整威胁模型
- 从实际架构和数据流出发
- 同一攻击链通常跨多个类别
- 控制必须落到执行点和 Owner
- 正式评审记录采用的年份、版本和核验日期
- 版本更新时比较分类变化而非机械替换编号
目标劫持与持久上下文操纵
ASI01 Agent Goal Hijack
- 直接/间接注入改变目标、计划或完成条件
- 用指令与数据分层、目标不变量、策略门禁和结果验证限制影响
ASI06 Memory & Context Poisoning
- 恶意内容进入 Memory、RAG、摘要或共享 Context 形成持久影响
- 用来源、写入门禁、权限、冲突处理、删除和污染回归测试治理
Tool 滥用与非预期代码执行
ASI02 Tool Misuse & Exploitation
- 合法 Tool 被错误选择、参数操纵、组合滥用或越过业务边界
- 用最小 Capability、Schema、资源级授权、审批、幂等和补偿控制
ASI05 Unexpected Code Execution
- 生成代码、脚本、插件或解释器把模型错误升级为主机执行
- 用 Sandbox、命令白名单、网络/文件隔离、资源限制和产物扫描控制
身份、权限与 Agent 间通信
ASI03 Identity & Privilege Abuse
- 过宽 Scope、Token Passthrough、Confused Deputy 和越权委派
- 用端到端 Principal、Audience、衰减委托、短期凭据和持续授权控制
ASI07 Insecure Inter-Agent Communication
- 伪造 Agent、消息篡改、Context 越界和不可信 Artifact 传播
- 用身份校验、签名、最小数据、协议准入、重放保护和输入重验控制
供应链与人类信任被利用
ASI04 Agentic Supply Chain Vulnerabilities
- 模型、Tool、MCP Server、Skill、依赖、模板或更新来源被投毒
- 用来源验证、SBOM/签名、权限差异、隔离验证、版本固定和撤销控制
ASI09 Human-Agent Trust Exploitation
- 拟人化、虚假确定性和审批疲劳诱导用户过度信任或错误授权
- 用风险披露、证据呈现、参数预览、差异化摩擦和可撤销控制
级联故障与 Rogue Agent
ASI08 Cascading Failures
- 重试、递归委派、共享依赖和状态污染把局部失败放大
- 用预算、背压、熔断、故障域、终止条件和恢复演练控制
ASI10 Rogue Agents
- Agent 偏离批准目标、持续执行、规避监督或污染其他能力
- 用身份与版本固定、行为不变量、Kill Switch、Trace、隔离和事件响应控制
按四类证据验收每项控制
- 设计证据:架构和政策
- 实现证据:代码、配置和权限
- 测试证据:正常、对抗和故障用例
- 运营证据:告警、事件、复审和改进
保留分类之外的业务风险
- 错误决策、公平、操纵、合规和用户伤害
- 组织权限滥用与内部威胁
- 新协议、新 Tool 和新自治模式
- 用持续威胁建模补足 Top 10 的时间滞后