OWASP Agentic应用
Top 10
OWASP于2025年12月发布了Agentic应用Top 10(ASI01–ASI10)。MAREF是一个治理优先的运行时,通过运行时强制控制而非策略文档来应对这些风险。
完整的工程映射,包含密钥代码和TLA+对应关系: owasp-agentic-top10-mapping.md。
| 风险 | MAREF控制 | 证据位置 |
|---|---|---|
| ASI01 — Agent目标劫持 | 子目标拦截器 + 4级安全决策树 | src/maref/subgoal/ |
| ASI02 — 工具滥用 | 工具网关关卡,每工具最小权限 | src/maref/tools/registry.py |
| ASI03 — 身份与权限滥用 | 零信任每Agent Ed25519身份、时间范围凭证 | src/maref/identity/ |
| ASI04 — Agentic供应链 | 工具/插件来源检查;MCP和A2A传输加固 | src/maref/mcp/ |
| ASI05 — 意外代码执行 | 沙箱隔离 + 断路器HALT | src/maref/governance/circuit_breaker.py |
| ASI06 — 记忆与上下文投毒 | Trust Engine v2漂移检测(KL/JS/Hellinger) | src/maref/evaluation/ |
| ASI07 — 不安全的Agent间通信 | 签名Agent间消息;每Agent身份隔离 | src/maref/security/ |
| ASI08 — 级联故障 | Gray Code FSM — 每次转换Hamming距离=1;HALT吸收态 | src/formal/MarefJoint34.tla |
| ASI09 — 人-Agent信任利用 | Mode/SafetyGate升级用于高风险用户影响操作 | src/maref/governance/ |
| ASI10 — 恶意Agent | 自主权分级 + 行为漂移→自动策略锁定 | src/maref/governance/policy.py |
证据,而非口号
上面每一行都链接到源代码或测试目录。两个衡量"这真的能运行吗?"的头条指标:
10风险映射
是CI可验证的,形式化规范通过pytest tests/formal/进行TLC模型检查。
相关阅读:MAREF的10/10覆盖详解 · NIST对齐 · 面向AI Agent/LLM