OWASP近日發布兩項機制:用於診斷風險的「代理技能十大風險」(Agentic Skills Top 10,AST10)清單,以及作為防護標準的通用代理技能格式(Universal Agentic Skill Format)1.0版。兩者相輔相成,盼為快速成長卻缺乏標準的AI技能生態系建立一致的安全基礎。
這份藍圖的催生背景,源自今年七月一起實際攻擊事件。駭客當時註冊一個仿冒熱門AI代理工作平台Paperclip的相似網域,並同時打造木馬化的Python套件與武器化AI技能,藉此入侵使用者裝置並竊取憑證等敏感資訊。根據Zenity Labs於8月6日發布的研究,自動化掃描工具在數小時內就偵測到遭木馬化的Python套件,但偽裝成合法技能的攻擊卻未被察覺,安裝次數各自超過三十萬次。
OWASP專案協力成員、微軟雲端暨AI安全專案總監Omar Turner表示,近期Black Hat USA大會上許多討論聚焦於AI代理本身,卻少有人關注「技能」這個環節帶來的風險。他指出:「若不了解技能可能存在哪些風險,等於是在盲目操作。」
十大風險完整排序:惡意技能、供應鏈危害列為最高等級
根據OWASP官方網站公布的完整清單,十項風險依序為:AST01惡意技能(Malicious Skills,嚴重等級)、AST02供應鏈危害(Supply Chain Compromise,嚴重等級)、AST03過度授權技能(Over-Privileged Skills,高風險等級)、AST04不安全中繼資料(Insecure Metadata,高風險等級)、AST05未信任外部指令(Untrusted External Instructions,高風險等級)、AST06隔離機制薄弱(Weak Isolation,高風險等級)、AST07更新落差(Update Drift,中風險等級)、AST08掃描不足(Poor Scanning,中風險等級)、AST09治理缺失(No Governance,中風險等級),以及AST10跨平台重複使用風險(Cross-Platform Reuse,中風險等級)。
OWASP指出,託管在GitHub等儲存庫上的技能,經常透過一般文字檔案夾帶仿冒的相依套件(typosquatted dependencies),成為攻擊者滲透供應鏈的管道。代理供應鏈安全新創Air便曾透過操縱儲存庫星數機制,在數小時內影響二萬六千個代理。
高風險項目AST05「未信任外部指令」指的是:攻擊者利用一個技能建立產品登陸頁,但頁面實際指令卻是從外部網站抓取,是常見於偽裝合法技能中的攻擊手法。OWASP專案共同負責人、Air共同創辦人暨技術長Niv Hoffman指出,技能經常引用網站、模型情境協定(MCP,Model Context Protocol)伺服器等外部資源,構成代理架構中主要的未信任輸入來源。
通用技能格式盼補上防護分界線
作為這套資安藍圖的另一塊拼圖,
OWASP同步推出的通用代理技能格式採YAML架構,用意在協助自動化工具辨識技能是否合法,內容涵蓋來源證明、權限設定、相依需求、簽章雜湊與變更紀錄等區塊。Hoffman解釋,此舉是要在代理與模型層面補上「使用者指令」與「技能等內容解析指令」之間目前欠缺的分界。他表示:「我們希望把過去二、三十年程式設計累積的最佳實務,盡快套用到這種新型態的軟體上。」
Turner則提醒,多數企業資安長其實無法掌握組織內究竟有多少代理正在運作、又內嵌了哪些技能。他建議企業應將「技能能見度」與治理機制列為優先事項,並以「一旦某技能被公告為惡意,組織能多快在全公司範圍內偵測並下架」作為關鍵應變指標。
本文轉載自 Dark Reading。