OWASP Agentic Skills Top 10: критические уязвимости при работе с агентами Опубликован список OWASP Agentic Skills Top 10, в котором описаны наиболее критические угрозы безопасности в навыках агентного ИИ на всех основных платформах:
1.
Malicious Skills: злоумышленники публикуют навыки, которые выглядят легитимными, но содержат скрытые вредоносные программы —для кражи учетных данных, обратные оболочки, бэкдоры или инструкции по социальной инженерии, встроенные в текстовые разделы файла
SKILL.md.
2.
Supply Chain Compromise: в системах регистрации навыков и каналах распространения отсутствуют механизмы контроля происхождения, характерные для зрелых экосистем пакетов (npm, PyPI, Cargo).
3.
Over-Privileged Skills: навыкам предоставляются более широкие права доступа, чем того требует их заявленная функция — либо потому, что отсутствует система манифестов разрешений, либо потому, что пользователи принимают все разрешения без проверки.
4.
Insecure Metadata: метаданные и файлы определения навыка — имя, описание, автор, разрешения, требования, уровень риска, а также YAML/JSON/Markdown, в которых они написаны, — являются контролируемыми злоумышленником входными данными, которые загрузчик считывает практически без проверки.
5.
Untrusted External Instructions: навыки обычно ссылаются на внешнюю документацию — справочники API, руководства по SDK, схемы, сценарии выполнения — указывая агенту URL-адрес или удаленный файл для чтения во время выполнения. На практике это содержимое становится частью инструкций навыка: агент загружает его, доверяет ему так же, как и навыку, и выполняет действия с ним, используя полные права доступа хост-агента. Однако, в отличие от пакета навыка, который может быть проверен, подписан и зафиксирован по версии или хешу, это ссылочное содержимое может измениться в любой момент.
6.
Weak Isolation: навыки выполняются в том же контексте безопасности, что и хост-агент — с полным доступом к файловой системе, доступом к командной оболочке и исходящим сетевым трафиком — поскольку песочница либо недоступна, либо является необязательной, либо отключена по умолчанию.
7.
Update Drift: навыки устанавливаются и забываются. Без автоматической проверки обновлений развернутые навыки начинают расходиться с известными рабочими версиями — либо потому, что не применяются патчи (оставляя известные уязвимости открытыми), либо потому, что механизмы автоматического обновления слепо применяют изменения из вышестоящего репозитория, которые сами по себе могут быть вредоносными.
8.
Poor Scanning: инструменты сканирования безопасности, разработанные для традиционного кода, неэффективны против навыков агентов, поскольку навыки смешивают инструкции на естественном языке с кодом таким образом, что это обходит проверку на соответствие шаблонам, фильтры регулярных выражений и обнаружение на основе сигнатур.
9.
No Governance: организации, внедряющие ИИ-агентов, не располагают необходимыми системами учета, политиками, процессами проверки и журналами аудита для управления навыками в масштабах предприятия.
10.
Cross-Platform Reuse: навыки все чаще переносятся между платформами (OpenClaw → Claude Code → Cursor → VS Code) без преобразования свойств безопасности исходного формата.
Для каждого риска приведены описания реальных инцидентов и сценарии атак, а также компенсирующие меры.
Источник:
https://eyes.etecs.ru/r/1613c3 #OWASP #ИИ #агенты