人工智能 频道

保护智能体 AI:F5 如何应对 OWASP 智能体十大安全风险

如今的智能体人工智能大致相当于一年前的生成式人工智能。大多数拥有智能体项目的组织仍处于试点阶段,但一些早期工作负载已经开始与生产系统交互。团队正在超越简单的模型查询,并尝试使用编排agent、专用工作agent和能够跨应用和服务协调行动的基于工具的工作流。


随着这些智能系统的发展,风险也会随之增加。在传统的 LLM 交互中,故障通常始于并终于模型与人类之间的单次提示-响应交换。而在智能体系统中,故障会在多步计划、工具使用、上下文管理与复用,以及智能体与现有应用之间的交互中传播。


新的《OWASP 智能体应用十大安全风险》提供了这些风险出现位置的系统化视图。它定义了当模型和智能体被赋予目标、工具、上下文以及跨系统行动能力时可能发生的十类故障。该列表在之前发布的《OWASP 大语言模型应用十大安全风险》基础上,进一步解决了与自主性、工具使用、上下文管理、供应链和多智能体交互相关的智能体 AI 威胁。


借助这一新的 OWASP 十大安全风险列表,安全负责人和合规团队获得了讨论智能体 AI 风险的共同语言,能够协调安全工作并确定优先关注领域。

这对 CISO 为何重要

OWASP 智能体十大安全风险凸显了塑造安全 AI 采用的故障模式。CISO 现在需要将这一指南应用于正在进入生产阶段的系统。


F5 通过以下解决方案提供支持:


  • F5 AI 护栏(F5 AI Guardrails):在运行时执行安全策略,以管控智能体系统进入生产环境时的 AI 行为。


  • F5 AI 红队(F5 AI Red Team):评估 GenAI 系统,以评估模型行为、应用和智能体执行路径方面的真实世界弹性。


  • 综合 AI 安全指数(CASI)和智能体抗性评分(ARS):通过 F5 Labs 提供,提供标准化基准来衡量模型和系统级弹性,并支持明智的安全决策。


随着智能体 AI 加速发展,受益最大的组织将是那些从一开始就将弹性嵌入其中,并将安全视为这些系统设计和运行基础的组织。

OWASP 智能体十大安全风险 —— 这些风险如何表现


ASI01 – 智能体目标劫持(Agent goal hijack)



当智能体的目标通过提示注入、被污染的上下文或计划偏离而被改变时。


  • F5 AI 红队测试来自其攻击库的间接提示注入场景,其中攻击者控制或不受信任的内容源(如文档、网页、电子邮件或工具输出)被用来引入恶意指令,评估智能体目标被转移的难易程度。


  • F5 AI 护栏执行输入验证,并在推理过程中约束不安全或不合规的推理路径,降低意外下游行为的风险。


  • ARS 衡量对持续的、由智能体驱动的多步攻击序列的弹性。


ASI02 – 工具滥用与利用(Tool misuse and exploitation)



当智能体滥用工具,或攻击者利用工具接口作为跳板时。


  • F5 AI 护栏在运行时验证与工具相关的请求,并约束可能导致不安全工具交互的推理模式。


  • CASI 和 ARS 反映跨代表性执行模式的滥用易感性。


ASI03 – 身份与权限滥用(Identity and privilege abuse)



当智能体继承或滥用凭证、令牌或提升的访问权限时。


  • F5 AI 护栏可以在推理上下文中检测密钥、凭证或令牌,并在工具被以隐式或显式访问调用之前阻止或记录它们。


ASI04 – 智能体供应链漏洞(Agentic supply chain vulnerabilities)



由支持智能体工作流的 MCP 服务器、注册表、远程提示包和第三方工具引发的风险。


  • F5 AI 护栏检测并阻止嵌入在智能体消费数据中的隐藏指令或注入提示,包括来自可信或先前批准来源的数据,在智能体工作流的运行时进行。


  • CASI 和 ARS 在系统层面衡量风险,捕捉漏洞如何在模型和执行模式之间传播,而不是孤立地处理每个组件。


ASI05 – 意外代码执行(Unexpected code execution)



当智能体以不安全的方式生成、执行或修改代码、shell 或配置时。


  • F5 AI 护栏对代码相关输出应用细粒度策略,执行允许列表并阻止高风险模式。


  • CASI 和 ARS 跨代表性执行路径捕获这些行为。


ASI06 – 上下文管理与检索操纵(Context management and retrieval manipulation)



当持久化或检索到的上下文被污染、操纵或漂移时。


  • F5 AI 红队评估智能体消费和复用通过正常运行时输入提供的不受信任或误导性上下文的情景,评估上下文退化如何影响下游推理和行动。


  • F5 AI 护栏检查检索到的上下文是否存在策略违规,并在提示注入载荷影响模型行为之前检测它们。


  • CASI 和 ARS 衡量对运行时上下文污染和基于注入的传播的弹性。


ASI07 – 不安全的智能体间通信(Insecure inter-agent communication)



当智能体在没有通道保护、认证或完整性检查的情况下交换消息时。


  • F5 AI 护栏可以在运行时检测并标记智能体委托意图,包括当智能体或智能体管理器评估应调用哪个智能体来执行任务时,并应用策略控制以约束高风险的委托推理。


  • CASI 和 ARS 提供对多步、多智能体执行模式如何随时间增加系统性风险的可见性。


ASI08 – 级联故障(Cascading failures)



当多种风险在步骤、智能体或系统之间复合时。


  • F5 AI 护栏通过配额、策略控制和运行时执行来限制爆炸半径。


  • CASI 衡量跨多种攻击向量的弹性,而 ARS 评估故障在持续的、多步的智能体执行中能够传播多远。


ASI09 – 人机信任利用(Human-agent trust exploitation)



当智能体通过令人信服或误导性的指令利用人类信任时。


  • F5 AI 护栏标记并阻止不安全内容,并记录决策以供审计。


  • F5 AI 红队模拟社会工程模式,以加强工作流设计和操作员意识。


ASI10 – 流氓智能体(Rogue agents)



当受损或漂移的智能体在复杂系统中持续存在而不被检测时。


  • F5 AI 护栏随着智能体行为演变一致地执行策略,阻止不安全的执行模式或数据外泄尝试。


  • CASI 和 ARS 通过跟踪风险信号随时间的可测量变化来检测行为漂移。

F5 如何为智能体工作流提供 AI 安全防护

AI 安全是 F5 应用交付与安全平台(ADSP)的核心部分。智能体工作流在提示、工具、上下文和智能体在应用和 API 层的交互方式上引入了新的风险,但这些交互仍然穿越组织今天已经在保护的相同的 Web、API、数据平面和控制平面路径。


通过将安全控制和可见性扩展到推理时行为,F5 使组织能够在已有的应用安全基础之上解决智能体风险。


F5 将继续支持加强安全 AI 实践的更广泛社区工作,包括 OWASP GenAI 安全项目的工作。


特别提醒:本网信息来自于互联网,目的在于传递更多信息,并不代表本网赞同其观点。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,并请自行核实相关内容。本站不承担此类作品侵权行为的直接责任及连带责任。如若本网有任何内容侵犯您的权益,请及时联系我们,本站将会在24小时内处理完毕。
0
相关文章