Kybernetická bezpečnost

AI Agenti Se Stávají Chytrějšími a Jejich Útočný Povrch Se Zvětšuje

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Okamžik, kdy AI agenti začali rezervovat schůzky, spouštět kód a procházet web vaším jménem, změnil bezpečnostní konverzaci. Ne pomalu, ale naopak přes noc.

Co bývalo uzavřeným, předvídatelným softwarovým systémem, se stalo něčím, co rozumí, plánuje a činí akce napříč nástroji a API, které téměř neexistovaly před rokem.

To je skutečně vzrušující, a zároveň to je také skutečně děsivé, protože útočný povrch, který s tím souvisí, je enormní, a většina organizací teprve začíná chápat, co to znamená, když se agenti dostanou do jejich infrastruktury.

Od Chatbotů k Operátorům

Původní slib AI byl jednoduchý: zeptejte se na otázku, získejte odpověď. To je stále pravda pro většinu spotřebitelských interakcí, ale není to, co se děje v podnikových nasazeních. Dnešní agenti dostávají přihlašovací údaje, klíče API a schopnost mazat, vytvářet a přidávat poznámky k datům, stejně jako provádět skutečné akce uvnitř systémů, které mají skutečné důsledky.

Tento posun se udál rychle. Za méně než dva roky se AI agenti změnili z generátorů textu na umožnění plynulého, multi-agentního nastavení. Čtou e-maily, spouští pracovní postupy, dotazují se databází a v některých případech řídí další agenty pod nimi. Takový přístup dříve vyžadoval dlouhý proces zadávání a lidskou kontrolu. Nyní to je konfigurační soubor a několik volání API.

Více Přístupu Znamená Více Ohrožení

Tradiční softwarové útoky mají somewhat předvídatelný profil. Existuje známý vstupní bod, známá zranitelnost, známá oprava. AI agenti porušují tento model, protože jsou dynamické podle návrhu. Nesledují statickou cestu kódu. Rozhodují o tom, co dělat dál, což znamená, že jejich chování je těžší předpovědět a mnohem těžší prověřit po skutečnosti.

Tato nepředvídatelnost je užitečná pro dokončení práce. Je to také výhoda pro každého, kdo se snaží využít systém. Když může agent rozhodnout uprostřed úkolu, aby zavolal externí API nebo přivolal třetí stranu, není žádný čistý perimetr, který by se dal bránit.

Bezpečnostní týmy jsou zvyklé chránit známé povrchy a monitorovat náklady na Kubernetes. Agenti neustále objevují nové povrchy a exploity, a nikdo je nemapuje v reálném čase. Předtím, než to víte, někdo může ukrást přihlašovací údaje a získat kontrolu nad celým AI „organismem“ jedním tahem.

Prompt Injection Je Nový SQL Injection

Pokud existuje jeden útočný vektor, ke kterému se bezpečnostní výzkumníci neustále vracejí, je to prompt injection. Nápad je jednoduchý: místo toho, aby se využila zranitelnost kódu, útočník manipuluje instrukcemi, které agent obdrží prostřednictvím svých vstupů. Malicious instrukce vložená do webové stránky, dokumentu nebo dokonce e-mailu může přesměrovat, co agent dělá dál.

Co to dělá besonders ostrým, je to, že agenti často dělají přesně to, co se jim řekne. Zpracovávají obsah z webu, z uživatelských zpráv, z třetích stran. Jakýkoli z tohoto obsahu je potenciální povrch pro injekci. Agent, který čte kompromitovaný dokument a poté provádí volání API na základě jeho obsahu, byl ukraden, a pravděpodobně nezaznamená nic, co by naznačovalo řetězec příčin.

Obrany zde jsou reálné, ale neúplné. Izolování akcí agenta, omezování nástrojů, které agent může volat v určitých kontextech, a vytváření lidských kontrolních bodů do pracovních postupů s vysokými zárukami snižují riziko. Neeliminují ho. A většina organizací dosud nezavedla ani základní věci.

Problém Důvěry Uvnitř Multi-Agentních Systémů

Multi-agentní systémy zavádějí vrstvu složitosti, kterou je snadné podceňovat. Když jeden agent řídí několik dalších, existuje hierarchie důvěry. Řídící agent předává instrukce dolů, a sub-agenti je následují. Pokud je řídící agent kompromitován, každý agent pod ním je efektivní kompromitován také, a rádius výbuchu se rychle zvětšuje.

Existuje také problém s nadměrným oprávněním. Agenti často dostávají více přístupu, než potřebují, protože je snazší poskytnout široká oprávnění dopředu než je postupně upřesňovat. Výzkumný agent nepotřebuje přístup pro zápis do produkční databáze.

Plánovací agent nepotřebuje přístup k finančním záznamům. Ano, to feels uklidňující mít všechno propojené, ale je to prostě příliš riskantní, aby se viděly jakékoli nesnižující se výnosy. Ale hranice se stírají v praxi, a minimální principy oprávnění, které fungují dobře v teorii, jsou tiše opuštěny ve spěchu uvést do provozu.

Co Rozumná Bezpečnost Vyžaduje Zde

Není žádné jediné řešení, které by učinilo nasazení agentů bezpečným. Je to vrstvený problém a vyžaduje vrstvenou odpověď. Organizace, které to dělají dobře, obvykle začínají s kontrolami přístupu: dávají každému agentovi definovaný, úzký rozsah a vytvářejí kontrolní kroky do jakéhokoli jednání, které se dotýká citlivých systémů nebo externích služeb.

Důležité je také sledování. Pokud agent udělá něco neočekávaného, týmy potřebují úplnou stopu toho, jaké instrukce obdržel, které nástroje zavolal a co vrátil. Většina nastavení pro sledování není postavena s touto úrovní jemnosti na mysli, a zpětné přizpůsobení to po skutečnosti je bolestivé. Postavit to od začátku stojí za tření.

Adversářské testování je také nedostatečně využíváno. Red-teaming agentů, konkrétně pokusy o injekci malicious instrukcí a sledování, co se stane, odhaluje zranitelnosti, které statická kontrola kódu nikdy nechytnou. Je to nepříjemné si to představit, ale lidé, kteří nakonec budou tyto systémy využívat, již to dělají. Dostihnout je jako první je jediný rozumný krok.

Závěrečné Myšlenky

AI agenti se stanou větší částí toho, jak organizace fungují, a tento posun je již dobře zahájen. Bezpečnostní konverzace musí dohnat, a rychle. Rizika jsou reálná, útočné vektory jsou noví, a okno pro získání před nimi se zužuje.

Pochopení ohrožujícího prostředí pro autonomní AI systémy již není volitelné. Je to jedna z nejimportnějších věcí, které bezpečnostní a inženýrské týmy mohou dělat právě teď, a hodiny na získání toho správného již začaly.

Gary je odborný spisovatel s více než 10 lety zkušeností v oblasti softwarového vývoje, webového vývoje a strategie obsahu. Specializuje se na vytváření vysoce kvalitního, přitažlivého obsahu, který generuje konverze a buduje loajalitu značek. Má vášeň pro vytváření příběhů, které fascinují a informují publikum, a vždy hledá nové způsoby, jak zapojit uživatele.