Skip to content
VeriSwarm
关于我们
文档定价智能体技能
登录注册
  1. 首页
  2. /Owasp
VeriSwarm
  • English
  • Español
  • Deutsch
  • Français
  • Italiano
  • Português
  • 日本語
  • 한국어
  • ✓ 简体中文

产品

  • 定价
  • 文档
  • API
  • 智能体技能
  • OATS 规范

信任

  • 信任中心
  • 安全
  • 合规
  • 状态
  • 更新日志

公司

  • 关于我们
  • 博客
  • 开源
  • 投资者
  • 新闻

法律

  • 条款
  • 隐私
  • SLA
  • DPA
  • 无障碍

安全认证

OWASP Agentic AI Top 10

「OWASP Top 10 for Agentic Applications (2026)」定义了 AI 智能体系统面临的最关键安全风险。以下是 VeriSwarm 针对每一项风险的覆盖情况。要深入了解排名前两位的风险,请查看 VeriSwarm 如何应对提示注入检测与MCP 工具投毒。

7/10
已覆盖风险
3
部分覆盖
0
路线图中
ASI01

Agent Goal Hijack

已覆盖Guard + Gate

不受信任的摄入内容(文档、网页、电子邮件、工具响应)会重新引导智能体的目标,而智能体仍然认为自己在为用户服务 — 这是发生在规划层的智能体提示注入。

  • Guard 注入检测(DeBERTa 机器学习模型 + 结构分析)
  • Guard Proxy 运行时拦截
  • 对模板进行 SOUL 安全扫描
  • 针对目标变更操作的 Cortex Workflows human_review 关卡
  • 信任评分异常检测
ASI02

Tool Misuse & Exploitation

已覆盖Guard

智能体以有害方式调用合法工具 — 参数错误、不安全的工具链式调用、将未经验证的输出转发给权限更高的 API — 或被受污染的工具元数据操纵。

  • Guard 工具权限(按工具设置的允许/拒绝列表)
  • Guard Proxy 对每次调用进行运行时策略执行
  • MCP 扫描器(检测受污染的工具元数据)
ASI03

Identity & Privilege Abuse

已覆盖Passport + Gate

过度、共享、长期有效或被继承的凭据会导致凭据被重复使用、权限提升以及智能体身份冒用。

  • Passport 的 Ed25519 签名智能体清单
  • 有效期 1 小时的 ES256 便携式凭据
  • 范围受限、可撤销的委派
  • 智能体身份注册表
  • 信任层级执行
  • Cedar 策略引擎
ASI04

Agentic Supply Chain Vulnerabilities

已覆盖Guard + Marketplace

通过框架、模型提供商、工具集成、MCP 服务器或注册表被攻破 — 包投毒、MCP CVE 漏洞 — 有些只有在运行时才会被发现。

  • SOUL 安全扫描(注入、绕过、内容审核)
  • MCP 扫描器(真实的 MCP Top 10 检查项)
  • 带签名验证导入的 Ed25519 模板签名
  • 模板市场的按租户隔离
ASI05

Unexpected Code Execution (RCE)

部分覆盖Guard + Cortex

自然语言会转化为在预期边界之外运行的代码或 shell 命令 — 指令与执行之间的界限崩溃,从而导致沙箱逃逸或在主机及下游系统上的远程代码执行(RCE)。

  • Guard 工具权限可拒绝代码执行/shell/SQL 类工具
  • MCP 扫描器的命令注入检测
  • 在修改生产环境的代码运行前设置 Cortex Workflows human_review 关卡

VeriSwarm 会限制代码执行类工具的访问权限并扫描命令注入,但不会对智能体运行时执行本身进行沙箱隔离;如需完整覆盖 ASI05,请另行部署隔离式/临时性执行运行时。

ASI06

Memory & Context Poisoning

部分覆盖Cortex + Vault

攻击者会向会话上下文、检索索引或持久化内存中植入虚假或恶意信息,从而在未来的会话和用户中影响智能体的行为。

  • 跨模型验证(跨多个 LLM 的多数一致性判定)
  • 上下文治理(话题趋势、上下文质量、知识缺口检测)
  • Guard 输入扫描
  • Vault 来源溯源日志

VeriSwarm 会验证关键决策并记录来源,但不会管理智能体的内存存储;请在你的智能体运行时中自行校验内存写入并审计持久化内存。

ASI07

Insecure Inter-Agent Communication

已覆盖A2A + Passport

智能体间通信缺乏身份验证、完整性或来源验证,从而使欺骗、篡改、重放或伪造对等节点注册成为可能 — 一个被攻破的智能体会波及整个网络。

  • A2A 传输层的 Ed25519 消息签名
  • 跳数强制执行(拒绝/reaper 清理)
  • 按信任度排序的目录(排除已被终止的智能体)
  • 便携式 ES256 JWT 凭据
  • 带有 x-veriswarm-trust 扩展的智能体卡片
ASI08

Cascading Failures

已覆盖Cortex + Guard

一次糟糕的决策、幻觉或被攻破的情况,会以人类无法及时察觉的速度,通过相互连接的智能体和工作流扩散 — 一个智能体的输出会成为另一个智能体信任的输入。

  • 紧急停用开关(立即禁用智能体)
  • 带 SLO/错误预算执行的三态熔断器
  • 带提供商健康状况追踪的 LLM 回退链
  • 跳数强制执行
  • Cortex Workflows 预算执行
ASI09

Human-Agent Trust Exploitation

部分覆盖Gate + Guard

人类身处审批闭环并确实完成了批准,但智能体操纵了这一过程 — 通过流畅、自信的摘要掩盖真实的底层操作,或通过说服诱导套取凭据或数据。日志显示存在有效的人工批准,但实际显示的内容与实际执行的内容并不一致。

  • 第 50 条披露(AI 身份状态 + 责任主体身份)
  • 信任徽章、归属标注与评分
  • Guard 内容审核
  • 针对欺骗性/冒充人设的 SOUL 扫描

VeriSwarm 提供 AI 身份状态与责任主体披露(第 50 条合规准备)、信任归属标注以及欺骗性人设扫描;但不会控制智能体界面,以强制保证「原始操作」与「摘要展示」之间的一致性。

ASI10

Rogue Agents

已覆盖Guard + Fleet

智能体自身会变成内部威胁 — 一个已经身处信任边界内部的行为体,因设计缺陷、随时间发生的偏移或被攻破而失去策略约束。它会悄无声息地追求未经授权的目标,并可能跨会话持续存在,而表面活动看起来一切正常。

  • 紧急停用开关(指定命名,数分钟内挂起)
  • 信任评分 + reaper 清理(淘汰低信任度/发生偏移的智能体)
  • 相对于既定基线的审核与异常标记
  • Session Sentry(多轮次数据外泄检测器)
  • A2A 目录会排除已被终止的智能体
  • Fleet 生命周期治理

获取你的租户认证报告

该/v1/compliance/owasp-attestation端点会返回按租户区分的报告,包含你的具体覆盖状态、证据数量和升级建议。

阅读文档免费开始