安全认证
「OWASP Top 10 for Agentic Applications (2026)」定义了 AI 智能体系统面临的最关键安全风险。以下是 VeriSwarm 针对每一项风险的覆盖情况。要深入了解排名前两位的风险,请查看 VeriSwarm 如何应对提示注入检测与MCP 工具投毒。
不受信任的摄入内容(文档、网页、电子邮件、工具响应)会重新引导智能体的目标,而智能体仍然认为自己在为用户服务 — 这是发生在规划层的智能体提示注入。
智能体以有害方式调用合法工具 — 参数错误、不安全的工具链式调用、将未经验证的输出转发给权限更高的 API — 或被受污染的工具元数据操纵。
过度、共享、长期有效或被继承的凭据会导致凭据被重复使用、权限提升以及智能体身份冒用。
通过框架、模型提供商、工具集成、MCP 服务器或注册表被攻破 — 包投毒、MCP CVE 漏洞 — 有些只有在运行时才会被发现。
自然语言会转化为在预期边界之外运行的代码或 shell 命令 — 指令与执行之间的界限崩溃,从而导致沙箱逃逸或在主机及下游系统上的远程代码执行(RCE)。
VeriSwarm 会限制代码执行类工具的访问权限并扫描命令注入,但不会对智能体运行时执行本身进行沙箱隔离;如需完整覆盖 ASI05,请另行部署隔离式/临时性执行运行时。
攻击者会向会话上下文、检索索引或持久化内存中植入虚假或恶意信息,从而在未来的会话和用户中影响智能体的行为。
VeriSwarm 会验证关键决策并记录来源,但不会管理智能体的内存存储;请在你的智能体运行时中自行校验内存写入并审计持久化内存。
智能体间通信缺乏身份验证、完整性或来源验证,从而使欺骗、篡改、重放或伪造对等节点注册成为可能 — 一个被攻破的智能体会波及整个网络。
一次糟糕的决策、幻觉或被攻破的情况,会以人类无法及时察觉的速度,通过相互连接的智能体和工作流扩散 — 一个智能体的输出会成为另一个智能体信任的输入。
人类身处审批闭环并确实完成了批准,但智能体操纵了这一过程 — 通过流畅、自信的摘要掩盖真实的底层操作,或通过说服诱导套取凭据或数据。日志显示存在有效的人工批准,但实际显示的内容与实际执行的内容并不一致。
VeriSwarm 提供 AI 身份状态与责任主体披露(第 50 条合规准备)、信任归属标注以及欺骗性人设扫描;但不会控制智能体界面,以强制保证「原始操作」与「摘要展示」之间的一致性。
智能体自身会变成内部威胁 — 一个已经身处信任边界内部的行为体,因设计缺陷、随时间发生的偏移或被攻破而失去策略约束。它会悄无声息地追求未经授权的目标,并可能跨会话持续存在,而表面活动看起来一切正常。
该/v1/compliance/owasp-attestation端点会返回按租户区分的报告,包含你的具体覆盖状态、证据数量和升级建议。