Agent Scope Creep

Agent Scope Creep

Ein Agent reicht bis zu seinem Token, nicht bis zu seinem Auftrag.

Was ist Agent Scope Creep?

Der Explosionsradius eines Agenten wird durch den Umfang seiner Berechtigung bestimmt, nicht durch den Wortlaut seiner Anweisungen. Für eine einmalige Aufgabe gewährte Geltungsbereiche überdauern diese, und eine Überprüfung, bei der gefragt wird, wozu eine Erlaubnis gedacht war und nicht, was sie erreicht, wird sie erneuern. Sie werden beobachten, wie ein Triage-Agent einen zusätzlichen Absatz in einem öffentlichen Fehlerbericht befolgt und einen privaten Signaturschlüssel in einen Thread einfügt, den jeder lesen kann. Anschließend lesen Sie die Gewährungszeitleiste, behandeln einen ungenutzten Bereich als ungeprüfte Reichweite und entziehen ihn der geringsten Berechtigung.

Was Sie lernen in Agent Scope Creep

Agent Scope Creep — Trainingsschritte

  1. Der Bot, der in der Öffentlichkeit antwortet

    Sarnholt Systems veröffentlicht sein Relay-SDK als Open Source und der Issue-Tracker nimmt Meldungen von jedem entgegen. Bob hat kein Konto bei Sarnholt Systems, keine gestohlenen Zugangsdaten und keinen Halt. Er hat einen Browser und einen Fehler zu melden.

  2. Es zitiert die Quelle

    Jede offene Ausgabe trägt ein kategorisiertes Label und eine Antwort von demselben Konto. Etwas liest diese Berichte und beantwortet sie.

  3. Wie weit es reicht, steht nirgendwo geschrieben

    Die Antwort ist keine vorgefertigte Bestätigung. Es benennt eine Datei, eine Zeilennummer und den genauen Zweig, der den Fehler verursacht.

  4. Jeder kann einreichen

    Es gibt keine Genehmigungswarteschlange vor dem Tracker und keine Mitgliedschaftsprüfung. Ein Bericht ist ein Textfeld, und was auch immer sich in diesem Textfeld befindet, wird im Triage-Konto gelesen.

  5. Die Anweisung im Fehlerbericht

    Bob schreibt genau einen echten Fehler, denn ein Bericht, der reproduziert wird, ist ein Bericht, der gelesen wird. Darunter fügt er einen zweiten Absatz ein, der sich an die nächste Lektüre des Themas richtet.

  6. Der Agent wird nach einem Zeitplan ausgeführt

    Das Triage-Konto verarbeitet neue Berichte stapelweise. Bob muss nichts weiter tun. Er wartet und lädt den Thread neu.

  7. Private Quelle, öffentlicher Thread

    Der Agent hat den Fehler behoben und auch die anderen Aufgaben erledigt, die von ihm verlangt wurden.

  8. Warum es funktioniert hat

    Gleiches Werkzeug, gleicher Agent, gleiche Anleitung. Die Frage ist, was den Unterschied ausmachte.

  9. Eine Frage von Developer Relations

    Alice wurde nicht angerufen und es wurde keine Alarmierung vorgenommen. Das erste Anzeichen ist eine Nachricht des Kollegen, der jeden Morgen den öffentlichen Tracker liest.

  10. Was er tatsächlich berichtet

    Idris ist vorsichtig mit dem, was er nicht weiß. Lesen Sie in der Botschaft, was sie begründet und was sie offen lässt.

Abdeckung der Sicherheits-Frameworks

OWASP MCP Top 10

  • MCP02:2025 Privilege Escalation via Scope Creep

CWE

  • CWE-269 Improper Privilege Management
  • CWE-250 Execution with Unnecessary Privileges

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security