Agent Scope Creep
Ein Agent reicht bis zu seinem Token, nicht bis zu seinem Auftrag.
Was ist Agent Scope Creep?
Der Explosionsradius eines Agenten wird durch den Umfang seiner Berechtigung bestimmt, nicht durch den Wortlaut seiner Anweisungen. Für eine einmalige Aufgabe gewährte Geltungsbereiche überdauern diese, und eine Überprüfung, bei der gefragt wird, wozu eine Erlaubnis gedacht war und nicht, was sie erreicht, wird sie erneuern. Sie werden beobachten, wie ein Triage-Agent einen zusätzlichen Absatz in einem öffentlichen Fehlerbericht befolgt und einen privaten Signaturschlüssel in einen Thread einfügt, den jeder lesen kann. Anschließend lesen Sie die Gewährungszeitleiste, behandeln einen ungenutzten Bereich als ungeprüfte Reichweite und entziehen ihn der geringsten Berechtigung.
Was Sie lernen in Agent Scope Creep
- Beachten Sie, dass der Explosionsradius eines Agenten durch den Umfang seiner Qualifikation definiert wird, nicht durch den Wortlaut seiner Anweisungen oder die Qualität seiner Werkzeugbeschreibungen
- Unterscheiden Sie einen Berechtigungsfehler von einem Tool-Integritätsfehler, damit ein genaues, unverfälschtes Tool, das alles zurückgibt, was das Token erreichen kann, nicht mit dem Fehler verwechselt wird
- Behandeln Sie jedes Problem, Ticket, Dokument und jede Seite, die ein Agent aufnimmt, als nicht vertrauenswürdige Eingabe, die möglicherweise zu seinen Anweisungen geschrieben wird
- Überprüfen Sie einen Umfangszuschuss anhand dessen, was er heute erreicht, und nicht anhand des Grundes, der bei der Beantragung angegeben wurde, und erkennen Sie einen als vorübergehend markierten Zuschuss als denjenigen an, der am wahrscheinlichsten bestehen bleibt
- Interpretieren Sie einen Bereich, der noch nie verwendet wurde, als ungeprüfte Reichweite und nicht als Beweis dafür, dass er harmlos ist
- Lesen Sie die Ablaufverfolgung einer Agentenanfrage anhand der erklärten Absicht und nicht anhand von Fehlern, da ein Anruf wohlgeformt, zulässig und erfolgreich sein kann, auch wenn er völlig außerhalb der Aufgabe liegt
- Überprüfen Sie eine Berechtigungsreduzierung, indem Sie die zuvor erfolgreiche Anfrage erneut abspielen und bestätigen, dass die Ablehnung vom Dienst und nicht vom Urteil des Agenten herrührt
Agent Scope Creep — Trainingsschritte
-
Der Bot, der in der Öffentlichkeit antwortet
Sarnholt Systems veröffentlicht sein Relay-SDK als Open Source und der Issue-Tracker nimmt Meldungen von jedem entgegen. Bob hat kein Konto bei Sarnholt Systems, keine gestohlenen Zugangsdaten und keinen Halt. Er hat einen Browser und einen Fehler zu melden.
-
Es zitiert die Quelle
Jede offene Ausgabe trägt ein kategorisiertes Label und eine Antwort von demselben Konto. Etwas liest diese Berichte und beantwortet sie.
-
Wie weit es reicht, steht nirgendwo geschrieben
Die Antwort ist keine vorgefertigte Bestätigung. Es benennt eine Datei, eine Zeilennummer und den genauen Zweig, der den Fehler verursacht.
-
Jeder kann einreichen
Es gibt keine Genehmigungswarteschlange vor dem Tracker und keine Mitgliedschaftsprüfung. Ein Bericht ist ein Textfeld, und was auch immer sich in diesem Textfeld befindet, wird im Triage-Konto gelesen.
-
Die Anweisung im Fehlerbericht
Bob schreibt genau einen echten Fehler, denn ein Bericht, der reproduziert wird, ist ein Bericht, der gelesen wird. Darunter fügt er einen zweiten Absatz ein, der sich an die nächste Lektüre des Themas richtet.
-
Der Agent wird nach einem Zeitplan ausgeführt
Das Triage-Konto verarbeitet neue Berichte stapelweise. Bob muss nichts weiter tun. Er wartet und lädt den Thread neu.
-
Private Quelle, öffentlicher Thread
Der Agent hat den Fehler behoben und auch die anderen Aufgaben erledigt, die von ihm verlangt wurden.
-
Warum es funktioniert hat
Gleiches Werkzeug, gleicher Agent, gleiche Anleitung. Die Frage ist, was den Unterschied ausmachte.
-
Eine Frage von Developer Relations
Alice wurde nicht angerufen und es wurde keine Alarmierung vorgenommen. Das erste Anzeichen ist eine Nachricht des Kollegen, der jeden Morgen den öffentlichen Tracker liest.
-
Was er tatsächlich berichtet
Idris ist vorsichtig mit dem, was er nicht weiß. Lesen Sie in der Botschaft, was sie begründet und was sie offen lässt.
Abdeckung der Sicherheits-Frameworks
OWASP MCP Top 10
- MCP02:2025 Privilege Escalation via Scope Creep
CWE
- CWE-269 Improper Privilege Management
- CWE-250 Execution with Unnecessary Privileges
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security