Reikwijdte van agenten

Reikwijdte van agenten

Een agent reikt zover als zijn token, niet zijn opdracht.

Wat is Reikwijdte van agenten?

De explosieradius van een agent wordt bepaald door de reikwijdte van zijn inloggegevens, niet door de bewoordingen van zijn instructies. Bereiken die voor een eenmalige taak zijn verleend, overleven deze, en een beoordeling waarin wordt gevraagd waar een toestemming voor diende in plaats van wat deze bereikt, zal deze verlengen. Je ziet hoe een triage-agent een extra paragraaf in een openbaar bugrapport gehoorzaamt en een privé-ondertekeningssleutel in een thread plakt die iedereen kan lezen, vervolgens de toekenningstijdlijn leest, een ongebruikt bereik behandelt als niet-gecontroleerd bereik en het intrekt tot de minste bevoegdheden.

Wat je leert in Reikwijdte van agenten

Reikwijdte van agenten — Trainingsstappen

  1. De bot die in het openbaar antwoordt

    Sarnholt Systems publiceert zijn relay-SDK als open source, en de issue tracker ontvangt rapporten van iedereen. Bob heeft geen account bij Sarnholt Systems, geen gestolen legitimatiebewijs en geen vaste voet. Hij heeft een browser en een bug om te melden.

  2. Het citeert de bron

    Elk open probleem heeft een getriggerd label en een antwoord van hetzelfde account. Iets leest deze rapporten en beantwoordt ze.

  3. Hoe ver het reikt, staat nergens geschreven

    Het antwoord is geen standaardbevestiging. Het noemt een bestand, een regelnummer en de exacte tak die de bug veroorzaakt.

  4. Iedereen kan bestanden indienen

    Er is geen goedkeuringswachtrij voor de tracker en geen lidmaatschapscontrole. Een rapport is een tekstvak, en wat er in dat tekstvak staat, is wat het triageverslag leest.

  5. De instructie in het bugrapport

    Bob schrijft een echte bug, nauwkeurig, omdat een rapport dat wordt gereproduceerd, een rapport is dat wordt gelezen. Daaronder voegt hij een tweede paragraaf toe, gericht op de kwestie die hierna volgt.

  6. De agent werkt volgens een schema

    Het triage-account verwerkt nieuwe rapporten in batches. Bob hoeft verder niets te doen. Hij wacht en herlaadt de draad.

  7. Privébron, openbaar onderwerp

    De agent beantwoordde de bug en deed ook het andere dat hem werd gevraagd.

  8. Waarom het werkte

    Hetzelfde gereedschap, dezelfde agent, dezelfde instructie. De vraag is wat het verschil maakte.

  9. Een vraag van ontwikkelaarsrelaties

    Alice is niet opgeroepen en er is niets gewaarschuwd. Het eerste teken is een bericht van de collega die elke ochtend de openbare tracker uitleest.

  10. Wat hij feitelijk rapporteert

    Idris is voorzichtig met wat hij niet weet. Lees het bericht en ontdek wat het vaststelt en wat het openlaat.

Dekking van beveiligingsframeworks

OWASP MCP Top 10

  • MCP02:2025 Privilege Escalation via Scope Creep

CWE

  • CWE-269 Improper Privilege Management
  • CWE-250 Execution with Unnecessary Privileges

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security