Reikwijdte van agenten
Een agent reikt zover als zijn token, niet zijn opdracht.
Wat is Reikwijdte van agenten?
De explosieradius van een agent wordt bepaald door de reikwijdte van zijn inloggegevens, niet door de bewoordingen van zijn instructies. Bereiken die voor een eenmalige taak zijn verleend, overleven deze, en een beoordeling waarin wordt gevraagd waar een toestemming voor diende in plaats van wat deze bereikt, zal deze verlengen. Je ziet hoe een triage-agent een extra paragraaf in een openbaar bugrapport gehoorzaamt en een privé-ondertekeningssleutel in een thread plakt die iedereen kan lezen, vervolgens de toekenningstijdlijn leest, een ongebruikt bereik behandelt als niet-gecontroleerd bereik en het intrekt tot de minste bevoegdheden.
Wat je leert in Reikwijdte van agenten
- Erken dat de explosieradius van een agent wordt bepaald door de reikwijdte van zijn referenties, en niet door de bewoordingen van zijn instructies of de kwaliteit van zijn gereedschapsbeschrijvingen
- Onderscheid een toestemmingsfout van een tool-integriteitsfout, zodat een nauwkeurige, ongemanipuleerde tool die retourneert wat het token ook kan bereiken, niet voor het defect wordt aangezien
- Behandel elk probleem, ticket, document en pagina die een agent binnenkrijgt als niet-vertrouwde invoer die kan worden geschreven om hem instructies te geven
- Beoordeel een omvangssubsidie op basis van wat deze vandaag de dag bereikt, in plaats van op basis van de reden die is vastgelegd toen de subsidie werd aangevraagd, en erken een subsidie die als tijdelijk is aangemerkt als de subsidie die het meest waarschijnlijk zal blijven bestaan
- Interpreteer een bereik dat nog nooit is gebruikt als niet-gecontroleerd bereik in plaats van als bewijs dat het onschadelijk is
- Lees de tracering van een agentverzoek tegen de aangegeven intentie in plaats van tegen fouten, aangezien een oproep goed gevormd, toegestaan en succesvol kan zijn terwijl hij volledig buiten de taak valt
- Een toestemmingsvermindering verifiëren door het eerder geslaagde verzoek opnieuw af te spelen en te bevestigen dat de weigering afkomstig is van de dienst en niet van het oordeel van de agent
Reikwijdte van agenten — Trainingsstappen
-
De bot die in het openbaar antwoordt
Sarnholt Systems publiceert zijn relay-SDK als open source, en de issue tracker ontvangt rapporten van iedereen. Bob heeft geen account bij Sarnholt Systems, geen gestolen legitimatiebewijs en geen vaste voet. Hij heeft een browser en een bug om te melden.
-
Het citeert de bron
Elk open probleem heeft een getriggerd label en een antwoord van hetzelfde account. Iets leest deze rapporten en beantwoordt ze.
-
Hoe ver het reikt, staat nergens geschreven
Het antwoord is geen standaardbevestiging. Het noemt een bestand, een regelnummer en de exacte tak die de bug veroorzaakt.
-
Iedereen kan bestanden indienen
Er is geen goedkeuringswachtrij voor de tracker en geen lidmaatschapscontrole. Een rapport is een tekstvak, en wat er in dat tekstvak staat, is wat het triageverslag leest.
-
De instructie in het bugrapport
Bob schrijft een echte bug, nauwkeurig, omdat een rapport dat wordt gereproduceerd, een rapport is dat wordt gelezen. Daaronder voegt hij een tweede paragraaf toe, gericht op de kwestie die hierna volgt.
-
De agent werkt volgens een schema
Het triage-account verwerkt nieuwe rapporten in batches. Bob hoeft verder niets te doen. Hij wacht en herlaadt de draad.
-
Privébron, openbaar onderwerp
De agent beantwoordde de bug en deed ook het andere dat hem werd gevraagd.
-
Waarom het werkte
Hetzelfde gereedschap, dezelfde agent, dezelfde instructie. De vraag is wat het verschil maakte.
-
Een vraag van ontwikkelaarsrelaties
Alice is niet opgeroepen en er is niets gewaarschuwd. Het eerste teken is een bericht van de collega die elke ochtend de openbare tracker uitleest.
-
Wat hij feitelijk rapporteert
Idris is voorzichtig met wat hij niet weet. Lees het bericht en ontdek wat het vaststelt en wat het openlaat.
Dekking van beveiligingsframeworks
OWASP MCP Top 10
- MCP02:2025 Privilege Escalation via Scope Creep
CWE
- CWE-269 Improper Privilege Management
- CWE-250 Execution with Unnecessary Privileges
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security