Агент Scope Creep

Агент Scope Creep

Агент досягає свого жетона, а не брифа.

Що таке Агент Scope Creep?

Радіус вибуху агента встановлюється обсягом його облікових даних, а не формулюванням його інструкцій. Обсяги, надані для одноразового завдання, переживають його, і перевірка, яка запитує, для чого був дозвіл, а не для чого він досягає, поновить його. Ви спостерігатимете, як агент сортування виконує додатковий абзац у загальнодоступному звіті про помилку та вставляє приватний ключ підпису в потік, який може прочитати будь-хто, потім читатиме шкалу часу надання, розглядатиме невикористану область як неперевірене охоплення та відкликатиме найменші привілеї.

Що ви дізнаєтесь у Агент Scope Creep

Агент Scope Creep — Кроки навчання

  1. Бот, який відповідає публічно

    Sarnholt Systems публікує свій Relay SDK як відкритий код, і система відстеження проблем приймає звіти від будь-кого. У Боба немає облікового запису в Sarnholt Systems, немає вкрадених облікових даних і немає точки опори. У нього є браузер і помилка, про яку потрібно повідомити.

  2. Цитує джерело

    Кожна відкрита проблема має сортовану мітку та відповідь з того самого облікового запису. Щось читає ці звіти і відповідає на них.

  3. Як далеко сягає, ніде не написано

    Відповідь не є готовим підтвердженням. Він називає файл, номер рядка та точну гілку, яка викликає помилку.

  4. Будь-хто може подати

    Немає черги затвердження перед трекером і перевірки членства. Звіт — це текстове поле, і все, що в цьому текстовому полі, читає обліковий запис сортування.

  5. Інструкція всередині звіту про помилку

    Боб пише справжню помилку, точно, тому що звіт, який відтворює, є звітом, який читають. Під ним він додає другий абзац, адресований тому, що читає наступне питання.

  6. Агент працює за розкладом

    Обліковий запис сортування працює через нові звіти в пакетах. Бобу більше нічого не потрібно робити. Він чекає та перезавантажує потік.

  7. Приватне джерело, публічна тема

    Агент відповів на помилку, а також зробив інше, що його попросили зробити.

  8. Чому це спрацювало

    Той самий інструмент, той самий засіб, та сама інструкція. Питання в тому, що змінило ситуацію.

  9. Запитання від відділу зв’язків із розробниками

    Алісу не викликали, і нічого не сповіщало. Першою ознакою є повідомлення від колеги, який щоранку читає публічний трекер.

  10. Що він насправді повідомляє

    Ідріс обережно ставиться до того, чого не знає. Прочитайте повідомлення, що воно встановлює, а що залишає відкритим.

Охоплення стандартів безпеки

OWASP MCP Top 10

  • MCP02:2025 Privilege Escalation via Scope Creep

CWE

  • CWE-269 Improper Privilege Management
  • CWE-250 Execution with Unnecessary Privileges

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security