Агент Scope Creep
Агент досягає свого жетона, а не брифа.
Що таке Агент Scope Creep?
Радіус вибуху агента встановлюється обсягом його облікових даних, а не формулюванням його інструкцій. Обсяги, надані для одноразового завдання, переживають його, і перевірка, яка запитує, для чого був дозвіл, а не для чого він досягає, поновить його. Ви спостерігатимете, як агент сортування виконує додатковий абзац у загальнодоступному звіті про помилку та вставляє приватний ключ підпису в потік, який може прочитати будь-хто, потім читатиме шкалу часу надання, розглядатиме невикористану область як неперевірене охоплення та відкликатиме найменші привілеї.
Що ви дізнаєтесь у Агент Scope Creep
- Визнайте, що радіус вибуху агента визначається обсягом його облікових даних, а не формулюванням його інструкцій чи якістю опису інструментів
- Відрізняйте помилку дозволу від помилки цілісності інструменту, щоб точний, непідроблений інструмент, який повертає все, що може досягти маркер, не сприймався як дефект
- Розглядайте кожну проблему, заявку, документ і сторінку, отриману агентом, як ненадійні дані, які можуть бути написані, щоб дати йому вказівки
- Перегляньте надання обсягу за тим, що воно досягає сьогодні, а не за причиною, зазначеною під час запиту, і визнайте надання, позначене як тимчасове, тим, що, найімовірніше, залишиться
- Інтерпретуйте обсяг, який ніколи не використовувався, як неперевірене охоплення, а не як доказ того, що він нешкідливий
- Зчитування трасування запиту агента проти заявленого наміру, а не проти помилок, оскільки виклик може бути правильно сформованим, дозволеним і успішним, але повністю виходити за межі завдання
- Перевірте зменшення дозволу, відтворивши попередній успішний запит і підтвердивши, що відмова походить від служби, а не від рішення агента
Агент Scope Creep — Кроки навчання
-
Бот, який відповідає публічно
Sarnholt Systems публікує свій Relay SDK як відкритий код, і система відстеження проблем приймає звіти від будь-кого. У Боба немає облікового запису в Sarnholt Systems, немає вкрадених облікових даних і немає точки опори. У нього є браузер і помилка, про яку потрібно повідомити.
-
Цитує джерело
Кожна відкрита проблема має сортовану мітку та відповідь з того самого облікового запису. Щось читає ці звіти і відповідає на них.
-
Як далеко сягає, ніде не написано
Відповідь не є готовим підтвердженням. Він називає файл, номер рядка та точну гілку, яка викликає помилку.
-
Будь-хто може подати
Немає черги затвердження перед трекером і перевірки членства. Звіт — це текстове поле, і все, що в цьому текстовому полі, читає обліковий запис сортування.
-
Інструкція всередині звіту про помилку
Боб пише справжню помилку, точно, тому що звіт, який відтворює, є звітом, який читають. Під ним він додає другий абзац, адресований тому, що читає наступне питання.
-
Агент працює за розкладом
Обліковий запис сортування працює через нові звіти в пакетах. Бобу більше нічого не потрібно робити. Він чекає та перезавантажує потік.
-
Приватне джерело, публічна тема
Агент відповів на помилку, а також зробив інше, що його попросили зробити.
-
Чому це спрацювало
Той самий інструмент, той самий засіб, та сама інструкція. Питання в тому, що змінило ситуацію.
-
Запитання від відділу зв’язків із розробниками
Алісу не викликали, і нічого не сповіщало. Першою ознакою є повідомлення від колеги, який щоранку читає публічний трекер.
-
Що він насправді повідомляє
Ідріс обережно ставиться до того, чого не знає. Прочитайте повідомлення, що воно встановлює, а що залишає відкритим.
Охоплення стандартів безпеки
OWASP MCP Top 10
- MCP02:2025 Privilege Escalation via Scope Creep
CWE
- CWE-269 Improper Privilege Management
- CWE-250 Execution with Unnecessary Privileges
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security