
Комментарии 1
Итак, агент что в наивной что в продвинутой реализации может читать репозиторий и читать писать тикеты. Злоумышленник контролирует тикетницу. Из принципа минимальных привелегий мы ограничили агента двумя внешними хостами - репозиторий и тикетница. Агент, прочитав зловредный промт в тикетнице, может как прочитать репозиторий и сложить все интересное в комментарий к зловредному тикету, так и прошерстить всю тикетницу (в том числе возможно недоступные злоумышленнику проекты) и сложить опять же в тикет, к которому у злоумышленника есть доступ.
Как нам помог принцип “Презумпция взлома” по сравнению с “Минимальные привилегии”?
Но вообще конечно я периодически упирался в непонимание в ответ на просьбы “а дайте мне пяток служебных учеток, которым я права настрою ниже, чем у меня”. ИБ в ответ твердо отвечало “операции должны быть авторизованы сотрудником, который за ними стоит, так что никаких служебных учеток в частные руки, отдавай своим агентам личные токены”.
Zero Trust для ИИ-агентов: почему отдельной идентичности недостаточно