Само 11 от 100 AI агента са едновременно способни

Редакционният екип на Kazinaskriptovaluta следи внимателно пазара на крипто хазарт и констатира, че намерената от Adversa AI закономерност не е абстрактна заплаха. Само 11 от 100 тествани AI агента преминават едновременно прага на способност и защита. Това откритие, отразено от Securityweek, директно засяга платформите в сектора на крипто казиното, защото така нареченото „смъртоносно триединство“ по дефиниция на Adversa описва точно инструментите, с които работят тези оператори. Чат агентите за поддръжка и автоматизираните каси на крипто-казино платформите, проследявани на kazinaskriptovaluta.com, боравят едновременно с лични данни, получават ненадежден входящ трафик и извършват финансови транзакции, което означава, че играчите трябва внимателно да преценят колко добре са защитени тези системи, преди да им поверят депозити и лична информация.

Обхват на изследването и какво разкриват числата

Adversa AI оценява 100 AI агента, разпределени в десет категории, като ги позиционира в собствена аналитична рамка, наречена AI Risk Quadrant. Резултатите са категорични: едва 11 агента попадат в групата „способни и добре защитени“. Останалите 89 или страдат от слаба защита, или се оказват едновременно изложени и мощни.

Десетте изследвани категории обхващат компютърни агенти, агенти за писане на код, общи асистенти, работни копилоти, браузър агенти, разговорни агенти, агенти за персонализирани работни потоци, агенти за бизнес процеси, платформени операции и инженеринг на данни. Сред тях 98% притежават „смъртоносното триединство“: достъп до лични данни, излагане на ненадежден входящ трафик и способност да предприемат изходящи действия. Основният извод на Adversa е формулиран ясно: настройките по подразбиране на агентите облагодетелстват скоростта за сметка на сигурността, а агентите с най-голяма мощ имат най-малко защита.

Структурен проблем, а не единични грешки

Adversa определя установения модел като „инверсия мощ-защита“. Според изследователите същите доставчици, които пускат най-способните агенти, предоставят и най-широката повърхност за атака. Тази закономерност се проявява и в десетте категории без изключение.

“„Същите доставчици, които пускат най-способните агенти, пускат и най-широката повърхност за атака – структурна характеристика на пазара, а не шепа изключения.“”

Практическите последици от тази инверсия са значителни. Изпълнението на инструменти представлява 76% от радиуса на поражение при тестваните агенти. С други думи, когато агент бъде компрометиран, реалните щети идват предимно от действията, които той може да предприеме, а не само от данните, до които има достъп. Освен това 37% от пазара е „одитиран повече, отколкото защитен“, а 83% от декларираните защитни механизми на AI агенти не са публично проверими. Това е особено важно в контекст, в който операторите публично рекламират сигурността на своите системи.

Компютърни и кодиращи агенти са най-изложените категории

Сред десетте изследвани категории компютърните агенти и агентите за писане на код демонстрират най-силно изразена инверсия мощ-защита и са поставени в квадранта на „изложените гиганти“.

Компютърните агенти получават широки права за достъп, на практика обхващащи цялата операционна система, тъй като естеството на задачите им изисква глобален контекст. Adversa предупреждава директно:

“„Компрометирането предава на атакуващия цялата машина на потребителя, а не само едно приложение или таб.“”

Кодиращите агенти се разделят на три подтипа: асистенти за код, при които човек преглежда всяко предложение; автономни агенти за кодиране, при които резултатът е цяло хранилище на код; и конструктори на приложения, при които от подкана се получава разгърнато приложение. Повърхността на атаката при тях включва конзолни команди, MCP сървъри и автоматично зареждани файлове с правила. Радиусът на поражение произтича от достъпа до тайни, ключове за подписване и тръбопроводи за разполагане. Самата Adversa го формулира така:

“„Кодиращите агенти не просто пишат код – те докосват конзолата, зависимостите и токените много преди разликата да стигне до преглед.“”

Само при категориите общ асистент и инженеринг на данни по един агент не притежава смъртоносното триединство. При всички останали категории няма нито едно изключение.

Препоръките на Adversa: защитавайте изхода, самоличността и необратимите действия

Adversa е категорична по въпроса за prompt injection атаките. Защитата на входния канал трябва да бъде отстъпена, тъй като проблемът няма детерминирано решение:

“„Prompt injection няма детерминирано решение – нито един класификатор надеждно не разделя данните на агента от инструкциите му, и доставчиците го признават.“”

Вместо да харчат ресурси за входната граница, Adversa препоръчва на защитниците да концентрират усилията си върху три области: контрол на изходящия трафик, управление на самоличността и ограничаване на необратимите действия. Логиката е проста. Ако атаката на входа е почти неизбежна, единствената надеждна защита е ограничаване на щетите, след като агентът вече е компрометиран.

Тази препоръка придобива особена тежест в светлината на факта, че 83% от декларираните защити не са проверими. Инструментите за сигурност, генерирани от ИИ, и техните ограничения са тема, която заслужава самостоятелно внимание в момент, в който операторите масово обявяват системите си за сигурни, без резултатите да са независимо потвърдени. Adversa обобщава позицията си в едно изречение:

“„Защитавайте краката, които можете да контролирате, не онзи, който не можете.“”

Навлизането в агентичния AI е описано от Adversa като необратим процес. Докато операторите се надпреварват да внедряват все по-мощни агенти, пропастта между декларирана и реална защита остава. Крайното послание на доклада е кратко и конкретно: „Нека бъдем внимателни там.“

Отговори

Please enter your comment!
Please enter your name here