Уязвимость ИИ-агента не помещается в CVE: исследователи предлагают APV

Шайель Аарон, Соломон Амир Шакед и Матан Нога предложили учитывать уязвимость агентной конфигурации, сокращённо APV. В позиционной работе, опубликованной 6 августа 2026 года, APV определена как постоянное, зависящее от задачи сочетание полномочий и пробелов контроля, при котором агент способен вызвать значимое последствие за пределами своего мандата, без обязательной проверки перед действием либо без достаточных данных для последующего разбора.
Такую проблему предлагается вести отдельной записью, пока полномочия не ограничены, недостающий контроль не добавлен, риск формально не принят или закрытие не подтверждено повторной проверкой. APV пока не является стандартом, аналогом идентификатора CVE или новым классом первопричин: это модель учёта уже известных проблем избыточных прав, самостоятельности и слабой авторизации.
Почему APV не сводится к CVE
CVE обычно описывает публично раскрытый дефект конкретного продукта и затронутые версии, для которых поставщик может выпустить исправление. APV относится к другой ситуации: каждый компонент может выполнять предусмотренные функции, но их постоянное сочетание даёт агенту больше фактических полномочий, чем требуется для ожидаемой задачи.
Условный пример — агент для анализа журналов, которому доступны соединитель с правом записи, долговременные учётные данные и путь в рабочую среду. Отдельного программного дефекта здесь может не быть, однако агент способен изменить систему без независимого подтверждения. Обновление библиотеки не закроет проблему, пока не изменятся права, граница среды или порядок авторизации.
Поэтому APV оценивает не разрешение само по себе, а его связь с мандатом агента. Право изменять базу данных может быть оправдано для узкой административной задачи и чрезмерно для чтения журналов. Если мандат неясен, требуется проверка контекста; одна неопределённость ещё не доказывает нарушение.
Шесть шаблонов постоянной экспозиции

Концепция выделяет шесть пересекающихся шаблонов. Они показывают, где назначение развёрнутого агента может разойтись с доступными ему средствами и достижимыми последствиями:
- Небезопасная настройка самостоятельности: автономный режим или отключённые подтверждения не соответствуют последствиям разрешённых действий.
- Непроверенная установленная возможность: модуль, навык, обработчик или расширение увеличивает полномочия за пределами утверждённого состава.
- Слишком широкие права соединителя: агенту доступны операции записи, массового изменения или администрирования, которые не нужны для его задачи.
- Доступ к учётным данным без посредника: агент может прочитать или повторно применить секрет с чрезмерным охватом либо сроком действия.
- Ненаблюдаемый путь выполнения: значимое действие проходит через среду, где не остаётся достаточно сведений для атрибуции и проверки последствий.
- Разрушенная граница сред: обычный сеанс разработки достигает рабочей или чувствительной системы без явного перехода и дополнительного контроля.
Эти шаблоны во многом совпадают с известной категорией избыточной самостоятельности. Рекомендации OWASP называют её типичными причинами лишние функции, разрешения и автономность; защитные меры включают минимальные права, выполнение операций в контексте конкретного пользователя, проверку авторизации нижележащими системами и одобрение человеком действий с серьёзными последствиями.
Отличие APV состоит не в новом объяснении риска, а в выбранной единице учёта. Отдельная тревога фиксирует наблюдаемую команду или событие, тогда как карточка APV должна связывать разные проявления с одной сохраняющейся конфигурацией, её охватом, владельцем и условиями закрытия.
Закрывать нужно конфигурацию, а не отдельную тревогу
Одна и та же конфигурация способна проявиться по-разному: в одном сеансе агент меняет таблицу, в другом применяет доступный секрет, в третьем вызывает административную операцию. Если закрыть только сработавшую тревогу, сочетание прав, достижимости и отсутствующих ограничений может сохраниться.
Жизненный цикл APV начинается с объединения сведений о настройках, личности агента, инструментах, среде, задаче и достижимом последствии. Затем определяются затронутый охват и владелец, после чего экспозицию устраняют, сокращают либо принимают на ограниченный срок. Для закрытия требуется повторно проверить весь охват и доказать, что прежнее последствие стало недоступным, сузилось или теперь обязательно проходит через независимый контроль.
Базовый риск подтверждается и действующими облачными памятками: AWS определяет избыточную самостоятельность как возможность агента действовать за пределами своего назначения и рекомендует минимальные привилегии вместе с границами разрешений. APV добавляет к этим мерам постоянную запись о сроке экспозиции, владельце, связанных событиях и доказательстве закрытия.
Что должно быть в минимальной карточке APV

Карточка должна позволять другому специалисту понять, почему проблема остаётся открытой и какой проверкой подтверждается исправление. Минимальный состав охватывает восемь групп данных:
- стабильный идентификатор, краткое название и класс пробела контроля;
- период экспозиции и затронутые агенты, личности, репозитории, соединители, учётные данные, узлы и среды;
- задача, политика и исключения, определяющие допустимый мандат;
- достижимые последствия и отсутствующая граница, проверка, изоляция или наблюдаемость;
- снимки конфигурации, состояние политик, сведения о достижимости и связанные события;
- владелец исправления, статус, приоритет, срок и владелец принятого риска;
- изменение полномочий или контрольного пути, необходимое для устранения экспозиции;
- доказательство повторной проверки всего затронутого охвата.
Критерий закрытия — изменение фактических полномочий агента или обязательного пути контроля. Новое правило обнаружения улучшает видимость, но не устраняет возможность действия. Исчезновение одной подозрительной команды также недостаточно, если то же последствие остаётся достижимым через другой инструмент.
APV пока остаётся исследовательским предложением
Опубликованный материал — позиционная работа, а не исследование распространённости и не утверждённая спецификация. Приведённый полевой эпизод анонимизирован и не заявлен как оценка частоты проблемы; шесть шаблонов пересекаются и не считаются исчерпывающими. Граница между APV и обычным недостатком контроля частично зависит от профессионального суждения о мандате и значимости последствий.
Проверять полезность концепции предстоит по измеримым результатам: помогает ли такая запись назначать владельцев, подтверждать закрытие, сокращать повторные проявления и время существования экспозиции по сравнению с обработкой отдельных тревог. Пока таких данных нет, APV следует считать предложенной моделью управления постоянной конфигурационной уязвимостью, а не признанной отраслевой классификацией.
Читайте также:
Подпишитесь на рассылку
Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.