AI-апдейт: agent identity, ADI-атаки і runtime control plane
ai · 2026-07-17
Що мало значення
- Agent identity став центральним security-контролем. Microsoft прямо формулює агентів як first-class principals: окрема lifecycle-managed identity, явні ролі, scoped permissions і binding до дозволених tools (Microsoft).
- Agent security gap уже не теорія. VentureBeat Pulse: 54% enterprise-респондентів мали agent security incident або near-miss; лише 32% дають кожному агенту власну scoped identity, а багато агентів досі ділять credentials (VentureBeat).
- Зʼявився практичний клас ADI-атак. Agent Data Injection підміняє не інструкції, а “довірені факти” у даних: sender, button ID, tool result, comment metadata. Агент виконує правильну задачу, але на отруєному контексті (The Hacker News, paper).
- Enterprise AI рухається в масштабні agentic workflows. Intel і Google Cloud розширили співпрацю навколо Gemini Enterprise для engineering, supply chain, corporate operations і chip-design workflows (Google Cloud).
- Runtime security для агентів стає окремим ринком. Lineation.ai описує zero-trust NHI, LLM/MCP Gateway, policy-as-code і immutable reasoning audit trail як execution-layer захист автономних агентів (Help Net Security).
На що звернути увагу
- Shared credentials для агентів — це latent breach multiplier. Один скомпрометований агент із загальним ключем дає незрозумілий owner, широкий blast radius і слабкий audit.
- Prompt-injection defenses недостатні проти ADI. Потрібні строгі парсери, canonical data boundaries, typed tool outputs і перевірка provenance для кожного поля, яке агент трактує як факт.
- Tool binding важливіший за “розумну модель”. Агент має бачити не всі інтеграції, а тільки manifest дозволених tools, scopes, schemas, rate limits і approval rules.
- Agentic workflows у великих компаніях швидко стануть audit-heavy. Engineering automation, supply-chain actions і corporate ops потребують evidence trail: хто дозволив, що агент бачив, що змінив, як відкотити.
Практичні best practices
- Видавайте кожному агенту окрему identity: owner, TTL, scopes, delegated/user mode, service mode, rotation і revocation path.
- Забороніть shared API keys для production agents; використовуйте short-lived tokens, OAuth/OIDC delegation і policy evaluation на кожному tool call.
- Для MCP/tool outputs застосовуйте schema validation, allowlisted fields, canonical serialization і reject-on-ambiguity для delimiter/metadata tricks.
- Логуйте не “відповідь моделі”, а траєкторію: input sources, trusted/untrusted fields, plan, tool call, policy decision, diff, approver, result.
- Вводьте runtime gates: read-only за замовчуванням, sandbox для high-risk agents, human approval для write/delete/send/pay/deploy дій.
- Тестуйте агентів adversarial cases: poisoned email metadata, fake GitHub comments, hostile web DOM, malicious tool results, prompt-injection canaries.
- Для enterprise rollout вимірюйте не кількість агентів, а incidents avoided, scoped identities coverage, revoked stale grants і процент workflows з replayable audit.
Ідеї для ефективного використання
- Побудувати agent identity ledger: OpenClaw щодня звіряє agents, credentials, scopes, owners і TTL, показуючи тільки ризикові зміни.
- Додати ADI regression pack для coding/browser/mail agents: отруєні metadata-поля, fake tool results і corrupted selectors перед production use.
- Зробити MCP gateway review: список серверів, tools, scopes, schemas, secrets, owner і policy gaps у Markdown/Obsidian.
- Використати runtime evidence pack для audit: короткий replay agent workflow без секретів, але з достатнім контекстом для incident review.
10 практичних OpenClaw use-cases
- Agent identity inventory — OpenClaw сканує конфіги агентів, MCP servers і env-файли, збирає таблицю owner/scope/TTL/credential type і позначає shared secrets.
- ADI test harness — набір локальних poisoned emails, issue comments, HTML buttons і fake tool outputs для перевірки, чи агент плутає дані з довіреними фактами.
- Tool manifest compiler — з Obsidian/runbook OpenClaw генерує allowlist tools для конкретного workflow: read, write, approval-needed, forbidden.
- MCP schema hardener — агент перевіряє tool schemas, додає strict validation, typed outputs і reject-on-extra-fields для небезпечних інтеграцій.
- Credential sharing detector — щоденний job знаходить agents, які використовують один API key/service account, і готує план розділення доступів.
- Agent action replay — OpenClaw зберігає sanitized trace: джерела, decisions, tools, diffs, approvals, результат; корисно для audit і postmortem.
- Runtime approval broker — high-risk tool call зупиняється, OpenClaw показує risk card і виконує дію тільки після явного approve.
- Enterprise rollout scorecard — для кожного agent workflow рахується coverage: identity, sandbox, logging, evals, ADI tests, rollback, owner.
- MCP gateway map — OpenClaw малює Markdown-карту “agent → MCP server → tool → data class → permission → owner”, щоб бачити реальний blast radius.
- Poisoned-context canary — у тестових docs/issues/web pages OpenClaw тримає контрольні hostile fragments і сигналить, якщо агент їм підкорився.