AI-апдейт: agent identity, ADI-атаки і runtime control plane

ai · 2026-07-17

Що мало значення

  • Agent identity став центральним security-контролем. Microsoft прямо формулює агентів як first-class principals: окрема lifecycle-managed identity, явні ролі, scoped permissions і binding до дозволених tools (Microsoft).
  • Agent security gap уже не теорія. VentureBeat Pulse: 54% enterprise-респондентів мали agent security incident або near-miss; лише 32% дають кожному агенту власну scoped identity, а багато агентів досі ділять credentials (VentureBeat).
  • Зʼявився практичний клас ADI-атак. Agent Data Injection підміняє не інструкції, а “довірені факти” у даних: sender, button ID, tool result, comment metadata. Агент виконує правильну задачу, але на отруєному контексті (The Hacker News, paper).
  • Enterprise AI рухається в масштабні agentic workflows. Intel і Google Cloud розширили співпрацю навколо Gemini Enterprise для engineering, supply chain, corporate operations і chip-design workflows (Google Cloud).
  • Runtime security для агентів стає окремим ринком. Lineation.ai описує zero-trust NHI, LLM/MCP Gateway, policy-as-code і immutable reasoning audit trail як execution-layer захист автономних агентів (Help Net Security).

На що звернути увагу

  • Shared credentials для агентів — це latent breach multiplier. Один скомпрометований агент із загальним ключем дає незрозумілий owner, широкий blast radius і слабкий audit.
  • Prompt-injection defenses недостатні проти ADI. Потрібні строгі парсери, canonical data boundaries, typed tool outputs і перевірка provenance для кожного поля, яке агент трактує як факт.
  • Tool binding важливіший за “розумну модель”. Агент має бачити не всі інтеграції, а тільки manifest дозволених tools, scopes, schemas, rate limits і approval rules.
  • Agentic workflows у великих компаніях швидко стануть audit-heavy. Engineering automation, supply-chain actions і corporate ops потребують evidence trail: хто дозволив, що агент бачив, що змінив, як відкотити.

Практичні best practices

  • Видавайте кожному агенту окрему identity: owner, TTL, scopes, delegated/user mode, service mode, rotation і revocation path.
  • Забороніть shared API keys для production agents; використовуйте short-lived tokens, OAuth/OIDC delegation і policy evaluation на кожному tool call.
  • Для MCP/tool outputs застосовуйте schema validation, allowlisted fields, canonical serialization і reject-on-ambiguity для delimiter/metadata tricks.
  • Логуйте не “відповідь моделі”, а траєкторію: input sources, trusted/untrusted fields, plan, tool call, policy decision, diff, approver, result.
  • Вводьте runtime gates: read-only за замовчуванням, sandbox для high-risk agents, human approval для write/delete/send/pay/deploy дій.
  • Тестуйте агентів adversarial cases: poisoned email metadata, fake GitHub comments, hostile web DOM, malicious tool results, prompt-injection canaries.
  • Для enterprise rollout вимірюйте не кількість агентів, а incidents avoided, scoped identities coverage, revoked stale grants і процент workflows з replayable audit.

Ідеї для ефективного використання

  • Побудувати agent identity ledger: OpenClaw щодня звіряє agents, credentials, scopes, owners і TTL, показуючи тільки ризикові зміни.
  • Додати ADI regression pack для coding/browser/mail agents: отруєні metadata-поля, fake tool results і corrupted selectors перед production use.
  • Зробити MCP gateway review: список серверів, tools, scopes, schemas, secrets, owner і policy gaps у Markdown/Obsidian.
  • Використати runtime evidence pack для audit: короткий replay agent workflow без секретів, але з достатнім контекстом для incident review.

10 практичних OpenClaw use-cases

  1. Agent identity inventory — OpenClaw сканує конфіги агентів, MCP servers і env-файли, збирає таблицю owner/scope/TTL/credential type і позначає shared secrets.
  2. ADI test harness — набір локальних poisoned emails, issue comments, HTML buttons і fake tool outputs для перевірки, чи агент плутає дані з довіреними фактами.
  3. Tool manifest compiler — з Obsidian/runbook OpenClaw генерує allowlist tools для конкретного workflow: read, write, approval-needed, forbidden.
  4. MCP schema hardener — агент перевіряє tool schemas, додає strict validation, typed outputs і reject-on-extra-fields для небезпечних інтеграцій.
  5. Credential sharing detector — щоденний job знаходить agents, які використовують один API key/service account, і готує план розділення доступів.
  6. Agent action replay — OpenClaw зберігає sanitized trace: джерела, decisions, tools, diffs, approvals, результат; корисно для audit і postmortem.
  7. Runtime approval broker — high-risk tool call зупиняється, OpenClaw показує risk card і виконує дію тільки після явного approve.
  8. Enterprise rollout scorecard — для кожного agent workflow рахується coverage: identity, sandbox, logging, evals, ADI tests, rollback, owner.
  9. MCP gateway map — OpenClaw малює Markdown-карту “agent → MCP server → tool → data class → permission → owner”, щоб бачити реальний blast radius.
  10. Poisoned-context canary — у тестових docs/issues/web pages OpenClaw тримає контрольні hostile fragments і сигналить, якщо агент їм підкорився.