Moai Team

Что такое AgenticAssurance?

Сканеры одиночных промптов не видят атак, которые действительно важны для агентов, — скомпонованных через инструменты. AgenticAssurance (AAL) — нейтральное к фреймворкам офенсивное ядро Agent Assurance Layer: вы описываете агента в capability-манифесте — его инструменты и классы их сайд-эффектов, скоупы данных, точки недоверенного входа и заявленные митигации, — подключаете runner-адаптер, и он атакует изолированную копию агента. Он гоняет библиотеку атак, размеченную по OWASP Top 10 for Agentic Applications и MITRE ATLAS, строит граф токсичных потоков поверх заявленных инструментов, находя пути lethal trifecta и «недоверенный контент → исполнение кода», и ловит расхождения на уровне исполнения — когда агент отказывается в тексте, но сайд-эффектный инструмент всё равно срабатывает. Находки уходят как SARIF 2.1.0 для code scanning плюс человекочитаемый отчёт, а провальный вердикт завершает процесс ненулевым кодом — ред-тиминг гейтит CI, как любой другой тест.

Области экспертизы

Офенсивная безопасность для агентов, встроенная в CI, — не runtime-guardrail и не универсальный сканер кода.

  • Библиотека агентных атак

    Атаки, размеченные по OWASP Top 10 for Agentic Applications и MITRE ATLAS, выполняются против изолированной копии цели — никогда против вашего живого агента.

  • Граф токсичных потоков

    Граф поверх заявленных инструментов агента, вскрывающий пути lethal trifecta и композиции «недоверенный контент → исполнение кода», которые сканеры одиночных промптов структурно не видят.

  • Детекция расхождений в сайд-эффектах

    Ловит самый опасный режим отказа: агент отказывается в тексте, а сайд-эффектный инструмент всё равно срабатывает, — верифицируется на уровне исполнения, с повторными прогонами на стабильность.

  • Capability-манифест

    Один JSON-документ описывает инструменты агента и классы их сайд-эффектов, скоупы данных, точки недоверенного входа, идентичность и митигации — контракт, из которого выводится каждая атака и граф.

  • SARIF для CI

    Находки выгружаются как SARIF 2.1.0 для дашбордов code scanning плюс Markdown-отчёт, а провальный вердикт завершает процесс с кодом 1 — ред-тиминг становится гейтом CI, а не ежегодным аудитом.

  • Доказательства без пейлоадов

    Каждая находка ссылается на входы атаки по sha256 — воспроизводимые доказательства без сырых атакующих пейлоадов на диске.

Ещё по Agentic Software

Больше из нашей agentic-практики — стандарт, по которому мы строим, опенсорс-слои, которые его реализуют, и команда, которая всё это запускает.

Связаться с нами

Хотите узнать, как ваш агент держит удар по OWASP Agentic Top 10? Расскажите о продукте — организуем red-team-скан.

Сообщение