ARTICLE · INTELLIGENCE

战地情报 · 详情页

来自尧图项目组的一线实战观察与深度解析

Agent Governance Toolkit OWASP 合规指南:ASI Top 10、LLM Top 10 与 MCP Top 10 的完整映射与安全控制落地

Agent Governance Toolkit OWASP 合规指南:ASI Top 10、LLM Top 10 与 MCP Top 10 的完整映射与安全控制落地 人工智能AI AgentAI 安全治理策略引擎Agent 沙箱认证鉴权【免费下载链接】agent-governance-toolkitAI Agent Governance Toolkit — Policy enforcement, zero-trust identity, execution sandboxing, and reliability engineering for autonomous AI agents. Covers 10/10 OWASP Agentic Top 10.项目地址https://gitcode.com/GitHub_Trending/ag/agent-governance-toolkit点击查看免费下载导读本文系统梳理 Agent Governance ToolkitAGT对三大 OWASP 标准的合规映射Agentic Security Initiative (ASI) Top 10、LLM Applications Top 10 以及 MCP Top 10并深入讲解 AGT 在提示注入、权限提升、审计防篡改与工具/插件安全四条核心防线上的运行时控制实现。读者读完本文后将能够对照 OWASP 风险清单核对自己的 Agent 部署覆盖度掌握 cMCP 网关、Cedar 策略引擎、Merkle 审计链、信任天花板传播等关键机制的使用方式并理解每项控制在源码中的落点与边界。说明AGT 的所有 OWASP 映射均为内部自评映射internal self-assessment并非第三方认证或审计结论。组织在生产环境落地前仍须由合格审计方执行独立的合规评估。完整的框架映射入口见 Compliance 索引。一、AGT 覆盖的三大 OWASP 标准全景AGT 将安全能力对齐到三个与 Agent 系统直接相关的 OWASP 标准覆盖从应用层 LLM 风险到Agent 专属攻击面再到MCP 协议攻击面的完整纵深标准适用范围覆盖情况映射文档OWASP Agentic Security Initiative (ASI) Top 10Agent 专属攻击类别——提示注入、工具滥用、权限提升、数据外泄完整参考架构含每项风险的 AGT 控制owasp-agentic-top10-architecture.mdOWASP ASI 策略规则映射落实每项 ASI 控制的 Cedar/OPA 策略规则每项 ASI 风险都有机器可读的策略桩policy stubsowasp-asi-policy-mapping.mdOWASP LLM Top 10LLM 应用风险——训练数据投毒、不安全输出、模型窃取等9/10 风险可检测其中 6 项存在强制落地缺口enforcement gapowasp-llm-top10-mapping.mdOWASP MCP Top 10MCP 协议攻击面——服务器仿冒、工具注入、凭据泄露cMCP 网关 Agent Manifest 覆盖完整攻击面mcp-owasp-top10-mapping.md其中 ASI 映射的覆盖结论为官方 ASI 10 项风险中 7 项完整覆盖Full、3 项部分覆盖Partial、0 项缺口另保留一项 AGT 专属扩展Agent Traceability它不属于 OWASP 官方清单的第 11 项而是支撑 ASI02/08/09/10 的通用控制目标。LLM 映射的结论则更保守0 项完全缓解、9 项部分覆盖、1 项超出范围LLM10 Model Theft因 AGT 只包装 LLM API 而不托管模型。二、Prompt Injection 防线ASI-01 / LLM-01在工具调用边界而非提示层强制2.1 核心设计工具调用边界强制AGT 对提示注入的强制发生在工具调用边界tool-call boundary而不是提示层。注入指令只要试图调用未经授权的工具就会在执行前被 Cedar 策略引擎拦截——提示内容本身与裁决结果无关这从架构上绕开了语义理解的脆弱性。从源码结构看这条链路对应 policy-engine/sdk/node/src/index.ts 中的AgentControl.runTool与evaluateInterventionPoint以及 policy-engine/spec/SPECIFICATION.md 中定义的input干预点契约。2.2 检测器能力7 类攻击与 6 组正则在策略强制之外agent-governance-python/agent-os/src/agent_os/prompt_injection.py 中的PromptInjectionDetector提供启发式检测覆盖 7 类攻击攻击类型威胁等级置信度说明DIRECT_OVERRIDEHIGH0.9直接覆盖指令如 Ignore all previous instructionsDELIMITER_ATTACKMEDIUM0.7注入|im_start|、[INST]、SYS等聊天格式标记ROLE_PLAYHIGH0.85DAN 类越狱/人格切换CONTEXT_MANIPULATIONMEDIUM0.8声称权威重定义上下文ENCODING_ATTACKHIGH0.8–0.85base64/hex/unicode 混淆载荷CANARY_LEAKCRITICAL0.95系统提示金丝雀令牌泄露MULTI_TURN_ESCALATIONMEDIUM0.75跨轮次的社会工程话术检测器支持strict/balanced/permissive三档灵敏度置信度阈值分别为 0.3 / 0.5 / 0.7支持 base64 载荷解码、金丝雀令牌检测与 MCP 工具描述扫描复用同一检测器检查工具元数据中的注入。关键安全属性是故障关闭fail-closed检测器内部出错时返回ThreatLevel.CRITICAL且is_injectionTrue绝不静默放行可疑输入。2.3 边界与建议LLM-01 映射文档明确列出了覆盖边界语义等价改写、非英文注入、工具输出中的间接注入、URL 编码/ROT13 均不在当前正则检测范围内且检测器默认未接入BaseIntegration.pre_execute()生命周期。建议通过AgentControl.prompt_injection_detection标志将检测器接入强制链路并将 Meta LlamaFirewall 作为语义级检测的升级路径。完整实战可参考 Tutorial 09 — Prompt Injection Detection其中还包含MemoryGuard、ConversationGuardian、EscalationHandler与AdversarialEvaluator的纵深防御流水线示例。三、Excessive Agency / Privilege Escalation 防线ASI-02 / ASI-03Agent Manifest、信任天花板与单调收窄3.1 Agent Manifest 与 cMCP 逐调用校验Agent Manifest 携带授权范围authorized scope。cMCP 在每一次工具调用上都依据 Manifest 对 Cedar 策略求值任何超出声明范围的调用都被拒绝。这一设计同时落实了 ASI-02Tool Misuse and Exploitation与 ASI-03Identity and Privilege Abuse前者由 policy-engine/spec/schema/manifest.schema.json 中的工具目录tool catalog约束后者由运行时绑定的输入身份与强制身份input identity / enforced identity支撑审计。3.2 委托链与信任天花板委托链强制实施信任天花板trust ceiling——被委托的 Agent 永远不能超过其委托者的权限。这是最小权限原则在多 Agent 系统中的直接体现设计依据见 ADR-0016: Trust Ceiling Propagation for Delegation。在 SDK 层agent-governance-typescript/src/identity.ts 中的AgentIdentity.delegate()从 API 层面强制单调范围收窄monotonic scope narrowing// Parent has broad wildcard const parent AgentIdentity.generate(parent, [data:*, search]); // ✅ Valid: data:read is covered by data:* const child parent.delegate(child, [data:read]); // ❌ Invalid: admin is not covered by parent const bad parent.delegate(bad, [admin]); // throws Error关键约束有三条子 Agent 能力必须是父 Agent 能力的严格子集每次委托delegationDepth递增每个子身份记录parentDid供链式校验。委托失败时抛出明确错误如Cannot delegate capability admin — not in parents capabilities。IdentityRegistry支持级联吊销——父身份被吊销后其全部后代委托身份自动失效防止被攻破的父 Agent 仍保有活跃后代。这些行为在 agent-governance-typescript/tests/identity.test.ts 中有对应的测试用例覆盖。完整演练见 Tutorial 23 — Multi-Agent Delegation Chains。策略模板层同样提供对应规则asi03-block-privilege-escalation、asi03-block-credential-access、asi03-block-user-impersonationAgentMesh — DID Identity Trust、asi03-account-mfa-bypass/admin-promotion/password-reset/audit-tamperingAgentMesh — Identity Governance全部位于 examples/policy-templates/ 的 starter 策略包中。四、Audit and Tamper Evidence 防线ASI-07Merkle 链与硬件根密钥4.1 TRACE 记录与 Merkle 审计链TRACE 记录是符合 IETF RATS/EAT 规范的证明证据attestation evidence为每一项受治理动作生成。记录通过Merkle 树链式串联——任何篡改都会破坏整条链。当记录产生于 Opaque TEE 内部时签名密钥硬件扎根hardware-rooted即使平台本身被攻破也无法伪造。实现位于 agent-governance-python/agent-mesh/src/agentmesh/governance/audit.py 的AuditLog/MerkleAuditChain。其设计决策记录在 ADR-0017: Merkle Chain for Audit Tamper Evidence每条AuditEntry携带previous_hash与entry_hash字段哈希基于规范 JSON 序列化的 SHA-256链可检测条目修改哈希不匹配、条目删除链断裂与条目重排previous_hash 不匹配全链验证 O(n)包含性证明inclusion proof仅需 O(log n) 个哈希每条记录的开销亚毫秒级可内联进治理决策路径。from agentmesh.governance.audit import AuditLog audit AuditLog() entry audit.log( event_typetool_invocation, agent_diddid:web:sales-assistant.example.com, actionallow, resource/crm/contacts, data{tool: crm_lookup, query: acme corp}, outcomesuccess, trace_idtrace-7f3a, ) # Verify nothing has been tampered with is_valid, error audit.verify_integrity() assert is_valid, fChain broken: {error}持久化侧agent-governance-python/agent-mesh/src/agentmesh/governance/audit_backends.py 提供FileAuditSinkJSON-Lines 落盘、每条目 HMAC 签名、50MB 轮转与AuditSink协议runtime_checkable可自定义数据库/消息队列后端并支持 CloudEvents v1.0 导出以便外部归档。需要说明的局限是Merkle 链不能防御整条链被整体替换该威胁模型需要外部锚定external anchoring。4.2 合规验证 CLIagent-governance-toolkit包提供agtCLI 对 ASI 2026 十项控制做覆盖验证agt verify # 人类可读摘要 agt verify --json # 机器可读 JSON agt verify --badge # README 徽章agt verify在任一控制缺失时以退出码 1 失败可直接作为 CI/CD 合规门禁。配套的agt integrity --generate integrity.json/agt integrity --manifest integrity.json对治理模块源文件做 SHA-256 哈希、对关键函数做字节码哈希以检测补丁篡改。完整用法、AuditEntry字段参考与合规报告生成示例见 Tutorial 04 — Audit Logging Compliance。五、Tool and Plugin Security 防线OWASP MCP Top 10cMCP 网关全量拦截5.1 五阶段流水线与防仿冒cMCP 网关在工具调用到达 MCP 服务器之前拦截所有调用。两条核心机制服务器仿冒server impersonation由双向 TLSmTLS Agent Manifest 校验阻断。AgentMesh 侧的 DID 身份层did:agentmesh:{agentId}:{fingerprint} Ed25519 密钥对在 MCP 连接时执行挑战-应答握手MCPSessionAuthenticator签发带 TTL 的会话令牌。工具注入tool injection服务器返回恶意工具定义时由 Cedar 策略对允许的工具 schema 求值来阻断。agent-governance-python/agent-os/src/agent_os/mcp_gateway.py 实现五阶段流水线拒绝清单 → 允许清单 → 参数净化策略 内置模式→ 速率限制 → 人工审批human-in-the-loop且错误一律故障关闭。5.2 MCP Top 10 覆盖矩阵与落地示例#OWASP MCP 风险覆盖组件MCP01Token 管理不善与密钥泄露⚠️ 部分CredentialRedactor、MCP Security ScannerMCP02范围蔓延导致权限提升✅MCP Gateway 允许清单、能力沙箱MCP03工具投毒✅MCP Security Scanner、工具定义校验MCP04软件供应链攻击✅AgentMesh AI-BOM、HMAC 消息签名MCP05命令注入与执行✅MCP Gateway 输入净化MCP06意图流颠覆⚠️ 部分提示注入检测、MCP Security ScannerMCP07认证与授权不足✅MCP Session Authenticator、DID 身份MCP08缺乏审计与遥测✅Merkle 审计链、OpenTelemetryMCP09Shadow MCP 服务器⚠️ 部分MCP Governance Proxy、信任评分MCP10上下文注入与过度共享✅MCP Response Scanner、CredentialRedactorMCP 映射文档的结论为10 项中 7 项完整覆盖、3 项部分覆盖MCP01/MCP06/MCP09 已列入 roadmap目标 2026 年 6 月协议对齐。三条 partial 路线的具体缺口是MCP01 缺 MCP 协议专属密钥模式与 Azure Key Vault 轮换集成MCP06 缺上下文即指令的模型级建模当前仅模式匹配启发式MCP09 缺 SEP-2127 对齐的 Server Card 机器可读清单校验。MCP 网关的实战配置允许清单、敏感工具审批、速率限制、响应扫描详见 Tutorial 07 — MCP Security Gateway 与 MCP Trust Guide完整风险级映射见 mcp-owasp-top10-mapping.md。多语言 SDK 覆盖快照显示.NET 当前提供最丰富的 MCP 专属运行时加固面Rust 紧随其后agentmesh-mcp包。六、策略规则级映射starter 策略包如何对应 ASI 风险owasp-asi-policy-mapping.md 将 examples/policy-templates/ 中全部 ASI starter 策略包规则交叉引用到其缓解的 ASI 风险可直接用于安全审计。四个策略包为healthcare、financial-services、general-saas、edu-k12。6.1 规则示例节选规则名策略包ASI 风险AGT 组件asi01-prompt-injection-override/role-hijack/delimiter全部ASI-01Policy Engine / MCP Proxy Sanitizerasi02-block-shell-execution/block-network-exfiltration全部ASI-02Capability Sandboxingasi03-block-privilege-escalation/block-credential-access全部ASI-03DID Identity Trustasi04-supply-chain-tool-enumeration/dependency-poisoning/plugin-hijack全部ASI-04Recon Guard / Payload Guard / Registry Proxyasi05-block-code-execution/block-dynamic-eval全部ASI-05Execution Ringsasi06-context-budget-limit/block-context-manipulation全部ASI-06ContextScheduler / Context Integrity Firewallasi08-session-tool-call-limit/swarm-heat-guardrail全部ASI-08Circuit Breakers / Swarm Monitorasi09-trust-payment-redirection/vip-impersonation/urgency-pretext/phishing-link全部ASI-09Trust Firewallasi10-charter-roleplay-block/purpose-override/autonomous-loop全部ASI-10Charter Enforcementasi03-block-credentials-in-output全部ASI-02, ASI-03Policy Engineasi06-block-pii-ssn全部ASI-01, ASI-06PII Protection6.2 默认姿态与法规对齐所有策略包一律deny-all 默认拒绝落实 Least Agency 原则并带默认资源上限策略包默认动作最大 Tokens最大工具调用置信度healthcaredeny8,192150.95financial-servicesdeny6,000200.95general-saasdeny12,000300.85edu-k12deny4,096100.90策略包同时对齐具体法规healthcare对齐 HIPAA §164.514/§164.530financial-services对齐 PCI DSS Req 3/6、SOX §302/906、AML/BSAgeneral-saas对齐 GDPR/CCPAedu-k12对齐 FERPA、COPPA、CIPA、PPRA。覆盖矩阵中 ASI-04/07/09/10 在策略层以 标记——这些风险主要在基础设施层AgentMesh IATP、审批流、执行环隔离缓解策略级控制需要运行时上下文字段正被跟踪到后续版本edu-k12是例外因对未成年人的更高注意义务而在策略内直接内置了 ASI-09 规则。七、诚实评估从 LLM Top 10 映射看检测与强制的结构性缺口OWASP LLM Top 10 映射是 AGT 内部自评中最严格的一份采用能力存在之外更苛刻的证据标准已验证的强制 对抗性绕过测试。其核心发现是跨 6 项风险的检测而不强制detection without enforcement结构模式检测模块作为独立工具存在但未接入BaseIntegration强制生命周期。模块能做什么不能做什么PromptInjectionDetector扫描注入模式未被任何适配器的pre_execute()调用TokenBudgetTracker跟踪 token 用量、触发警告回调从不阻断执行is_exceeded标志无人检查RateLimiter令牌桶限流allow()未接入任何适配器或拦截器ScopeGuard评估文件/行数范围仅返回咨询性字符串无人检查决策SupplyChainGuard扫描供应链风险只返回发现无阻断流水线post_execute()计算漂移分数、发事件恒返回(True, None)从不阻断结果是LLM 侧 0 项完全缓解LLM01 Prompt Injection正则-only、非默认接线、LLM02 意外代码执行AST 校验仅限 Pythonpost_execute()从不阻断、LLM04 DoS限流器未接线、LLM06 敏感信息泄露仅 2 个 PII 模式审计日志原始参数未脱敏——这是映射文档标注的高优先级发现因为log_all_callsTrue默认开启时审计轨迹本身可能成为泄露通道、LLM09 过度依赖置信度属性无框架适配器填充实为死代码。映射文档给出的统一建议是在AgentControl标志控制下为BaseIntegration增加可选自动接线按限流优先 → 范围守卫 → 内容检查的拦截器顺序可同时闭合 LLM01/02/04/06/07 的多个缺口。这条 honest gap analysis 是 owasp-llm-top10-mapping.md 最有价值的产出之一。八、部署架构与边界从 owasp-agentic-top10-architecture.md 的部署架构看运行时由四块组成Governance Middleware策略强制、Audit MiddlewareMerkle 链审计、Trust GateDID 校验、Behavior Monitor行为监控与隔离。调用链为Copilot 扩展 → 治理中间件ASI-01 拦截 → ASI-02 工具路由 → ASI-08 熔断 → 审计→ LLM Provider / Tool APIs / 审计存储Agent 间通信经信任门校验后放行至子 Agent异常行为被行为监控隔离。该文档还给出若干从真实事件提炼的经验教训值得运维者警惕硬编码拒绝清单可被逆向应外部化为运行时加载的 YAMLverify()桩函数return True是反复出现的根因静态审查器现将其标记为 critical无界字典会导致内存 DoS会话缓存与限流桶需显式大小上限与淘汰策略AT→ASI 术语迁移时需提供旧版查找映射以免集成静默失效。结语AGT 的 OWASP 合规体系由四份映射文档构成完整闭环ASI 参考架构风险 → 控制 → 代码证据 → 差距分析、ASI 策略规则映射策略 → 风险 → 组件、LLM 映射带对抗性验证的严格评估与 MCP 映射协议攻击面 多语言包覆盖。四道运行时防线——工具调用边界的策略强制、单调收窄的委托授权、Merkle 链审计证据、cMCP 网关全量拦截——共同构成了对 OWASP Agentic Top 10 的 7/10 完整覆盖。对于 LLM 与 MCP 侧的部分覆盖项映射文档提供了明确的缺口清单与接线建议可作为团队后续加固路线的直接输入。赞分享人工智能AI AgentAI 安全治理策略引擎Agent 沙箱认证鉴权【免费下载链接】agent-governance-toolkitAI Agent Governance Toolkit — Policy enforcement, zero-trust identity, execution sandboxing, and reliability engineering for autonomous AI agents. Covers 10/10 OWASP Agentic Top 10.项目地址https://gitcode.com/GitHub_Trending/ag/agent-governance-toolkit点击查看免费下载相关推荐Agent Governance Toolkit 的 OWASP Agentic Top 10 合规落地10/10 风险全覆盖的实现拆解Agent Governance Toolkit 的 OWASP Agentic Top 10 合规落地10/10 风险全覆盖的实现拆解 本篇技术指南以 ag人工智能AI AgentAI 安全治理策略引擎Agent 沙箱认证鉴权Agent Governance ToolkitOWASP MCP Top 10 合规映射与 MCP 安全网关源码解析Agent Governance ToolkitOWASP MCP Top 10 合规映射与 MCP 安全网关源码解析 本篇基于 Agent Governan人工智能AI AgentAI 安全治理策略引擎Agent 沙箱认证鉴权Agent Governance ToolkitOWASP ASI Top 10 与行业 Starter 策略包的规则级映射Agent Governance ToolkitOWASP ASI Top 10 与行业 Starter 策略包的规则级映射 本篇技术文章围绕 Agent G人工智能AI AgentAI 安全治理策略引擎Agent 沙箱认证鉴权上一篇llm-universe 如何创建 GitHub Codespace 并在关闭网页后重新进入开发环境下一篇无需复杂配置用Dagger实现10分钟CI/CD管道搭建创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
RELATED READING

延伸阅读

更多一线实战笔记与深度复盘,助您持续精进