OWASP 发布全新安全蓝图,揭示 AI 技能十大安全风险
开放全球应用安全项目(OWASP)针对现代 AI 风险推出了一份全新的十大安全风险清单,并首次引入“通用技能格式(Universal Skill Format)”,旨在为 AI 技能插件建立更加统一的规范,同时提升其安全性。
今年 7 月初,一名网络攻击者注册了一个与热门智能体 AI 工作平台 Paperclip 极为相似的域名,并制作了经过木马化的 Python 软件包以及武器化 AI 技能,以入侵用户设备并窃取各种凭据和敏感信息。这起事件也说明了为什么开放全球应用安全项目(OWASP)会在今年早些时候针对这类风险向安全从业者开展调研,而这项工作最终促成了首份专门针对智能体技能(agentic skills)的十大安全问题候选清单。
目前排名第一的风险是什么?恶意技能(Malicious Skills)。
通过“技能(skills)”为智能体平台增加功能和能力——这些技能本质上是面向智能体平台的自然语言和代码形式的操作配方——可以显著增强 AI 智能体的能力,但与此同时,也为不可信输入和恶意代码增加了一个重要攻击入口。由于目前针对技能的安全模型和安全能力仍然不足,即便是合法的技能,也可能被攻击者滥用。
因此,OWASP 推出这项工作显得十分必要。以今年 7 月发生的事件为例,自动化扫描器在几小时内就检测出了那些被木马化的 Python 软件包。然而,被植入恶意代码的 AI 技能却成功绕过了检测,并且很快分别获得了超过 30 万次安装。8 月 6 日发布的一项研究披露了这一情况。
OWASP 全新 AI 技能十大风险清单
本周,OWASP 正式发布了这份风险清单的最终版本,同时还首次尝试推出一种标准化的 YAML 技能文件格式。该格式能够帮助自动化分析工具判断某项技能是否合法,以及是否存在恶意行为。
参与这项工作的安全从业者 Omar Turner 表示,这份清单的目的,是突出技能可能带来的安全威胁,并帮助 AI 智能体开发者识别和应对相关风险。Turner 表示,最近举行的 Black Hat USA 大会上,有很多讨论都围绕 AI 智能体展开,但很少有人真正关注技能本身。
Turner 以 OWASP 项目参与者的身份表示:“如果不了解技能可能存在什么风险,你基本上就是在盲目操作。技能的概念、技能所带来的风险,以及威胁行为者可能如何利用技能,都必须在组织内部进行审视和思考。现在大家已经开始像讨论智能体一样,对这些问题展开讨论。”
技能本质上是供智能体执行的脚本,通常使用自然语言编写,但也可以包含代码,并引用其他外部资源,例如网站和模型上下文协议(MCP)服务器。
OWASP 该项目联合负责人、智能体供应链安全初创公司 Air 的联合创始人兼 CTO Niv Hoffman 表示,在当前企业将 AI 融入业务运营的过程中,智能体架构已经成为最前沿的技术方向,而技能正是其中一个重要的不可信输入来源。
他说:“如果智能体是新的操作系统,那么技能就是新的应用程序。要解锁智能体的全部能力,就必须使用这些技能。虽然技能确实存在风险,但我们并不建议禁止人们使用它们,而是应该让技能在默认安全(secure-by-default)的环境中运行——建立一个能够让用户和智能体安全地采用尽可能多技能的环境。”
供应链和外部资源成为主要风险来源
OWASP 的“智能体技能十大风险”清单包括两项严重(Critical)风险、四项高危(High)风险以及四项中危(Medium)风险。
目前排名第一的风险仍然是恶意技能(Malicious Skills)。排名第二、同时也是另一项严重风险的,则是供应链遭入侵(Supply Chain Compromise)。
OWASP 指出,托管在 GitHub 和其他代码仓库中的技能可能成为攻击入口。攻击者往往可以利用普通的文本文件,引入经过拼写仿冒(typosquatting)的依赖项,从而发动供应链攻击。
智能体安全初创公司 Air 曾通过操纵代码仓库系统,让其一个实验性代码仓库获得大量 Star,并在几小时内影响了 26,000 个智能体。
Air 能够实现这一攻击的另一个关键因素,是技能从外部网站获取内容的能力,即 AST05——不可信的外部指令(Untrusted External Instructions)。
攻击者使用了一项技能,为某款产品创建一个落地页,但在生成页面的过程中,这项技能会从某个网站获取具体的创建指令。通过这种方式,攻击者可以向原本看起来合法的技能中加入恶意功能,这已经成为一种被广泛使用的攻击手法。
恶意技能、供应链风险和技能权限过度,位列 OWASP 智能体技能风险清单的前三位。
即便是用户自己创建的合法技能,也经常需要从其他网站获取信息。然而,这些技能通常不会检查外部信息是否已经发生变化,或者是否已经遭到篡改并被植入恶意指令。
Turner 表示:“我自己创建技能时,也会访问不同的网站,从这些网站获取内容,然后进行审查、生成输出,同时使用我掌握的一些凭据去执行特定操作。如果我是 CISO,这肯定会让我夜不能寐,因为这些连接到恶意来源的外部指令会带来非常、非常严重的问题。”
通用技能格式让 AI 技能更加规范和可控
随着 AI 技能迅速普及,相关代码仓库数量在过去六个月至少增长了三分之一,对统一技能格式的需求也越来越迫切。
为解决这一问题,OWASP 同时发布了 Universal Agentic Skill Format v1.0(通用智能体技能格式 1.0)。这是一种基于 YAML 的格式,可以作为创建 AI 技能的模板,并包含足够的安全信号,从而帮助自动化软件验证合法技能、识别恶意技能。
该内容格式包括来源信息(provenance)、不同操作所需的权限、要求和依赖关系、签名与哈希值,以及变更日志等多个部分。
这一格式还有一个重要作用,就是帮助 AI 智能体区分用户发出的指令,以及来自技能或其他由智能体解析的内容中的指令。
Air 的 Hoffman 表示,从智能体和 AI 模型的角度来看,用户模式与当前执行模式之间实际上并不存在清晰的隔离。
他说:“从智能体的角度以及模型的角度来看,用户模式和当前模式之间并没有明确的分隔,这也是我们创建通用技能格式的原因——我们希望建立一种新的分层和边界。通过十大技能风险清单,我们希望把过去 20 到 30 年软件代码开发领域积累的最佳实践和经验教训,尽可能快速地应用到这种新型软件形态中。”
企业需要看清 AI 技能的真实暴露面
与云计算类似,AI 能力和 AI 服务很可能也会逐步采用共享责任模型。
专家表示,如果 AI 智能体运行在 AI 服务提供商的基础设施上,企业应该要求供应商对 AI 智能体所访问的技能进行安全审查。不过,企业也不能完全依赖供应商,而应该同时加强自身的可见性和治理能力。
第一步,企业需要了解自身目前面临的技能风险暴露情况。这不仅意味着要盘点员工正在使用哪些 AI 智能体,还需要进一步了解这些智能体正在调用哪些技能。
微软的 Turner 表示,一个重要的安全能力指标是:当某项恶意技能被公开披露并发出安全警报后,企业能否迅速确认该技能是否正在内部使用,并在整个组织范围内快速阻止它。
他说:“大多数 CISO 都无法真正回答,企业目前运行着多少个智能体,以及这些智能体中嵌入了多少项技能。”
他进一步指出,如果企业缺乏这种可见性,那么一旦发生恶意技能事件,很可能根本无法及时进行响应。
“如果你从某个信息源获悉某项技能是恶意的,那么你的组织需要多长时间才能在整个企业范围内关闭它,或者将其全面断开?我认为,这是 CISO 们真正需要开始思考的问题。”
