エージェンティックアプリケーション向けOWASP Top 10
最終更新
役に立ちましたか?
あなたの製品にコパイロット、AIエージェント、またはツールを使用する LLM ワークフローが含まれている場合、これらがペネトストでテストする主なリスクです。
これらのチェックは、従来の Web と API のカバレッジを以下に拡張します Aikido Pentest で見つかる問題は?.
信頼できない入力によってシステム指示が上書きされたり、エージェントが危険な挙動へ誘導されたりしないかをテストします。
これには、ファイル、チケット、メール、文書、Webサイト、または取得したコンテンツからの直接的なプロンプトや間接的なペイロードが含まれます。
エージェントがシステムプロンプト、メモリ、隠れた思考過程に類するアーティファクト、APIキー、トークン、PII、またはテナント間データを露出できないかをテストします。
これには、レスポンス、ログ、ツール、下流の統合を通じた漏えいが含まれます。
十分な承認、スコープ設定、またはポリシーチェックなしに、エージェントが高い影響を及ぼす操作を実行できないかをテストします。
例としては、データ送信、設定変更、ユーザー作成、レコード削除、デプロイの起動などがあります。
エージェントに接続されたツールをテストします。
これには、ブラウザ操作、シェル実行、コードランナー、MCP ツール、Webhook、内部または外部 API が含まれます。
安全でないパラメータ処理、SSRF 的な挙動、予期しないコマンドやアクションの実行を探します。
エージェントの出力が、検証されないまま別のシステムで実行、レンダリング、または信頼されるかどうかをテストします。
例としては、安全でないコード、HTML、SQL、シェルコマンド、ワークフローアクション、またはテンプレートコンテンツを生成するプロンプトがあります。
長期メモリ、保存されたコンテキスト、またはセッション状態が汚染され、将来の実行に影響を与えられるかをテストします。
これは、エージェントが過去の会話、メモ、要約、または保存された設定を再利用する場合に重要です。
悪意のある文書やインデックス化されたコンテンツが、検索拡張生成のフローを操作できるかをテストします。
これには、悪意ある文書、汚染された wiki ページ、埋め込まれた秘密情報、判断を誘導したりデータを漏えいさせたりするよう設計されたコンテンツが含まれます。
現在のユーザーのロール、テナント、またはセッション外でエージェントが動作できないかをテストします。
これは IDOR や認可不備といった従来のアクセス制御バグと重なりますが、エージェントの操作やツール呼び出しを通じて発生します。
プロンプト、ループ、またはツールチェーンが、制御不能なコスト、遅延、トークン使用量、またはファンアウトを引き起こせるかをテストします。
これには、無制限の再帰、繰り返しの再試行、高コストな外部アクションが含まれます。
エージェントが安全でないモデル、プラグイン、プロンプト、コネクタ、またはサードパーティツールに依存していないかをテストします。
これには、侵害された MCP サーバー、弱いプラグインの信頼境界、リスクの高い外部アクションが含まれます。
正確なテスト項目はスコープによって異なります。ツールアクセス、メモリ、承認ゲート、到達可能なアクションが、ペネトスト中に検証できる内容すべてに影響します。
エージェント型アプリケーションでは、Aikido はこれらのチェックを、SSRF、IDOR、認可不備、RCE、XSS、ビジネスロジック悪用などの標準的なペネトスト項目と組み合わせます。
エージェント型システムでは、従来の脆弱性がより大きな影響を持つ攻撃チェーンに変わることが多いため、これは重要です。
最終更新
役に立ちましたか?
役に立ちましたか?