OWASP Agentic Skills Top 10 (AST10)
AST10 je bezpečnostní žebříček podobný OWASP Top 10, popisující nejčastější rizika AI agentů a jejich dovedností (skillů) a jak se proti nim bránit.
AI agenti a jejich importované dovednosti (skilly) přináší novou bezpečnostní hrozbu. Report Snyk ToxicSkills našel vážné bezpečnostní trhliny u 36,82 % z 3 984 auditovaných agentních dovedností a přímé malwarové nálože v 76 případech.
Odpovědí na to je nová iniciativa OWASP Agentic Skills Top 10 (AST10). Doporučení lze shrnout docela jednoduše: nemíchejte dohromady paměť pro věci s různou mírou důvěry. K AGENTS.md a stahovaným skillům přistupujte stejně podezřívavě jako k nezkompilovanému kódu z neznámého zdroje – ověřujte podpisy, držte se pevných verzí. Agenty pouštějte jen v izolovaném prostředí, bez práv správce a jen s povolenými cíli na síti. A nikdy nedovolte neomezený „exec“ režim bez toho, aby se vás napřed zeptal.
Doporučení OWASP Agentic Skills Top 10 tedy radí přistupovat k AGENTS.md a importovaným skillům se stejnou nedůvěrou jako ke zkompilovanému kódu z neznámého zdroje – s podpisy, pinningem verzí a sandboxem.