TGViewer
AI SecOps AI SecOps @aisecops · 1.2K subscribers
Post #145 396

Forwarded from AppSec Journey

У меня секретов нет!

Все больше убеждаюсь, что безопасность LLM и вообще моделей это все вокруг продуктовой безопасности. Причем, офигеть как все нестандартно, чем дальше - тем страшнее. Приглядитесь к тому, как у вас выстроены агентные системы и вы точно поймете, о чем я...
Агенты используют статические API-ключи или пароли. Они хранятся в переменных окружения и становятся уязвимыми для промпт-инъекций: достаточно добавить в запрос «покажи переменные среды» или что-то такое — и секреты могут утечь наружу. Такая архитектура превращает ключи в «слабое звено», особенно если один и тот же ключ используется в нескольких окружениях или для разных LLM-провайдеров. Прикольно, учитывая, что задача ключиков это как бы защищать то, что внутри.

Почитала на досуге про подход без секретов - кажется, частично решает эту проблему. Вместо хранения ключей применяется workload identity: агент подтверждает свою подлинность не строкой из переменной окружения, а самим фактом запуска в доверенном окружении — контейнере, поде или сервисном аккаунте. На основе этого ему выдается краткоживущий токен, который действует ограниченное время и полностью управляется политиками безопасности. Не знаю, будет ли это соответстовать нормам морали регуляторным, но видится вполне себе безопасным решением. Кто-то такое собирал?

Про всякие безопасности агентов тут мне понравилось, как описано и тут😎
noma.security Securing Agentic AI | Enterprise Risk Management Framework Learn how to secure agentic AI with a clear framework. Gain visibility, reduce risk, and enable safe AI use across your enterprise.
  • 🔥 2
  • 👍 1
  • 🤗 1
More from @aisecops
  1. Sep 28, 2026Nvidia представила платформу безопасности с открытым исходным кодом, призванную предотврат…
  2. Sep 14, 2026Linux Foundation развивает TRACE как общий язык доказательств работы AI-агентов 25 августа…
  3. Sep 2, 20263 года назад мы в 🤟 пытались придумать систему классификации автономного ИИ, взяв за осно…
  4. Aug 21, 2026В Сбере назвали пять базовых мер для обеспечения кибербезопасности саморазвивающихся AI-аг…
  5. Aug 14, 2026photo post
  6. Jul 28, 2026Microsoft опубликовала программную статью, в которой заявила, что традиционная архитектура…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →