آنتروپیک یک راهنمای امنیتی ۳۶ صفحهای منتشر کرده که عملا داره میگه به ایجنتهای هوش مصنوعی خودتون اعتماد نکنید!
اگر از Claude Code، سرورهای MCP یا ابزارهای اتوماسیون استفاده میکنید، حتماً توجه کنید. زمان حمله خیلی کوتاه شده. مدلهای هوش مصنوعی فاصله بین کشف یک آسیبپذیری تا ساخت اکسپلویت عملی را از ماهها به ساعتها کاهش دادهاند، آن هم با هزینهای ناچیز.
ایجنتها ریسکهای جدیدی مثل مسمومسازی ابزارها (tool poisoning) و دستکاری حافظه زمینهای ایجاد میکنند.
مهمترین نکته در این راهنما، تست امنیتی جدید آنتروپیک است: آیا این کنترل، حمله را غیرممکن میکند یا فقط آن را خستهکننده و زمانبر؟مهاجمان خودکار صبر نامحدود دارند.
آنها از محدودیتهایی مثل Rate limit و 2FA راحت عبور میکنند. برای دفاع در سرعت هوش مصنوعی، باید موانع سخت و عملیات دفاعی خودکار داشته باشید.آنتروپیک اینطور توصیه میکند عوامل را قفل کنید:
کلیدهای API ثابت را بهعنوان در معرض خطر فرض کنید. از توکنهای کوتاهمدت (که در چند دقیقه منقضی میشوند) استفاده کنید.
اصل «حداقل اختیار» (Least Agency): دقیقا مشخص کنید هر ابزار چه کاری میتواند انجام دهد.
عواملی که ورودیهای نامطمئن مثل ایمیل و صفحات وب را پردازش میکنند را در sandbox قرار دهید.
مجوزها را بهصورت پویا و برای هر وظیفه خاص بدهید، نه بهصورت دائمی.
🆔
@Algoticlabدانلود فایل در ادامه: