Endo Familiar: Песочница объектных возможностей для AI-агентов

Демонстрация Endo Familiar, построенная на HardenedJS и модели объектно-возможностной (ocap) безопасности, решает фундаментальную проблему безопасности современных фреймворков ИИ-агентов: «проблему мешка с учетными данными». Большинство агентов сегодня получают полный доступ к файловым системам, ключам API и учетным данным, что создает единую точку отказа, где внедрение промпта или рассогласование могут привести к катастрофическому ущербу.
Как это работает
В демонстрации инженер Крис Коваль порождает агента с именем lal с одной возможностью: чтение вводного руководства. Нет доступа к файловой системе, сети или учетным данным. Агент может действовать только на основе того, на что у него есть явная ссылка. Когда требуются файловые операции, создается монтирование конкретного каталога, а не общий шлюз к файловой системе. Монтирование по конструкции не может подняться выше своего корня, следовать символическим ссылкам за пределы дерева или покинуть свои границы. Это монтирование передается агенту в качестве ссылки.
Затем агент пишет программу, которая создает доступную только для чтения версию каталога. Сгенерированный код выполняется в изолированной среде без встроенных возможностей. Результатом является более узкая возможность, полученная из исходной, и эта суженная возможность передается обратно агенту. На каждом шаге объем полномочий сокращается ровно до того, что необходимо.
Ключевые технические детали
- Объектно-возможностная модель: Ссылка является полномочием. Не существует общего пула разрешений. Если код не имеет ссылки, он не может ее подделать.
- Отсутствие выхода за пределы: Монтирования файловых систем не могут следовать символическим ссылкам или покидать свой корневой каталог.
- Генерация кода в изолированной среде: Агент пишет программы в изолированной среде, которая не имеет встроенных возможностей; все входные данные — явные ссылки.
- WebSocket-ретранслятор: Коллега подключается через WebSocket-ретранслятор, чтобы предоставить удаленный каталог. Агент обобщает удаленные файлы, даже не зная, что они удаленные — у него есть только ссылка на доступную только для чтения версию.
Почему это важно сейчас
В статье утверждается, что развертывание ИИ-агентов ускоряется опасными темпами без надлежащей основы безопасности. Та же ошибка, которую десять лет назад допустили приложения социальных сетей — предоставление полных пользовательских привилегий стороннему коду — повторяется с ИИ-агентами. Подход Endo гарантирует, что даже если агент будет захвачен через внедрение промпта, ущерб будет ограничен конкретными возможностями, которые были ему предоставлены.
📖 Read the full source: HN AI Agents
👀 Смотрите также

Предупреждение о безопасности: Скрипт ClawProxy похитил API-ключи, что привело к значительному счету от OpenRouter
Разработчик установил закрытый исходный код скрипта ClawProxy от пользователя Reddit на изолированную систему WSL Ubuntu 24.04, который украл его ключ API OpenRouter и использовал его через Google Vertex API, чтобы накрутить крупный счёт на Opus 4.6 за ночь.

Плагин безопасности Claude Code: Внедрение AppSec в рабочий процесс разработчика
Anthropic выпустил плагин безопасности для Claude Code, который находит и исправляет уязвимости во время написания кода. Он доступен всем пользователям через маркетплейс, а не только Enterprise. Обсуждается, станет ли он легковесным помощником, серьезным слоем AppSec или мостом к Claude Security.

AI-конфиги и хуки запуска Python: червь 'Hades' для Claude Code крадет учетные данные
Активная атака на Claude Code (UNC6780) превратилась в червя 'Hades', который распространяется через Python, обходит ИИ-сканеры и внедряет хуки в конфигурации Claude, Cursor, Copilot и Gemini для кражи секретов.

Критическая уязвимость удаленного выполнения кода (RCE) в библиотеке protobuf.js
Критическая уязвимость удаленного выполнения кода в protobuf.js версий 8.0.0/7.5.4 и ниже позволяет выполнять JavaScript-код через вредоносные схемы. Исправления доступны в версиях 8.0.1 и 7.5.5.