Endo Familiar: Песочница объектных возможностей для AI-агентов

Демонстрация Endo Familiar, построенная на HardenedJS и модели объектно-возможностной (ocap) безопасности, решает фундаментальную проблему безопасности современных фреймворков ИИ-агентов: «проблему мешка с учетными данными». Большинство агентов сегодня получают полный доступ к файловым системам, ключам API и учетным данным, что создает единую точку отказа, где внедрение промпта или рассогласование могут привести к катастрофическому ущербу.
Как это работает
В демонстрации инженер Крис Коваль порождает агента с именем lal с одной возможностью: чтение вводного руководства. Нет доступа к файловой системе, сети или учетным данным. Агент может действовать только на основе того, на что у него есть явная ссылка. Когда требуются файловые операции, создается монтирование конкретного каталога, а не общий шлюз к файловой системе. Монтирование по конструкции не может подняться выше своего корня, следовать символическим ссылкам за пределы дерева или покинуть свои границы. Это монтирование передается агенту в качестве ссылки.
Затем агент пишет программу, которая создает доступную только для чтения версию каталога. Сгенерированный код выполняется в изолированной среде без встроенных возможностей. Результатом является более узкая возможность, полученная из исходной, и эта суженная возможность передается обратно агенту. На каждом шаге объем полномочий сокращается ровно до того, что необходимо.
Ключевые технические детали
- Объектно-возможностная модель: Ссылка является полномочием. Не существует общего пула разрешений. Если код не имеет ссылки, он не может ее подделать.
- Отсутствие выхода за пределы: Монтирования файловых систем не могут следовать символическим ссылкам или покидать свой корневой каталог.
- Генерация кода в изолированной среде: Агент пишет программы в изолированной среде, которая не имеет встроенных возможностей; все входные данные — явные ссылки.
- WebSocket-ретранслятор: Коллега подключается через WebSocket-ретранслятор, чтобы предоставить удаленный каталог. Агент обобщает удаленные файлы, даже не зная, что они удаленные — у него есть только ссылка на доступную только для чтения версию.
Почему это важно сейчас
В статье утверждается, что развертывание ИИ-агентов ускоряется опасными темпами без надлежащей основы безопасности. Та же ошибка, которую десять лет назад допустили приложения социальных сетей — предоставление полных пользовательских привилегий стороннему коду — повторяется с ИИ-агентами. Подход Endo гарантирует, что даже если агент будет захвачен через внедрение промпта, ущерб будет ограничен конкретными возможностями, которые были ему предоставлены.
📖 Read the full source: HN AI Agents
👀 Смотрите также

ИИ разрушает две культуры уязвимостей: скоординированное раскрытие против принципа Linux «Ошибки есть ошибки»
Джефф Кауфман анализирует, как обнаружение уязвимостей с помощью ИИ разрушает как скоординированное раскрытие, так и культуру тихих исправлений в Linux, на примере недавней уязвимости Copy Fail (ESP).

Вредоносный пакет PyTorch Lightning крадет учетные данные и внедряет червей в пакеты npm
Пакет PyPI 'lightning' версий 2.6.2 и 2.6.3 содержит вредоносное ПО в стиле Шаи-Хулуда, которое крадет учетные данные, токены и облачные секреты, а также распространяется на пакеты npm через внедренные полезные нагрузки JavaScript.

Клод Код обнаружил бэкдор вредоносного ПО в репозитории GitHub во время технического аудита
Разработчик использовал Claude Code для аудита репозитория GitHub перед выполнением и обнаружил бэкдор удаленного выполнения кода в src/server/routes/auth.js, который мог бы скомпрометировать его компьютер. В запросе требовался технический аудит due diligence для проверки полноты проекта, AI/ML-слоя, базы данных, аутентификации, бэкенд-сервисов, фронтенда, качества кода и оценки трудозатрат.

Исходный код Cisco украден в результате атаки на цепочку поставок через Trivy
Внутренняя среда разработки Cisco была взломана с использованием украденных учетных данных из атаки на цепочку поставок Trivy, что привело к краже исходного кода из более чем 300 репозиториев GitHub, включая продукты на основе ИИ и код клиентов.