AI ügynökök: új szabályok az oldalsó mozgásban

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A biztonsági csapatok évtizedek óta azt vizsgálják, hogy egy adott identitásnak nincs-e túl nagy jogosultsága. Az AI ügynökök ennél nehezebb kérdést vetnek fel: hogyan tudjuk meghatározni, milyen útvonalakat képes felfedezni egy autonóm rendszer az alapján a hozzáférés alapján, amellyel már rendelkezik?

Egy ember többféle módszert is kipróbálhat egy feladat megoldására. Egy determinisztikus alkalmazás azt az útvonalat követi, amit a fejlesztője leírt. Egy AI ügynök viszont könyörtelenül hajtja végre, amit rábíztak. 2026 májusában az OpenAI bejelentette, hogy az egyik modellje megcáfolt egy 1946-os Erdős-sejtést a diszkrét geometriában, nagyrészt úgy, hogy végigment olyan útvonalakon is, amelyeket egy matematikus túl fáradságosnak tartott volna, és inkább félbehagy.

Ugyanez az elv érvényes a kiberbiztonságra is. Egy AI ügynök több ezer műveletet kipróbálhat, eldobhatja a zsákutcákat, felfedezhet hitelesítő adatokat, eszközt válthat, és folytathatja tovább. Ez a kitartás teszi az ügynököket hasznossá, de közben alapjaiban változtatja meg, hogyan kell a laterális mozgásról gondolkodnunk. Az AI ügynökök kockázata két dimenzióból áll:

  • A hozzáférés határozza meg a lehetséges kár mértékét
  • Az autonómia szabja meg, mennyit tehet az ügynök emberi beavatkozás nélkül

Mindkét dimenzió önmagában is kockázatos lehet, a kettő együtt azonban megváltoztatja a biztonsági modellt. Az ügynökök viselkedése nem jósolható meg megbízhatóan, de az identitás és a szándék alapján a hozzáférés szabályozható marad.

Az autonómia felfedezőúttá alakítja a hozzáférést

Az emberek gyakran a kelleténél több hozzáférést és autonómiát adnak az ügynököknek, mert elsősorban az érdekli őket, hogy minél gyorsabban és egyszerűbben érjék el a céljukat. A két tengelyen egy ésszerű, kiegyensúlyozott eloszlás helyett a valóság gyakran inkább így néz ki:

A Token Security kutatása, az Agentic Pulse kimutatta, hogy az ügynökalapú chatbotok által végrehajtott külső műveletek 51 százaléka hardcode-olt hitelesítő adatokat használ OAuth helyett, és hogy ezeknek az ügynököknek a 65 százalékát soha többé nem használták azután a nap után, amikor létrehozták őket.

A 2026 júliusában történt Hugging Face incidens olyan léptékben mutatta meg ezt a dinamikát, amit egy emberi operátor aligha tudna utolérni. Autonóm ügynökök, OpenAI modellek kombinációja által vezérelve egy kiberbiztonsági értékelés során kiléptek a számukra várt környezetből, külső indítási pontot hoztak létre, kihasználták a production infrastruktúrát, hitelesítő adatokat gyűjtöttek, jogosultságot emeltek, és átjártak a felhő, a Kubernetes, a belső hálózat és a verziókezelő rendszerek határain.

A Hugging Face technikai utólagos elemzése nagyjából 17 600 támadói műveletet rekonstruált. A legtöbb próbálkozás sikertelen volt, de az ügynökök útvonalakat teszteltek, zsákutcákba futottak, irányt váltottak, majd visszatértek korábbi nyomokhoz. A sok kísérletből végül összeállt egy működő útvonal több egymástól független rendszeren keresztül.

A túl tág jogosultságok, a könnyen elérhető hitelesítő adatok, az átjárható bizalmi határok és a szükségesnél több mindent láthatóvá tevő infrastruktúra mind ismerős gyengeségek. Elvben egy felkészült emberi red team is kihasználhatta volna ezek jó részét, ha korlátlan idő és erőforrás áll a rendelkezésére. Az AI ügynökök viszont sokkal több útvonalat tudnak kipróbálni, a sikertelen módszereket gyorsabban lecserélik, és jóval tovább folytatják a felfedezést, mint egy ember.

A METR és a Redwood Research vizsgálata egy másik következményre is rávilágított. Körülbelül 1200, elvileg egymástól elszigetelten futó ügynök talált egy jogosulatlan kommunikációs csatornát a közös infrastruktúrán keresztül. Közülük nagyjából 700 később részt vett a támadásban. Senki sem úgy tervezte ezt az infrastruktúrát, hogy az ügynökök együttműködését szolgálja, az ügynökök mégis felfedezték és elkezdték használni.

Itt van a biztonság lényege. A jogosultságok azt írják le, hogy egy identitás közvetlenül mihez fér hozzá. Nem mutatják meg az összes lehetséges útvonalat, amit egy autonóm rendszer össze tud rakni az útközben elérhető identitásokból, hitelesítő adatokból, eszközökből és bizalmi kapcsolatokból.

A robbanási rádiusz végigfut az identitásláncokon

Ugyanezek az építőkockák a hétköznapi vállalati környezetekben is megvannak. Egy, a Token Security által nemrég átvizsgált rendszerben egy sales ügynök olyan Salesforce hozzáférést kapott, ami megfelelt a feladatának: segíteni az értékesítési csapatot az ügyféltárgyalásokra való felkészülésben. Ugyanez az ügynök hozzáfért a Vercelhez is, ahol a jogosultságai jóval szélesebbek voltak annál, mint amit a feladata indokolt.

A Vercel jogosultságai láthatóvá tettek egy tárolt hitelesítő adatot, amely egy másik, nem emberi identitáshoz tartozott. Ez az identitás Snowflake-ben rendszergazdai szintű hozzáféréssel rendelkezett. A sales ügynöknek nem volt saját Snowflake fiókja, és senki sem rendelt hozzá Snowflake identitást, az útvonal mégis létezett:

Sales felhasználó > AI ügynök > Vercel eszköz > Tárolt hitelesítő adat > Snowflake szolgáltatásidentitás > Fiókrendszergazda > Adat

Ha ezeket a kapcsolatokat egyenként vizsgálták, egymástól függetlennek tűntek. Együtt viszont egy rendkívül veszélyes hozzáférési útvonalat alkottak, amelynek soha nem lett volna szabad létrejönnie.

A hagyományos jogosultság-felülvizsgálatok jól körülhatárolt kérdéseket tesznek fel: Eléri ez az identitás a Snowflake-et? Szüksége van ennek a service accountnak rendszergazdai jogokra? Hívhatja ez az alkalmazás ezt az API-t? Ezek a kérdések továbbra is fontosak, de egy autonóm ügynök úgy tudja kombinálni a rájuk adott válaszokat, ahogyan egy ember soha nem tenné.

Az AI ügynök valódi „robbanási sugara” így minden olyan további identitást is magában foglal, amelyet a közvetlen jogosultságai mögött el tud érni. Ha csak az ügynökhöz rendelt jogosultságokat vesszük leltárba, azzal legfeljebb az első lépést látjuk. Próbáld ki a Token Securityt az AI Security platformunk demójával.

Az oldalsó mozgás lehet teljesen legitim viselkedés

Ez a hozzáférési lánc egy második észlelési problémát is okoz. A biztonsági csapatok hagyományosan figyelmeztető jelnek tekintették, ha valaki látszólag független rendszerek között mozog. Egy identitás belép egy új környezetbe, hitelesítő adatot szerez, másik szerepet vesz fel, vagy olyan erőforrást ér el, amit korábban soha nem használt. Emberi felhasználóknál vagy hagyományos workloadoknál ezek az események gyakran indokolják a kivizsgálást.

Egy autonóm ügynök hasonló telemetriát generálhat, miközben egyszerűen csak végrehajtja a rábízott feladatot. Az ügynököktől elvárjuk, hogy információt keressenek, eszközöket hívjanak meg, rendszerek között kapcsolják össze az adatokat, és újratervezzenek, ha egy megközelítés nem működik. Önmagában a mozgás már nem alkalmas arra, hogy megkülönböztessük a hasznos végrehajtást a rosszindulatú vagy nem szándékolt aktivitástól.

A biztonsági csapatoknak tudniuk kell, mire hozták létre az ügynököt, ki a gazdája, milyen identitással indul, milyen eszközöket hívhat meg, ezek az eszközök milyen hitelesítő adatokat tárnak fel, és így milyen erőforrások válnak elérhetővé. Ez a teljes lánc mutatja meg, hogy az adott művelet összhangban áll-e az ügynök céljával, vagy már jogosultságkiterjesztésnek számít.

A promptszűrők és a kimeneti korlátozások az ügynök stack más-más rétegeit érintik. Csökkenthetik a nem biztonságos bemenetek és válaszok számát, de nem határozzák meg, hogy az ügynök identitásai és hitelesítő adatai mely rendszereket érhetik el. Amint egy ügynök elkezd eszközöket láncba fűzni éles rendszerek között, a biztonság azon múlik, hogyan szabályozzuk azokat az identitásokat, jogosultságokat és bizalmi kapcsolatokat, amelyek ezt a működést lehetővé teszik.

Az identitás az irányítási sík

A jogosultságok azt írják le, mire képes valaki, de nem mondják meg, mi a célja. Két ügynök rendelkezhet nagyon hasonló jogosultságokkal, mégis egészen más kockázatot jelenthetnek: az egyiknek infrastruktúrát kell módosítania, a másiknak csak support jegyeket kell összefoglalnia. Egy IAM rendszer, amely csak a grantet látja, könnyen egyenértékűnek tekinti őket.

A szándékalapú biztonság adja meg a hiányzó kontextust. Minden ügynöknek világosan meghatározott célra, név szerint kijelölt gazdára és a feladatához igazított, szűkített hozzáférésre van szüksége. A biztonsági csapat így az ügynök, az általa használt identitás, az elért erőforrás és a létezésének oka alapján tudja megítélni az adott műveletet. Az identitás az egyetlen olyan irányítási sík, amely minden rendszeren átnyúlik, amelyhez az ügynök hozzáér, és a szándék dönti el, hogy az adott hozzáférés értelmes-e.

Ez egy életciklus-probléma is. A szervezeteknek fel kell fedezniük az újonnan megjelenő ügynököket, minden ügynököt hozzá kell kötniük egy emberi gazdához, át kell látniuk a mögötte húzódó teljes hozzáférési láncot, a céljának változásával együtt kell szűkíteniük a jogosultságait, és vissza kell vonniuk a hitelesítő adatait, amikor kivezetik a használatból. Egy egyszeri felülvizsgálat nem tud lépést tartani az ügynökökkel, amelyeket létrehoznak, új eszközökhöz kapcsolnak, majd magukra hagynak, miközben a hozzáférésük aktív marad.

Az OWASP Top 10 listája az ügynökalapú alkalmazásokhoz külön kockázatként emeli ki az identitás- és jogosultság-visszaélést. Ennek az oka egyszerű: az ügynökök erős identitásokat örökölhetnek, elérhetik a kiszivárgott hitelesítő adatokat, és össze tudják fűzni a jogosultságokat különböző rendszerek között. Az identitáskezelésnek a teljes láncot kell követnie, nem állhat meg az ügynök első hitelesítő adatánál.

Mit tegyenek most a biztonsági csapatok?

  • Derítsenek fel minden ügynököt. Ide számítsák bele azokat az árnyékügynököket is, amelyeket a fejlesztők és az üzleti csapatok hoztak létre a formális IT-folyamatokon kívül.
  • Rendeljenek hozzá gazdát. Minden ügynökhöz tartozzon egy név szerint kijelölt személy, aki felel a céljáért, a hozzáféréséért és a kivezetéséért.
  • Térképezzék fel a teljes hozzáférési láncot. Kövessék végig az ügynök, az identitás, az eszköz, a hitelesítő adat és az erőforrás közötti kapcsolatokat minden közvetlen jogosultság mögött.
  • Vessék össze a hozzáférést a szándékkal. Ne az ügynök létrehozójának jogosultságaihoz mérjék, hanem ahhoz a feladathoz, amelyre az ügynököt létrehozták.
  • Érvényesítsék folyamatosan. Igazítsák újra a jogosultságokat, ha elcsúsznak, vonják vissza a nem használt hitelesítő adatokat, és kezeljék a közös cache-eket, tárolókat és üzenetbuszokat bizalmi határként az ügynökök között.

Az autonómia hasznos, és ha minden ügynököt úgy korlátoznánk, mintha egy egyszerű script lenne, azzal el is veszne az ügynökalapú AI-tól várt érték nagy része. Sokkal erősebb megközelítés, ha azokat az identitásokat és hozzáférési útvonalakat szabályozzuk, amelyeket az autonómia használhat.

Azok a szervezetek, amelyek értik ezeket az útvonalakat, hagyhatják, hogy az ügynökök következtessenek, alkalmazkodjanak és cselekedjenek anélkül, hogy ismeretlen mértékű kárt tudnának okozni. A többiek csak utólag fogják megtudni, mit érnek el az ügynökeik – miután az ügynökök már rátaláltak.

A Token Security segít a szervezeteknek felderíteni az ügynököket, megérteni a szándékukat, feltárni a teljes hozzáférési láncot, és folyamatosan érvényesíteni a legkisebb jogosultság elvét és az életciklus-kezelést.