代理型AI系统(Agentic AI systems)能检索私有上下文、调用工具、写入文件、调用外部服务、与其他代理协作,并且可能在未经人类批准的情况下行动。现有的物料清单(BOM)制品(如SBOM、AIBOM、MLBOM)虽然提高了依赖项、模型元数据和训练来源的透明度,但存在代理透明度缺口:能力不透明,即缺乏对部署代理可以访问、记忆、更改、委托以及事后证明的内容的结构化描述。本文提出AgentRiskBOM,一种面向风险范围的工具使用型AI代理的安全BOM。它作为SBOM、AIBOM和MLBOM的附加层,在引用它们权威部分的同时,增加了运行时权限字段:自主性、工具权限、内存、凭证范围、审批门、审计信号、代理间通信和外部行动能力。作者将AgentRiskBOM实现为一个JSON schema制品,并附带可复现的语料库、风险场景、评分器、差异检测器、控制映射器和报告。他们在13个开源代理(涵盖编码、RAG和多代理架构)以及14个类别的52个风险场景上进行了评估。该schema验证了所有13个语料库制品。覆盖分析表明,AgentRiskBOM在16个能力维度上的原生等价得分为14,而SBOM为1、AIBOM为1.5、MLBOM为2。在建模的风险类别中,AgentRiskBOM暴露了100%的风险类别可见性,而类似SBOM的视图为10.5%、类似AIBOM的视图为20.9%。为测试代理权限漂移,作者注入了33个结构化部署突变;差异检测器正确识别了所有突变的变更类型。辅助基于惩罚的评分器与主评分器的Spearman相关系数为0.73,支持排名级一致性,但表明阈值需要人工校准。结果表明,代理型AI安全需要在事件发生前拥有机器可读的权限和风险制品。
💡 推荐理由: 本文弥合了现有BOM标准(SBOM/AIBOM/MLBOM)在代理型AI系统上的透明度缺口,首次系统性地提出了运行时权限和风险描述框架,对于安全团队评估和管控LLM代理的风险具有重要参考价值。
🎯 建议动作: 研究跟进