系统:运行中
← 返回所有攻击
DEFENSE MEDIUM NEW

OWASP 智能体控制标准:运行时管控终于有了可移植规范

2026 年 9 月 1 日,OWASP 接收了 Agent Control Standard——中间件钩子、guardian agent 执行点与智能体物料清单,用于约束智能体实际能做什么。

2026-09-11 // 6 min affects: ai-agents, agent-frameworks, mcp-servers, a2a-agents, llm-applications

这是什么?

2026 年 9 月 1 日,OWASP GenAI Security Project 宣布 Agent Control Standard(ACS,智能体控制标准) 已捐赠给该项目,同期发布的还有 2026 版《Top 10 for LLM Applications》。ACS 并非风险分类法——这一职责已由 Top 10 承担。它是一份面向 AI 智能体运行时治理的技术规范:定义智能体平台如何暴露中间件钩子,以及如何通过这些钩子执行安全策略,使控制以声明式的形式在不同智能体框架之间保持可移植。

该项目对前提的表述很直接:企业无法依赖在云端、SaaS、本地与终端环境中同时运行的黑盒智能体。要被视为可信,智能体必须可检查、可追溯、可插装——您需要能够了解它是什么、能访问什么、做过什么以及为什么这样做,并且能够在其运行过程中约束其行为,而不是等到事件报告出来之后。

时间点并非偶然。在 2026 年 8 月 3 日发布的 2026 版 Top 10 中,Excessive Agency(过度自主权)从第六位升至第三位,为榜单中升幅最大的一项。该版本首次以实证数据为排名加权:据云安全联盟(CSA)2026 年 9 月 4 日的研究简报,权重为 75% 从业者共识加 25% 对 6,639 起有记录的真实事件的分析。数据传达的信息是:损害很少来自模型生成的文本,而是来自模型所持有的权限。

工作原理

ACS 描述了一个位于被观测智能体与其所作用系统之间的 Agent Control System。据 CSA 的分析,它包含三个组成部分:

  • 执行点。 观测智能体事件并施加策略的 “guardian agent” 钩子。规范目前定义了核心模型;在 A2AMCP 上对 denymodify 动作的扩展支持仍在路线图中,尚未交付。
  • 可观测性层。 通过 OpenTelemetryOpen Cybersecurity Schema Framework(OCSF) 追踪智能体事件,使智能体活动进入 SOC 已有的处理管线,而非厂商专有控制台。
  • 智能体物料清单(AgBOM)。CycloneDXSWIDSPDX 表达的机器可读清单,列出智能体的工具、模型与可访问数据。

其核心思想是可移植性。目前,限定一个 LangGraph 智能体能做什么,与限定 CrewAI 或 AutoGen 智能体是两套不同的工程工作:策略按框架重复实现,随后逐渐漂移。一个任何合规平台都能执行的声明式控制,正是试图打破这一模式。

成熟度方面的保留意见同样重要。规范处于 0.1 版,仅覆盖核心定义。插装能力与 guardian agent 参考样例目标为 v1;完整的 AgBOM 映射实现为 v2;A2A 与 MCP 上的 deny/modify 执行为 v3。

为何重要

迄今发布的多数智能体安全指南告诉您什么可能出错,却极少对如何在事态展开后加以阻断作出标准化规定。正是这一空白,使得提示注入如此频繁地转化为真实影响:注入是投递手段,而影响半径由智能体本已获准触及的范围决定。

AgBOM 部分针对的问题更为朴素,也更为普遍。在运行智能体的组织中,相当大一部分无法回答最基本的清单问题:存在哪些智能体、它们持有哪些工具、能读取哪些数据存储。没有这份清单,任何策略都无从执行,因为缺少可供执行的对象。

客观评估:在 0.1 版、尚无参考实现且主要框架厂商采纳情况未定的阶段,ACS 是一套可用于规划的架构,而非本季度即可部署的控制措施。其价值将完全取决于编排平台是否实现这些钩子。

防御

  • 以 2026 版排名重新校准智能体风险登记册。 Excessive Agency 上升三位,且以事件数据而非单纯观点为支撑,这提示应审计权限范围,而不只是提示词卫生。
  • 先做清单,再谈规范化。 梳理每个已部署智能体可触达的工具、数据源与下游系统。这项工作本身即有价值,同时也是未来采纳 AgBOM 的前提。
  • 在调用时而非配置时施加范围限制。 一次授予、从不复核的权限,是过度自主权类事件的常见成因。应在每次工具调用时校验授权。
  • 将保密性控制扩展到 system prompt 之外。 2026 版榜单取消了 System Prompt Leakage,代之以 Hidden Context Exposure(第 8 位),后者还涵盖检索文档、智能体记忆、工具响应与应用状态。围绕单一静态提示词构建的控制已无法覆盖真实攻击面。
  • 将追踪要求写入采购条款。 要求任何在评估中的智能体框架公布 OpenTelemetry/OCSF 事件追踪与组件清单的路线图,避免合规性沦为后期改造。
  • 把 guardian agent 执行模型视为设计参考。 可检查性、可追溯性与可插装性,与多数组织在既有 AI 治理政策下已承担的义务高度对应。

状态

这是一项防御性标准的发布,而非漏洞。本条目未关联任何 CVE。

项目详情
标准Agent Control Standard(ACS),OWASP GenAI Security Project
捐赠公布2026 年 9 月 1 日(新闻稿日期为 2026 年 9 月 2 日)
规范版本v0.1——核心定义;v1/v2/v3 路线图已公布
组成部分guardian agent 执行点;OpenTelemetry + OCSF 可观测性;经 CycloneDX / SWID / SPDX 的 AgBOM
路线图目标v1 插装与参考样例 · v2 AgBOM 映射器 · v3 A2A 与 MCP 上的 deny/modify
相关发布《Top 10 for LLM Applications 2026》,2026 年 8 月 3 日发布
排名变化Excessive Agency 第 6 位 → 第 3 位;System Prompt Leakage 取消,代之以 Hidden Context Exposure(第 8 位)
方法论75% 从业者共识 + 25% 对 6,639 起有记录事件的分析(CSA 研究简报,2026 年 9 月 4 日)
CVE

Sources