Перейти к основному содержимому
Продвинутый12–18 часов

Аудит цепочки поставки возможностей агента

Проведите аудит Agent Skills, плагинов, MCP-серверов и каталогов инструментов как исполняемой цепочки поставки возможностей: происхождение, границы установки, схемы, авторизация, кэш, дрейф версий и отзыв.

цепочка поставки ИИбезопасность MCPпроисхождение инструментовавторизацияконтроль версийотзыв

Сценарий

Задача

Организация подключает десятки MCP-серверов, Agent Skills и плагинов. Каталог инструментов меняется независимо от релиза приложения, локальная установка может выполнять команды, а кэшированные метаданные переживают повторное развертывание. Докажите, какие возможности реально разрешены конкретному релизу агента и как их отозвать.

Пошаговое выполнение

1. Постройте инвентарь возможностей

Результат: В релизе не остается неизвестных зависимостей от tools, plugins или skills.

Задачи

  • Соберите MCP-серверы и инструменты
  • Зафиксируйте версию, digest и происхождение
  • Отметьте границы команд локальной установки
  • Классифицируйте доступ на чтение, запись, egress и к данным

Проверки

  • У каждой возможности есть владелец
  • Переносимый пакет не считается доверенным только из-за формата

2. Разделите протокольный доступ и бизнес-полномочия

Результат: Валидный OAuth- или MCP-запрос не означает разрешение на действие с последствиями.

Задачи

  • Проверьте привязку issuer и client
  • Назначьте scopes бизнес-разрешений
  • Добавьте подтверждения exact-action
  • Примените deny-by-default к новым инструментам

Проверки

  • Новый инструмент не получает полномочия автоматически
  • Расширение привилегий требует отдельного review

3. Запустите тесты дрейфа и poisoning

Результат: Изменение метаданных, схемы или кэша не обходит policy.

Задачи

  • Измените описание инструмента
  • Измените input schema
  • Создайте устаревший кэшированный каталог
  • Смоделируйте несовпадение header/body
  • Проверьте отозванный инструмент после reconnect

Проверки

  • Недоверенные метаданные не определяют policy разрешений
  • Отозванная возможность не возвращается из устаревшего кэша

4. Проведите учения по отзыву

Результат: Команда может локализовать и отозвать скомпрометированную возможность без полного отключения.

Задачи

  • Найдите всех затронутых агентов
  • Отзовите credentials и scopes
  • Очистите кэши
  • Проверьте выполняющуюся работу
  • Вернитесь к known-good версии

Проверки

  • Время отзыва измерено
  • После восстановления проходит regression suite

Критерии приёмки

  • Capability BOM заполнен полностью
  • Новые возможности работают по deny-by-default
  • Протокольная аутентификация отделена от бизнес-полномочий
  • Дрейф метаданных и схем инструментов покрыт тестами
  • Учения по отзыву подтверждают known-good восстановление