« Tüm yayınlar

AVE: Agentik Yapay Zeka için Davranışsal Güvenlik Açığı Standardı

AVE, agentik yapay zeka sistemlerindeki davranışsal güvenlik açıklarını sınıflandıran yeni standart; AIVSS puanlama ve bawbel-scanner ile CI entegrasyonu.

AVE, skill dosyaları, MCP sunucu manifestoları ve sistem promptları gibi doğal dilde yazılı ama fiilen çalıştırılabilir yapılar için yeni bir sınıflandırma standardı sunuyor. CVE ve OSV gibi mevcut standartlar paket ve sürüm bazlı zafiyetleri kapsarken, bir MCP araç açıklamasına gizlenmiş prompt injection gibi tehditleri tanımlayamıyor; çünkü ortada ne bir paket ne de bir sürüm var — risk, bileşenin ne yaptığında gizli.

AVE, agentik yapay zeka sistemlerindeki davranış kalıplarına sabit kimlikler atayarak bu boşluğu dolduruyor. Her kayıt OWASP AIVSS v0.8 ile puanlanıyor ve OWASP MCP Top 10 ile MITRE ATLAS gibi savunmacıların zaten kullandığı çerçevelere eşleniyor. Şu anda 59 kayıt bulunuyor: 1 kritik, 12 yüksek, 44 orta ve 2 düşük seviyeli.

AVE bir ürün değil, bir standart; referans uygulaması ise bawbel-scanner adlı açık kaynak araç. CI/CD hattına entegre edilerek skill dosyaları ve MCP sunucu kartları commit veya deploy öncesinde taranabiliyor. Mühendisler için önemi açık: bağımlılık taraması artık yeterli değil, LLM'nin doğal dilde okuyup uyguladığı talimat dosyaları da güvenlik denetiminin parçası olmalı.