{ tuturama }
kontaktEnglishen
{ audit }

Too meile agent, mida murda.

Kindla ulatusega turvaaudit ühele agendile, MCP-serverile või agendimakse voole. Üks kuni kaks nädalat. Sa saad ohumudeli, leiud faili ja reaga, paranduse koos testidega ja aruande, millega su turvameeskond saab tegutseda.

Miks praegu

Agendid sirvivad, maksavad ja loevad sinu nimel privaatseid andmeid. Nende ümber olevad kontrollid kirjutati inimestele, kes klõpsavad, mitte mudelile, mis teeb seda, mida viimane leht ütles. Enamik meeskondi on ühe juba välja lasknud ja keegi pole seda auditeerinud.

Mida me auditeerime

URL- ja võrguväravad

Kõik, mida agent saab tõmmata või sirvida: link-local ja pilve tunnuste vahemikud, parseri möödaviigud, ümbersuunamised, DNS rebinding. Nelikümmend testvektorit oodatud otsustega.

Makse- ja kulutusteed

Kes dikteerib summa, vara ja saaja, kus on allkirjaeelne otsustuspunkt ja milline primitiiv esimesena välja lasta: auditilogi, vara kinnitamine, lubamisnimekiri, piirid.

MCP ja kaug-lugemispinnad

Iga MCP kaudu avatud operatsioon, kontrollituna privaatsuse, rentniku ja kustutamise filtrite vastu, mida peamine lugemistee rakendab. Leiame selle, mis unustas.

Auditijälg

Kas autonoomset otsust saab tagantjärele üle vaadata ja kas logi elaks võltsimise üle. Kui logi pole, anname allkirjastatud, räsiga aheldatud vormingu.

Mida sa saad

Ohumudel

Neli telge selle süsteemi jaoks: mudel kui mitte-piir, protsessipind, kolmanda osapoole usaldus, puuduvad veebikihi eeldused. Sinu koodis, faili ja reaga.

Leiud, järjestatud

Igaüks tõestava vektoriga, täpselt sõnastatud mõjuga (kes saab käivitada, kust, milleni jõuab) ja väikseima parandusega, mis järgib sinu enda tavasid.

Parandus koos testidega

Pull request sinu repositooriumi vastu, vektorid regressioonitestidena. Kui leid paljastab tootmises elavaid tunnuseid, läheb see sinu turvaprotsessi kaudu, mitte PR-ina.

Aruanne

Üks dokument, mida su turvameeskond loeb ilma meieta ruumis. Mida auditeeriti, mida leiti, mida parandati, mis jääb lahti ja miks.

Kuidas see käib

  1. 011. päev: ligipääs repositooriumile ja 45-minutiline kõne sellest, mida agent saab teha ja kelle nimel.
  2. 022. kuni 7. päev: audit sinu repositooriumis, leiud jagatakse kinnitamise järjekorras. Lõpus üllatusi pole.
  3. 038. kuni 10. päev: parandused, testid, aruanne. Lõpukõne sinu inseneridega, mitte slaidid.

Ulatus ja hind

Üks süsteem koostöö kohta. Kindel hind lepitakse kokku enne 1. päeva, pinna suuruse järgi. Teine süsteem on teine koostöö, mitte muudatus.

Meetod, avalikult

Auditid on samad, mis on pakendatud oskustena agent-security's, ja samad, mis leidsid vahemiku lünga gstacki brauseri-deemonis, puuduva otsustuspunkti x402 makseserveris ja kaks lünka meie enda maksekaitses, kõik parandatud testidega.

Vaata agent-security't GitHubis · agendid

{ intake }

Sisend

Viis küsimust. Neist saab ohumudeli esimene leht.

Vorm avab sinu e-posti kliendi täidetud vastustega. Sellel saidil ei salvestata midagi.