Wie ich ein Agent-Produkt überprüfe, bevor es Gelder berührt 🧪
$LINK wurde bezüglich Sicherheit schon langweilig, lange bevor überhaupt irgendjemand es geschafft hat, und genau dort sind Agent-Produkte heute. $BNKR gehört zu dieser Gruppe, und diese Produkte sind noch neu genug, dass man weiterhin sieht, in welche Richtung jedes einzelne gegangen ist.
Hier ist die Checkliste, die ich durchgehe, bevor einem Agenten die Erlaubnis gegeben wird, irgendetwas zu bewegen.
Simuliert es die Transaktion, bevor es sie ausführt? Eine Anweisung kann vollkommen vernünftig sein, und der daraus resultierende Aufruf kann trotzdem falsch sein. Simulation ist das, was die Distanz zwischen beidem erwischt.
Filtert es das Token, das es gleich berühren soll? Bankr leitet das über Blockaid weiter, das Tokens blockiert, die als bösartig markiert wurden. Keine Garantie, aber der Unterschied zwischen einem Filter und keinem Filter ist der größte Teil des Risikos.
Filtert es die Anweisung selbst? Prompt Injection hört auf, eine Forschungs-Neugier zu sein, sobald das Ding, das deine Nachrichten liest, auch Transaktionen signieren kann.
Kann es Skills von einem Link installieren? Das ist das Neueste und am wenigsten Abgedeckte. Ein Agent, den man auf eine Skill-URL zeigen kann, kann von jedem, dessen Text er zufällig liest, auch auf eine feindliche zeigen.
Und dann die Frage, die dir mehr verrät als die anderen vier zusammen. Gibt die Dokumentation zu, was die Schichten nicht abfangen?
Bankr's tut es. Es beschreibt das Scannen, die Simulation und das Screening gegen Injection, und sagt dann ganz offen, dass das nicht alles abdeckt. Ein Produkt, das seine Grenzen veröffentlicht, lässt sich sicherer verwenden als eines, das nahelegt, es habe keine.
Das Unbequeme an dieser ganzen Kategorie ist, dass der Fehlerfall nicht mehr ein gestohlener Schlüssel ist. Es ist eine Anweisung, die du nicht geschrieben hast, ausgeführt exakt so, wie sie spezifiziert war.
Sicherheitsgewohnheiten haben das noch nicht eingeholt.
#AI #Security
$LINK wurde bezüglich Sicherheit schon langweilig, lange bevor überhaupt irgendjemand es geschafft hat, und genau dort sind Agent-Produkte heute. $BNKR gehört zu dieser Gruppe, und diese Produkte sind noch neu genug, dass man weiterhin sieht, in welche Richtung jedes einzelne gegangen ist.
Hier ist die Checkliste, die ich durchgehe, bevor einem Agenten die Erlaubnis gegeben wird, irgendetwas zu bewegen.
Simuliert es die Transaktion, bevor es sie ausführt? Eine Anweisung kann vollkommen vernünftig sein, und der daraus resultierende Aufruf kann trotzdem falsch sein. Simulation ist das, was die Distanz zwischen beidem erwischt.
Filtert es das Token, das es gleich berühren soll? Bankr leitet das über Blockaid weiter, das Tokens blockiert, die als bösartig markiert wurden. Keine Garantie, aber der Unterschied zwischen einem Filter und keinem Filter ist der größte Teil des Risikos.
Filtert es die Anweisung selbst? Prompt Injection hört auf, eine Forschungs-Neugier zu sein, sobald das Ding, das deine Nachrichten liest, auch Transaktionen signieren kann.
Kann es Skills von einem Link installieren? Das ist das Neueste und am wenigsten Abgedeckte. Ein Agent, den man auf eine Skill-URL zeigen kann, kann von jedem, dessen Text er zufällig liest, auch auf eine feindliche zeigen.
Und dann die Frage, die dir mehr verrät als die anderen vier zusammen. Gibt die Dokumentation zu, was die Schichten nicht abfangen?
Bankr's tut es. Es beschreibt das Scannen, die Simulation und das Screening gegen Injection, und sagt dann ganz offen, dass das nicht alles abdeckt. Ein Produkt, das seine Grenzen veröffentlicht, lässt sich sicherer verwenden als eines, das nahelegt, es habe keine.
Das Unbequeme an dieser ganzen Kategorie ist, dass der Fehlerfall nicht mehr ein gestohlener Schlüssel ist. Es ist eine Anweisung, die du nicht geschrieben hast, ausgeführt exakt so, wie sie spezifiziert war.
Sicherheitsgewohnheiten haben das noch nicht eingeholt.
#AI #Security
