The Vulnerability With No CVE: Managing Persistent Gaps Between Mandate and Authority in AI Coding Agents
arXiv 论文 2608.05884v1 提出 agentic posture vulnerability (APV) 概念,作为任务条件化的漏洞管理抽象,用于管理跨组件且超出单一事件的持久部署实例。论文区分 APV 与 CVE 可寻址产品缺陷、OWASP Excessive Agency、Agent Baseline 控制结果及运行时授权-执行差距,并提供了字段小插图、阈值定义和六个相关要点。
Development
- First ReportThe Vulnerability With No CVE: Managing Persistent Gaps Between Mandate and Authority in AI Coding AgentsarXiv cs.CL
- Current Assessment该论文反映了 AI 代理安全领域从单一事件漏洞向持久姿态管理的转变。随着代理系统部署增多,安全项目需要新的抽象来管理跨组件和时间的风险。APV 可能成为行业标准,影响安全工具和流程的设计。Agent Pulse · analysis
该论文针对 AI 编码代理中授权与权限之间的持续差距,提出 agentic posture vulnerability (APV) 概念。APV 是一种任务条件化的漏洞管理抽象,用于记录组合的代理控制暴露。一个姿态可能在不同任务中产生不同运行时表现,APV 将这些表现链接到不变姿态,并保持开放直到权限收窄、缺失控制被添加、风险被接受或关闭被验证。论文明确 APV 不是新的根因类别,而是对现有过度代理、授权和控制组合弱点的操作化。它区分 APV 与 CVE 可寻址产品缺陷、OWASP Excessive Agency、Agent Baseline 控制结果及运行时授权-执行差距。论文提供了字段小插图、阈值定义和六个相关要点。
APV 提供了一种将持久代理控制暴露建模为可管理漏洞记录的方法,区别于传统 CVE。它强调任务条件化,即同一姿态在不同任务中表现不同,需要链接运行时表现到不变姿态。这要求安全控制框架能够持续跟踪和验证代理权限,直到风险被接受或关闭。
该论文反映了 AI 代理安全领域从单一事件漏洞向持久姿态管理的转变。随着代理系统部署增多,安全项目需要新的抽象来管理跨组件和时间的风险。APV 可能成为行业标准,影响安全工具和流程的设计。
对于构建 AI 代理产品的公司,APV 提供了一种管理安全风险的方式,可能降低合规成本和事故响应时间。采用 APV 可能成为产品安全性的差异化因素,吸引企业客户。
未来可能看到 APV 被纳入安全控制框架,并出现支持 APV 管理的工具。验证信号包括安全厂商采用 APV 概念,或相关标准组织将其纳入指南。