桃子桃子快讯
返回首页
工具

AVE:面向智能体 AI 的行为漏洞分类标准发布

开发者推出 AVE 标准,为智能体系统的提示注入、工具投毒等行为漏洞分配稳定标识符,并对接 OWASP、MITRE AT…

2026.07.22 · 周三5 分钟阅读

随着大模型驱动的智能体(Agent)在生产环境中大规模部署,其安全风险与传统软件漏洞已截然不同。Show HN 上线的新项目 AVE 提出了一套专门面向智能体 AI 的行为分类漏洞标准,尝试补齐 CVE、OSV 等既有体系在「提示注入」与「工具投毒」场景下的空白。

为什么需要 AVE

CVE 用于标记特定产品与版本中的缺陷,OSV 将其映射到软件包与版本范围,但二者都无法描述隐藏在 MCP 工具描述或 SKILL.md 中的提示注入——这类组件没有包名、没有版本号,也没有可被依赖扫描器识别的导入关系。AVE 认为,智能体组件的危险在于「它做了什么」,而非「它导入了什么」,因此需要一套全新的标识与分类体系。

AVE 并非产品,而是一套标准:它为智能体 AI 中可被识别的「行为类别」分配稳定的 AVE 标识符,使用 OWASP AIVSS v0.8 进行打分,并把每条记录映射到 OWASP MCP Top 10、MITRE ATLAS、OWASP Agentic AI Top 10 与 NIST AI RMF 等防御者已经使用的框架上。

工作流程

AVE 的参考实现名为 bawbel-scanner,可接入 CI 或 pre-commit 流程。其工作方式与传统依赖扫描相似:

  • 开发者提交 SKILL.md 等智能体技能文件
  • bawbel 在 CI / pre-commit 阶段扫描,识别恶意载荷
  • 发现问题后在部署前阻断

相比之下,传统流程会让带毒的 skill 文件直接进入运行时,由智能体在加载后自动执行,导致数据外泄、凭证窃取或目标劫持。

AIVSS 评分体系

AVE 沿用 OWASP AIVSS v0.8 评分规范,公式为:

AIVSS = ((CVSS_Base + AARS) / 2) × ThM × Mitigation_Factor

其中 AARS 是 10 个「智能体放大与可达性因子」(AARF)的加权和,每项 0.0–1.0,涵盖:

  • Autonomy(自主行动)
  • Tool Use(工具使用)
  • Multi-Agent(多智能体协作)
  • Non-Determinism(行为不确定)
  • Self-Modification(运行时自修改)
  • Dynamic Identity(动态身份)
  • Persistent Memory(持久记忆)
  • Natural Language Input(自然语言输入面)
  • Data Access(敏感数据访问)
  • External Dependencies(外部依赖加载)

严重程度分为 CRITICAL(≥9.0)、HIGH(7.0–8.9)、MEDIUM(4.0–6.9)、LOW(<4.0)四档。以 AVE-2026-00001「Metamorphic Payload via External Config Fetch」为例,其 AARS = 7.5,CVSS_Base = 8.5,ThM = 1.0(in-the-wild),Mitigation_Factor = 1,最终 AIVSS = 8.0,归为 HIGH。

首批 59 条记录

AVE 首版共收录 59 条记录(Schema 1.1.0),严重程度分布为:

  • CRITICAL:1 条
  • HIGH(7.0–8.9):12 条
  • MEDIUM(4.0–6.9):44 条
  • LOW(<4.0):2 条

代表性条目包括:

  • AVE-2026-00001:通过外部配置获取实现「变形载荷」(HIGH,8.0)
  • AVE-2026-00002:工具描述操纵实现「工具投毒」(HIGH,7.3)
  • AVE-2026-00006:通过钱包访问实施「加密货币盗刷」(HIGH,7.5)
  • AVE-2026-00016:通过 RAG 检索实现「间接提示注入」(MEDIUM,6.4)
  • AVE-2026-00020:通过 A2A 协议实现「跨智能体注入」(MEDIUM,5.9)

每条记录均映射到 OWASP MCP Top 10 中的对应条目(如 MCP03、MCP04),方便现有安全平台直接消费。对于希望在自家扫描器中实现 AVE 的团队,项目提供了 implementer guide 作为对接参考。

信源