AVE:面向智能体 AI 的行为漏洞分类标准发布
开发者推出 AVE 标准,为智能体系统的提示注入、工具投毒等行为漏洞分配稳定标识符,并对接 OWASP、MITRE AT…
随着大模型驱动的智能体(Agent)在生产环境中大规模部署,其安全风险与传统软件漏洞已截然不同。Show HN 上线的新项目 AVE 提出了一套专门面向智能体 AI 的行为分类漏洞标准,尝试补齐 CVE、OSV 等既有体系在「提示注入」与「工具投毒」场景下的空白。
为什么需要 AVE
CVE 用于标记特定产品与版本中的缺陷,OSV 将其映射到软件包与版本范围,但二者都无法描述隐藏在 MCP 工具描述或 SKILL.md 中的提示注入——这类组件没有包名、没有版本号,也没有可被依赖扫描器识别的导入关系。AVE 认为,智能体组件的危险在于「它做了什么」,而非「它导入了什么」,因此需要一套全新的标识与分类体系。
AVE 并非产品,而是一套标准:它为智能体 AI 中可被识别的「行为类别」分配稳定的 AVE 标识符,使用 OWASP AIVSS v0.8 进行打分,并把每条记录映射到 OWASP MCP Top 10、MITRE ATLAS、OWASP Agentic AI Top 10 与 NIST AI RMF 等防御者已经使用的框架上。
工作流程
AVE 的参考实现名为 bawbel-scanner,可接入 CI 或 pre-commit 流程。其工作方式与传统依赖扫描相似:
- 开发者提交 SKILL.md 等智能体技能文件
- bawbel 在 CI / pre-commit 阶段扫描,识别恶意载荷
- 发现问题后在部署前阻断
相比之下,传统流程会让带毒的 skill 文件直接进入运行时,由智能体在加载后自动执行,导致数据外泄、凭证窃取或目标劫持。
AIVSS 评分体系
AVE 沿用 OWASP AIVSS v0.8 评分规范,公式为:
AIVSS = ((CVSS_Base + AARS) / 2) × ThM × Mitigation_Factor
其中 AARS 是 10 个「智能体放大与可达性因子」(AARF)的加权和,每项 0.0–1.0,涵盖:
- Autonomy(自主行动)
- Tool Use(工具使用)
- Multi-Agent(多智能体协作)
- Non-Determinism(行为不确定)
- Self-Modification(运行时自修改)
- Dynamic Identity(动态身份)
- Persistent Memory(持久记忆)
- Natural Language Input(自然语言输入面)
- Data Access(敏感数据访问)
- External Dependencies(外部依赖加载)
严重程度分为 CRITICAL(≥9.0)、HIGH(7.0–8.9)、MEDIUM(4.0–6.9)、LOW(<4.0)四档。以 AVE-2026-00001「Metamorphic Payload via External Config Fetch」为例,其 AARS = 7.5,CVSS_Base = 8.5,ThM = 1.0(in-the-wild),Mitigation_Factor = 1,最终 AIVSS = 8.0,归为 HIGH。
首批 59 条记录
AVE 首版共收录 59 条记录(Schema 1.1.0),严重程度分布为:
- CRITICAL:1 条
- HIGH(7.0–8.9):12 条
- MEDIUM(4.0–6.9):44 条
- LOW(<4.0):2 条
代表性条目包括:
- AVE-2026-00001:通过外部配置获取实现「变形载荷」(HIGH,8.0)
- AVE-2026-00002:工具描述操纵实现「工具投毒」(HIGH,7.3)
- AVE-2026-00006:通过钱包访问实施「加密货币盗刷」(HIGH,7.5)
- AVE-2026-00016:通过 RAG 检索实现「间接提示注入」(MEDIUM,6.4)
- AVE-2026-00020:通过 A2A 协议实现「跨智能体注入」(MEDIUM,5.9)
每条记录均映射到 OWASP MCP Top 10 中的对应条目(如 MCP03、MCP04),方便现有安全平台直接消费。对于希望在自家扫描器中实现 AVE 的团队,项目提供了 implementer guide 作为对接参考。
