AVE มาตรฐานหมายเลขความเปราะบางทางพฤติกรรมสำหรับความปลอดภัยของ AI ที่มีอำนาจ
AVE (การจัดทำรายการความเปราะบางเชิงตัวแทน) จาก Aveproject เป็นเซิร์ฟเวอร์โปรโตคอลบริบทโมเดลและทะเบียนที่จัดประเภทความเปราะบางทางพฤติกรรมใน AI เชิงตัวแทน มันช่วยให้โมเดลและเครื่องมือรักษาความปลอดภัยสามารถสอบถามทะเบียนที่ใช้ร่วมกันได้อย่างเป็นโปรแกรมโดยใช้ตัวระบุที่เสถียรเช่น AVE-2026-NNNNN ทำให้สามารถอ้างอิงถึงการโจมตีเครื่องมือที่อิงตามคำสั่งและการแฮ็กฮุคได้อย่างสม่ำเสมอ โครงการนี้มีการใช้งานเซิร์ฟเวอร์ MCP ทำแผนที่บันทึกไปยังกรอบงานที่จัดตั้งขึ้นและใช้การจัดอันดับความรุนแรง AIVSS นักวิจัยด้านความปลอดภัย นักพัฒนา AI และทีม DevSecOps จะได้รับคำศัพท์ที่ใช้ร่วมกันสำหรับการติดตามความเสี่ยงเชิงตัวแทน
AVE สร้างระบบ ID ที่เสถียรสำหรับข้อบกพร่องทางพฤติกรรมที่มีอำนาจ
AVE ให้หมายเลขประจำตัวที่ถาวรและเป็นมาตรฐานสำหรับช่องโหว่ทางพฤติกรรม โดยใช้หมายเลขตัวอย่างเช่น AVE-2026-NNNNN แผนการที่เสถียรนี้ช่วยให้สแกนเนอร์และนักวิเคราะห์ต่าง ๆ สามารถอ้างอิงปัญหาเดียวกันได้โดยใช้ชื่อทั่วไป สนับสนุนการทำงานร่วมกันระหว่างสแกนเนอร์ ฐานข้อมูลมุ่งเน้นไปที่รูปแบบการโจมตีที่ไม่ใช่โค้ดซึ่งเป็นเอกลักษณ์ของระบบที่มีอำนาจ เช่น การใช้เครื่องมือที่อิงจากคำสั่งและการแฮ็กเครื่องมือ ทำให้ผลการวิเคราะห์พฤติกรรมสามารถจัดการได้ในเครื่องมือที่ใช้ข้อมูล MCP
การให้คะแนนบันทึกของ AVE และการแมปกรอบงานให้บริบทความรุนแรงที่มีโครงสร้าง
แต่ละบันทึก AVE จะถูกแมพไปยังกรอบงานที่จัดตั้งขึ้น รวมถึง OWASP MCP Top 10 และ MITRE ATLAS และมีการจัดอันดับความรุนแรง AIVSS การแมพเหล่านั้นให้การจำแนกประเภทที่มีโครงสร้างและชั้นการให้คะแนนที่ชัดเจนซึ่งช่วยให้ทีมสามารถเปรียบเทียบและจัดลำดับความสำคัญของผลการค้นพบ การเชื่อมโยงการให้คะแนนและกรอบงานได้รับการออกแบบมาเพื่อให้ข้อมูลการจัดการเชิงปฏิบัติ ไม่ใช่เพื่อแทนที่การตรวจสอบอิสระของความสามารถในการโจมตีในสภาพแวดล้อมเป้าหมาย
การรวม AVE ต้องการการโฮสต์ที่เข้ากันได้กับ MCP และการปรับใช้ Node.js
AVE ถูกส่งมอบในฐานะ เซิร์ฟเวอร์ MCP อ้างอิงและต้องการสภาพแวดล้อม Node.js ในการทำงาน ขั้นตอนการรวมทั่วไปคือ:
- ติดตั้งและเปิดใช้งานเซิร์ฟเวอร์อ้างอิง Node.js บนโฮสต์ MCP
- เพิ่มเซิร์ฟเวอร์ลงในการกำหนดค่า MCP (เช่น ไฟล์การกำหนดค่าของ Claude Desktop)
- เปิดใช้งานโมเดลหรือสแกนเนอร์ของคุณเพื่อทำการค้นหาผ่านโปรแกรมต่อฐานข้อมูลโดยใช้ MCP API
นี่ทำให้ AVE เป็นบริการที่สามารถค้นหาได้ภายในกระบวนการทำงานที่มีบริบทของโมเดลที่มีอยู่
AVE เป็นฐานข้อมูลอ้างอิง ไม่ใช่เครื่องมือค้นหา และเหมาะกับท่อที่ขับเคลื่อนด้วยการค้นหา
AVE ทำงานเป็นฐานข้อมูลที่สามารถค้นหาได้แทนที่จะทำการสแกนแบบแอคทีฟด้วยตัวเอง เครื่องมืออื่น ๆ จะทำการสอบถามเซิร์ฟเวอร์เพื่อแนบหมายเลขประจำตัวและการจำแนกประเภทกับพฤติกรรมที่สังเกตเห็น การออกแบบนั้นเหมาะสำหรับทีมที่ฝังขั้นตอนการค้นหาเข้าไปในการตรวจจับ การจัดการ และการรายงาน ทำให้สแกนเนอร์และโมเดลที่แตกต่างกันสามารถเผยแพร่หรือใช้หมายเลขประจำตัวที่ใช้ร่วมกันเมื่อรายงานความเสี่ยงที่มีอำนาจ
AVE มีประโยชน์มากที่สุดในฐานะที่เป็นแหล่งอ้างอิงที่คัดสรรซึ่งต้องการการนำไปใช้ในระบบนิเวศ
AVE เป็นแหล่งอ้างอิงที่ใช้งานได้จริงสำหรับทีมที่เตรียมพร้อมที่จะตรวจสอบรายการในทะเบียน โครงการนี้เผยแพร่ภายใต้ใบอนุญาต Apache 2.0 และยอมรับการมีส่วนร่วมจากชุมชน ดังนั้นความมีประโยชน์ของมันจึงขึ้นอยู่กับการดูแลรักษาและการนำไปใช้โดยผู้ขายสแกนเนอร์และนักวิจัย พิจารณาบันทึก AVE เป็นสมมติฐานที่มีโครงสร้างซึ่งจะต้องได้รับการตรวจสอบการดำเนินงานแทนที่จะเป็นหลักฐานที่ชัดเจนเกี่ยวกับความสามารถในการถูกโจมตีในสภาพแวดล้อมเฉพาะ