AI-agenters säkerhetsrisker: Portar räcker inte som skydd
Säkerheten kring AI-agenter medför betydande risker, även efter godkänd autentisering. Experter varnar för att portbaserade säkerhetsåtgärder inte räcker för att skydda mot sårbarheter som dataläckor och minnesförgiftning.

Trots att AI-agenter klarar teknisk autentisering, kan de fortfarande utsättas för betydande säkerhetsrisker. Enligt experter på VentureBeat är den vanligaste lösningen, en gateway (port), inte tillräcklig som ensamt skydd. Problemet ligger i att portbaserade säkerhetsåtgärder kräver underliggande lager för identitetshantering och attribuering, vilka ofta är bristfälligt implementerade. Som ett exempel lade CISA (amerikanska cybersäkerhetsmyndigheten) i juni till en sårbarhet i LiteLLM i sin katalog över kända utnyttjade sårbarheter. Angripare hade redan utnyttjat detta fel, som tillät exekvering av kommandon på värdsystemet via porten, och i kombination med en annan sårbarhet krävde den inga inloggningsuppgifter.
Experter betonar att i arkitekturen för säkerhet kring agenter, bör portbaserade säkerhetsåtgärder vara det femte steget, inte det första. Ofta fokuserar företag på portar men försummar nödvändiga identitets- och åtkomsthanteringssystem i bakgrunden. Problemet förvärras i så kallade brownfield-scenarier, där befintliga system redan är i drift. Säkerheten bör byggas stegvis: agentinventering, unik identitet och delegeringskontext, kortlivade uppgiftsspecifika behörigheter, spårbar telemetri, körningshantering av åtgärder samt beteendemodeller och avstängningsvägar.
När kontrollplanet inte vet vilken agent som agerar, vem som delegerat arbetet, vilken uppgift agenten ska utföra och vilka autentiseringar som används, blir kontexten ofullständig. En port kan blockera tydliga policybrott, men kämpar med att skilja en berättigad handling från en som är tekniskt tillåten men operativt olämplig. Säkerheten måste bygga på beroenden, där varje kontrollåtgärd kräver information från föregående nivåer. Om kontrollen inte identifierar agentens specifika funktion eller den ursprungliga uppdragsgivaren, kan handlingar felaktigt tillskrivas användare som bara tillhandahöll en generell token.