معماری، سیاست و رفتار مورد انتظار
نمای معماری، promptها و سیاستها، فهرست ابزارها، APIها و MCP Serverها، طبقهبندی دادهها، اقدامهای پرریسک و رفتار مورد انتظار باید برای طراحی کنترلها روشن باشند.
خدمات امنیت سایبری
کنترل ورودی کاربر، خروجی مدل و دسترسی Agent به ابزارها و MCP Serverها؛ با سیاست روشن، ارزیابی قابل تکرار و مسیر ارجاع به انسان.
دامنهٔ خدمت
معماری Agent، دادههای درگیر، ابزارها، MCP Client و Server، اقدامهای مجاز، گروههای کاربری و سناریوهای خطا بررسی میشوند؛ نه اینکه یک فیلتر عمومی برای همهٔ کاربردها در نظر گرفته شود.
نمای معماری، promptها و سیاستها، فهرست ابزارها، APIها و MCP Serverها، طبقهبندی دادهها، اقدامهای پرریسک و رفتار مورد انتظار باید برای طراحی کنترلها روشن باشند.
امنآپس کنترلهای توافقشده را طراحی و در دامنهٔ پروژه پیادهسازی میکند؛ تعریف سیاست کسبوکار، اعتماد به MCP Serverها، سطح دسترسی ابزارها و تصمیمهای نیازمند تأیید انسانی با سازمان است.
خروجیها
نگاشت ورودیها، خروجیها، ابزارها، دادهها و نقاط تأیید به کنترلهای مورد نیاز.
نمونه یا یکپارچهسازی توافقشده برای کنترل تعامل کاربر، پاسخ Agent، دسترسی به داده و فراخوانی ابزارهای MCP.
آزمونهای قابل تکرار، روش رسیدگی به خطا، پایش و مسیر ارجاع اقدامهای حساس به انسان.
فرآیند همکاری
پس از شناخت کاربرد، معماری و اتصالهای MCP، مرزهای اعتماد، تهدیدها و سیاستها مشخص میشوند. کنترلها مرحلهای پیادهسازی و با سناریوهای عملکردی و خصمانه ارزیابی میشوند.
هیچ Guardrail یا MCP Server بهتنهایی رفتار امن یا درست Agent را تضمین نمیکند. احراز هویت، مجوزدهی، حداقل دسترسی، ثبت رویداد و تأیید انسانی برای اقدامهای پرریسک باید در کنار آن قرار بگیرند.
تهدیدها و راهکارهای Agentic AI از OWASPFAQ
بسته به معماری میتواند ورودی کاربر، خروجی مدل، دادهٔ قابل دسترسی، فراخوانی ابزار و اقدامهای پرریسک Agent را بررسی یا محدود کند.
خیر. کنترل دسترسی، محدودیت ابزارها، مرزبندی داده، پایش و تأیید انسانی برای تصمیمهای حساس هم بخشی از طراحی امن هستند.
مرز اعتماد میان Agent، MCP Client، Server، ابزارها و دادهها بررسی میشود. احراز هویت، مجوز هر ابزار، اعتبارسنجی ورودی و خروجی، محدودیت دسترسی، ثبت رویداد و تأیید اقدامهای حساس بر اساس معماری در scope قرار میگیرند.
خیر. Guardrail ریسکهای تعریفشده را کاهش میدهد و باید با تغییر مدل، ابزارها، دادهها و تهدیدها دوباره ارزیابی و بهروزرسانی شود.
قدم بعدی
نیاز و محدودهٔ سازمانتان را با ما در میان بگذارید تا دربارهٔ مسیر مناسب—محصول، ارزیابی یا مشاوره—گفتوگو کنیم.