עוזר AI עונה על שאלות. סוכן AI מבצע פעולות: הוא קורא דוא״ל, מתשאל בסיסי נתונים, פותח קריאות, מריץ קוד ומפעיל ממשקי API. ההבדל הזה משנה את מודל האבטחה לחלוטין. השאלה היא כבר לא רק מה המודל עלול לומר, אלא מה הוא עלול לעשות, ובאיזו סמכות.
רשימת OWASP Top 10 for Agentic Applications, שפורסמה בדצמבר 2025, מרכזת את הסיכונים העיקריים: חטיפת מטרה, שימוש לרעה בכלים, ניצול זהויות והרשאות, חולשות בשרשרת האספקה, הרצת קוד לא צפויה, הרעלת זיכרון, תקשורת לא מאובטחת בין סוכנים, כשלים מתגלגלים, ניצול האמון בין אדם לסוכן וסוכנים שיוצאים משליטה. בפועל, אפשר לחשוף את רוב הסיכון באמצעות שבע שאלות.
1. מה הסוכן יכול לעשות בפועל?
רשמו כל כלי, פונקציה ואינטגרציה שהסוכן יכול להפעיל, ואת ההרשאות שמאחורי כל אחד מהם. סוכנים נוטים לצבור יכולות במהלך הפיתוח. כל מה שאינו נדרש לשימוש העסקי צריך לרדת, ופעולות הרסניות או בלתי הפיכות צריכות להיות מופרדות מפעולות קריאה בלבד.
2. באיזו זהות הוא פועל?
סוכן שמשתמש בחשבון שירות משותף עם גישה רחבה יכול לעשות הרבה יותר מהמשתמש שהפעיל אותו. העדיפו הרשאות מואצלות, מוגבלות וקצרות טווח, וודאו שההרשאות של המשתמש עצמו נאכפות בכל מערכת בהמשך השרשרת.
3. איזה תוכן אינו מהימן?
כל דבר שהסוכן קורא יכול להכיל הוראות: דף אינטרנט, מסמך משותף, הודעת דוא״ל, זימון ליומן, תשובה של כלי. זו הזרקת הנחיות עקיפה, ואין מסנן שמעלים אותה לגמרי. תכננו בהתאם: סמנו תוכן לא מהימן, הגבילו את מה שהסוכן יכול לעשות אחרי שקרא אותו, ולעולם אל תאפשרו לתוכן לא מהימן לבדו להפעיל פעולה רגישה.
4. איפה אדם מאשר?
הגדירו אילו פעולות דורשות אישור אנושי מפורש, כמו תשלומים, תקשורת חיצונית, מחיקת מידע, שינוי הרשאות ופריסת קוד. מסך האישור צריך להציג את מה שיקרה בפועל, ולא את הסיכום של הסוכן.
5. אילו שרתי MCP ותוספים מהימנים, ולמה?
Model Context Protocol מאפשר לחבר סוכנים לכלים בקלות. כל שרת MCP הוא תוכנה עם הרשאות, ערוץ עדכונים ומתחזקים משלה. נהלו מצאי מאושר, בחנו את תיאורי הכלים והפרמטרים, נעלו גרסאות והריצו שרתים בהרשאות המינימליות האפשריות.
6. מה מתועד?
בלי תיעוד של הנחיות, תוכן שאוחזר, קריאות לכלים ותוצאות, אי אפשר לחקור אירוע AI. החליטו מה נשמר, איפה, איך מוגן מידע רגיש בתוך הלוגים, ואיך התרעות מגיעות לצוות ניטור האבטחה.
7. מה קורה כשמשהו משתבש?
סכמו מראש איך משביתים סוכן, מבטלים את ההרשאות שלו, מבטלים פעולות שביצע ושומרים ראיות. הוסיפו תרחישי AI לתוכנית התגובה לאירועים ותרגלו אותם.
מאיפה מתחילים
התחילו במצאי של הסוכנים והאינטגרציות שכבר בשימוש, כולל כאלה שאומצו על ידי צוותים בודדים. לאחר מכן בצעו מידול איומים לשניים או שלושה בעלי הסמכות הרבה ביותר. מאמץ ממוקד כזה חושף בדרך כלל את הבקרות החשובות ביותר לכולם.
תחום אבטחת ה-AI של SecureTech עוזר לארגונים לענות על השאלות האלה באמצעות מידול איומים, Red Team ל-AI ובחינת הרשאות של סוכנים, לצד עבודה על זהויות ו-Zero Trust עבור ההרשאות שהסוכנים משתמשים בהן.