论文

AgentRiskBOM:面向智能体AI系统的风险范围界定安全物料清单

AgentRiskBOM: A Risk-Scoping Security Bill of Materials for Agentic AI Systems

智能体系统Agent 动作执行与治理

摘要

智能体AI系统检索私有上下文、调用工具、写文件、调外部服务、协调其他智能体——并可能在无人批准下行动。既有物料清单工件改进依赖、模型元数据与训练溯源的透明性——但留下智能体透明缺口:能力不透明——缺少对部署智能体能访问什么、记住什么、更改什么、委托什么、事后证明什么的结构化说明。本文介绍AgentRiskBOM——面向风险界定工具使用AI智能体的安全BOM。它是SBOM、AIBOM与MLBOM工件之上的附加层——在权威处引用它们——并添加运行时权限字段:自治、工具权限、记忆、凭证范围、审批门、审计信号、智能体间通信与外部动作能力。我们以JSON模式工件实现AgentRiskBench——带可复现语料、风险场景、评分器、差异检测器、控制映射器与报告。我们在13个跨编码、RAG与多智能体原型的开源智能体上评估——加52个跨14类别的风险场景。模式验证全部13个语料工件。覆盖分析给AgentRiskBOM在16个能力维度上原生等效分14——对照SBOM的1、AIBOM的1.5与MLBOM的2。跨建模风险类别——AgentRiskBOM暴露100%风险类别可见性——对照SBOM式的10.5%与AIBOM式的20.9%。为测试智能体权限漂移——我们注入33个结构化部署突变;差异检测器为全部突变识别正确变更类型。次级基于罚分的评分器与主评分器Spearman相关0.73——支持排名级一致性——同时表明阈值需人工校准。结果表明智能体AI安全需要在事故发生前有机器可读的权限与风险工件。

AgentRiskBOM:面向智能体AI系统的风险范围界定安全物料清单:论文配图
图 1:跨语料库原型的模式表达。每个原型的平均每层完整性超过 75%,而可选层在不适用的地方仍然较低。