پرش به محتوای اصلی
پرش به محتوای مقاله

پلاگین Agent-Ledger ریسک ابزارهای Hermes Agent را با استاندارد OWASP می‌سنجد

·۱۸ مهر ۱۴۰۵۴ دقیقه مطالعه
پلاگین امنیتی و حسابرسی برای عامل Hermes، بر اساس استاندارد OWASP Agentic Top 10 ارزیابی شده است.
پلاگین امنیتی و حسابرسی برای عامل Hermes، بر اساس استاندارد OWASP Agentic Top 10 ارزیابی شده است.
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

پیاده‌سازی عملیاتی استاندارد OWASP 2026 برای عامل‌های هوش مصنوعی در قالب یک دفتر کل محلی؛ تبدیل ریسک‌های انتزاعی امنیتی به یک امتیاز عددی (Score) قابل اندازه‌گیری و رصد روزانه.

تصور کنید به یک عامل هوش مصنوعی اجازه می‌دهید فایل‌های سیستمی شما را ویرایش کند، سرویس‌ها را ری‌استارت کند یا کدها را به گیت‌هاب بفرستد، اما هیچ ایده‌ای ندارید که در پشت صحنه چه می‌گذرد. پلاگین Agent-Ledger این فضای سیاه یا «جعبه سیاه» استفاده از ابزارها توسط عامل را به یک دفتر کل شفاف و قابل حسابرسی محلی تبدیل می‌کند تا بدانید عامل شما دقیقاً چه کرده است.

این ابزار که در ۱۰ اکتبر ۲۰۲۶ تحت لایسنس MIT منتشر شد، به کاربران اجازه می‌دهد ریسک عامل‌های خودکار خود را با امتیازدهی به رفتار آن‌ها در بازه‌ای بین ۰ تا ۱۰۰ اندازه‌گیری کنند. طبق مستندات منتشر شده، این سیستم تفاوت میان آنچه عامل «ادعا می‌کند» انجام داده و آنچه «واقعاً» در سیستم رخ داده است را آشکار می‌کند.

اجرای یک عامل (Agent) — شبیه به دستیاری است که کلید خانه شما را دارد و می‌تواند کارهای مختلفی انجام دهد — اغلب نیازمند اعطای دسترسی‌های سطح بالا است. همان‌طور که در تحلیل قبلی ما درباره‌ی قابلیت‌های هدایت در لحظه (mid-flight steering) در Hermes Agent اشاره کردیم، این پلاگین اکنون لایه‌ی امنیتی حیاتی را به این چرخه اضافه می‌کند: سوابقی از اقدامات واقعی عامل در مقابل ادعاهای او. این رویکرد نرم‌افزاری در کنار تلاش‌هایی مانند راهکار Cognous برای انتقال حفاظ‌ها به لایه‌ی سخت‌افزاری قرار می‌گیرد تا از اجرای دستورات مخرب در عامل‌های خودمختار جلوگیری شود.

زمینه و اعتماد

پلاگین Agent-Ledger به دو پرسش بنیادین درباره‌ی ترتیب رابطه میان کاربر و عامل پاسخ می‌دهد: عامل من واقعاً چه کرد و رفتار او چقدر خطرناک است؟ از آنجا که این یک افزونه رایگان و متن‌باز است، کاربران می‌توانند کنترل کامل محیط خود را حفظ کنند.

برای مثال، تصور کنید عامل شما باور دارد که یک سرویس را ری‌استارت کرده است، اما لاگ‌های سیستم نشان می‌دهند که هیچ اتفاقی نیفتاده است. این پلاگین چنین «ورودی‌های شبح» (Ghost Entries) را شناسایی می‌کند؛ یعنی فراخوانی‌هایی که صادر شده‌اند اما هرگز تأیید نشده‌اند. این اتفاق معمولاً هنگام فشرده‌سازی زمینه (context compaction) یا زمانی که یک جلسه در میانه مسیر قطع می‌شود، رخ می‌دهد. در این حالت، پلاگین یک هشدار را به پنجره متنی (Context Window) — که مثل میز کاری است و مدل فقط متنی را که روی آن است به یاد می‌آورد — تزریق می‌کند تا عامل به جای اعتماد به حافظه خود، با واقعیت سازگار شود.

معماری فنی

معماری این سیستم برای حفظ حریم خصوصی و دقت در دو لایه مجزا طراحی شده است:

  • دفتر کل (The Ledger): این لایه به قلاب pre_tool_call متصل می‌شود تا پیش از اجرای هر ابزار، ورودی‌ها را در یک پایگاه‌داده محلی SQLite بنویسد. پس از اتمام فراخوانی، ورودی تأیید می‌شود. هیچ تله‌متری یا نیازی به حساب کاربری وجود ندارد و تمام داده‌ها روی ماشین کاربر باقی می‌ماند.
  • امتیاز وضعیت (Posture Score): یک تحلیل‌گر پایتونی (posture.py) که متادیتای دفتر کل را با استاندارد OWASP Top 10 for Agentic Applications 2026 تطبیق می‌دهد.

قابلیت‌های شناسایی ریسک

این تحلیل‌گر به‌طور خاص پنج دسته‌ی پرریسک را تنها بر اساس متادیتا هدف قرار می‌دهد:

  • ASI02 (سوءاستفاده از ابزار): شناسایی انفجار فراخوانی‌های مخرب، دسترسی به ذخیره‌گاه اعتبارنامه‌ها (credential-store) یا تکرار غیرعادی ابزارها نسبت به خط پایه شما.
  • ASI05 (اجرای کد غیرمنتظره): شناسایی دستورات مبهم مانند echo <base64> | base64 -d | bash یا دستوراتی نظیر curl ... | bash و wget | sh.
  • ASI08 (شکست‌های زنجیره‌ای): شناسایی جهش در نرخ خطا و انفجار شکست‌های متوالی.
  • ASI10 (عامل‌های سرکش): ردیابی ورودی‌های شبح و تغییرات (mutations) تأییدنشده.
  • ASI11 (عاملیت بیش از حد): یک افزونه جامعه‌محور که حجم فراخوانی‌های تغییردهنده را نسبت به فراخوانی‌های صرفاً خواندنی اندازه‌گیری می‌کند. این مورد به عنوان افزونه ذکر شده زیرا لیست رسمی OWASP در ASI10 متوقف می‌شود.

بر اساس گزارش dev.to، این ابزار عمداً دسته‌هایی را که نیاز به بازرسی محتوای پیام‌ها یا گفتگوها دارند، حذف کرده است؛ مواردی مانند ربودن هدف (ASI01)، سوءاستفاده از هویت (ASI03)، مسموم‌سازی حافظه (ASI04)، اعتماد بین-عاملی (ASI06)، بهره‌برداری از اعتماد (ASI07) و مسائل زنجیره تأمین (ASI09). در هر گزارش، این لیست «پوشش‌نداده‌شده» در کنار لیست موارد پوشش‌داده‌شده چاپ می‌شود تا صداقت در گزارش‌دهی حفظ شود.

اعتبارسنجی و عملکرد

توسعه‌دهنده یک مجموعه‌ی آزمایشی ارائه کرده است که ثابت می‌کند تحلیل‌گر قادر به شناسایی هفت الگوی شناخته‌شده‌ی فرار است. مجموعه‌ی test_posture_unit.py شامل ۳۶ مورد از ۳۶ حالت «باید اجرا شود» و «نباید اجرا شود» است. در تست‌های مقیاس‌پذیری (test_posture_scale.py)، سیستم توانست ۱۰,۰۰۰ ردیف را در ۰.۰۵۴ ثانیه و ۵۰,۰۰۰ ردیف را در تنها ۰.۲۸۱ ثانیه پردازش کند تا فرآیند حسابرسی باعث کند شدن عملکرد عامل نشود. در حالی که Agent-Ledger بر حسابرسی متمرکز است، پروژه Bartholomew توانسته است تأخیر امنیتی در لایه‌های حفاظتی را به ۲۹ میکروثانیه کاهش دهد تا سرعت پاسخ‌دهی عامل‌ها فدای امنیت نشود.

اگرچه این تست‌ها ثابت می‌کنند که الگوهای شناخته‌شده شناسایی می‌شوند، توسعه‌دهندگان اعتراف می‌کنند که این موضوع به معنای مصونیت کامل در برابر روش‌های فرار جدید نیست. با این حال، سیگنال‌های رفتاری مانند جهش در نرخ فراخوانی و انفجار خطاها به عنوان یک راهکار کاهش ریسک عمل می‌کنند و حتی بدون داشتن امضای دیجیتال، امتیاز امنیت را کاهش می‌دهند.

پیاده‌سازی و نظارت

برای نصب، کاربران می‌توانند دستور git clone https://github.com/ZidoCode/agent-ledger ~/.hermes/plugins/agent-ledger را اجرا کرده و درگاه Hermes را ری‌استارت کنند. برای کسانی که به نظارت مستمر نیاز دارند، اسکریپت posture_daily.py می‌تواند گزارشات روزانه شامل امتیاز، میزان تغییر نسبت به دیروز و یافته‌های بر اساس شدت ریسک را از طریق متغیرهای محیطی و یک cron job مستقیماً به تلگرام ارسال کند.

این رویکرد، امنیت عامل‌ها را از حالت «اعتماد کن اما بررسی کن» به «اول ثبت کن، بعد اجرا کن» تغییر می‌دهد. فرمول امتیازدهی کاملاً شفاف و قابل حسابرسی است: score = 100 − Σ{CRITICAL:25, HIGH:15, MEDIUM:8, LOW:3}. هیچ حذف داده‌ای (deduplication) صورت نمی‌گیرد و لیست کامل یافته‌ها ارائه می‌شود تا کاربر بتواند امتیاز را دستی بازبینی کند.

برای توسعه‌دهندگان، اکنون بار اثبات بر عهده عامل است. اگر امتیاز به ۲۴ از ۱۰۰ برسد (مانند مثالی که ۲۱۶ فراخوانی، ۱۲۰ مورد تغییردهنده، ۱۴ خطا و ۱ ورودی شبح داشت)، کاربر لیستی دقیق از تخلفات برای عیب‌یابی در اختیار دارد.

نقشه راه آینده شامل گزارشات وضعیت به‌تفکیک جلسه، بسته‌های سیاست‌گذاری برای مسدود کردن فراخوانی‌های خطرناک پیش از اجرا، داشبورد چندعاملی و ثبت لاگ‌های مقاوم در برابر دستکاری (tamper-evident) است.

گام بعدی شما

  • اگر از Hermes Agent استفاده می‌کنید، پلاگین Agent-Ledger را نصب کنید تا نقاط کور امنیتی سیستم خود را شناسایی کنید.
  • گزارشات روزانه تلگرام را فعال کنید تا هرگونه جهش در نرخ خطای ابزارها را به‌صورت آنی رصد کنید.
  • فرمول امتیازدهی را با استانداردهای داخلی سازمان خود تطبیق دهید تا وزن ریسک‌ها را شخصی‌سازی کنید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این ابزار با تکیه بر استانداردهای معتبر OWASP، اعتماد به عامل‌های خودکار را از یک باور کورکورانه به یک متدولوژی مهندسی تبدیل می‌کند. این رویکرد برای سازمان‌هایی که عامل‌های AI را در محیط‌های عملیاتی حساس مستقر می‌کنند، حیاتی است.

تأثیر برای ایران

برنامه‌نویسان ایرانی که از مدل‌های محلی و Hermes Agent برای خودکارسازی استفاده می‌کنند، می‌توانند بدون نیاز به APIهای خارجی و با حفظ کامل حریم خصوصی، امنیت سیستم‌های خود را ارتقا دهند.

·نگاه ما
تحریریه دات‌هوش

انتقال امنیت از بازرسی محتوا (Payload) به تحلیل رفتار (Behavioral Metadata) یک چرخش هوشمندانه است؛ زیرا با پیچیده‌تر شدن متدهای obfuscation، شناسایی کد مخرب دشوار می‌شود اما «الگوی» اجرای مخرب همواره رد می‌گذارد. این ابزار در واقع یک IDS (سیستم تشخیص نفوذ) برای لایه‌ی عامل‌ها می‌سازد که به جای تحلیل متن، روی اثرات جانبی عملیات تمرکز دارد.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.