# 387 Control Set Ext 16 Agentic 6f05df72

> <!-- Threat Modeling Skill | Version 3.0.3 (20260209a) | https://github.com/fr33d3m0n/threat-modeling | License: BSD-3-Clause -->

- Skill: `tools-only/387-control-set-ext-16-agentic-6f05df72` (Agent Skill, multi-file: 3 files)
- Install (CLI): `npx skillmds@latest add tools-only/387-control-set-ext-16-agentic-6f05df72`
- Raw SKILL.md: https://api.skillmd.com/api/skills/tools-only/387-control-set-ext-16-agentic-6f05df72/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Security
- Author: tools-only (https://skillmd.com/u/tools-only)
- Updated: 2026-09-22
- Page: https://skillmd.com/skills/tools-only/387-control-set-ext-16-agentic-6f05df72

---

<!-- Threat Modeling Skill | Version 3.0.3 (20260209a) | https://github.com/fr33d3m0n/threat-modeling | License: BSD-3-Clause -->

# Control Set 17: Agentic Security (AGENT)

**Domain**: AGENT - Agent系统与类Agent组件安全
**Version**: 1.0
**Last Updated**: 2026-01-03
**Reference**: OWASP Top 10 for Agentic Applications 2026 (ASI01-ASI10)

---

## Overview

Agentic Security 控制集，适用于完整 AI Agent 系统和类 Agent 组件（Tools, Prompts, Skills）。本控制集关注 Agent 的**行为、意图和自主性**安全，与 ext-13 (AI/LLM Security) 形成互补关系：

- **ext-13**: 聚焦 LLM 模型层面的输入/输出安全
- **ext-16**: 聚焦 Agent 行为层面的自主性和协作安全

**核心安全范式**: Least-Agency Principle (最小自主性原则)
> "Avoid giving agents unnecessary autonomy, not just unnecessary privileges." — OWASP ASI

---

## Trigger Conditions (按需加载)

当检测到以下条件时自动加载本控制集：

### 完整 Agent 系统
- `langchain` / `langgraph` import
- `crewai` / `autogen` / `autogpt` import
- `anthropic.Agent` / `openai.Assistant` API 调用
- Agent workflow 定义文件 (`agent.yaml`, `crew.yaml`)

### 类 Agent 组件
- MCP Server 配置 (`mcp.json`, `claude_desktop_config.json`)
- Tool/Function 定义 (`tools/*.py`, `functions/*.ts`)
- Skill 定义 (`.claude/skills/`, `skills/*.md`)
- Prompt 模板库 (`prompts/*.yaml`, `prompt_templates/`)
- Custom Instructions 配置

### 多 Agent 系统
- A2A (Agent-to-Agent) 协议配置
- Agent 编排框架 (Temporal workflows, Prefect flows)
- Multi-agent communication channels

---

## Core Controls

### AGENT-01: Goal & Intent Protection (目标与意图保护)
**控制要求**: Agent 的目标和意图必须受到保护，防止篡改和劫持

**适用范围**: Agent 系统、Prompt 模板、Skill 定义

**控制措施**:
- **目标完整性验证**
  - System prompt 完整性校验 (hash/签名)
  - 目标定义不可被用户输入覆盖
  - 使用结构化目标定义而非自由文本

- **意图对齐监控**
  - 输出与预期目标的一致性检测
  - 行为偏离告警机制
  - 意图推理日志记录

- **目标篡改检测**
  - 检测试图修改 Agent 目标的提示词
  - 多轮对话中的目标漂移检测
  - 间接目标注入（通过工具返回值）检测

**交叉引用**: 与 ext-13 AI-01 (Prompt Injection Prevention) 互补

**OWASP ASI 映射**: ASI01 - Agent Goal Hijack

---

### AGENT-02: Tool & Skill Governance (工具与技能治理)
**控制要求**: Agent 可使用的工具和技能必须受控、可审计、最小化

**适用范围**: MCP Tools, Function Calling, Skills, Plugins

**控制措施**:
- **工具注册与验证**
  - 工具来源验证和签名校验
  - 工具能力声明审核
  - 版本管理和变更追踪
  - 禁止动态加载未审核工具

- **能力边界限制**
  - 工具权限白名单机制
  - 资源访问范围限制 (文件路径、网络、API)
  - 操作类型限制 (读/写/执行/删除)
  - 调用频率和配额限制

- **工具调用链审计**
  - 完整的调用链日志
  - 工具参数记录（脱敏）
  - 调用结果记录
  - 异常调用模式检测

- **MCP Server 安全**
  - MCP Server 来源验证
  - 最小权限配置
  - 通信加密 (stdio/SSE)
  - Server 隔离执行

**交叉引用**: 与 ext-13 AI-05 (Agent Action Control), ext-12 SUPPLY-04 (Source Verification) 互补

**OWASP ASI 映射**: ASI02 - Tool Misuse & Exploitation, ASI04 - Agentic Supply Chain

---

### AGENT-03: Non-Human Identity (NHI) Management (非人类身份管理)
**控制要求**: Agent 及其组件的身份必须明确、可追踪、权限受控

**适用范围**: Agent 服务账户、API 凭证、委托链

**控制措施**:
- **Agent 身份认证**
  - 唯一 Agent 标识符
  - Agent 凭证安全存储
  - 凭证自动轮换
  - 多因素认证（高风险操作）

- **委托链验证 (Delegation Chain)**
  - 用户 → Agent → Tool 的完整授权链
  - 委托范围限制
  - 委托时效控制
  - 委托链审计日志

- **服务账户最小权限**
  - Agent 专用服务账户
  - 按功能分离权限
  - 禁止共享凭证
  - 定期权限审查

- **身份生命周期管理**
  - Agent 实例创建/销毁记录
  - 凭证生命周期管理
  - 权限变更审计
  - 僵尸 Agent 检测和清理

**交叉引用**: 与 ext-15 CLOUD-01 (IAM Least Privilege), Control-01 (Authentication) 互补

**OWASP ASI 映射**: ASI03 - Identity & Privilege Abuse

---

### AGENT-04: Memory & Context Security (记忆与上下文安全)
**控制要求**: Agent 的持久化记忆和上下文必须受到保护，防止污染和泄露

**适用范围**: Agent Memory, Context Window, Session State, RAG

**控制措施**:
- **持久化记忆保护**
  - 记忆存储加密
  - 记忆访问控制
  - 记忆内容分类（敏感/普通）
  - 记忆版本控制和回滚

- **上下文污染检测**
  - 检测恶意注入的历史消息
  - 上下文完整性校验
  - 异常上下文模式告警
  - 会话历史审计

- **会话隔离**
  - 用户间会话严格隔离
  - Agent 实例间上下文隔离
  - 租户级数据隔离
  - 跨会话信息泄露防护

- **记忆清理策略**
  - 敏感数据自动过期
  - 用户请求删除能力
  - 定期记忆审查
  - 合规性数据保留

**交叉引用**: 与 ext-13 AI-04 (Data Isolation), Control-10 (Data Protection) 互补

**OWASP ASI 映射**: ASI06 - Memory & Context Poisoning

---

### AGENT-05: Multi-Agent Communication Security (多Agent通信安全)
**控制要求**: Agent 间通信必须安全、可验证、边界受控

**适用范围**: Multi-Agent 系统, A2A 协议, Agent 编排

**控制措施**:
- **A2A 协议安全**
  - Agent 间通信加密
  - 消息认证和完整性
  - 防重放攻击
  - 协议版本兼容性验证

- **Agent 间信任验证**
  - Agent 身份互认证
  - 信任级别分层
  - 信任传递规则
  - 恶意 Agent 检测

- **消息内容安全**
  - 消息格式验证
  - 敏感数据脱敏
  - 消息大小限制
  - 恶意载荷检测

- **协作边界控制**
  - Agent 协作范围限制
  - 跨 Agent 数据流控制
  - 协作模式白名单
  - 协作行为审计

**交叉引用**: 与 Control-09 (API Security), ext-11 INFRA-04 (Network Segmentation) 互补

**OWASP ASI 映射**: ASI07 - Insecure Inter-Agent Communication

---

### AGENT-06: Behavioral Monitoring & Alignment (行为监控与对齐)
**控制要求**: Agent 行为必须持续监控，确保与预期目标对齐

**适用范围**: 所有 Agent 系统和类 Agent 组件

**控制措施**:
- **行为偏离检测**
  - 预期行为基线建立
  - 实时行为偏离分析
  - 异常行为模式识别
  - 行为漂移趋势监控

- **自主性边界控制**
  - 自主决策范围限制
  - 高风险决策人工确认
  - 自主性级别动态调整
  - 紧急情况自主性降级

- **行为审计日志**
  - 完整决策过程记录
  - 推理链路追踪
  - 行为归因分析
  - 不可篡改审计日志

- **Rogue Agent 检测**
  - 恶意行为模式库
  - 行为一致性检测
  - 目标背离告警
  - 自动隔离机制

**交叉引用**: 与 Control-07 (Logging), ext-13 AI-05 (Agent Action Control) 互补

**OWASP ASI 映射**: ASI10 - Rogue Agents

---

### AGENT-07: Cascading Failure Prevention (级联故障预防)
**控制要求**: Agent 系统必须具备故障隔离和降级能力，防止故障级联传播

**适用范围**: Multi-Agent 编排, Agent 工作流, Tool 调用链

**控制措施**:
- **故障隔离**
  - Agent 实例级隔离
  - 工具调用失败隔离
  - 错误边界设置
  - 故障域划分

- **错误传播阻断**
  - 错误类型分类处理
  - 错误传播链路切断
  - 毒化输入检测
  - 级联触发检测

- **降级与熔断**
  - 服务降级策略
  - 熔断器模式实现
  - 优雅降级路径
  - 降级状态监控

- **编排层容错**
  - 工作流重试策略
  - 补偿事务机制
  - 超时控制
  - 死锁检测和恢复

**交叉引用**: 与 Control-08 (Error Handling), ext-11 INFRA-03 (Resource Limits) 互补

**OWASP ASI 映射**: ASI08 - Cascading Failures

---

### AGENT-08: Human-Agent Trust Boundary (人机信任边界)
**控制要求**: 必须建立清晰的人机信任边界，高风险操作需人工确认

**适用范围**: 所有 Agent 系统

**控制措施**:
- **Human-in-the-Loop (HITL)**
  - 高风险操作必须人工确认
  - 确认机制不可被绕过
  - 确认超时自动拒绝
  - 批量确认风险控制

- **信任级别分层**
  - 操作风险等级划分
  - 信任阈值动态调整
  - 用户信任级别管理
  - 上下文感知信任评估

- **透明度要求**
  - Agent 行为可解释
  - 决策过程可追溯
  - 用户知情同意
  - 能力边界清晰告知

- **撤销与回滚**
  - 操作可撤销
  - 状态回滚能力
  - 撤销时效限制
  - 撤销审计记录

**交叉引用**: 与 ext-13 AI-05 (Agent Action Control) LLM08 (Excessive Agency) 互补

**OWASP ASI 映射**: ASI05 - Unexpected Code Execution, ASI09 - Human-Agent Trust Exploitation

---

### AGENT-09: Prompt & Skill Template Security (提示词与技能模板安全)
**控制要求**: Prompt 模板和 Skill 定义必须安全管理，防止恶意篡改和注入

**适用范围**: Prompt Templates, Skills, Custom Instructions

**控制措施**:
- **模板完整性**
  - 模板版本控制
  - 模板签名验证
  - 变更审批流程
  - 模板来源验证

- **注入防护**
  - 变量边界清晰定义
  - 用户输入与模板隔离
  - 特殊字符转义
  - 嵌套注入检测

- **Skill 安全评估**
  - Skill 能力声明审核
  - Skill 行为测试
  - Skill 依赖审查
  - Skill 沙箱执行

- **模板访问控制**
  - 模板读/写权限分离
  - 敏感模板加密存储
  - 模板使用审计
  - 模板泄露检测

**交叉引用**: 与 ext-13 AI-01 (Prompt Injection Prevention), ext-12 SUPPLY-04 (Source Verification) 互补

**OWASP ASI 映射**: ASI01 - Agent Goal Hijack (via Prompt), ASI04 - Agentic Supply Chain (Skills)

---

### AGENT-10: Agentic Supply Chain Security (Agent 供应链安全)
**控制要求**: Agent 相关组件的供应链必须安全可控

**适用范围**: Agent Frameworks, MCP Servers, Tools, Skills, Plugins

**控制措施**:
- **框架安全**
  - Agent 框架漏洞监控
  - 框架版本管理
  - 安全补丁及时应用
  - 框架配置审计

- **MCP Server 供应链**
  - MCP Server 来源验证
  - Server 代码审查
  - 依赖项扫描
  - 恶意 Server 检测

- **Tool/Skill 供应链**
  - Tool 来源白名单
  - Skill 发布者验证
  - 代码签名验证
  - 恶意代码扫描

- **第三方集成安全**
  - 第三方服务安全评估
  - API 凭证安全管理
  - 集成点监控
  - 数据流安全

**交叉引用**: 与 ext-12 (Supply Chain Security) 全面互补

**OWASP ASI 映射**: ASI04 - Agentic Supply Chain Vulnerabilities

---

## Control Applicability Matrix

| 控制 | Agent 系统 | MCP Tools | Skills | Prompts | Multi-Agent |
|------|:----------:|:---------:|:------:|:-------:|:-----------:|
| AGENT-01 | ● | ○ | ● | ● | ● |
| AGENT-02 | ● | ● | ● | ○ | ● |
| AGENT-03 | ● | ● | ○ | ○ | ● |
| AGENT-04 | ● | ○ | ○ | ○ | ● |
| AGENT-05 | ● | ○ | ○ | ○ | ● |
| AGENT-06 | ● | ○ | ● | ○ | ● |
| AGENT-07 | ● | ○ | ○ | ○ | ● |
| AGENT-08 | ● | ● | ● | ○ | ● |
| AGENT-09 | ○ | ○ | ● | ● | ○ |
| AGENT-10 | ● | ● | ● | ○ | ● |

**Legend**: ● 强相关 | ○ 弱相关或按需

---

## L4 References

详细实践指南参考 `references/` 目录：
- reference-set-17-agentic-security.md
- reference-set-17-mcp-security.md
- reference-set-17-multi-agent-patterns.md
- reference-set-17-skill-security.md

内部参考：
- agentic-threats.yaml
- llm-threats.yaml (交叉引用)

外部参考：
- OWASP Top 10 for Agentic Applications 2026
- OWASP Non-Human Identities (NHI) Top 10
- MITRE ATLAS (Adversarial Threat Landscape for AI Systems)

---

## STRIDE Mapping

| STRIDE | Applicable Controls | Threat Examples |
|--------|---------------------|-----------------|
| S | AGENT-03, AGENT-05 | Agent 身份伪造, A2A 消息伪造 |
| T | AGENT-01, AGENT-04, AGENT-09 | 目标篡改, 记忆污染, 模板注入 |
| R | AGENT-06, AGENT-08 | 行为不可追溯, 操作无法审计 |
| I | AGENT-04, AGENT-05 | 记忆泄露, Agent 间数据泄露 |
| D | AGENT-07 | 级联故障导致服务不可用 |
| E | AGENT-01, AGENT-02, AGENT-06 | 目标劫持提权, 工具滥用, Rogue Agent |

---

## Relationship with ext-13 (AI/LLM Security)

```
┌─────────────────────────────────────────────────────────────────────────┐
│                        安全控制层次关系                                  │
├─────────────────────────────────────────────────────────────────────────┤
│                                                                          │
│  Application Layer                                                       │
│  ┌─────────────────────────────────────────────────────────────────┐   │
│  │  ext-16: Agentic Security (AGENT)                                │   │
│  │  ───────────────────────────────────────────────────────────    │   │
│  │  • Agent 行为与意图安全                                          │   │
│  │  • 工具/技能治理                                                 │   │
│  │  • 多 Agent 协作安全                                             │   │
│  │  • 人机信任边界                                                  │   │
│  └─────────────────────────────────────────────────────────────────┘   │
│                              │ 依赖                                     │
│                              ▼                                          │
│  Model Layer                                                             │
│  ┌─────────────────────────────────────────────────────────────────┐   │
│  │  ext-13: AI/LLM Security (AI)                                    │   │
│  │  ───────────────────────────────────────────────────────────    │   │
│  │  • 提示词注入防护                                                │   │
│  │  • 输出验证                                                      │   │
│  │  • 模型访问控制                                                  │   │
│  │  • 数据隔离                                                      │   │
│  └─────────────────────────────────────────────────────────────────┘   │
│                                                                          │
│  Relationship: ext-16 EXTENDS ext-13 (Agent builds on LLM)              │
│  Cross-references: AGENT-01↔AI-01, AGENT-02↔AI-05, AGENT-04↔AI-04      │
│                                                                          │
└─────────────────────────────────────────────────────────────────────────┘
```

---

## Version History

| Version | Date | Changes |
|---------|------|---------|
| 1.0 | 2026-01-03 | Initial release based on OWASP Agentic Top 10 2026 |

