核心用法
capability-graph-mapper 是一款面向 AI agent 生态系统的权限组合分析工具,通过构建技能间的能力依赖图来发现"涌现性风险"——即多个技能单独通过安全审查,但组合后产生高危能力的隐蔽攻击面。
使用流程:
1. 输入 agent 已安装的技能清单或配置文件
2. 系统枚举每个技能的声明权限(文件读取、网络请求、Shell 执行、环境变量访问等)
3. 计算技能间的两两组合与多跳传递链(A→B→C)
4. 输出权限矩阵、风险组合告警、特权面评分(0-100)及人工审查建议
显著优点
- 填补安全空白:传统
npm audit关注依赖漏洞,本工具专注 AI agent 特有的"能力涌现"风险 - 多粒度分析:支持单技能评估、存量 agent 全量扫描、新增技能增量分析(Delta)三种模式
- 量化风险:特权面评分将抽象的组合风险转化为可比数值,便于优先级排序
- 实战导向:内置数据外泄、凭证窃取等典型攻击模式库,直接输出可操作的审查建议
潜在局限
- 静态分析瓶颈:依赖技能声明的权限,动态运行时请求的能力可能漏检
- 模式库边界:已知危险组合(读取+发送、解析+执行)可识别,新型攻击链需人工补充
- 评分相对性:67/100 等分数为相对比较值,非绝对风险度量
- 误报可能:合法业务场景中的技能组合可能被标记为高风险
适合人群
| 角色 | 场景 |
|------|------|
| AI Agent 平台安全团队 | 上线前技能组合审查 |
| 企业内 Agent 架构师 | 评估第三方技能引入风险 |
| 红队/安全研究员 | 挖掘多技能协同攻击路径 |
| 合规审计人员 | 证明已执行组合权限分析 |
常规风险
- 过度信任评分:低分不代表绝对安全,需结合业务场景人工复核
- 配置泄露:输入的技能清单可能暴露内部架构,建议在隔离环境执行
- 滞后性:新型 agent 架构(如 ReAct 循环中的动态工具调用)可能超出当前分析模型