OSAFIS

Связь OSAFIS с существующими фреймворками

OSAFIS 2.0.0-draft.1 · Исследовательское предложение · 7 мин чтения

В этом документе
  1. Ресурсы и их различное назначение
  2. Правила сопоставления
  3. Историческое сопоставление со списком LLM 2025
  4. Сопоставление с руководством по агентным приложениям 2026
  5. Разобранный пример решения о сопоставлении
  6. Утверждения об охвате и новизне
  7. Сопровождение

OSAFIS должен взаимодействовать с признанными ресурсами по безопасности ИИ. Его предполагаемый вклад — представление, построенное вокруг контрактов и связывающее находку с аналитическими областями, реальными связями в системе и доказательствами. Улучшает ли такое представление исследовательскую практику или практику оценки — эмпирический вопрос. Наличие девяти областей не доказывает преимущества в охвате, и внешнему ресурсу не нужно принимать эти области, чтобы учитывать значимую угрозу.

Этот документ отличает описания, подтверждаемые внешними источниками, от суждений OSAFIS о сопоставлении. Он фиксирует снимок источников, проверенный 7 сентября 2026 г. Приведённые ниже сопоставления — предварительные интерпретации, а не одобрения, таблицы соответствия для сертификации или доказательства эквивалентности ресурсов.

Ресурсы и их различное назначение

NIST AI 100-2 E2025 предлагает терминологию враждебного машинного обучения, организованную вокруг таких факторов, как методы обучения, стадии жизненного цикла, а также цели, возможности и знания злоумышленника. OSAFIS может сохранять эти факторы в модели угроз, добавляя предлагаемые им назначения областей и контрактов. Публикация NIST не подтверждает ни число областей OSAFIS, ни их названия. Таксономия враждебного машинного обучения NIST

NIST AI RMF поддерживает добровольное управление рисками, связанными с ИИ, и учитывает воздействие на людей, организации и общество. Находки OSAFIS могут служить доказательствами для более широкого процесса управления рисками, но завершение технической оценки не доказывает выполнения всех обязанностей в области управления и обеспечения доверия. На сайте NIST сообщается о работе над пересмотром AI RMF 1.0; при цитировании следует указывать фактически использованную версию. Рамочная программа NIST по управлению рисками ИИ

MITRE ATLAS — база знаний о враждебных тактиках, техниках и практических случаях, направленных против ИИ. Её данные включают также меры снижения риска и типизированные связи. Поэтому OSAFIS не должен утверждать, что внешние ресурсы не описывают связей или распространения. Когда техника действительно соответствует случаю, идентификатор ATLAS может сопровождать локальный анализ контракта с указанием соответствующих версий содержимого и формата ATLAS. В этой редакции не заявляется о всеобъемлющем сопоставлении с ATLAS на уровне техник. Репозиторий данных MITRE ATLAS

OWASP предоставляет описания рисков, сценарии атак и рекомендации по снижению рисков для приложений на базе LLM и агентных приложений. Список LLM 2025 остаётся полезным версионированным историческим справочником, тогда как страница ресурсов OWASP указывает редакцию LLM 2026, датированную 3 августа 2026 г. Руководство по агентным приложениям 2026 датировано декабрём 2025 г. Год в названии руководства не обязательно совпадает с годом его публикации. Список OWASP LLM 2025, ресурс OWASP LLM 2026, ресурс OWASP по агентным приложениям 2026

OWASP также публикует таблицу соответствия отраслевых фреймворков. Её существование важно для позиционирования: совместимость и сопоставление фреймворков — устоявшиеся виды деятельности, а не исключительные возможности OSAFIS. Задача сопоставления, специфичная для OSAFIS, — обосновать, как конкретный нарушенный контракт связан с определённой внешней записью. Таблица соответствия фреймворков OWASP

CVSS v4.0 передаёт характеристики и серьёзность уязвимостей с помощью определённой спецификации оценки и вектора. Где применимо, отчёт может сохранять оценку CVSS с её версией и вектором наряду с полями OSAFIS. OSAFIS не предоставляет проверенного преобразования номеров областей, числа свойств или дескрипторов доказательств в оценку CVSS или в универсальную оценку рисков ИИ. Спецификация FIRST CVSS v4.0

Правила сопоставления

Сопоставление связывает конкретное определение или находку с конкретной редакцией источника. Сходства формулировок недостаточно. Оценщик указывает внешнее понятие, объясняет общий механизм или обязательство, фиксирует пределы соответствия и ссылается на источник. Ресурс, охватывающий широкий риск, может пересекаться с несколькими областями OSAFIS в зависимости от того, где именно конкретная система нарушает контракт.

Отношения сопоставления должны описываться одним из пяти вариантов: эквивалентно в заявленных границах, уже, шире, частичное пересечение или связанный контекст. Эквивалентность — сильное утверждение, требующее совпадения условий и исключений. Для исследовательской перекрёстной ссылки обычно достаточно предварительного пересечения. Каждое сопоставление также фиксирует, рассмотрено ли оно, предложено, оспорено или не оценивалось. Отсутствие сопоставления означает лишь то, что обоснованное сопоставление не зафиксировано; оно не доказывает пробела во внешнем ресурсе.

Назначения областей в следующих таблицах — условные примеры. Они не классифицируют каждый случай внешней категории и не перечисляют все возможные области. Точка входа в области не доказывает нарушения в ней. L9 требует коллективного контракта и механизма связи в дополнение к любым широким последствиям.

Историческое сопоставление со списком LLM 2025

В следующей таблице намеренно используются идентификаторы 2025 года. Её нельзя читать как сопоставление на уровне категорий с руководством 2026 года. Назначения областей и описания контрактов в таблице — интерпретации OSAFIS; источник устанавливает существование и охват внешних категорий. Список OWASP LLM 2025

Внешний идентификаторВозможные областиВопрос о контракте для конкретного случая
LLM01:2025L5, возможно L6 или L7Получило ли содержимое с более низким уровнем доверия полномочия инструкции или изменило ли разрешённую задачу?
LLM02:2025L1, L2, L3, L6 или L7Какой компонент раскрыл защищаемую информацию, кому и через какую границу?
LLM03:2025L1, L2 или L3 с D3Какой поставленный артефакт или зависимость вышли из-под контроля происхождения или целостности?
LLM04:2025L3 и L1Повлияла ли искажённая информация на обучение или сохранилось ли несанкционированное изменение модели?
LLM05:2025L2 или L7Истолковал ли потребитель вывод модели как исполняемое полномочие без требуемой проверки?
LLM06:2025L7 с D1Могут ли доступные возможности превысить объём задачи, ресурсов или одобрения?
LLM07:2025L1, L2 или L5Был ли раскрыт защищаемый секрет и использовалась ли секретность ошибочно в качестве границы контроля?
LLM08:2025L3, возможно L2 или L6Были ли нарушены изоляция поиска, происхождение или принадлежность состояния?
LLM09:2025L3, L5 или L8Какое обязательство в отношении доказательств, интерпретации или подачи не было выполнено; был ли результат проблемой безопасности или ошибкой качества?
LLM10:2025L1, L2, L7 или L9Какой контракт вычислений, квот, бюджета действий или коллективной устойчивости был нарушен?

Трактовка внедрения промптов в источнике включает кросс-модальные случаи. Соответственно, OSAFIS не должен утверждать, что атаки через изображения отсутствуют в OWASP, лишь потому, что во внешнем списке нет записи под названием «восприятие». В OSAFIS изображение может быть наблюдено корректно, а его текст при этом ненадлежащим образом возведён в ранг инструкции в L5. Неточная же оценка среды потребовала бы доказательств для L4. Рекомендации OWASP по внедрению промптов

Сопоставление с руководством по агентным приложениям 2026

Идентификаторы в этой таблице относятся к публикации руководства по агентным приложениям 2026, вышедшей в декабре 2025 г. Предлагаемые связи с областями требуют рассмотрения на уровне отдельных случаев. Они не означают, что OWASP принял модель OSAFIS. Руководство OWASP по агентным приложениям

Внешний идентификаторВозможные областиВопрос о контракте для конкретного случая
ASI01L5, возможно L7Заменило ли внешнее воздействие разрешённую цель или исказило её эксплуатационный план?
ASI02L7, возможно L2Были ли выбор инструментов, их параметры, последовательность или разрешённые воздействия ограничены ненадлежащим образом?
ASI03L2, L6 или L7 с D1Были ли идентичность, объём или делегированные полномочия неверно унаследованы или применены?
ASI04L1, L2, L3 или L7 с D3Какой поставленный агент, инструмент, модель или дескриптор нарушил свой контракт поставки или принятия?
ASI05L2 или L7Какая граница выполнения допустила непредусмотренный код или неодобренную команду?
ASI06L6 или L5Было ли искажено сохраняемое состояние или временный контекст был ненадлежащим образом выбран либо истолкован?
ASI07L2, L5 или L7Была ли нарушена подлинность передачи, полномочия сообщения или фактическое делегирование?
ASI08L9, если это обоснованоКакой дефект связи или локализации усилил нарушение сверх локального поведения?
ASI09L8 с D1Подорвало ли взаимодействие информированное разрешение или обоснованное доверие человека?
ASI10Зависит от случаяКакой наблюдаемый контракт был нарушен; какие доказательства отличают злонамеренное воздействие от самостоятельного сбоя автономной системы?

Разобранный пример решения о сопоставлении

Рассмотрим иллюстративный, не выполнявшийся случай: ассистент с поиском читает документ, содержащий просьбу изменить задачу пользователя. Документ — точка входа, связанная с L3. Его извлечение может удовлетворять контракту доступа к данным, поэтому L3 не является автоматически нарушенной областью. Если интерпретатор воспринимает документ как разрешённую инструкцию, предполагаемое нарушение относится к L5 и P04 «Целостность инструкций». Если меняется цель, может применяться и P09 «Целостность цели» — при условии, что оценка независимо задаёт это обязательство.

Предварительное внешнее сопоставление с LLM01:2025 разумно для манипуляции инструкциями. Сценарий перенаправления цели агента может также пересекаться с ASI01 в указанном руководстве 2026 года. Эти две ссылки описывают связанные области охвата; они не создают двух независимых уязвимостей. В отчёте следует указать возможность противника разместить документ, источник законных полномочий, наблюдаемое изменение задачи и любое непроверенное последующее действие. Этот пример демонстрирует предлагаемую процедуру сопоставления, а не подтверждённый результат.

Утверждения об охвате и новизне

Охват внешнего ресурса нужно оценивать по его определениям, сопроводительным рекомендациям и примерам. Сравнение таких организаций, как OWASP, MITRE и NIST, так, будто у каждой есть один фиксированный контрольный список, приводит к вводящим в заблуждение выводам. Бинарная матрица охвата особенно слаба, когда галочка означает лишь упоминание темы, а пустая ячейка — лишь отсутствие предпочитаемого названия.

Полезное сравнение выбирает ограниченный набор случаев, определённую задачу и фиксированную версию каждого ресурса. Оно оценивает такие результаты, как согласованность выявления контрактов, реконструкция распространения, упущенные обязательства и трудозатраты аналитика. Рецензентам следует раскрывать различия в подготовке и в доступе к сопроводительным материалам. Такой дизайн может подтвердить ограниченный вывод о полезности. Он не может доказать, что OSAFIS охватывает все угрозы ИИ или является первым фреймворком такого рода.

Текущая таблица соответствия — предложение о сопоставлении в заданных границах. Детальная миграция категорий LLM 2026, сопоставление с ATLAS на уровне техник и сопоставление со стандартами на уровне мер защиты требуют отдельного изучения источников. Приведённые выше ссылки на уровне ресурсов признают их значимость, не выдавая невыполненную работу за завершённую. Из этого документа не следует никаких выводов о сертификации или соответствии законодательству.

Сопровождение

Каждая запись о сопоставлении сохраняет внешнего издателя, название, идентификатор, редакцию, URL источника, дату обращения, локальный контракт, отношение сопоставления, обоснование, статус рецензирования и ограничения. При пересмотре следует указывать, изменилось ли внешнее определение или локальная интерпретация. Более старые сопоставления остаются доступными для исторических находок. Обновление даты на сайте без изучения источника не является пересмотром сопоставления.

Процесс выпуска должен проверять упомянутые источники и любые объявленные новые редакции, а затем обновлять затронутые записи о сопоставлении в соответствии с документом «Версии и идентификаторы». Права на внешнее содержимое остаются за его владельцами. OSAFIS ссылается на эти ресурсы и интерпретирует их, не подразумевая их одобрения и не копируя их рекомендации целиком в спецификацию.

Документ Word (на английском) · Исходный Markdown · Открыть на интерактивном сайте