# Связь OSAFIS с существующими фреймворками

OSAFIS должен взаимодействовать с признанными ресурсами по безопасности ИИ. Его предполагаемый вклад — представление, построенное вокруг контрактов и связывающее находку с аналитическими областями, реальными связями в системе и доказательствами. Улучшает ли такое представление исследовательскую практику или практику оценки — эмпирический вопрос. Наличие девяти областей не доказывает преимущества в охвате, и внешнему ресурсу не нужно принимать эти области, чтобы учитывать значимую угрозу.

Этот документ отличает описания, подтверждаемые внешними источниками, от суждений OSAFIS о сопоставлении. Он фиксирует снимок источников, проверенный 7 сентября 2026 г. Приведённые ниже сопоставления — предварительные интерпретации, а не одобрения, таблицы соответствия для сертификации или доказательства эквивалентности ресурсов.

## Ресурсы и их различное назначение

NIST AI 100-2 E2025 предлагает терминологию враждебного машинного обучения, организованную вокруг таких факторов, как методы обучения, стадии жизненного цикла, а также цели, возможности и знания злоумышленника. OSAFIS может сохранять эти факторы в модели угроз, добавляя предлагаемые им назначения областей и контрактов. Публикация NIST не подтверждает ни число областей OSAFIS, ни их названия. [Таксономия враждебного машинного обучения NIST](https://csrc.nist.gov/pubs/ai/100/2/e2025/final)

NIST AI RMF поддерживает добровольное управление рисками, связанными с ИИ, и учитывает воздействие на людей, организации и общество. Находки OSAFIS могут служить доказательствами для более широкого процесса управления рисками, но завершение технической оценки не доказывает выполнения всех обязанностей в области управления и обеспечения доверия. На сайте NIST сообщается о работе над пересмотром AI RMF 1.0; при цитировании следует указывать фактически использованную версию. [Рамочная программа NIST по управлению рисками ИИ](https://www.nist.gov/itl/ai-risk-management-framework)

MITRE ATLAS — база знаний о враждебных тактиках, техниках и практических случаях, направленных против ИИ. Её данные включают также меры снижения риска и типизированные связи. Поэтому OSAFIS не должен утверждать, что внешние ресурсы не описывают связей или распространения. Когда техника действительно соответствует случаю, идентификатор ATLAS может сопровождать локальный анализ контракта с указанием соответствующих версий содержимого и формата ATLAS. В этой редакции не заявляется о всеобъемлющем сопоставлении с ATLAS на уровне техник. [Репозиторий данных MITRE ATLAS](https://github.com/mitre-atlas/atlas-data)

OWASP предоставляет описания рисков, сценарии атак и рекомендации по снижению рисков для приложений на базе LLM и агентных приложений. Список LLM 2025 остаётся полезным версионированным историческим справочником, тогда как страница ресурсов OWASP указывает редакцию LLM 2026, датированную 3 августа 2026 г. Руководство по агентным приложениям 2026 датировано декабрём 2025 г. Год в названии руководства не обязательно совпадает с годом его публикации. [Список OWASP LLM 2025](https://genai.owasp.org/llm-top-10/), [ресурс OWASP LLM 2026](https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/), [ресурс OWASP по агентным приложениям 2026](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/)

OWASP также публикует таблицу соответствия отраслевых фреймворков. Её существование важно для позиционирования: совместимость и сопоставление фреймворков — устоявшиеся виды деятельности, а не исключительные возможности OSAFIS. Задача сопоставления, специфичная для OSAFIS, — обосновать, как конкретный нарушенный контракт связан с определённой внешней записью. [Таблица соответствия фреймворков OWASP](https://genai.owasp.org/resource/genai-security-industry-framework-crosswalk/)

CVSS v4.0 передаёт характеристики и серьёзность уязвимостей с помощью определённой спецификации оценки и вектора. Где применимо, отчёт может сохранять оценку CVSS с её версией и вектором наряду с полями OSAFIS. OSAFIS не предоставляет проверенного преобразования номеров областей, числа свойств или дескрипторов доказательств в оценку CVSS или в универсальную оценку рисков ИИ. [Спецификация FIRST CVSS v4.0](https://www.first.org/cvss/v4.0/specification-document)

## Правила сопоставления

Сопоставление связывает конкретное определение или находку с конкретной редакцией источника. Сходства формулировок недостаточно. Оценщик указывает внешнее понятие, объясняет общий механизм или обязательство, фиксирует пределы соответствия и ссылается на источник. Ресурс, охватывающий широкий риск, может пересекаться с несколькими областями OSAFIS в зависимости от того, где именно конкретная система нарушает контракт.

Отношения сопоставления должны описываться одним из пяти вариантов: эквивалентно в заявленных границах, уже, шире, частичное пересечение или связанный контекст. Эквивалентность — сильное утверждение, требующее совпадения условий и исключений. Для исследовательской перекрёстной ссылки обычно достаточно предварительного пересечения. Каждое сопоставление также фиксирует, рассмотрено ли оно, предложено, оспорено или не оценивалось. Отсутствие сопоставления означает лишь то, что обоснованное сопоставление не зафиксировано; оно не доказывает пробела во внешнем ресурсе.

Назначения областей в следующих таблицах — условные примеры. Они не классифицируют каждый случай внешней категории и не перечисляют все возможные области. Точка входа в области не доказывает нарушения в ней. L9 требует коллективного контракта и механизма связи в дополнение к любым широким последствиям.

## Историческое сопоставление со списком LLM 2025

В следующей таблице намеренно используются идентификаторы 2025 года. Её нельзя читать как сопоставление на уровне категорий с руководством 2026 года. Назначения областей и описания контрактов в таблице — интерпретации OSAFIS; источник устанавливает существование и охват внешних категорий. [Список OWASP LLM 2025](https://genai.owasp.org/llm-top-10/)

| Внешний идентификатор | Возможные области | Вопрос о контракте для конкретного случая |
| --- | --- | --- |
| LLM01:2025 | L5, возможно L6 или L7 | Получило ли содержимое с более низким уровнем доверия полномочия инструкции или изменило ли разрешённую задачу? |
| LLM02:2025 | L1, L2, L3, L6 или L7 | Какой компонент раскрыл защищаемую информацию, кому и через какую границу? |
| LLM03:2025 | L1, L2 или L3 с D3 | Какой поставленный артефакт или зависимость вышли из-под контроля происхождения или целостности? |
| LLM04:2025 | L3 и L1 | Повлияла ли искажённая информация на обучение или сохранилось ли несанкционированное изменение модели? |
| LLM05:2025 | L2 или L7 | Истолковал ли потребитель вывод модели как исполняемое полномочие без требуемой проверки? |
| LLM06:2025 | L7 с D1 | Могут ли доступные возможности превысить объём задачи, ресурсов или одобрения? |
| LLM07:2025 | L1, L2 или L5 | Был ли раскрыт защищаемый секрет и использовалась ли секретность ошибочно в качестве границы контроля? |
| LLM08:2025 | L3, возможно L2 или L6 | Были ли нарушены изоляция поиска, происхождение или принадлежность состояния? |
| LLM09:2025 | L3, L5 или L8 | Какое обязательство в отношении доказательств, интерпретации или подачи не было выполнено; был ли результат проблемой безопасности или ошибкой качества? |
| LLM10:2025 | L1, L2, L7 или L9 | Какой контракт вычислений, квот, бюджета действий или коллективной устойчивости был нарушен? |

Трактовка внедрения промптов в источнике включает кросс-модальные случаи. Соответственно, OSAFIS не должен утверждать, что атаки через изображения отсутствуют в OWASP, лишь потому, что во внешнем списке нет записи под названием «восприятие». В OSAFIS изображение может быть наблюдено корректно, а его текст при этом ненадлежащим образом возведён в ранг инструкции в L5. Неточная же оценка среды потребовала бы доказательств для L4. [Рекомендации OWASP по внедрению промптов](https://genai.owasp.org/llmrisk/llm01-prompt-injection/)

## Сопоставление с руководством по агентным приложениям 2026

Идентификаторы в этой таблице относятся к публикации руководства по агентным приложениям 2026, вышедшей в декабре 2025 г. Предлагаемые связи с областями требуют рассмотрения на уровне отдельных случаев. Они не означают, что OWASP принял модель OSAFIS. [Руководство OWASP по агентным приложениям](https://genai.owasp.org/download/52117/?tmstv=1765059207)

| Внешний идентификатор | Возможные области | Вопрос о контракте для конкретного случая |
| --- | --- | --- |
| ASI01 | L5, возможно L7 | Заменило ли внешнее воздействие разрешённую цель или исказило её эксплуатационный план? |
| ASI02 | L7, возможно L2 | Были ли выбор инструментов, их параметры, последовательность или разрешённые воздействия ограничены ненадлежащим образом? |
| ASI03 | L2, L6 или L7 с D1 | Были ли идентичность, объём или делегированные полномочия неверно унаследованы или применены? |
| ASI04 | L1, L2, L3 или L7 с D3 | Какой поставленный агент, инструмент, модель или дескриптор нарушил свой контракт поставки или принятия? |
| ASI05 | L2 или L7 | Какая граница выполнения допустила непредусмотренный код или неодобренную команду? |
| ASI06 | L6 или L5 | Было ли искажено сохраняемое состояние или временный контекст был ненадлежащим образом выбран либо истолкован? |
| ASI07 | L2, L5 или L7 | Была ли нарушена подлинность передачи, полномочия сообщения или фактическое делегирование? |
| ASI08 | L9, если это обосновано | Какой дефект связи или локализации усилил нарушение сверх локального поведения? |
| ASI09 | L8 с D1 | Подорвало ли взаимодействие информированное разрешение или обоснованное доверие человека? |
| ASI10 | Зависит от случая | Какой наблюдаемый контракт был нарушен; какие доказательства отличают злонамеренное воздействие от самостоятельного сбоя автономной системы? |

## Разобранный пример решения о сопоставлении

Рассмотрим иллюстративный, не выполнявшийся случай: ассистент с поиском читает документ, содержащий просьбу изменить задачу пользователя. Документ — точка входа, связанная с L3. Его извлечение может удовлетворять контракту доступа к данным, поэтому L3 не является автоматически нарушенной областью. Если интерпретатор воспринимает документ как разрешённую инструкцию, предполагаемое нарушение относится к L5 и P04 «Целостность инструкций». Если меняется цель, может применяться и P09 «Целостность цели» — при условии, что оценка независимо задаёт это обязательство.

Предварительное внешнее сопоставление с LLM01:2025 разумно для манипуляции инструкциями. Сценарий перенаправления цели агента может также пересекаться с ASI01 в указанном руководстве 2026 года. Эти две ссылки описывают связанные области охвата; они не создают двух независимых уязвимостей. В отчёте следует указать возможность противника разместить документ, источник законных полномочий, наблюдаемое изменение задачи и любое непроверенное последующее действие. Этот пример демонстрирует предлагаемую процедуру сопоставления, а не подтверждённый результат.

## Утверждения об охвате и новизне

Охват внешнего ресурса нужно оценивать по его определениям, сопроводительным рекомендациям и примерам. Сравнение таких организаций, как OWASP, MITRE и NIST, так, будто у каждой есть один фиксированный контрольный список, приводит к вводящим в заблуждение выводам. Бинарная матрица охвата особенно слаба, когда галочка означает лишь упоминание темы, а пустая ячейка — лишь отсутствие предпочитаемого названия.

Полезное сравнение выбирает ограниченный набор случаев, определённую задачу и фиксированную версию каждого ресурса. Оно оценивает такие результаты, как согласованность выявления контрактов, реконструкция распространения, упущенные обязательства и трудозатраты аналитика. Рецензентам следует раскрывать различия в подготовке и в доступе к сопроводительным материалам. Такой дизайн может подтвердить ограниченный вывод о полезности. Он не может доказать, что OSAFIS охватывает все угрозы ИИ или является первым фреймворком такого рода.

Текущая таблица соответствия — предложение о сопоставлении в заданных границах. Детальная миграция категорий LLM 2026, сопоставление с ATLAS на уровне техник и сопоставление со стандартами на уровне мер защиты требуют отдельного изучения источников. Приведённые выше ссылки на уровне ресурсов признают их значимость, не выдавая невыполненную работу за завершённую. Из этого документа не следует никаких выводов о сертификации или соответствии законодательству.

## Сопровождение

Каждая запись о сопоставлении сохраняет внешнего издателя, название, идентификатор, редакцию, URL источника, дату обращения, локальный контракт, отношение сопоставления, обоснование, статус рецензирования и ограничения. При пересмотре следует указывать, изменилось ли внешнее определение или локальная интерпретация. Более старые сопоставления остаются доступными для исторических находок. Обновление даты на сайте без изучения источника не является пересмотром сопоставления.

Процесс выпуска должен проверять упомянутые источники и любые объявленные новые редакции, а затем обновлять затронутые записи о сопоставлении в соответствии с документом «Версии и идентификаторы». Права на внешнее содержимое остаются за его владельцами. OSAFIS ссылается на эти ресурсы и интерпретирует их, не подразумевая их одобрения и не копируя их рекомендации целиком в спецификацию.
