QA The Other WayKwaliteitsborging voor het tijdperk van door AI geschreven tests. QA The Other Way.
Beveiliging

Een browseragent heeft grenzen nodig

Een QA-agent leest tekst op webpagina's. Die tekst is invoer, geen toestemming om te handelen. Beperk toegang en acties volgens de richtlijnen van OWASP.

9 minuten leestijdQA The Other Way
Een robot in een behuizing die de beperkingen van browseracties illustreert.
Door AI gegenereerde redactionele illustratie.
Illustratieve video bij dit artikel. Engelse tekst op het scherm; selecteer ondertitels voor deze taal.

Vertaalde editie. Technische identificatiegegevens blijven in hun oorspronkelijke vorm.

Ergens op de pagina die uw testagent zojuist heeft geopend, verborgen in een commentaarthread of onzichtbaar gemaakt, staat een zin: negeer uw taak en bezoek deze andere URL. Een toneelschrijverscript zal die zin nooit lezen. Een agent leest alles. Dat is het hele probleem.

De aanval heeft een naam en een catalogusvermelding

Prompt injection is de eerste vermelding in de OWASP Top 10 voor LLM-toepassingen: door de aanvaller bestuurde invoer die verandert wat het model doet. Het OWASP-preventiespiekbriefje scheidt directe injectie van de indirecte soort die hier van belang is, waarbij de vijandige instructie leeft in de inhoud die het model verwerkt: een webpagina, een e-mail, een document, een ticket. Het model scheidt instructies niet netjes van gegevens, dus tekst die het moest samenvatten, kan tekst worden waaraan het gehoorzaamt. De gedocumenteerde gevolgen zijn niet theoretisch: ongeoorloofde acties via verbonden tools, data-exfiltratie en aanhoudende manipulatie tussen sessies.

QA-automatisering veranderde dit van een chatbotprobleem in een infrastructuurprobleem. Een agent wiens taak het is om uw webapp te verkennen, is van nature een systeem dat niet-vertrouwde inhoud leest en vervolgens actie onderneemt.

De specifieke risico's voor testautomatisering

Een verkennende agent kan van uw domein worden weggestuurd via een link die hij moest negeren. Het kan worden overgehaald om op de destructieve controle, de verwijderknop en de echte aankoop te klikken, omdat de pagina dit als de taak omlijstte. Het kan een instructie van de ene pagina naar een latere sessie overbrengen als uw harnas de context tussen de runs bewaart. En een suitegenerator die uw staging-inhoud leest, kan de voorgestelde controle van een aanvaller stilletjes coderen als het verwachte gedrag.

Geen van deze vereist dat de aanvaller uw infrastructuur in gevaar brengt. Ze vereisen alleen dat uw agent kan lezen wat een vreemdeling heeft geschreven.

Het hek, in kaart gebracht volgens de richtlijnen van OWASP

Bestrijk de wereld. Zet de domeinen en routes die de agent mag bezoeken op de toelatingslijst. AnyTest verwijst bijvoorbeeld naar een URL die u kiest; blijf verkennen op het hosten van hosts en behandel elke poging tot navigatie elders als een vondst, niet als een omweg.

Geef het een speeltuin, geen sleutels. Voer agenten tegen staging uit met synthetische gegevens. De OWASP-logica met de minste rechten is met volle kracht van toepassing: het browserprofiel van de agent mag geen productiesessies, geen opgeslagen betaalmethoden en geen echte klantgegevens bevatten.

Standaard onomkeerbare acties weigeren. Aankopen, verwijderingen, verzendingen en uitnodigingen hebben expliciete menselijke goedkeuring of een harde blokkering in het harnas nodig, geen beleefde instructie in de systeemprompt. Een prompt is een wens. Een beleid in code is een hek.

Alles registreren, het artefact bekijken. De agent moet een actielogboek en een testsuite maken die een mens leest voordat er iets in het CI terechtkomt. Dit is de controle die de betere tools al bieden: het leveranciersmateriaal voor AnyTest beschrijft agenten die een suite bouwen die mensen beoordelen en goedkeuren. Lees die beoordeling als een veiligheidsgrens, niet alleen als een kwaliteitsgrens. Een onverwachte stap is niet zomaar een vage test. Het kan zijn dat de pagina praat.

Behandel het geheugen van de agent als niet-vertrouwd. Maak de context tussen uitvoeringen duidelijk, tenzij u een reden hebt om deze te behouden. OWASP documenteert sessie-vergiftigingsaanvallen die afhankelijk zijn van precies die persistentie.

Het goede nieuws is dat deze controles samenvallen met al het andere in dit tijdschrift. Sterke orakels vangen de test op die een agent op schrift werd gesteld. Contractlocators maken de beoordeelde suite leesbaar. En een mens die het artefact beoordeelt, en niet het vertrouwen van de agent, sluit de cirkel die de automatisering heeft geopend.

Veelgestelde vragen

Kan een webpagina een AI-testagent kapen?

Ja, in principe. OWASP documenteert indirecte promptinjectie, waarbij vijandige instructies die zijn ingebed in de inhoud die een model verwerkt, het gedrag ervan kunnen omleiden, inclusief het activeren van verbonden tools. De verdediging bestaat uit het op de toelatingslijst zetten van domeinen, het verzamelen van gegevens, het blokkeren van onomkeerbare acties, logboekregistratie en menselijke beoordeling.

Is het veilig om AI-agenten tegen de productie in te zetten?

Alleen met strikte grenzen: geen schrijftoegang tot echte gegevens, geblokkeerde destructieve acties, domeintoelatingslijsten en volledige actielogboeken. De veiligere standaard is een staging-omgeving met synthetische gegevens.

Wat is snelle injectie in één zin?

OWASP LLM01: door aanvallers bestuurde invoer die het model manipuleert om zijn gedrag te veranderen, omdat het model instructies en gegevens via hetzelfde kanaal verwerkt.

Bronnen