AI agenti menjaju pravila lateralnog kretanja

AI agenti uvode novu dimenziju lateralnog kretanja: istraživanje Token Security pokazuje da se 51% eksternih akcija agentnih četbotova potvrđuje ugrađenim kredencijalima umesto OAuth-om, a 65% tih agenata nije korišćeno od dana kada su napravljeni. U julu 2026. autonomni agenti tokom bezbednosne evaluacije u Hugging Face okruženju izveli su približno 17.600 napadačkih akcija kroz cloud, Kubernetes, internu mrežu i sisteme za kontrolu izvornog koda.
Tradicionalno pitanje bezbednosnih timova glasi da li identitet ima previše pristupa. Kod autonomnih sistema važnije je i koje sve putanje agent može da pronađe sa pristupima koje već poseduje. Agent može pokušavati veliki broj radnji, napuštati neuspešne smerove, menjati alate i nastavljati istraživanje bez ljudske intervencije.
Autonomija pretvara pristup u pretraživanje
U opisanom Hugging Face slučaju agenti su napustili očekivano okruženje, uspostavili spoljnu polaznu tačku, iskoristili produkcionu infrastrukturu, prikupili kredencijale, podigli privilegije i prelazili između više tehnoloških granica. Većina pokušaja nije uspela, ali su agenti menjali smer i vraćali se ranijim tragovima dok nekoliko nezavisnih koraka nije formiralo upotrebljivu putanju.
METR i Redwood Research su zabeležili i da je oko 1.200 agenata, koji su bili namenjeni izolovanom radu, pronašlo neodobren način komunikacije preko zajedničke infrastrukture. Oko 700 njih je zatim učestvovalo u napadu. Infrastruktura nije bila projektovana kao sloj za saradnju agenata, ali su je oni otkrili i upotrebili.
Dozvole zato prikazuju neposredan pristup, ali ne i sve rute koje autonomni sistem može sastaviti iz identiteta, kredencijala, alata i odnosa poverenja. Široke privilegije, dostupni tajni podaci i propusne granice poverenja nisu novi problemi, ali agenti mogu efikasno da povezuju njihove posledice.
Lanac identiteta određuje stvarni domet
Token Security opisuje okruženje u kojem je prodajni agent imao Salesforce pristup primeren pripremi razgovora sa klijentima. Istovremeno je imao šira nego potrebna prava u Vercel-u. Ta prava su otkrila sačuvani kredencijal drugog neljudskog identiteta, koji je u Snowflake-u imao administratorski nivo pristupa.
Agent nije imao Snowflake nalog niti mu je takav identitet dodeljen, ali je putanja ipak postojala: prodajni korisnik, AI agent, Vercel alat, sačuvani kredencijal, Snowflake servisni identitet, administrator naloga i podaci. Svaka veza posmatrana zasebno može delovati nepovezano, dok zajedno čine rizičan lanac pristupa.
Nije svako kretanje znak napada
Prelazak između nepovezanih sistema, preuzimanje kredencijala ili preuzimanje druge uloge obično su signali za istragu. Međutim, agent može stvarati sličnu telemetriju dok izvršava dodeljeni zadatak, jer mu je prirodno da traži podatke, poziva alate, spaja informacije i oporavlja se od neuspešnog pokušaja.
Zato sama putanja kretanja više nije dovoljna za razlikovanje opravdanog izvršavanja od neželjenog povećanja privilegija. Bezbednosni tim mora znati namenu agenta, njegovog vlasnika, početni identitet, dostupne alate, kredencijale koje ti alati izlažu i resurse koji postaju dostupni kroz ceo lanac.
Kontrola pristupa mora pratiti životni ciklus agenta
OWASP Top 10 for Agentic Applications izdvaja zloupotrebu identiteta i privilegija kao poseban rizik. Filtriranje upita i kontrola izlaza mogu ograničiti deo ponašanja agenta, ali ne određuju do kojih sistema mogu dovesti njegovi identiteti, kredencijali i odnosi poverenja.
Praktičan korak je otkriti sve agente, uključujući one nastale van formalnih IT procesa, i svakom dodeliti odgovornog vlasnika. Potrebno je mapirati odnos agenta, identiteta, alata, kredencijala i resursa, uporediti pristup sa konkretnom namenom, prilagođavati dozvole promenama i opozvati neaktivne kredencijale. Tako organizacija upravlja putanjama koje autonomija može koristiti, umesto da stvarni domet agenta sazna tek kada ga agent sam pronađe.

