跳转到内容

安全工程

Kotoba 是否支持 NIST CSF 2.0 计划?

Kotoba 可以为网络安全计划贡献技术控制措施。我们不声称完全覆盖 NIST CSF 2.0、获得认证或不受攻击影响。NIST 不认证 CSF 产品。真正有用的问题是:已部署的控制措施能够阻止攻击链中的哪一步,以及有哪些证据支持这一主张。

审阅日期:2026-09-09。翻译由机器辅助完成;未经母语审校认证。源证据和详细威胁模型以英文提供。本文是范围限定的评估,不是渗透测试。

三个产品,各自承担不同职责

Kotoba 声明效果并检查能力边界。其受保护的主机调用内核在调用处理程序之前,会对请求的资源、授权和本地策略进行交集运算。提供方仍必须执行具体路径、目的地和租户范围的强制检查。

Kotoba Cloud 提供面向客户端和组织的工作流。其经过检查的公开配置为 hostedApply=false:该设置并未提供通用的生产变更审批服务。具体的库发布和密钥轮换路径必须分别评估。身份验证不等于批准部署或支出。

Kotobase 提供数据与对象服务,并带有服务器端授权路径。一个 CID 仅标识字节;它本身并不能证明其作者、机密性、可信批准、永久可用性或成功恢复。这些需要独立的控制措施和运行证据。

一份有界的当前状态到目标状态的 CSF 配置文件

这是我们选定的产品贡献映射,并非完整的组织 Profile,也不是按百分比计算的合规评分。客户必须为其自身部署定义范围、负责人、风险承受度和证据。

治理
策略和风险登记册提供设计基线。目标:指定决策负责人、经过审查的例外,以及记录在案的发布签核。
识别
清单和内容标识有助于跟踪制品。目标:已部署的资产清单、数据分类和依赖项所有权。
保护
能力准入和受防护调度已有实施和本地测试证据。目标:具备资质的生产绑定、限定范围的密钥、租户测试以及有度量依据的撤销。
检测
主机可以返回拒绝和执行回执。目标:持久的受保护接收端、关联告警、保留机制,以及向负有责任的响应人员证明交付成功。
响应
响应预案已有文档记录。目标:进行过演练的遏制与沟通,并测量响应时间和撤销时间。
恢复
内容标识支持对恢复输入的验证。目标:受保护的备份、经过测试的恢复以及针对特定客户的恢复目标。内容哈希不是备份。

攻击图:指令不会授予权限

假设攻击者控制 AI 代理读取的文本,但不控制主机、签名密钥或策略。攻击者试图将建议转变为客户数据导出。图中显示了所需的控制跨越;这不是已观察到的入侵,也不表示每个已部署的集成都执行这些控制。

  1. 不受信任的文档或工具响应
  2. AI 提议一项敏感操作
  3. 效果和能力准入
  4. 资源范围内的主机与提供方检查
  • 已授权的操作和记录的结果
  • 操作已拒绝;处理程序未被调用
拒绝分支需要有效的防护措施,以及排除目标的授权。如果操作员授予广泛的导出权限,有害文本仍可能诱导执行获准的操作。应添加受限的目的地、数据分类、与确切操作绑定的审批,以及独立的主机隔离。

攻击场景及其所需证据

提示注入导致数据导出

攻击者控制的内容要求代理将客户数据发送到其获准目的地之外。在受防护路径中,缺少 effect 或不相交的资源授权应阻止调度。验证处理程序从未被调用。剩余风险:过于宽泛的授权、提供商重定向以及绕过防护的集成。

一个租户请求另一个租户的数据

经过身份验证的调用者提供一个不同的图或资源标识符。服务器端检查必须在每条路由上绑定主体、租户、操作和对象。浏览器菜单和 CID 不等于授权。检查每个端点并测试被拒绝的读写;不能由一次内核测试得出全机群隔离的结论。

某个构件在批准后发生变化

发布者或中间方会替换字节。使用前应要求预期的内容摘要、受信任的签名者、有效性,以及对确切修订版本的审批。恶意代码仍可能具有有效签名;受信任的签名和构件身份是必要条件,但并不充分。

重复使用过期的批准或已撤销的授权

调用方重试之前已授权的操作。过期检查有所帮助,但持久化的重放状态、必要时的原子消费、当前撤销状态和资源绑定属于不同的职责。通用主机回执不是防重放服务。

资源耗尽和服务中断

输入或生成的程序会消耗过多资源。准入边界、执行燃料、内存限制和监管者截止时间分别应对不同阶段。在负载下测试实际生产后端;通过语言测试样例并不能证明其能抵御网络洪泛或主机入侵。

事件期间的证据丢失

服务在执行外部操作后发生故障,或攻击者篡改本地日志。主机内核可以返回回执,但其记录器是可选的,日志簿驻留在内存中。部署具备故障处理能力的持久化受保护记录器,并测试恢复流程。操作成功并不能证明外部审计日志已持久化。

我们验证了什么,以及仍有哪些问题未解决

在所引用的语言修订版本中,全部 24 个能力一致性测试夹具均已在 ClojureScript 下本地通过,其中包括 9 个组件绑定案例和 2 个主机调度案例。预期的允许和拒绝结果均已核验。这是内核证据,不是对在线服务进行的端到端攻击测试。

经检查的保证登记册在运营层面仍不具备资质。其存储的交叉映射报告了设计和实施证据,但对于其中编码的 SOC 和 ISO 控制措施,没有运营证据。这是对该快照的说明,并不表示每项生产控制都不存在。

在企业试点之前,将提案、主体、环境、确切制品和策略绑定到范围狭窄的操作上。测试允许和拒绝的情形、并发重放、撤销、日志故障和恢复。衡量到达处理程序的未授权影响、缺失的回执、撤销延迟和恢复时间。发布经过测试的范围以及剩余差距。

阅读源代码并复现范围