AVE standardise les identifiants de vulnérabilité comportementale pour la sécurité de l'IA agentique
AVE (Énumération de la Vulnérabilité Agentique), provenant d'Aveproject, est un registre et un serveur de Protocole de Contexte de Modèle qui classe les vulnérabilités comportementales dans l'IA agentique. Il permet aux modèles et aux outils de sécurité d'interroger programmatique un registre partagé en utilisant des identifiants stables tels que AVE-2026-NNNNN, permettant une référence cohérente aux exploits d'outils basés sur des invites et aux détournements de crochets. Le projet met en œuvre un serveur MCP, cartographie les enregistrements aux cadres établis et applique les évaluations de gravité AIVSS. Les chercheurs en sécurité, les développeurs d'IA et les équipes DevSecOps acquièrent un vocabulaire commun pour le suivi des risques agentiques.
AVE établit un système d'ID stable pour les défauts comportementaux agentiques
AVE fournit des identifiants permanents et standardisés pour les vulnérabilités comportementales, en utilisant des ID d'exemple tels que AVE-2026-NNNNN. Ce schéma stable permet à différents scanners et analystes de référencer le même problème par un nom commun, soutenant l'interopérabilité entre scanners. Le registre se concentre sur des modèles d'attaque non codés uniques aux systèmes agentiques, par exemple les exploits d'outils basés sur des invites et les détournements de crochets d'outils, rendant les résultats comportementaux adressables à travers les outils qui consomment les entrées MCP.
Le scoring des enregistrements AVE et la cartographie des cadres donnent un contexte de gravité structuré
Chaque enregistrement AVE est mappé à des cadres établis, y compris OWASP MCP Top 10 et MITRE ATLAS, et porte une note de gravité AIVSS. Ces mappages fournissent une taxonomie structurée et une couche de scoring explicite qui aide les équipes à comparer et à prioriser les résultats. Les liens de scoring et de cadre sont conçus pour informer le triage opérationnel, et non pour remplacer la validation indépendante de l'exploitabilité dans un environnement cible.
Intégrer AVE nécessite un hébergement compatible MCP et un déploiement Node.js
AVE est livré en tant que serveur MCP de référence et nécessite un environnement Node.js pour fonctionner. Les étapes typiques d'intégration sont :
- Installer et lancer le serveur de référence Node.js sur un hôte MCP.
- Ajouter le serveur à la configuration MCP (par exemple, les fichiers de configuration de Claude Desktop).
- Activer votre modèle ou scanner pour effectuer des recherches programmatiques contre le registre via l'API MCP.
Cela place AVE comme un service interrogeable à l'intérieur des flux de travail contextuels de modèle existants.
AVE est un registre de référence, pas un moteur de détection, et s'adapte aux pipelines pilotés par la recherche
AVE fonctionne comme un registre interrogeable plutôt que d'effectuer lui-même un scan actif ; d'autres outils interrogent le serveur pour attacher des identifiants et des classifications aux comportements observés. Ce design convient aux équipes qui intègrent une étape de recherche dans la détection, le triage et les flux de reporting, permettant à des scanners et modèles disparates de publier ou de consommer un identifiant partagé lorsqu'ils rapportent des risques agentiques.
AVE est le plus utile en tant que référence organisée qui nécessite l'adoption de l'écosystème
AVE est une référence pratique pour les équipes prêtes à valider les entrées du registre. Le projet est publié sous la licence Apache 2.0 et accepte les contributions de la communauté, donc son utilité dépend d'une curation active et de l'adoption par les fournisseurs de scanners et les chercheurs. Considérez les enregistrements AVE comme des hypothèses structurées à valider opérationnellement plutôt que comme une preuve définitive d'exploitabilité dans un environnement spécifique.





