Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
AISVS — Стандарт проверки безопасности ИИ (AISVS) направлен на предоставление разработчикам, архитекторам и специалистам по безопасности структурированного контрольного списка для проверки безопасности приложений на основе ИИ. | Kitploit
Инструменты/GitHubGitHub/owasp/aisvs
Анализ уязвимостейАнализ КодаБезопасность облачных средБезопасность Цепочки ПоставокОбучение и ОбразованиеПодобранные РесурсыБезопасность ИИОбнаружение АномалийСостязательная Атака
GitHubowasp/aisvs

AISVS

Стандарт проверки безопасности ИИ (AISVS) направлен на предоставление разработчикам, архитекторам и специалистам по безопасности структурированного контрольного списка для проверки безопасности приложений на основе ИИ.

Репозиторий
42512021 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Логотип OWASP AISVS

Стандарт OWASP по проверке безопасности искусственного интеллекта (AISVS)

CC BY-SA 4.0

Эта работа лицензируется в соответствии с лицензией Creative Commons Attribution-ShareAlike 4.0 International.

CC BY-SA 4.0

Что такое AISVS?

Стандарт проверки безопасности искусственного интеллекта (AISVS) — это создаваемый сообществом каталог проверяемых требований безопасности для систем на основе ИИ. Он предоставляет разработчикам, архитекторам, инженерам по безопасности и аудиторам структурированную основу для проектирования, создания, тестирования и проверки безопасности ИИ-приложений на протяжении всего их жизненного цикла: от сбора данных и обучения моделей до развертывания, мониторинга и вывода из эксплуатации.

AISVS создан по образцу Стандарта проверки безопасности приложений OWASP (ASVS) и следует той же философии: каждое требование должно быть .

проверяемым, тестируемым и реализуемым

Руководители проекта

Этот проект основан Джимом Манико. В настоящее время в руководство проекта входят Джим Манико, Отто Сулин, Рико Коменда и Расс Мемисьязиджи.


Чем AISVS не является

  • Не является структурой управления (governance). Управление хорошо освещено в NIST AI RMF, ISO/IEC 42001 и руководствах по обеспечению соответствия EU AI Act.
  • Не является структурой управления рисками. AISVS предоставляет технические меры контроля, на которые ссылаются структуры управления рисками, но не определяет методологию оценки рисков.
  • Не является списком рекомендаций по инструментам. AISVS нейтрален к вендорам и не поддерживает конкретные продукты или платформы.

Как AISVS дополняет другие стандарты

СтандартНаправленностьСвязь с AISVS
OWASP ASVSБезопасность веб-приложенийAISVS расширяет концепции ASVS на угрозы, специфичные для ИИ
OWASP Top 10 for LLMsОсведомлённость о главных рисках LLMAISVS предоставляет детальные меры контроля для снижения этих рисков
OWASP Top 10 for Agentic ApplicationsОсведомлённость о главных рисках агентного ИИAISVS предоставляет детальные меры контроля для устранения угроз, специфичных для агентных приложений
NIST AI RMFУправление рисками ИИAISVS предоставляет тестируемые технические меры контроля, на которые ссылается AI RMF
ISO/IEC 42001Системы управления ИИAISVS дополняет проверкой безопасности на уровне реализации

Последняя стабильная версия

Последней стабильной версией является AISVS 1.0, которую можно найти:

ФорматСсылка
PDFAISVS 1.0 PDF
Markdown (исходный код)Просмотреть онлайн

Уровни проверки

Каждому требованию AISVS присваивается уровень проверки (1, 2 или 3), указывающий на глубину гарантий безопасности:

УровеньОписаниеКогда использовать
1Базовые меры контроля, которые должна реализовывать каждая ИИ-система.Все ИИ-приложения, включая внутренние инструменты и системы с низким уровнем риска.
2Стандартные меры контроля для систем, обрабатывающих конфиденциальные данные или принимающих значимые решения.Промышленные системы, ИИ, ориентированный на клиентов, системы, обрабатывающие персональные данные.
3Расширенные меры контроля для сред с высокими требованиями к гарантиям, требующих защиты от сложных атак.Критическая инфраструктура, ИИ, критичный для безопасности, ценные цели, регулируемые отрасли.

Организации должны выбирать целевой уровень, исходя из профиля риска своей ИИ-системы. Большинство промышленных систем должны стремиться как минимум к уровню 2.

Как использовать AISVS

  • При проектировании. Используйте требования как контрольный список по безопасности при архитектурном проектировании ИИ-систем.
  • При разработке. Интегрируйте требования в конвейеры CI/CD, проверки кода и тестирование.
  • При оценках безопасности. Используйте как основу для проверки при тестировании на проникновение и аудитах.
  • При закупках. Ссылайтесь на конкретные требования при оценке ИИ-вендоров и сторонних моделей.

Главы с требованиями

  1. Целостность и прослеживаемость обучающих данных
  2. Проверка входных данных
  3. Управление жизненным циклом модели и контроль изменений
  4. Безопасность инфраструктуры, конфигурации и развертывания
  5. Управление доступом и идентификация для ИИ-компонентов и пользователей
  6. Безопасность цепочки поставок моделей
  7. Поведение модели, контроль выходных данных и гарантии безопасности
  8. Безопасность памяти, эмбеддингов и векторных баз данных
  9. Оркестрация и безопасность агентных систем
  10. Безопасность Model Context Protocol (MCP)
  11. Устойчивость к состязательным атакам
  12. Мониторинг, журналирование и обнаружение аномалий

Приложения

  • Приложение A: Глоссарий
  • Приложение B: Реестр мер контроля безопасности ИИ
  • Приложение C: Безопасное кодирование с помощью ИИ

Исследовательская вики

Для каждого требования стандарта Research Wiki предоставляет контекст внедрения, выходящий за рамки текста требования:

СтолбецЧто он сообщает
Устраняемая угрозаКонкретные техники атак, CVE и реальные инциденты, от которых защищает мера контроля
Подход к проверкеКонкретные шаги аудита, инструменты и доказательства, которые необходимо собрать
Пробелы и примечанияОценки зрелости инструментов, открытые исследовательские вопросы и особенности внедрения

Вики охватывает все 191 требование на 60 страницах, включая сводки по ландшафту угроз для каждого раздела, рекомендации по инструментам и ссылки на актуальные стандарты и исследовательскую литературу.


Как ссылаться на требования AISVS

Каждое требование имеет идентификатор в формате C<chapter>.<section>.<requirement>, где каждый элемент — число, например C9.4.3.

  • Значение C<chapter> соответствует главе, из которой взято требование; например, все требования C9.#.# относятся к главе «Оркестрация и безопасность агентных систем».
  • Значение <section> соответствует разделу внутри главы, в котором находится требование; например, все требования C9.4.# находятся в разделе «Идентификация агентов и оркестратора».
  • Значение <requirement> определяет конкретное требование в рамках главы и раздела; например, C9.4.3, которое по состоянию на версию 1.0 этого стандарта гласит:

Убедитесь, что учётные данные идентификации агента ротируются по заданному расписанию.

Поскольку идентификаторы могут меняться между версиями стандарта, другим документам, отчётам или инструментам предпочтительно использовать следующий формат: v<version>-C<chapter>.<section>.<requirement>, где version — это тег версии AISVS. Например: v1.0-C9.4.3.

Примечание: v перед номером версии всегда должно быть строчным.

Если идентификаторы используются без элемента v<version>, следует считать, что они относятся к последней версии содержимого AISVS. По мере роста и изменения стандарта это становится проблематичным, поэтому авторам и разработчикам следует включать элемент версии.


Версионирование

AISVS использует номер версии из двух частей, v<MAJOR>.<MINOR> (например, v1.0, v1.01, v2.0). Основные версии охватывают изменения глав и разделов, минорные версии — добавления, удаления и существенные правки требований в рамках существующей структуры, а исправления (патчи) выпускаются в ветке без отдельной версии. Полная политика описана в RELEASE.md.

Каждый стабильный выпуск AISVS публикуется в виде пронумерованной папки в этом репозитории. После выпуска версии её папка блокируется; вся дальнейшая работа ведётся в новой папке. Это повторяет подход, используемый в OWASP ASVS.

root@kitploit:~
/
├── 1.0/        <- published stable release (locked)
├── 1.01-dev/   <- next minor release (in progress)

Участие в проекте

Мы приветствуем вклад сообщества. Пожалуйста, откройте issue, чтобы сообщить об ошибках или предложить улучшения. По итогам обсуждения мы можем попросить вас создать pull request.

Чтобы сообщить о проблеме безопасности в самом проекте AISVS, следуйте Политике безопасности.

Лицензия

Весь контент проекта распространяется по лицензии Creative Commons Attribution-ShareAlike 4.0 International.

Скачать инструмент