Référence spécialisée pour les tests et la vérification de l'egress des agents IA
agent-egress-bench, créé par LuckyPipewrench, est un benchmark open-source et un corpus d'attaques pour valider les contrôles sortants sur les agents autonomes. Il exécute une suite de tests structurée pour mesurer l'efficacité des pare-feu, des proxys ou des wrappers MCP à bloquer l'exfiltration, l'injection de prompts et les attaques basées sur des outils. Les éléments clés incluent un corpus de plus de 250 cas de test, un exécuteur neutre en outils et une approche de notation automatisée. Les utilisateurs cibles sont les chercheurs en sécurité de l'IA, les développeurs de pare-feu et les architectes de sécurité d'entreprise à la recherche d'une assurance sortante basée sur des preuves.
Pour quelles tâches pouvez-vous réellement l'utiliser ?
Le benchmark définit un travail clair : mesurer les protections de sortie pour les agents autonomes. Le projet associe un large corpus d'attaques à un exécuteur pour exercer des adaptateurs à travers plusieurs catégories, et il couvre explicitement l'évasion DLP, l'injection de prompt, SSRF, l'obfuscation de shell, et des vecteurs spécifiques à MCP tels que le poisoning d'outils et l'injection de schéma. Les utilisateurs peuvent utiliser le benchmark pour produire des exécutions d'attaques reproductibles et des données de performance qui reflètent comment la politique sortante d'un agent répond à de vrais modèles adverses.
Comment rapporte-t-il la précision et où sont les limites ?
Le projet comprend une méthodologie de scoring automatisée qui rapporte à la fois les taux de blocage des attaques et les taux de faux positifs, fournissant des métriques quantifiables pour la prise de décision. L'exécuteur enregistre les décisions durant chaque cas, permettant aux équipes d'inspecter quelles entrées ont déclenché des détections. La précision dépend de la qualité d'intégration de l'adaptateur testé ; le benchmark lui-même rapporte des résultats mais n'altère pas la logique de détection interne d'un produit, donc les résultats nécessitent une interprétation par les équipes de sécurité.
Quelles entrées, protocoles et environnements cela nécessite-t-il ?
L'exécuteur est écrit en Go et conçu pour fonctionner sur Linux, et le corpus exerce le trafic MCP, HTTP et WebSocket. La compatibilité est atteinte grâce à des profils de capacité ou des adaptateurs, donc tout outil de sécurité qui présente une interface d'adaptateur peut être testé. La base de code et les données sont sous licence Apache-2.0, ce qui permet l'inspection et le déploiement local dans l'environnement de test d'une organisation.
Est-ce pratique pour les flux de travail de sécurité typiques ?
Le benchmark est destiné aux équipes techniquement compétentes : chercheurs en sécurité IA, développeurs de pare-feu et de proxies IA, et architectes d'entreprise, correspondant au public cible déclaré. Son design neutre en outils et son modèle d'adaptateur permettent aux équipes de sécurité d'évaluer plusieurs produits sans verrouillage fournisseur. Les limites pratiques incluent un focus strict sur le comportement sortant des agents plutôt que sur le scan de vulnérabilités full-stack, et une attente que les équipes intègrent l'exécuteur dans les flux de travail CI ou d'audit existants.
Outil pratique et axé sur les preuves pour les équipes de sécurité spécialisées
La référence est une option pragmatique pour les équipes qui ont besoin de tests de sortie vérifiables et qui sont prêtes à intégrer un exécuteur en ligne de commande dans les flux de travail d'audit. Son orientation vers les preuves soutient une assurance sécurité disciplinée, tandis que les organisations cherchant un scanner réseau orienté GUI ou à usage général devraient s'attendre à un effort d'intégration plus important. Pour les groupes axés sur les risques sortants des agents autonomes, il élève de manière fiable la rigueur des tests opérationnels.





