כל כלי הוא פנימי
השוק מלא בתוכנה שמריצים על הסוכנים של עצמכם. אף אחת מהן אינה בדיקה עצמאית של סוכן שמישהו אחר בנה.
סוכן AI הוא זהות דיגיטלית בעלת יכולת פעולה. הוא מקבל הרשאות ברמת עובד בלי שום בדיקה מקדימה. פרופצ'ק היא הצד השלישי הניטרלי שאתם שוכרים כדי לבדוק אותו לפני שהוא עולה לאוויר, בבדיקת אנליסט, בדיוק כמו שאנחנו בודקים אנשים.
השוק מלא בתוכנה שמריצים על הסוכנים של עצמכם. אף אחת מהן אינה בדיקה עצמאית של סוכן שמישהו אחר בנה.
תעודת סוכן שהמפעיל מנפיק לעצמו היא הצהרה עצמית. זה ההפך מגורם חיצוני שמאמת מה הסוכן באמת יכול לעשות.
"לא שולח מיילים" זו הוראה, לא הרשאה. אם ה-scope מאפשר שליחה, הזרקה אחת של טקסט מבטלת את ההבטחה.
מי שמחבר סוכן AI של צד שלישי ואחראי על מה שהוא יכול להגיע אליו.
סוכנים המחוברים למייל, ל-CRM, לפיננסים או למערכות קבצים, שפועלים על מידע חי.
שלב לפני שסוכן מחובר, וחידושי ביטוח סייבר שדורשים ראיית הערכת סיכון בתיק.
ביקורת DORA או ביקורת סיכון צד שלישי, או דירקטוריון ששואל אם נבדקה נאותות לפני ההטמעה.
היכולת האפקטיבית מול המטרה המוצהרת. כל כלי וכל scope מסווגים על סולם אוטונומיה בן שמונה דרגות, מקריאה ועד הרשאה.
שרשראות מקלט לא מהימן, מייל נכנס או דף web שנמשך, אל פעולה ששולחת, כותבת או מעבירה, עם המיטיגציות שבאמת מחזיקות.
מי עומד מאחורי הסוכן: היצרן, ספק המודל, שרתי MCP וכלי צד שלישי, ומי יכול לשנות אותם אחרי הבדיקה.
זהות, הרשאות, אוטונומיה, שרשרת אספקה, חשיפת מידע, התנהגות וניטור, מנוקדים לפרופיל סיכון אחד.
ממופה ל-OWASP Agentic Top 10, NIST AI RMF ו-CSA Agentic IAM, המקבילה בעולם הסוכנים לרשימות סנקציות ומעקב.
OAuth scopes, כלים, שרתי MCP, ה-System Prompt ותיאור קצר של השימוש.
ובונים Permission Attack Graph של השרשראות שחוצות גבול אמון.
שבעה תחומי סיכון מול OWASP, NIST ו-CSA, כשכל ממצא קשור לבסיס שלו.
פרופיל סיכון, המלצות לצמצום הרשאות, ו-Agent Passport בן עמוד.
פרופצ'ק מספקת ראיות והמלצות. ההחלטה אם לחבר את הסוכן, ובאילו הרשאות, נשארת אצלכם.
תארו את הסוכן ואת ההרשאות שלו, ואנחנו נגדיר את הבדיקה.