AVEは、エージェントAIセキュリティのための行動脆弱性IDを標準化します。
AVE(エージェンティック脆弱性列挙)、Aveprojectからは、エージェンティックAIの行動脆弱性を分類するレジストリおよびモデルコンテキストプロトコルサーバーです。これは、モデルとセキュリティツールが、AVE-2026-NNNNNのような安定した識別子を使用して共有レジストリをプログラム的にクエリできるようにし、プロンプトベースのツールの脆弱性やフックハイジャックへの一貫した参照を可能にします。このプロジェクトはMCPサーバーを実装し、レコードを確立されたフレームワークにマッピングし、AIVSSの重大度評価を適用します。セキュリティ研究者、AI開発者、DevSecOpsチームは、エージェンティックリスク追跡のための共有語彙を得ます。
AVEはエージェント行動の欠陥のための安定したIDシステムを確立します
AVEは、AVE-2026-NNNNNのような例のIDを使用して、行動の脆弱性に対する恒久的で標準化された識別子を提供します。この安定したスキームにより、異なるスキャナーやアナリストが共通の名前で同じ問題を参照でき、クロススキャナーの相互運用性をサポートします。レジストリは、エージェントシステムに特有の非コード攻撃パターン、例えばプロンプトベースのツールの悪用やツールフックのハイジャックに焦点を当てており、行動の発見がMCPエントリを消費するツール全体で対処可能になります。
AVEの記録スコアリングとフレームワークマッピングは構造化された深刻度の文脈を提供します
各AVEレコードは、OWASP MCP Top 10やMITRE ATLASなどの確立されたフレームワークにマッピングされ、AIVSS深刻度評価を持っています。これらのマッピングは、構造化された分類法と、チームが発見を比較し優先順位を付けるのを助ける明示的なスコアリングレイヤーを提供します。スコアリングとフレームワークのリンクは、ターゲット環境における悪用可能性の独立した検証を置き換えるのではなく、運用トリアージを通知するために設計されています。
AVEを統合するにはMCP互換のホスティングとNode.jsのデプロイが必要です
AVEは参照MCPサーバーとして提供され、実行するためにNode.js環境が必要です。典型的な統合手順は次のとおりです:
- MCPホスト上にNode.js参照サーバーをインストールして起動します。
- サーバーをMCP構成に追加します(例えば、Claude Desktop構成ファイルなど)。
- モデルまたはスキャナーがMCP APIを介してレジストリに対してプログラム的なルックアップを実行できるようにします。
これにより、AVEは既存のモデルコンテキストワークフロー内でクエリ可能なサービスとして位置付けられます。
AVEは参照レジストリであり、検出エンジンではなく、ルックアップ駆動のパイプラインに適合します
AVEは、アクティブスキャンを自ら行うのではなく、クエリ可能なレジストリとして機能します。他のツールは、観察された行動に識別子と分類を付けるためにサーバーにクエリを送信します。この設計は、検出、トリアージ、および報告のフローにルックアップステップを組み込むチームに適しており、異なるスキャナーやモデルがエージェントリスクを報告する際に共有識別子を公開または消費できるようにします。
AVEはエコシステムの取り込みが必要なキュレーションされたリファレンスとして最も有用です
AVEは、レジストリエントリを検証する準備ができているチームにとって実用的なリファレンスです。このプロジェクトはApache 2.0ライセンスの下で公開されており、コミュニティの貢献を受け入れていますので、その有用性はスキャナーベンダーや研究者による積極的なキュレーションと取り込みに依存しています。AVEレコードは、特定の環境における脆弱性の決定的な証拠としてではなく、運用的に検証されるべき構造化された仮説として扱ってください。





