AVE padroniza IDs de vulnerabilidade comportamental para segurança de IA agente.
AVE (Enumeração de Vulnerabilidades Agenciais), do Aveproject, é um registro e servidor de Protocolo de Contexto de Modelo que classifica vulnerabilidades comportamentais em IA agencial. Ele permite que modelos e ferramentas de segurança consultem programaticamente um registro compartilhado usando identificadores estáveis como AVE-2026-NNNNN, possibilitando referência consistente a explorações de ferramentas baseadas em prompts e sequestros de hooks. O projeto implementa um servidor MCP, mapeia registros para estruturas estabelecidas e aplica classificações de severidade AIVSS. Pesquisadores de segurança, desenvolvedores de IA e equipes de DevSecOps ganham um vocabulário compartilhado para rastreamento de riscos agenciais.
AVE estabelece um sistema de ID estável para falhas comportamentais agentivas
AVE fornece identificadores permanentes e padronizados para vulnerabilidades comportamentais, usando IDs de exemplo como AVE-2026-NNNNN. Esse esquema estável permite que diferentes scanners e analistas se refiram ao mesmo problema por um nome comum, apoiando a interoperabilidade entre scanners. O registro foca em padrões de ataque não relacionados a código, únicos para sistemas agentivos, como exploits de ferramentas baseadas em prompts e sequestros de hooks de ferramentas, tornando as descobertas comportamentais abordáveis em ferramentas que consomem entradas MCP.
A pontuação de registros e o mapeamento de estruturas do AVE fornecem contexto de severidade estruturado
Cada registro AVE mapeia para estruturas estabelecidas, incluindo OWASP MCP Top 10 e MITRE ATLAS, e carrega uma classificação de severidade AIVSS. Esses mapeamentos fornecem uma taxonomia estruturada e uma camada de pontuação explícita que ajuda as equipes a comparar e priorizar descobertas. Os links de pontuação e estrutura são projetados para informar a triagem operacional, e não para substituir a validação independente da explorabilidade em um ambiente alvo.
Integrar o AVE requer hospedagem compatível com MCP e implantação de Node.js
AVE é entregue como um servidor MCP de referência e requer um ambiente Node.js para funcionar. As etapas típicas de integração são:
- Instalar e iniciar o servidor de referência Node.js em um host MCP.
- Adicionar o servidor à configuração MCP (por exemplo, arquivos de configuração do Claude Desktop).
- Habilitar seu modelo ou scanner para realizar buscas programáticas no registro via API MCP.
Isso coloca o AVE como um serviço consultável dentro dos fluxos de trabalho existentes em contexto de modelo.
AVE é um registro de referência, não um mecanismo de detecção, e se encaixa em pipelines orientados a consulta
AVE opera como um registro consultável em vez de realizar a varredura ativa; outras ferramentas consultam o servidor para anexar identificadores e classificações a comportamentos observados. Esse design se adapta a equipes que incorporam uma etapa de consulta na detecção, triagem e fluxos de relatório, permitindo que scanners e modelos distintos publiquem ou consumam um identificador compartilhado ao relatar riscos agentivos.
AVE é mais útil como uma referência curada que requer adoção do ecossistema
AVE é uma referência prática para equipes preparadas para validar entradas de registro. O projeto é publicado sob a licença Apache 2.0 e aceita contribuições da comunidade, portanto, sua utilidade depende de curadoria ativa e adoção por fornecedores de scanners e pesquisadores. Trate os registros do AVE como hipóteses estruturadas a serem validadas operacionalmente, em vez de como prova definitiva de explorabilidade em um ambiente específico.





