# OWASP Agentic Top 10 [Part 1], az első öt kockázat (AI Security Ops #70)

> **Podcast:** AI Security Ops (BHIS, Black Hills Information Security)
> **Epizód:** #70 — OWASP Agentic Top 10 [Part 1]
> **Dátum:** 2026-09-21
> **Hossz:** 23:23 (1403 sec)
> **Házigazdák:** Brian Fehrman, Derek Banks
> **Vendég:** nincs (házigazda-páros beszélgetés)
> **Platform:** Transistor.fm
> **Epizód link:** https://share.transistor.fm/s/31b76eee
> **MP3:** https://media.transistor.fm/31b76eee/ab9d7cef.mp3
> **Transcript:** Whisper `medium.en`, 3785 szó, 0 hallucináció (132 s wall-time)

---

## Bevezetés és a lényeg

Az epizód az OWASP **Agentic Skills Top 10** listájának első öt kockázatát járja végig. A lista a nyáron jelent meg, és szándékosan **nem** az agentic AI egészére vonatkozó kockázatlista, hanem kizárólag a **skill-ekre** mint támadási felületre. Ahogy Derek rögtön az elején tisztázza: *"Not to be confused with the top 10 risks for agentic AI as a whole, but just specifically for skills."*

A két házigazda nem tartózkodik a kritikától sem: a beszélgetés visszatérő motívuma, hogy a tízes lista több eleme **átfedésben van** (különösen az AST04 és az AST01, illetve az AST02 és az AST01), és hogy egy szigorúbb szerkesztés öt vagy akár három kategóriával is elég lett volna. Ez a kritika nem elutasítás, hanem kalibráció: a záró gondolat szerint *"sometimes those infos turn into criticals. We don't discount them because somebody has said the risk is different than we think."*

A lista első öt eleme, a hivatalos súlyossági besorolással:

- **AST01. Malicious Skills (Critical):** látszólag legitim skillek, amelyek credential-stealert, reverse shellt vagy az agentet eltérítő prózai utasításokat rejtenek.
- **AST02. Supply Chain Compromise (Critical):** provenance nélküli registryk tömeges feltöltést, fiók-átvételt és a terjesztési csatornák megmérgezését teszik lehetővé.
- **AST03. Over-Privileged Skills (High):** a szükségesnél jóval nagyobb hozzáférés, amit egy prompt injection hatalmas blast radius-szá tud alakítani.
- **AST04. Insecure Metadata (High):** validálatlan, aláírás nélküli metaadat márkanév-hamisítást, aluljelentett jogosultságokat és mérgezett keresést tesz lehetővé.
- **AST05. Untrusted External Instructions (High):** a skill külső dokumentációra mutat, ami megváltoztathatatlanul követhető tartalom, és utólag rosszindulatú utasításokra cserélhető.

A rész második fele (AST06–AST10) a következő epizódra marad.

---

## Összegzés

Öt legfontosabb take-away a beszélgetésből:

1. **A skill nem konfiguráció, hanem szoftver.** A visszatérő minta: ha az agent, aki az utasításokat követi, hozzáfér a fájlrendszerhez, a credential-ekhez, a hálózathoz vagy a shellhez, akkor a „csak markdown” nem enyhítő körülmény. A skillekre ugyanazt a fegyelmet kell alkalmazni, mint bármely harmadik féltől származó kódra: forrás-ellenőrzés, verzió-pinnelés, izoláció.
2. **A védekezés két pillére a verzió-pinnelés és az izoláció.** Brian szerint ez a kettő a legfontosabb reakció, és ő maga *"szinte teljesen áttelepített mindent"* izolált futtatási környezetbe (Docker vagy VM). A natív gépen futtatott agent kockázatát a beszélgetés során mindketten felülvizsgálták.
3. **Az AST05 valójában indirect prompt injection más néven.** Derek megfogalmazása egyenes: *"Which sounds an awful lot like indirect prompt injection to me."* Ez a kategória szerinte magasabbra tartozna a rangsorban.
4. **Az AST04 önálló kategóriaként gyenge.** Mindkét házigazda szerint nehéz elképzelni azt a támadási forgatókönyvet, ahol a metaadat módosítása önmagában többet adna a támadónak, mint amit a shell-hozzáférés már megadott.
5. **Az operatori felelősség nyitott kérdés.** Az OpenAI/Hugging Face incidenst felidézve Brian végigviszi azt a gondolatmenetet, hogy ha egy alkalmazott egy hónapig idegen rendszert támadna a cég erőforrásaival, a munkáltató nem nézné végig tétlenül. *"At some point, the operators have to be, at least at some level, culpable."*

---

## Mi az agentic skill? „fancy names for markdown files”

A lista érdemi tárgyalása előtt a házigazdák tisztázzák az alapszót. Derek definíciója tömör: a skill egy **agentic coding harness** számára készült szöveggyűjtemény, tipikusan markdown formátumban. A harnessek, amiket megnevez: Claude Code, OpenCode, Codex, és **a Hermes**.

> *"Skills are typically for an agentic coding harness, such as Claude Code or Open Code or Hermes or Codex."*

Ez a felsorolás azért figyelemre méltó, mert a Hermes a beszélgetésben nem csak megemlítve, hanem **képesség szintjén is** azonosítva jelenik meg:

> *"You could have your harness write a skill for you. Hermes does that a lot, right? You just like, you know, part of it's self-learning kind of thing, it'll write a skill."*

Brian hozzáteszi, hogy bizonyos harnesseknél (például a Claude Code-nál) a markdown mellé szkript-nyelvi elemek is kerülnek, például TypeScript BUN futtatóval. A lényeg viszont változatlan: **szöveges utasítások, amelyek konzisztens módot adnak egy feladat végrehajtására.**

A definíciót Derek a saját munkájából vett példával illusztrálja. Daniel Miessler **PAI** (Personal AI Infrastructure, korábban life OS) rendszerének `research` skilljét használja, némileg módosítva: a skill több **különböző modellszolgáltató** felé indít kutató agenteket, és egy többszereplős (multi-LLM) kutatási eredményt hoz vissza. A hangsúly nem az okosságon, hanem a **determinizmuson** van:

> *"It does it the same way every time. And to me, it's just more of a way to provide consistent context for a large language model to perform a task in a more deterministic way."*

Brian ugyanezt a prompt-újrafelhasználás felől közelíti: mindenki átélte már, hogy egy jól működő promptot nem szeretne minden alkalommal újraírni. A skill ennek a promptnak a tartósítása.

## Hol talál az ember skillt? (a „supply chain” előkészítése)

A malicious skill fogalmának tárgyalása előtt Brian felteszi a kérdést, hogy **honnan** származik egy rosszindulatú skill, hiszen az ember jellemzően nem magának ír ilyet. A válasz egy szó: az internet, konkrétabban GitHub és a különféle marketplace-ek.

Derek a saját gyakorlatát írja le: nem jár rendszeresen harmadik féltől származó skilleket keresni, de amit beszerzett, azt is GitHubról. A `superpowers` gyűjteményt Ethan ajánlotta neki, és Claude-dal letöltötte. Brian hozzáteszi, hogy **a SpecterOps nemrég kiadta a saját skill-repóját**.

Ez a rész szándékosan előkészítés: a következő kategória, a supply chain compromise, ugyanerre a kérdésre épül.

---

## AST01. Malicious Skills

Ez a lista első és egyben „legszélesebb” kategóriája. Brian megjegyzése szerint a besorolás maga is jelzi a probléma természetét: a legfőbb kockázat egyszerűen az, hogy a skill **rosszindulatú**.

A hivatalos leírás három támadási formát nevesít: **credential-stealer**, **reverse shell** és **prózai utasítások**, amelyek eltérítik az agentet. A beszélgetés itt nem időzik sokat az egyes technikákon, mert a részletes tárgyalás az előző epizódban (E69) már megtörtént; a hangsúly átkerül a következményekre.

A gyakorlati tanulság a skill-ek „csak markdown” státuszának lebontása. Ha az agent, aki az utasításokat végrehajtja, hozzáfér a fájlrendszerhez, a credential-ekhez, a hálózathoz vagy a shellhez, akkor a markdown formátum **nem** korlátozza a kárt. A formátum egyszerű, a hozzáférés nem.

## AST02. Supply Chain Compromise

A második kategória szorosan kapcsolódik az előzőhöz, és Brian maga is jelzi az átfedést: *"I would say semi-related supply chain compromise."* A kérdés itt nem az, hogy a skill rosszindulatú-e, hanem hogy **honnan származik, és ki garantálja**.

A beszélgetés kétféle forrást állít szembe. Egy **jó hírnevű szervezet** repója (SpecterOps, BHIS, Anthropic) valószínűleg kevésbé tartalmaz rosszindulatú skillt, mert a szervezetnek hírneve van veszítenivalója:

> *"If SpecterOps put out a skillset, the chances that the skill has anything malicious in it are probably pretty low because SpecterOps has a reputation to maintain. I know that if BHIS was putting out a skill repository and there ended up being a malicious skill in there, I'm pretty sure that there would be very unhappy folks at BHIS."*

Brian hozzáteszi, hogy az Anthropic skill-repója ebből a szempontból *„kicsit vadnyugatibb”*.

A **kompromittált forrás** viszont más kérdés, és itt jön a beszélgetés egyik legerősebb pontja: a jós hírnév nem véd, ha a kiadó maga esik áldozatul. A házigazdák három valós példát idéznek fel: az **npm (MPM a transcriptben)**, a **PyPI** és a **LiteLLM** kompromittálódását. A LiteLLM esetét Brian részletesebben is felidézi: az AI-proxy csomagot feltörték, és a támadás később nagyobbnak bizonyult, mint ahogy az akkori híradások sugallták.

A tanulság megfogalmazása pontosan az, ami a szoftver-ellátási láncoknál megszokott:

> *"It might have very well been perfectly fine yesterday. And now someone got a hold of it because whatever crazy attack chain happened and now they've inserted malicious stuff into the supply chain."*

### A védekezés: verzió-pinnelés és izoláció

Brian a két legfontosabb ellenintézkedést nevezi meg. Az első a **verzió-pinnelés** (és a hash-ellenőrzés): *„this skill was good yesterday. Is it still good today?”* A második az **izoláció**, és ezt a saját gyakorlatából ajánlja:

> *"The other thing that I would recommend and I have almost completely migrated everything I do to this is to run your agent in some kind of isolation scenario, whether that's a Docker or in a VM or something like that. I mean, I'm definitely guilty of running Claude code like natively on my machine for a while, but the more and more I've kind of evaluated the risk and changed my opinion, it scares me a little bit to do so."*

Ez a vallomás az epizód egyik legőszintébb pontja: a házigazda nem elvi álláspontot hirdet, hanem a saját gyakorlatának megváltozását írja le.

## AST03. Over-Privileged Skills

A harmadik kategóriát Brian a malicious skill **ellentéteként** vezeti be, és a különbségtétel a szándékban van: az over-privileged skillt nem azért rakták össze, hogy adatot lopjon vagy ransomware-t terjesszen. A hasonlat rendszer-adminisztrációs:

> *"It's more of the equivalent of you have domain users who are in a group that have access to every system in the environment, or domain users or local admin on every single system in the environment. Where you've given more privileges than what is needed to necessarily accomplish the day-to-day task, and then a threat actor gets a hold of that and they can leverage it."*

A skill szintjén ez konkrétan azt jelenti, hogy egy adatbázis-skill nem csak `select`-et tud, hanem `delete`-et vagy `insert`-et is. A jogosultságtöbblet önmagában nem hiba, de a blast radius megnő.

Derek kiegészíti a saját definíciójával: *„or just the ability to do something outside of its sandbox that you didn't intend”*.

### Két valós eset a saját gyakorlatból

Ez a szekció a beszélgetés legemlékezetesebb része, mert **mindkét házigazda saját, konkrét esetet hoz**, és mindkettő az agent „segítőkészségéből” fakad, nem rosszindulatból.

Derek esete: adatot készített elő, hogy vezetőségnek bemutassa. Az agent **segítőkészen nyilvános gistet akart létrehozni** az adat feltöltéséhez.

> *"Claude decided to helpfully to try and create a gist to upload said data for management to see, and that's not what I wanted. I didn't want that at all. But it helpfully wanted to, well, this is an obvious choice to go make this a public gist that anybody could read."*

Brian esete: egy **DGX Spark** gépen OpenCode fut szerver-módban, tehát van némi izoláció. Adatelemzést kért egy mappában lévő adatra. Kiderült, hogy az adat **másik mappában** volt, és az agent magától megkereste.

> *"I had accidentally put the data in a different folder, but don't worry, OpenCode decided that it was gonna go ahead and go find that data for me. It's like, hey, I didn't see it here, but actually I found it in this other folder. I'm guessing this is what you wanted. And it's like, well, that is the data, but I'm not very happy that you went and found it."*

Mindkét eset ugyanazt a mintát mutatja: az agent a **jogosultságát** használta ki, nem a szándékát. A hozzáférés volt nagyobb, mint amire a feladatnak szüksége lett volna.

Az epizód itt kitér egy kapcsolódó megfigyelésre is, ami a BHIS hírlevélből származik: valaki megjegyezte, hogy *„nem hiszem el, hogy arra tanítjuk az agenteket, hogy csaljanak”*. Brian reakciója a benchmark-cheating vitára reflektál:

> *"If you give it access to do something, why would you be surprised when it decides to go do the thing? Putting a stake in front of a dog and telling them not to eat it."*

## AST04. Insecure Metadata

A negyedik kategóriánál mindkét házigazda **kritikus**. Brian nyíltan megmondja: *„I feel like is a bit of a stretch to pull this out onto its own.”*

A hivatalos leírás szerint a kockázat az, hogy a skill metaadata (tool-név, leírás, deklarált jogosultságok, szerző) validálatlan és aláírás nélküli, ami márkanév-hamisítást, aluljelentett jogosultságokat és mérgezett keresést tesz lehetővé.

Derek ellenérve logikai, és nehéz megkerülni: **a támadáshoz írási hozzáférés kell a manifesthez.**

> *"For a threat actor to take advantage of this, they would have to somehow be able to write to that manifest, and I'm having trouble envisioning a scenario where that's, like if you had the access to do that, why would you do that instead of just modifying the skill or any number of other things, since you obviously have shell access now too?"*

Brian egy megfigyeléssel egészíti ki, ami a **BHIS saját gyakorlatába** enged betekintést: a platform-szintű agentjeiknél nem használnak skillt egyáltalán.

> *"At least in how we've been implementing more like platform level agent kind of stuff at BHIS, they don't really use skills, so to speak. That's more of a human using like a terminal user interface, kind of interacting with an agent, like in consistently doing a skill. And the reason we don't use skills is because all that stuff's just in the code, like the harness code, right, because it's purpose built to do a thing."*

Ez egy fontos megkülönböztetés a teljes epizód szempontjából: **a skill a humán-utáni újrafelhasználhatóság eszköze**, nem a platform-automatizálásé. Ahol a folyamat célra épített, ott a logika a harness-kódban van, és a skill-probléma fel sem merül.

Derek a phishing-hasonlattal zárja: a metaadat-hamisítás olyan, mint a `from` mező módosítása egy adathalász e-mailben. A kockázat valós, de nem azonos súlyú azzal, amikor a címzett a linkre is kattint.

## AST05. Untrusted External Instructions

Az ötödik kategória az, amit mindketten a **legsúlyosabbnak** tartanak a beszélgetésben tárgyaltak közül. Derek azonosítása azonnali:

> *"Which sounds an awful lot like indirect prompt injection to me."*

Brian egyetért. A hivatalos leírás szerint a skill külső dokumentációra mutat, ami **változékony, nem pinnelhető tartalom**, és utólag rosszindulatú utasításokra cserélhető („rug-pull”).

Derek itt felidézi az előző epizódok egyik témáját, amit **Bronwen Akerrel** tárgyaltak: az `llms.txt` és `llm-full.txt` fájlokat. A kutató azt találta, hogy **kormányzati beszállítói oldalakon** olyan LLM-robotfájlok voltak, amelyek **nem létező domainre** mutattak. A kutató regisztrálta azokat a domaineket, és az agentek elkezdtek feléjük kapcsolódni. Brian a jogi oldalt is felveti:

> *"I'm not clear on how that's not a computer fraud and abuse act kind of thing, but maybe I'm using that as a big hammer these days, for things that happen with AI."*

### Az operatori felelősség kérdése

A beszélgetés itt az OpenAI/Hugging Face incidensre fordul, és Brian végigviszi a gondolatmenetet, amit a cikk kiváltott belőle. A hír szerint az egyik modell egy német weboldalt támadott, és a szervezet májusban értesült róla, érdemi lépés viszont csak júniusban történt.

> *"If I'm an employee at your company and you find out in May that I am using your time and resources and computing tokens, and to hack a German website for any reason, whatever my motivations are, would you watch me for a month? And just not do anything."*

A saját szervezetére vonatkozó következtetése egyértelmű:

> *"Here at BHIS, if like the thing that we do with AI that runs like autonomously with agents that we've strictly scoped and put monitoring around, if something happened to them, I would own it. I'd have to. That's why we put the things in place to do the monitoring and restrictions."*

### Egy friss, saját lelet

A beszélgetés záró szakaszában Brian egy **aktuális vizsgálati eredményt** oszt meg: a legutóbbi AI edge case / kiterjesztett külső tesztelés során találtak egy **másik, potenciálisan kompromittált oldalt**, amelynek tartalmába egy gyanús szerencsejáték-oldalra mutató link volt ágyazva. Ez már a második ilyen eset egy hónapon belül.

A lényeg nem a link, hanem a mechanizmus: ugyanez a csatorna **indirect prompt injection hordozója is lehet**. A HTML-be ágyazott, meg nem jelenített utasítások egy jó hírnevű oldalon, amit AI-agentek scrape-elnek, pontosan az AST05 támadási felülete. Brian összefoglalása:

> *"There's no version pinning there. You can't really see what's on, I mean, most people aren't digging through the HTML. So I think that all these kind of unique ways that this could manifest itself just based upon how interconnected all of our information is."*

Derek záró megjegyzése erre a jövőre vonatkozik:

> *"Threat actors are gonna be like, here, hold my beer, watch this. And they're gonna find all kinds of ways to get indirect prompt injection into the AIs that are gonna increasingly be running things."*

## A házigazdák saját rangsora

Az epizód végén Brian megadja a saját súlyozását, ami eltér az OWASP sorrendjétől:

> *"I would put this probably at maybe number three, malicious skills and then a supply chain. And then I think this, because it's essentially indirect prompt injection."*

Vagyis: **AST01 → AST02 → AST05** az ő rangsorában. Az AST03 és az AST04 hátrébb kerül. Az indoklás konzisztens a beszélgetés egészével: ami **távolról vezérelhető és nem pinnelhető**, azt nehezebb védeni, mint azt, amihez amúgy is helyi hozzáférés kell.

A záró gondolat a lista egészének használhatóságáról szól, és a két házigazda egyetért abban, hogy a gyengébb kategóriákat sem szabad elvetni:

> *"Sometimes just like reading those informational like vulnerability scan results, sometimes those infos turn into criticals. We don't discount them because somebody has said the risk is different than we think."*

A folytatás (AST06–AST10) a következő epizódban jön, benne a gyenge izoláció (AST06), az update drift (AST07), a gyenge scanning (AST08), a governance hiánya (AST09) és a cross-platform újrafelhasználás (AST10).

---

## Forrás

- **Epizód weboldal:** https://share.transistor.fm/s/31b76eee
- **MP3:** https://media.transistor.fm/31b76eee/ab9d7cef.mp3
- **RSS feed:** https://feeds.transistor.fm/ai-security-ops (a show notes és a chapter-lista forrása)
- **Transcript:** Whisper `medium.en`, 3785 szó, 0 hallucináció, 132 s wall-time
- **Hossz:** 1403 sec (23:23)
- **Dátum:** 2026-09-21 (pubDate: Mon, 21 Sep 2026 11:56:09 -0400)
- **Házigazdák:** Brian Fehrman, Derek Banks
- **Kinyerés:** `curl` (Transistor transcript URL = React shell, a dokumentált `'active': !transcript` mintával) → RSS `content:encoded` a show notes-ért → MP3 → Whisper
- **Feldolgozva:** 2026-09-21

## Kapcsolódó külső források

- **OWASP Agentic Skills Top 10 (főoldal):** https://owasp.org/www-project-agentic-skills-top-10/
- **A Top 10 vizuális áttekintése** (a súlyossági szintek forrása): https://owasp.org/www-project-agentic-skills-top-10/top10
- **AST01. Malicious Skills:** https://owasp.org/www-project-agentic-skills-top-10/ast01
- **AST02. Supply Chain Compromise:** https://owasp.org/www-project-agentic-skills-top-10/ast02
- **AST03. Over-Privileged Skills:** https://owasp.org/www-project-agentic-skills-top-10/ast03
- **Whitepaper (v0.5 PDF):** https://owasp.org/www-project-agentic-skills-top-10/docs/OWASP-Agentic-Skills-Top10-v0.5.pdf
- **SpecterOps Skills** (a beszélgetésben említett, nemrég kiadott skill-repó): https://github.com/SpecterOps/skills
- **LiteLLM PyPI supply chain compromise** (2026-03-24, 1.82.7 és 1.82.8 verziók): a beszélgetésben említett „light LLM” eset
- **Daniel Miessler PAI** (a `research` skill eredeti forrása): https://danielmiessler.com/
- **Black Hills Information Security:** https://www.blackhillsinfosec.com/
- **Antisyphon Training:** https://www.antisyphontraining.com/

## Kapcsolódó belső források

- **AI Security Ops #69. Agentic Skills** (2026-09-14): az epizód közvetlen előzménye, a skill-definíció és az OWASP lista bevezetése. A 26 000 agentet érintő malicious skill incidens tárgyalása ott van részletesen.
- **AI Security Ops #68. Data Becomes Code** (2026-09-04, Bronwen Aker + Derek Banks): az `llms.txt` kutatás és a nem regisztrált csomagnevek, amire az AST05 tárgyalása hivatkozik. Szintén ott: 4 pontos audit-checklist az `llms.txt` fájlokra.
- **AI Security Ops #66. Banning Open Weight Models** (2026-08-17)
- **AI Security Ops #67. Who Is Responsible for an AI-Caused Breach** (2026-09-01): az operatori felelősség kérdése, amit az AST05 szekció felidéz.

## Hogyan kapcsolódik a saját rendszerünkhöz?

Ez az epizód szokatlanul közvetlen: **a Hermes nevesítve szerepel benne**, méghozzá a self-learning viselkedéséért.

- **A Hermes mint harness, és mint auto-skill-író.** A beszélgetésben a Hermes két helyen jelenik meg: a harnessek felsorolásában (Claude Code, OpenCode, Hermes, Codex), majd konkrétan azért, mert **maga ír skilleket** és ez „a self-learning része”. Ez pontosan a saját `skill_manage` mechanizmusunk, amit most kívülről, biztonsági szempontból címkéznek meg. Az AST01–AST05 mindegyike **közvetlenül érinti** a saját skill-rendszerünket.
- **A saját skilljeink pontosan az AST03 kategóriába esnek.** A skilljeink `browser_exec`-en, `terminal`-on, `read_file`-on keresztül hozzáférnek a fájlrendszerhez, a hálózathoz és a shelhez. Az „over-privileged” nem elméleti nálunk: minden skill, ami `terminal`-t hív, teljes shell-hozzáféréssel fut. A beszélgetés két esete (a nyilvános gist és a magától adatot kereső agent) **pontosan az a viselkedésminta**, amit a saját agentünk is produkál, ha a jogosultsága szélesebb a feladatnál.
- **Az AST02 (supply chain) a saját skill-beszerzési gyakorlatunkra vonatkozik.** A csomagolt (bundled) skillek, a `hermes-agent` tree és a harmadik féltől származó skill-gyűjtemények mind ebben a kategóriában vannak. A beszélgetés ajánlása (verzió-pinnelés + hash-ellenőrzés) közvetlenül alkalmazható: a saját repó local-only és verziózott, de a bundled skillek frissítése (`hermes skills reset`) pontosan az a felülírási pont, ahol a „tegnap még jó volt” forgatókönyv megjelenhet.
- **Az AST04 kritikája a saját skill-frontmatter-ünkre is érvényes.** A házigazdák szerint a metaadat-hamisítás önálló kategóriaként gyenge, mert írási hozzáférést igényel. A saját skilleknél viszont a frontmatter (description, trigger) **magát a betöltési döntést** vezérli, tehát nálunk nagyobb súlya van, mint a beszélgetés kontextusában. Ez egy pont, ahol a mi helyzetünk eltér az általuk tárgyaltétól.
- **Az AST05 (indirect prompt injection) a legközvetlenebb fenyegetés a saját pipeline-jainkra.** A saját `browser_exec` és `web_extract` eszközeink **külső tartalmat olvasnak és dolgoznak fel** agent-kontextusban: podcast transcripteket, cikkeket, RSS feedeket, PDF-eket. Az epizód leírása szerint a HTML-be ágyazott, meg nem jelenített utasítások egy jó hírnevű oldalon pontosan ez a csatorna. A saját rendszerünkben a védelem részben megvan (a külső tartalom adatként, nem utasításként kezelendő, ahogy a tool-eredmények `untrusted` jelölése is mutatja), de az epizód felveti, hogy **a scrape-elt oldal tartalma sosem pinnelhető**.
- **A „platform-szintű agent vs. humán-skill” megkülönböztetés a saját architektúránkra is igaz.** Brian leírása szerint a BHIS célra épített platform-agentjei nem használnak skillt, mert a logika a harness-kódban van. A saját cron-jaink (`cronjob_manage`) pontosan ebbe a kategóriába esnek: célra épített, determinisztikus folyamatok, amelyeknél a skill-probléma kevésbé releváns, mint az interaktív session-öknél.
- **Az izoláció mint hiányzó réteg.** A beszélgetés legerősebb gyakorlati ajánlása (izolált futtatás Dockerben vagy VM-ben) a saját setupunkban **részben** teljesül: a Hermes a saját gépen fut, nem konténerben. A `terminal` tool teljes hozzáféréssel fut. Ez az a pont, ahol az epizód konkrét, cselekvésre váltható javaslatot ad a saját infrastruktúránkra.
