أمن الذكاء الاصطناعي المكاني هو مجموعة الحدود التي تمنع النظام الواعي بالموقع من التعامل مع نصوص الأماكن غير الموثوقة أو السجلات الخاصة أو الأدوات أو إجراءات الخريطة باعتبارها إذنًا. يمكن لـ system prompt توجيه الإجابة. لكن الموجّه لا يستطيع تحديد من يحق له رؤية سجل، أو أي host يمكن لأداة الاتصال به، أو أي حجز يمكن تأكيده. تنتمي هذه الفحوص إلى خارج النموذج، حيث تستطيع الهوية والسياسات والأنظمة المالكة للبيانات رفض الطلب.
تفصل الأقسام التالية بين الموجّه وبقية البنية، ثم تتناول مناطق الثقة والتعليمات المسترجعة والتفويض قبل إدخال السياق وصلاحيات الأدوات وفحوص الإجراءات ونطاق الشبكة والذاكرة. تعمل Kaleidr Enterprise وKaleidr Chat إلى جانب عناصر التحكم التي يديرها النظام المضيف. ولا تستبدل هذه المنتجات مزود الهوية لدى المضيف أو سياسة المستأجر أو نظام المعاملات.
أساسيات أمن الذكاء الاصطناعي المكاني
- أبقِ الموجّه خارج مسار الصلاحيات: يمكن لتعليمة أمان أن توجه الإجابة، لكنها لا تستطيع منح سجل أو أداة أو وجهة شبكية.
- فوّض قبل الاسترجاع: تُنفّذ فحوص المستأجر والكائن والحقل قبل دخول الصفوف الخاصة إلى سياق النموذج.
- افصل صلاحيات الأدوات: قدرات القراءة والخريطة والمسودة والكتابة لا تتشارك مستوى امتياز واحدًا.
- افصل قابلية الوصول عن الموافقة: تحدد allowlist خارج الموجّه أي hosts يمكن للأداة الاتصال بها.
- امنح الذاكرة بوابتها الخاصة: النص المسترجع لا يصبح سياسة للجلسة التالية.
ما هو أمن الذكاء الاصطناعي المكاني؟
أمن الذكاء الاصطناعي المكاني هو نظام التحكم المحيط بمنتج يجمع الخريطة مع سياق خاص ومسارات وتوصيات وإجراءات. يمكن للخريطة التقليدية عرض جغرافيا عامة. أما المنتج المكاني فيمكنه أيضًا قراءة سجل مورد، وحساب نقطة استلام على طول مسار، واقتراح جدول. ولكل خطوة من هذه الخطوات حدّ. والسؤال الأمني هو ما إذا كان أي إدخال أو سجل مسترجع أو نتيجة أداة أو صلاحية قديمة يستطيع عبور حد لم يمنحه المنتج.
يسمي مقال OWASP الصادر في 9 ديسمبر 2025 حول Top 10 for Agentic Applications مخاطر من بينها اختطاف هدف الوكيل، وإساءة استخدام الأدوات، وإساءة استخدام الهوية والامتيازات، وتسميم الذاكرة والسياق عند بدء النظام في تنفيذ إجراءات (OWASP, 2025). وعلى الخريطة يصبح النمط نفسه جغرافيًا. فقد تحاول أوصاف الأماكن تحويل مسار توصية. وقد تسمح أداة توجيه ببيانات اعتماد واسعة بالوصول إلى مواقع لا يحق للمتصل استخدامها. وقد تحمل الذاكرة المستمرة تعليمات موقع خبيثة إلى جلسة لاحقة. يوضح الغلاف هذا المسار في مخطط: مدخلات غير موثوقة على اليسار، ومن الهوية حتى التنفيذ في الوسط، ونتيجة على الخريطة في اليمين. أما عبارات أثر الأعمال في الشكل فهي توضيحية وليست نتائج Kaleidr مقاسة.
القاعدة الثابتة المفيدة ضيقة وواضحة. لا يحصل المستخدم أبدًا على سجلات مواقع خاصة تخص مستأجرًا آخر. ولا يحصل المتصفح أبدًا على سر خاص بالخادم. ولا يمنح مستند مسترجع تفويضًا. ولا تعيد أوصاف الأماكن كتابة قائمة الشبكة المسموح بها. يمكن للنموذج اقتراح الخطوة التالية. لكن الاقتراح ليس منحًا للصلاحية.
لماذا لا يُعد system prompt حدًا أمنيًا؟
يمتد المسار المعتمد على الموجّه وحده من المستخدم إلى تعليمة أمان، ثم إلى نموذج اللغة، ثم مباشرة إلى قاعدة بيانات وأدوات وإجراءات. يتعامل هذا المسار مع الطاعة باعتبارها عنصر التحكم. وينص ملخص OWASP للثغرات في الفترة من 1 يوليو إلى 30 سبتمبر 2026، والمنشور في 8 أكتوبر 2026، على أن التعليمات على مستوى الموجّه وحدها لا تنشئ حدًا آمنًا (OWASP, 2026). هذا الملخص يجمع إفصاحات مختارة، وليس تقرير حادثة تخص Kaleidr.

يعامل الجانب الأيسر موجّه الأمان باعتباره الحد الوحيد ويرسل نموذج اللغة مباشرة نحو البيانات والأدوات والإجراءات. أما الجانب الأيمن فيضيف الهوية والتفويض والبيانات المعتمدة والأدوات المقيدة والتحقق قبل التنفيذ. ويظهر نطاق الأدوات ونطاق الشبكة وسياسة الذاكرة والرصد إلى جانب هذا المسار. نص الموجّه النموذجي في الشكل توضيحي.
يبدأ المسار المفروض بتصنيف الإدخال، ثم يحل الهوية ويفوّض السجلات والأدوات، وبعد ذلك فقط يطلب من النموذج تفسير النية داخل هذا النطاق. وتظل عناصر التحكم العابرة خارج الموجّه: ما الأدوات الموجودة، وأي وجهات تستطيع تلك الأدوات الوصول إليها، وما الذي تستطيع الذاكرة تخزينه، وما الذي يجب أن يسجله الـ trace. قد تظل الإجابة المتلاعب بها خاطئة. لكن الإجابة الخاطئة لا ينبغي أن تستطيع توسيع امتيازاتها بنفسها.
أين يجب أن توضع حدود الثقة؟
ارسم المناطق قبل سرد الهجمات. يمكن تقسيم عملي إلى سبعة حدود: مدخلات غير موثوقة، الهوية والسياسة، أنظمة الأعمال، الخدمات المكانية، طبقة AI، طبقة الإجراءات، والأدلة. يدخل نص المستخدم ونصوص الأماكن والمستندات وfeeds الشركاء كمدخلات غير موثوقة. وتجيب الهوية والسياسة عن من يتصل، وأي مستأجر ينطبق، وما صلاحيات الدور والكائن الموجودة. يبقى المخزون والحجز وCRM والمرافق الخاصة داخل أنظمة الأعمال المالكة لها. أما التوجيه والترميز الجغرافي والهندسة والبحث فهي خدمات مكانية لها مدخلاتها ومخرجاتها الخاصة.

يضع المخطط حد ثقة بين كل منطقة، من المدخلات غير الموثوقة حتى الأدلة. تحتفظ أنظمة الأعمال بالمخزون والحجز وCRM والمرافق الخاصة. وتحتفظ الخدمات المكانية بالتوجيه والترميز الجغرافي والهندسة والبحث. أسماء المناطق وتسميات الأنظمة النموذجية هي رسم معماري وليست قائمة منتجات Kaleidr.
يمكن لطبقة AI تفسير النية والاختيار من الأدوات المعتمدة وشرح النتيجة. أما طبقة الإجراءات فهي منفصلة: تحديث الخريطة والمسودة والكتابة والمعاملة ليست العملية نفسها. وتسجل الأدلة الـ trace وفحص السياسة والرفض والنتيجة. وتطبق المصادقة والتفويض وعزل البيانات والتدقيق عند كل حد في الشكل. تجاوز منطقة وطلب من النموذج أن «يكون حذرًا» يختزل هذه الضوابط كلها في تعليمة واحدة.
لماذا يمكن لنص مكان مسترجع أن يحمل هجومًا؟
تصل prompt injection غير المباشرة داخل محتوى لم يكتبه المستخدم. فقد تحتوي أوصاف الأماكن أو المستندات المرفوعة أو feeds الشركاء أو نتائج الأدوات على تعليمة تطلب إذنًا جديدًا أو أداة جديدة أو وجهة مختلفة. وقد يتضمن النص أيضًا حقيقة مفيدة مثل عنوان أو ساعات عمل. يجب على النظام المضيف استخراج الحقيقة وتجاهل التعليمة. النص المسترجع بيانات. النص المسترجع ليس سياسة.

يعرض العمود الأيسر أربع مصادر غير موثوقة يحمل كل منها تعليمة نموذجية. يرفض المسار المحجوب طلبات منح الإذن وإضافة الأداة وتغيير الوجهة. أما المسار المسموح فيستخرج الحقائق ويتحقق منها ويبقى ضمن الأدوات المفوضة. الجمل والـ host النموذجي في الشكل توضيحية وليست حادثة Kaleidr مسجلة.
تعامل مع محتوى الأماكن العامة بالشك نفسه الذي تتعامل به مع مستند شريك. قد تكون حقيقة جغرافية صحيحة ومع ذلك تجاور تعليمة عدائية. وتحتاج مخرجات الأدوات إلى المعاملة نفسها عند عودتها إلى النظام. النتيجة التي تقول إن المهمة انتهت هي بيانات للفحص التالي. ولا تستطيع النتيجة إضافة وجهة أو تخطي الموافقة. تفرض الضوابط الهيكلية الرفض: allowlist للأدوات، وفحوص schema، وتفويض لا يقرأ الجملة المسترجعة أبدًا باعتبارها منحًا للصلاحية.
لماذا نُفوّض السجلات قبل أن يراها النموذج؟
يجب أن تمر سجلات المواقع الخاصة بفحوص المستأجر والدور والكائن والحقل قبل أن يدخل أي صف إلى سياق النموذج. تنص إرشادات Kaleidr الخاصة بالمواقع الخاصة على مصادقة المستخدم، وحل المستأجر والكائنات المسموح بها، واسترجاع الحد الأدنى من السجلات والحقول، وإبعاد نموذج اللغة عن مسار الوصول (Kaleidr, 2026). وتحذر الإرشادات نفسها من استرجاع مجموعة بيانات خاصة كاملة ثم مطالبة النموذج بتحديد الصفوف المسموح بها. التفويض قيد على الاستعلام. التفويض ليس فقرة في الموجّه.

يفوّض المسار العلوي المستخدم والمستأجر والدور والكائنات والحقول قبل وصول مجموعة سجلات مصغرة إلى النموذج. أما المسار السفلي فيرسل قاعدة بيانات خاصة كاملة إلى النموذج ويطلب منه تقرير الوصول، وهو ما يوسمه الشكل بأنه غير آمن. تسميات الهوية والخريطة النموذجية توضيحية. يجب أن تستخدم فحوص الإنتاج نظام الهوية الحقيقي وسياسة الحقول الحقيقية لدى المضيف.
بيانات اعتماد المنصة عنصر تحكم مختلف عن مسار المستخدم هذا. يفصل دليل مصادقة Map API لدى Kaleidr بين بيانات اعتماد قابلة للنشر في المتصفح وبيانات اعتماد خادم تبقى خارج العميل، ويوضح أن scopes قدرات API ليست تفويض مستخدم أو صف في التطبيق (Kaleidr, 2026). لا تعني بيانات اعتماد مؤسسة صالحة أن العميل A يستطيع قراءة متاجر العميل B. يظل backend المضيف مسؤولًا عن حل المستخدم النهائي والمستأجر والكائن والحقل. لا تضع أسرار الخادم في الموجّهات أو traces أو كود المتصفح.
لماذا لا يجب أن تتشارك الأدوات سلطة واحدة؟
امنح المهمة الحالية أصغر مجموعة أدوات تستطيع إكمالها، ولا تمنح كل أداة مستوى الامتياز نفسه. يمكن لأداة قراءة إرجاع مكان أو توافر أو مسار. ويمكن لأداة خريطة عرض أماكن أو رسم مسار أو تحديد مكان من دون كتابة حالة أعمال. ويمكن لأداة مسودة تجهيز حجز أو مقترح dispatch والتوقف قبل الـ commit. أما أداة الكتابة فتؤكد الحجز أو ترسل dispatch أو تعدل السجل. يجب أن تصبح عمليات التحقق والتفويض والتأكيد والتدقيق أشد كلما صار التراجع عن الإجراء أصعب.

طبقة القراءة تعيد معلومات المكان والتوافر والمسار. وطبقة الخريطة تعرض الأماكن وترسم مسارًا وتحدد مكانًا. وطبقة المسودة تجهز حجزًا أو مقترح dispatch، بينما تنفذ طبقة الكتابة حجزًا أو dispatch أو تعديل سجل. أسماء الأدوات النموذجية توضيحية. يجب ألا يعرض كتالوج الإنتاج إلا العمليات التي وافق عليها المضيف فعليًا.
يصف بند OWASP Excessive Agency، LLM06:2025، إجراءات ضارة تلي مخرجات نموذج غير متوقعة أو ملتبسة أو متلاعبًا بها، ويسمي الوظائف المفرطة والصلاحيات المفرطة والاستقلالية المفرطة كمسببات شائعة (OWASP, 2025). الأدوات الضيقة تقلل الوظائف. بيانات الاعتماد المنفصلة تقلل الصلاحيات. خطوة التأكيد تقلل الاستقلالية في عمليات الكتابة. وينبغي أن تظل إجراءات الخريطة دلالية. يوصي دليل Kaleidr للمساعد الواعي بالخريطة بمفردات صغيرة مثل show places أو fit places تمر عبر التحقق ومحول renderer بدلًا من كود renderer حر (Kaleidr, 2026). تحديث الخريطة ليس حجزًا، ومسودة الحجز ليست حجزًا مؤكدًا.
لماذا يجب أن يمر الاقتراح بالفحوص قبل التنفيذ؟
يمكن للنموذج اقتراح استدعاء أداة مع arguments. الاقتراح ليس تفويضًا، والتفويض ليس تنفيذًا. يرسم دليل Kaleidr للرصد الحد نفسه: سجّل اسم الأداة ونتيجة الـ schema وقرار التفويض وفحص السياسة وحالة التنفيذ، واعتبر مخارج الرفض جزءًا من الـ trace (Kaleidr, 2026). تبقى نتيجة المضيف، مثل حجز مكتمل، في النظام المالك للمعاملة.

تبدأ السلسلة باقتراح نموذج غير موثوق وتفحص الـ schema والهوية والسياسة وحداثة البيانات قبل أي تنفيذ. وقد تتطلب الإجراءات عالية التأثير تأكيدًا. ولكل بوابة مخرج رفض، بما في ذلك أداة غير صالحة أو فشل schema أو غياب التفويض أو حظر السياسة أو بيانات قديمة أو غياب التأكيد. arguments الأدوات النموذجية في الشكل توضيحية.
أعد التحقق مباشرة قبل الـ commit. يمكن أن يتغير التوافر والسعر والتعيين والإذن بين المسودة والكتابة. يجب أن تعرض شاشة التأكيد الإجراء الدقيق والهدف الدقيق، لا ملخصًا غامضًا. وبعد التنفيذ أعد نتيجة يستطيع الـ trace تخزينها من دون نسخ أسرار أو إحداثيات غير ضرورية. ويجب أن يوقف الفحص الفاشل الإجراء ويترك حالة الأعمال السابقة كما هي.
لماذا لا يعني الـ host القابل للوصول أنه مخوّل؟
نطاق الشبكة عنصر تحكم مستقل. قد يحاول الوكيل الاتصال بخدمة توجيه أو خدمة مخزون أو خدمة حجز أو URL عشوائي ظهر في نص مسترجع. يجب ألا تنجح إلا الوجهات الموجودة في allowlist مفروضة خارج الموجّه. الأداة القادرة على جلب أي URL ستُوجَّه في النهاية إلى host لم توافق عليه المهمة. قابل للوصول يعني أن مسار الشبكة موجود. مخوّل يعني أن السياسة سمّت تلك الوجهة لهذه الأداة.

تذهب المسارات المعتمدة في الشكل إلى host للتوجيه وhost للمخزون وhost للحجز. ويتم حظر URLs العشوائية وAPIs غير المعروفة وhosts الخارجية الأخرى. ويشير التذييل إلى فرض نطاق الشبكة خارج الموجّه. أسماء الـ hosts والأسماء الداخلية والعنوان النموذجي توضيحية وليست allowlist تخص Kaleidr.
طبّق القاعدة نفسها على نتائج الأدوات التي تقترح endpoint جديدًا. التوصية محتوى غير موثوق. لا تتغير allowlist لأن مستندًا طلب خادمًا جديدًا. إذا كانت الوجهة مطلوبة، يضيفها مشغّل عبر عملية التغيير التي تملك سياسة الشبكة. لا يعدّل النموذج تلك القائمة من داخل التشغيل.
لماذا تحتاج الذاكرة إلى حد خاص بها؟
يبقى السياق المستمر بعد الدور الذي أنشأه. قد تكون ملاحظة مكان أو تفضيل أو مسار سابق مفيدة في الجلسة التالية. وقد تحاول جملة مخفية في نص مسترجع أن تصبح سياسة دائمة، مثل تعليمة بتجاهل التفويض. تحتاج عمليات الكتابة إلى الذاكرة إلى بوابتها الخاصة: كاتب مسموح، وفحص للمستأجر، ومصدر موثوق، وسجل يوضح من خزّن العنصر ومتى. تبقى سياسة الأمان الحالية خارج الذاكرة. يمكن للذاكرة المعتمدة أن تساعد الإجابة التالية. ولا يمكنها تجاوز فحص التفويض الحالي.

تُظهر الجلسة الأولى نصًا مسترجعًا يحاول الكتابة إلى الذاكرة ويفشل في فحص المصدر. وتبقى التعليمة المحجوبة خارج الذاكرة المستمرة. أما الجلسة الثانية فتجمع سياسة الأمان الحالية مع ذاكرة معتمدة ومقيدة بالمستأجر. التعليمة والعنوان النموذجيان في الشكل توضيحيان.
يتعامل مقال OWASP الصادر في 13 مايو 2026 مع الذاكرة باعتبارها سطح هجوم، ويشرح كيف يمكن لعمل الوكيل العادي أن يتحول إلى prompt injection مستمرة (OWASP, 2026). تشمل الضوابط العملية مجموعة محدودة من الكتّاب، وعزل المستأجرين، وإثبات المصدر، والمراجعة، وطريقة لحذف الإدخال. لا تسمح لكل نتيجة أداة بأن تضيف نفسها إلى السياق طويل الأجل. اختبر هذا المسار بسجل عدائي ونتيجة أداة عدائية وجلسة لاحقة يجب أن تستمر في فرض السياسة الأصلية.
أين يجب أن يقع أمن الذكاء الاصطناعي المكاني إلى جانب Kaleidr؟
أبقِ هوية المستخدم وتفويض المستأجر وبيانات الأعمال الخاصة وسياسة الشبكة والمعاملات والاستجابة للحوادث لدى المضيف. Kaleidr Enterprise هي بنية تحتية لـ location intelligence تتضمن inference APIs وأنظمة ranking وanalytics للمنتجات المكانية (Kaleidr, 2026). وKaleidr Chat هي الطبقة الحوارية فوق خريطة يرسمها المضيف أصلًا. أما APIs الخريطة والمكان والإجراءات الدلالية للخريطة وسياق analytics فهي قدرات منصة. وتظل بيانات اعتماد المتصفح القابلة للنشر وبيانات اعتماد الخادم، عندما تستخدمها عملية التكامل، خاضعة للفصل في المصادقة المذكور أعلاه. لا يستبدل scope المنصة تفويض المستخدم النهائي لدى المضيف.

يسرد العمود الأيسر عناصر التحكم التي يملكها المضيف، ومنها الهوية وتفويض المستأجر والبيانات الخاصة وسياسة الشبكة والمعاملات والاستجابة للحوادث. ويسرد العمود الأوسط Kaleidr Enterprise وChat وAPIs الخريطة والمكان والإجراءات الدلالية للخريطة وسياق analytics. ويؤكد التذييل أن scope المنصة لا يستبدل تفويض المستخدم النهائي لدى المضيف. المخطط رسم معماري وليس ادعاء بأن Kaleidr تدير مزود هوية المضيف أو نظام الحجز لديه.
يلخص تقرير NIST الصادر في 18 مايو 2026 الردود على طلب معلومات بشأن اعتبارات الأمان لوكلاء AI (NIST, 2026). التقرير نظرة عامة على التعليقات ويُشار إليه باسم NIST Trustworthy and Responsible AI 800-5. وهو ليس baseline للضوابط ولا شهادة لكاليدر. استخدمه كتذكير بأن أمن الوكلاء لا يزال قيد التحديد علنًا، ونفّذ الحدود في المنتج الذي سيتم إطلاقه فعليًا.
ابنِ مسار الإيقاف قبل منح الوكيل صلاحيات فعلية. يجب أن يستطيع المضيف إيقاف التشغيل، وإلغاء بيانات الاعتماد التي يستخدمها التشغيل، وقطع الـ egress الذي سُمح له به، وإلغاء كتابة لم تُعتمد بعد. احتفظ بالـ trace: من اتصل، وأي مستأجر انطبق، وأي سياسة نُفذت، وما الأدوات التي اقتُرحت، وما الوجهات التي سُمح بها أو رُفضت، وما النتيجة. أبقِ الأسرار والإحداثيات الدقيقة غير الضرورية خارج هذا السجل. اختبر indirect injection والقراءة عبر المستأجرين وhosts خارج النطاق وإساءة استخدام الأدوات وتسميم الذاكرة كحالات شبيهة بالإنتاج. نجاح اختبار للموجّه لا يثبت هذه الحالات.
استكشف Kaleidr Enterprise لمجموعة location intelligence، واقرأ Map API Authentication للاطلاع على الفصل الموثق بين بيانات اعتماد المتصفح وبيانات اعتماد الخادم. أبقِ تفويض المضيف وسياسة الشبكة وفحوص المعاملات خارج النموذج، حتى عندما يبدو إجراء الخريطة صحيحًا.
ملاحظة: تستخدم Kaleidr أدوات مدعومة بالذكاء الاصطناعي لإنشاء الصور وتحسين المحتوى والبحث ضمن سير العمل الإبداعي والتطويري.
الأسئلة الشائعة
هل prompt injection هي الخطر الأمني الوحيد في Spatial AI؟
لا. التعليمات المخفية مهمة، وكذلك الهوية وتفويض السجلات الخاصة ونطاق الأدوات ووجهات الشبكة والذاكرة والأسرار والقدرة على إيقاف التشغيل. الموجّه الآمن لا يغطي هذه القائمة.
هل يمنع system prompt تعليمة مخفية داخل وصف مكان؟
لا. يمكن لنصوص الأماكن المسترجعة والمستندات وfeeds الشركاء ونتائج الأدوات حمل تعليمات. استخرج الحقائق وطبّق الصلاحيات والأدوات والوجهات خارج النموذج.
هل تستبدل Kaleidr تفويض المضيف؟
لا. بيانات اعتماد المنصة والقدرات المكانية ليست تفويضًا للمستخدم النهائي أو للمستأجر. يظل المضيف مسؤولًا عن تحديد أي شخص ومستأجر وكائن وحقل يمكن للطلب استخدامه.
هل يجب اعتبار URL قابل للوصول موافقة؟
لا. يجب ألا تتصل الأداة إلا بالوجهات التي تسمح بها allowlist، ويجب فرض هذه القائمة خارج الموجّه. المستند الذي يذكر host جديدًا لا يضيف هذا الـ host.
References
- OWASP GenAI Security Project. OWASP Top 10 for Agentic Applications. John Sotiropoulos, December 9, 2025. Names agent goal hijack, tool misuse, identity and privilege abuse, and memory and context poisoning among agentic risks. Accessed October 9, 2026. https://genai.owasp.org/2025/12/09/owasp-top-10-for-agentic-applications-the-benchmark-for-agentic-security-in-the-age-of-autonomous-ai/
- OWASP GenAI Security Project. GenAI and Agentic AI Exploit Roundup Q3 2026. October 8, 2026. Coverage period July 1, 2026 through September 30, 2026. States that prompt-level instructions alone do not establish a secure boundary. Accessed October 9, 2026. https://genai.owasp.org/2026/10/08/genai-and-agentic-ai-exploit-roundup-q3-2026/
- Kaleidr. Private Location Data for AI Map Workflows. Authorize the user and retrieve the minimum records before the language model sees private location data. https://kaleidr.com/blog/private-location-data-for-ai-map-workflows
- Kaleidr. Map API Authentication. Separates a publishable browser credential from a server credential, and states that capability scopes are not application user or row authorization. https://kaleidr.com/blog/map-api-authentication
- OWASP GenAI Security Project. LLM06:2025 Excessive Agency. Describes damaging actions that follow unexpected, ambiguous, or manipulated model output, including excessive functionality, permissions, and autonomy. Accessed October 9, 2026. https://genai.owasp.org/llmrisk/llm062025-excessive-agency/
- Kaleidr. Map-Aware AI Assistant: How to Build One. Recommends a small semantic map-action vocabulary validated before the renderer runs. https://kaleidr.com/blog/how-to-build-a-map-aware-ai-assistant
- Kaleidr. Spatial AI Observability. Separates a model proposal from authorization and execution, and keeps the host outcome in the system that owns the transaction. https://kaleidr.com/blog/spatial-ai-observability
- OWASP GenAI Security Project. Memory Is a Feature. It Is Also an Attack Surface. May 13, 2026. Treats persistent context as an attack surface. Accessed October 9, 2026. https://genai.owasp.org/2026/05/13/memory-is-a-feature-it-is-also-an-attack-surface/
- Kaleidr. Location Intelligence APIs and Map SDK. Describes location-intelligence infrastructure with inference APIs, ranking systems, and analytics for spatial products. Accessed October 9, 2026. https://kaleidr.com/enterprise
- National Institute of Standards and Technology. Summary Analysis of Responses to the Request for Information Regarding Security Considerations for AI Agents. NIST Trustworthy and Responsible AI 800-5, May 18, 2026. An overview of responses, not a control baseline. Accessed October 9, 2026. https://www.nist.gov/publications/summary-analysis-responses-request-information-regarding-security-considerations-ai
@misc{owasp_agentic_top10_2025,
title = {OWASP Top 10 for Agentic Applications},
author = {{OWASP GenAI Security Project}},
year = {2025},
url = {https://genai.owasp.org/2025/12/09/owasp-top-10-for-agentic-applications-the-benchmark-for-agentic-security-in-the-age-of-autonomous-ai/}
}
@misc{owasp_q3_2026_roundup,
title = {GenAI and Agentic AI Exploit Roundup Q3 2026},
author = {{OWASP GenAI Security Project}},
year = {2026},
url = {https://genai.owasp.org/2026/10/08/genai-and-agentic-ai-exploit-roundup-q3-2026/}
}
@misc{kaleidr_private_location_2026,
title = {Private Location Data for AI Map Workflows},
author = {{Kaleidr}},
year = {2026},
url = {https://kaleidr.com/blog/private-location-data-for-ai-map-workflows}
}
@misc{kaleidr_map_api_auth_2026,
title = {Map API Authentication},
author = {{Kaleidr}},
year = {2026},
url = {https://kaleidr.com/blog/map-api-authentication}
}
@misc{owasp_llm06_2025,
title = {LLM06:2025 Excessive Agency},
author = {{OWASP GenAI Security Project}},
year = {2025},
url = {https://genai.owasp.org/llmrisk/llm062025-excessive-agency/}
}
@misc{kaleidr_map_aware_2026,
title = {Map-Aware AI Assistant: How to Build One},
author = {{Kaleidr}},
year = {2026},
url = {https://kaleidr.com/blog/how-to-build-a-map-aware-ai-assistant}
}
@misc{kaleidr_observability_2026,
title = {Spatial AI Observability},
author = {{Kaleidr}},
year = {2026},
url = {https://kaleidr.com/blog/spatial-ai-observability}
}
@misc{owasp_memory_2026,
title = {Memory Is a Feature. It Is Also an Attack Surface},
author = {{OWASP GenAI Security Project}},
year = {2026},
url = {https://genai.owasp.org/2026/05/13/memory-is-a-feature-it-is-also-an-attack-surface/}
}
@misc{kaleidr_enterprise_2026,
title = {Location Intelligence APIs and Map SDK},
author = {{Kaleidr}},
year = {2026},
url = {https://kaleidr.com/enterprise}
}
@misc{nist_ai_800_5_2026,
title = {Summary Analysis of Responses to the Request for Information Regarding Security Considerations for AI Agents},
author = {{National Institute of Standards and Technology}},
year = {2026},
url = {https://www.nist.gov/publications/summary-analysis-responses-request-information-regarding-security-considerations-ai}
}