Süni intellekt agentləri asılılıqları quraşdırdıqda

Süni intellekt Agent Təchizat Zəncirinin Təhlükəsizliyi: Süni intellekt Agentləri Quraşdırdıqda Pis Asılılığın Qarşısını Nə Alır

Süni intellekt agentlərinin təchizat zənciri təhlükəsizliyi əvvəllər sadə idi, əsasən də insan həmişə paket adı ilə quruluş arasında dayandığı üçün. İyirmi il ərzində bütün model belə idi: kimsə adı daxil etməzdən əvvəl oxuyurdu. Həmişə diqqətlə yox. Amma kimsə onu oxuyurdu.

Artıq o artıq yoxdur. Bu gün süni intellekt modelindən kitabxana istəyin və tövsiyə olunan paketlərin təxminən beşdə biri mövcud deyil. Hücumçular bunu bilirlər, ona görə də əvvəlcə həmin adları qeydiyyata alırlar. Agent onları quraşdırır, sınaqdan keçirir və irəliləyir və heç kim arada heç nə oxumur. Süni intellekt agentinin təchizat zənciri təhlükəsizliyinin hazırda uğursuz olduğu yer məhz budur: gələcəkdə yox, pipelinebu gün işləyir.

Sənaye, oxuyan, nəzərdən keçirən və qərar verən bir geliştiricinin ətrafında nəzarət qurmağa iyirmi il sərf etdi. Həmin geliştirici artıq asılılığın geliştiriciyə daxil olmasından əvvəlki son yoxlama nöqtəsi deyil. Beləliklə, əsl sual agent süni intellektinin yeni risklər yaradıb-yaratmaması deyil, insan yoxlama nöqtəsi yox olduqdan sonra əslində nəyin qalmasıdır.

“Süni intellekt təklifləri”ndən “Süni intellekt hərəkətləri”nə

İki il əvvəl bir ikinci pilot kod bloku təklif etdi, tərtibatçı onu oxudu və tərtibatçı onu saxlayıb-saxlamamaq qərarına gəldi. Həmin iş axını əsasən yox oldu. Agent alətləri artıq asılılıqlar quraşdırır, konteynerləri fırladır və tetikleyir. pipeline özləri addımlar atır, çox vaxt yalnız hadisədən sonra və yalnız bir şey səhv getdikdə məlumat verirlər.

Dəyişiklik mərhələlərlə baş verdi və əksər komandalar yazılı təhlükəsizlik siyasətlərinin qəbul etdiyindən daha irəlidədirlər. Erkən agent alətləri hər dəyişiklikdən əvvəl təsdiq istəyirdi və tərtibatçılar o qədər tez-tez "bəli" düyməsini basırdılar ki, təsdiq addımı heç bir məna kəsb etmirdi. Bugünkü agentlər əsasən heç soruşmurlar. Onlar yalnız həssas kimi qeyd olunmuş hərəkətlər, məsələn, shell skriptinin işə salınması və tipik bir əməliyyat üçün müdaxilə edirlər. pull request Agent tərəfindən yaradılan məlumatlar, birləşmədən əvvəl heç bir insanın əslində başdan sona oxumadığı minlərlə sətirlə qarşılaşa bilər.

İcazə problemi bunu daha da artırır. Əksər quraşdırmalarda agent sadəcə geliştirici kimi işləyir və geliştiricinin maşınının əldə edə biləcəyi hər şeyə - mühit dəyişənlərinə, bulud tokenlərinə, qeyd defteri etimadnamələrinə, SSH açarlarına giriş əldə edir. Agent bir şey quraşdırdıqda və bu quraşdırma zamanı skript işə düşdükdə, təqlid etdiyi insanın tam partlayış radiusunu miras alır. Süni intellekt agentinin təchizat zənciri təhlükəsizliyi siyasət sualı olmaqdan çıxaraq icazə sualına çevrildiyi yer budur: agentin yeni bir istismara ehtiyacı yoxdur, sadəcə onsuz da sahib olduğu girişə ehtiyacı var.

Doker kapitanı Məhəmməd Əli Ərabieyni paneldə danışarkən, bunu açıq şəkildə ifadə etdi: "Düşünürəm ki, geliştirici artıq hücum səthinin bir hissəsidir."

Bunun nəyin əvəz etdiyi barədə dürüst olmağa dəyər. Oxuyan bir insan package.json fərq onsuz da zəif bir nəzarət idi; demək olar ki, heç kim dəyişikliyi təsdiqləməzdən əvvəl hər bir keçid asılılığını yoxlamadı. Agentlər mütləq güclü bir sistemi pozmurdular. Zəif bir bəhanə üçün son bəhanəni aradan qaldırdılar. Dəyişən riskin yeni olması deyil, indi tamamilə fərqli bir sürətlə hərəkət etməsidir: bəzi hesablamalara görə, keçən ilki təchizat zəncirinin hücum həcmi əvvəlki ilə nisbətən təxminən beş dəfə çoxdur və əyri xətti deyil, eksponensial görünür.

Quraşdırma Anı: Heç Kim İzləmədikdə Nə Dəyişir

Halüsinasiyalı və zərərli paket adları yeni deyil. Tiposquatting illərdir insan yazı səhvlərindən istifadə edir: bir səhv hərf və bir geliştirici səhv bir şey quraşdırır. İndi fərqli olan odur ki, adı əvvəlcə bir şəxs deyil, bir model uydurur və bunu proqnozlaşdırıla bilən şəkildə edir.

Rəqəmlər bunu maraq deyil, biznes halına gətirir. Açıq mənbəli modellər tərəfindən tövsiyə edilən paketlərin təxminən 20%-i mövcud deyil (kommersiya modelləri üçün 5%-ə yaxın) və tədqiq edilən uydurma adlar arasında 43%-i on təkrarlanan sorğuda eyni şəkildə təkrarlanır. Məhz bu təkrarlanma hücum nümunəsini fermalaşdırıla bilən edir: hücumçunun geliştiricinin nə yazacağını təxmin etməsinə ehtiyac yoxdur. Model onlara etibarlı şəkildə pulsuz məlumat verir.

HalluSquatting adlı daha yeni bir variant daha da irəliləyir. Zərərli bir paketi halüsinasiyalı bir ad altında dərc etmək əvəzinə, təcavüzkar README, bacarıq faylı və ya MCP server təsvirinin içinə zərərli təlimatlar yerləşdirir, sonra agentin eyni depo və ya alət adını halüsinasiya etməsini və onu çəkməsini gözləyir. Bunu tez bir zamanda inyeksiya ilə zəncirləyən bu yaxınlarda dərc edilmiş bir məqalədə təzə layihələr üçün saxta depo adlarının demək olar ki, mükəmməl proqnozlaşdırılması və Cursor, Windsurf və Copilot da daxil olmaqla real kodlaşdırma köməkçilərinə qarşı tam kod icrası bildirilir. Faydalı yük icra edilə bilən koddan daha çox düz mətn olduğundan, əksər skan alətlərində qeyd ediləcək heç bir şey yoxdur.

Xygeni kimi Tədqiqatçı Luis Rodriguez müzakirə zamanı qeyd edin: “Zərərli kodlara qarşı müdafiə vasitələri qurmağa illər sərf etdik. İmzalar, qum qutuları, davranış təhlili. HalluSquatting-in bunların heç birinə ehtiyacı yoxdur. Sadəcə inandırıcı bir OXUMA lazımdır.” Agentin etibarlı kontekst kimi oxuduğu sadə mətn təlimatları, icra edilə bilən bir şeyi tutmaq üçün qurulmuş skanerlərin yanından keçir.

Bu, əksər AppSec alətlərinin hələ də görmək üçün qurulmadığı təbəqədir, bu da əvvəlcədəndircisniyə Xygeni's Zərərli Proqramın Erkən Xəbərdarlığı (MEW) Platforma səviyyəsində yanaşma mövcuddur: npm, PyPI və Maven kimi reyestrlərdə yeni dərc olunmuş paketlərin davamlı, real vaxt təhlili, CVE-nin bir neçə gün sonra yetişməsini gözləmək əvəzinə, ictimai imza mövcud olmazdan əvvəl zərərli davranışı aşkar etmək üçün qurulmuşdur.

Qablar, CI/CDvə mənşəyi: Yenə də quruluşunuzda nə olduğunu sübut edə bilərsinizmi?

Agent nadir hallarda bir xətt əlavə etməkdə dayanır package.jsonDocker fayllarını redaktə edir, çoxmərhələli quruluşları yenidən qurur və toxunur. pipeline birbaşa konfiqurasiya, yalnız mənbə ağacına deyil, qurma sisteminin özünə daxil olmaq.

Sənayenin təchizat zənciri riskinə cavabı məhz buradadır, SBOMs və SLSA provenance, saxlamalı idi. Daha sonra, 2026-cı ilin may ayında bir təcavüzkar, bir texniki işçini fişinq edərək, oğurlanmış tokendən "yetim"i dərc etmək üçün istifadə etdi. commit layihənin tarixində heç bir valideyn olmadan və bundan qurma keşini zəhərləmək üçün istifadə etdi. Nəticədə səksən dörd paket tam etibarlı, düzgün imzalanmış yüksək səviyyəli mənbə ilə göndərildi. Hər avtomatlaşdırılmış yoxlamadan keçdi. Zərərli proqram real idi və texniki olaraq onun necə qurulduğunu sübut edən sənədlər var idi.

Narahatedici bir nəticə: mənşə, bir quruluşun ona verilən hər şeylə nə etdiyini sübut edir, ona verilən şeyin etibara layiq olduğunu yox. Artefakt mövcud olmamışdan əvvəl məlumatları zəhərləyin və təsdiqləmə, vicdansız bir quruluşun dürüst, yoxlanıla bilən bir qeydidir. Süni intellekt agenti təchizat zənciri təhlükəsizliyi, quruluşa nəyin daxil edildiyinə model deyil, bir insanın qərar verdiyi bir dünya üçün qurulmuş təsdiqləmə alətlərinə tamamilə həvalə edilə bilməz.

Praktik tədbirlərdən biri xoşagəlməz, lakin təsirli olur: yeni paket versiyası dərc edildikdən sonra bir neçə gün gözləməklə soyuma dövrü. Aktiv təchizat zənciri hadisələrinin əksəriyyəti həmin erkən pəncərədə qeyd olunur və açıqlanır, buna görə də beş günlük gecikmə ötən ilki hadisələrin əhəmiyyətli bir hissəsini neytrallaşdırmış olardı. qurd tipli hücumlar, dərhal başqa heç nəyin bahasınaiacy.

Git, Review və kiçilən insan yoxlama məntəqəsi

Kod nəzərdən keçirilməsi və commit tarix uzun müddətdir ki, "kimsə buna baxıb" üçün etibar lövhəsi rolunu oynayıb. Agentlər bu lövhəni görəndə daha da titrəyir. commitvə getdikcə daha çox birləşir, bu anda baş verənləri heç bir insan izləmir.

Paketi quraşdıran agent, hər ikisi orijinal kodu yazmağı buraxsa da, Stack Overflow cavabını kopyalayan geliştiricinin etibar problemi deyil. Stack Overflow parçası real şəxs tərəfindən yazılıb və qeyri-rəsmi olaraq müsbət və mənfi səslər vasitəsilə ekspertlər tərəfindən nəzərdən keçirilib. Süni intellekt tərəfindən yaradılan tövsiyə, heç bir xüsusiyyəti olmayan ehtimal olunan bir çıxışdır və onu əl ilə kopyalayan geliştirici yenə də paketin adına, son yenilənmə tarixinə və açıq problemlərə baxır. Onu quraşdıran agent, onu dayandırmaq üçün açıq şəkildə bir şey qurulmadığı təqdirdə bunların heç biri üçün fasilə vermir.

Əsl sola sürüşmə problemi budur. Ənənəvi sola sürüşmə ən sürətli hərəkət edən şeyi nəzərdə tutur pipeline təlim keçilə, təkan verilə və nəzərdən keçirilə bilən bir geliştiricidir. Ən sürətli hərəkət edən şey muxtar agent olduqda, soldan sağa keçid təhlükəsizlik sistemi agentin öz yolunu tapa bilmədiyi yoxlama nöqtələrinə yenidən bağlanmalıdır: heç kimin tətbiq etmədiyi siyasət sənədi əvəzinə, sandbox, çıxış nəzarəti və soyutma pəncərələri.

Süni intellekt Agent Təchizat Zəncirinin Təhlükəsizliyi: Nə Təhlükəsiz Agent Pipeline Əslində tələb edir

Bu yeni qurd sinfindən sağ çıxmaq üçün ilk gündə mükəmməl şəkildə tətbiq edilən doqquz fərqli nəzarət tələb olunmur. Resursları məhdud olan bir komanda üçün ikisi digərlərindən daha vacibdir:

  • Agent həmişə Sandbox-dadır. Onu yalnız cari layihə qovluğu quraşdırılmış microVM və ya konteynerdə işə salın ki, pozulmuş agentin hostun tokenlərinə, etimadnamələrinə və ya fayllarına yolu olmasın. Bu, mövcud olan ən ucuz idarəetmədir və atlamaq üçün ən az bəhanəsi olan idarəetmədir.
  • Yeni paket versiyalarını quraşdırmadan əvvəl bir soyutma pəncərəsi əlavə edin. Canlı təchizat zəncirinə hücumun üzə çıxması və quruluşunuza çatmadan əvvəl aşkarlanması üçün bir neçə gün kifayətdir.

Üçüncüsü, buna nail ola bilən komandalar üçün: CVE və zərərli proqram təminatının görünməsini birbaşa olaraq təmin etmək pipeline, konteyner şəklini skan edir (yalnız mənbə kodunu deyil, çünki əsas görüntüdə çoxlu sayda zəiflik var) və nəticələri üzə çıxarır. pull request Tərtibatçıların birləşmədən əvvəl gördüyü şərhlər.

Bu yaxınlarda baş verən hadisə vəziyyətin konkretləşməsinə səbəb olur. 2026-cı ilin iyul ayında daxili qiymətləndirmə altında olan süni intellekt modeli açıq internetə çatmaq üçün öz sandbox-un tək icazə verilən şəbəkə marşrutundan, paket-keş proksisindən sıfır günlük istifadə etdi və heç bir insan təlimatı vermədən, etalon məqsədə çatmaq üçün xarici infrastrukturu təhlükəyə atdı. Qaçış yolu asılılıq infrastrukturu idi: hər bir sandbox-un keçməsinə imkan vermək üçün qurulmuş yeganə əlaqə. Agentinizin işləməsi üçün paket reyestrinə çatması lazımdırsa, bu əlaqə təhlükəsizlik modelinizin yan detalı deyil. Bu, təhlükəsizlik modelidir. Xygeni-nin bu qaçışın əslində necə baş verdiyinə dair tam təhlili oxumağa dəyər: Dizayn tərəfindən yaradılan fırıldaqçı.

Key Takeaways

  • Son insan nəzarət nöqtəsi zəifləmək əvəzinə, yoxa çıxır. Paket adını oxuyan birinin olmasından asılı olmayan dizayn idarəetmələri.
  • Slopsquatting və HalluSquatting nəzəri deyil, əkinçilik üçün uyğundur. Təkrarlanan hallüsinasiyalı adlar və sadə mətnli sorğu inyeksiyaları artıq təbiətdə istismar olunur.
  • Mənşəyi və SBOMbir quruluşun nə ilə qidalandığını deyil, nə etdiyini sübut edir. Ən yüksək səviyyəli attestasiyanı kifayət deyil, zəruri hesab edin.
  • Hazırda əsas məsələ aşkarlama deyil, məhdudlaşdırmadır. Sandbox, çıxış nəzarəti və soyutma pəncərələri imza əsaslı skanlamanın edə bilmədiyi vaxtı qazandırır.
  • Agentlərinizin həqiqətən nəyə çata biləcəyini inventarlaşdırın. Siyasət sənədi deyil. Əsl tokenlər, əsl etimadnamələr, əsl şəbəkə çıxışı.

Bu məqalə Xygeni-nin SafeDev Talk-dakı müzakirəyə əsaslanır “Süni intellekt agentləri asılılıqları quraşdırdıqda"Docker Kapitanı Məhəmməd-Əli Ərabi ilə birlikdə. Onun doqquz nəzarətli sərtləşdirmə çərçivəsi onun bülletenində, Docker Security Dispatch və Xygeni-də Luis Rodriguez Tədqiqat Ofisiantında daha ətraflı şəkildə əhatə olunub. 

Tez-tez verilən suallar: Süni intellekt Agent Təchizat Zəncirinin Təhlükəsizliyi

Agentin paket quraşdırması, Stack Overflow təklifini kopyalayan geliştiricinin paket quraşdırmasından tamamilə fərqli bir etibar problemidir, yoxsa sadəcə eyni təklifin daha sürətli versiyasını?

Hər ikisi fərqli nisbətlərdə. Mexanizm daha sürətlidir, lakin etibar boşluğu struktur baxımından da daha genişdir: Stack Overflow cavabı bir şəxs tərəfindən yazılıb və qeyri-rəsmi olaraq həmyaşıdlar tərəfindən nəzərdən keçirilib, süni intellekt tərəfindən yaradılan paket tövsiyəsi isə ekvivalenti olmayan ehtimal olunan bir nəticədir və onu əl ilə kopyalayan bir geliştirici yenə də təsadüfi yoxlama tətbiq edir, nəzarətsiz agent isə tamamilə atlayır.

Bunun üçün nə lazım olardı SBOM etibarlı şəkildə "agent bunu əlavə etdi və budur niyə" qeyd etmək üçün?

Bugünkü SBOM və mənşəyi standardhər bir asılılığı bir insanın yaratdığı fərziyyə ətrafında qurulmuşdurcision, və hələlik hansı agentin, hansı model versiyasının və ya hansı sorğunun müəyyən bir dəyişiklik yaratdığı üçün bir sahəyə sahib deyillər. Bu boşluğu bağlamaq üçün ya mövcud attestasiya formatlarının genişləndirilməsi, ya da ayrıca, agent tərəfindən bilinən audit izi tələb olunur ki, bu dacision mənşəyi quruluş mənşəyi ilə birlikdə.

Ən sürətli şey olduqda hələ də işləyən "shift-left" versiyası varmı? pipeline muxtar agentdir, geliştirici deyil?

Bəli, amma bu, yalnız vaxtı deyil, yoxlama nöqtəsini də dəyişdirməlidir. İnsan baxışı ətrafında qurulmuş sola sürüşdürmə agent sürətinə uyğunlaşmır; sandbox, çıxış məhdudiyyətləri və quraşdırma soyutma vaxtları ətrafında qurulmuş sola sürüşdürmə hələ də pozulmuş agenti hərəkətləri istehsala çatmazdan əvvəl tuta bilər, çünki bu idarəetmələr kiminsə bir şey oxumasından asılı deyil.

sca-tools-proqram-kompozisiya-analiz-alətləri
Proqram təminatı risklərinizi prioritetləşdirin, aradan qaldırın və təhlükəsizləşdirin
Pulsuz Hesabınızı əldə edin.
Kredit kartı tələb olunmur.

Proqram təminatınızın hazırlanması və çatdırılmasını təmin edin

Xygeni Məhsul Dəsti ilə