এজেন্টিক কোডিং

এজেন্টিক কোডিং: ঝুঁকি, সর্বোত্তম অনুশীলন এবং প্রাথমিক ব্যবহারকারীদের কাছ থেকে প্রাপ্ত ৮টি শিক্ষা

সুচিপত্র

অবশ্যই পঠনীয় পোস্ট

TL; ডিআর

এজেন্টিক কোডিং-এর ঝুঁকি এই নয় যে এজেন্ট খারাপ কোড লেখে। বরং ঝুঁকিটা হলো, এজেন্ট কাজ করে। এটি প্যাকেজ ইনস্টল করে, আপনার না খোলা ফাইল সম্পাদনা করে, টুলস কল করে, এমন কনফিগারেশন পড়ে যা কেউ পর্যালোচনা করে না এবং খোলে। pull requestsএগুলোর প্রত্যেকটিই একজন ডেভেলপারের অনুমতি নিয়ে সম্পাদিত একটি বিশেষাধিকারপ্রাপ্ত কাজ, এবং আপনার বিদ্যমান নিয়ন্ত্রণ ব্যবস্থাগুলো এমন এক বিশ্বের জন্য তৈরি করা হয়েছিল যেখানে এগুলোর প্রত্যেকটি একজন মানুষ টাইপ করত।

দ্রুততার কারণে সৃষ্ট প্রতিবন্ধকতা পর্যালোচনার জন্য সরিয়ে নেওয়া হয়েছে। এআই কোডিং অ্যাসিস্ট্যান্টদের উপর স্বাধীন গবেষণা অনুযায়ী, তাদের দ্বারা তৈরি কোডের প্রায় ৪০%-এ নিরাপত্তা দুর্বলতা থাকে এবং মডেল উন্নত হওয়ার পরেও এই হারের কোনো উন্নতি হয়নি। আউটপুট বহুগুণে বেড়েছে। কিন্তু পর্যালোচনার ক্ষমতা বাড়েনি। এজেন্টিক প্রোগ্রামিং এই বিষয়টিকে অটোকমপ্লিটের চেয়েও অনেক বেশি স্পষ্ট করে তুলেছে, কারণ একটিমাত্র নির্দেশনাই এক ডজন ফাইলকে প্রভাবিত করতে পারে।

এই আক্রমণগুলো মডেলকে নয়, বরং ওয়্যারিংকে লক্ষ্য করে। একটি রুলস ফাইলে লুকানো ইউনিকোড একটি অ্যাসিস্ট্যান্টকে ব্যাকডোরযুক্ত কোড নির্গত করতে এবং তা কখনো উল্লেখ না করতে বাধ্য করে, যা MITRE ATLAS-এ AML.CS0041 হিসেবে তালিকাভুক্ত। আক্রমণকারীরা প্যাকেজের নামগুলো রেজিস্টার করে মডেলগুলোকে বিভ্রমের মধ্যে ফেলে। একটি MCP ব্রিজ ক্লায়েন্টদের কাছে ৪৩৭,০০০ বারেরও বেশি রিমোট কোড এক্সিকিউশন পাঠিয়েছে। প্রচলিত বিশ্লেষণ এই ফাইলগুলোর কোনোটিই পড়ে না।

এর মধ্যে যা আছে তা একঘেয়ে এবং এটি কাজ করে: বর্তমানে ব্যবহৃত এজেন্ট এবং এমসিপি সার্ভারগুলির তালিকা তৈরি করুন, প্রম্পট এবং রুলস ফাইলগুলিকে পর্যালোচনার অধীনে থাকা কোড হিসাবে বিবেচনা করুন, প্রতিটি টুল সারফেসকে নির্দিষ্ট কাজের মধ্যে সীমাবদ্ধ করুন, এবং যে ডেভেলপার মেশিনে এজেন্টটি চলে সেখানে নীতি প্রয়োগ করুন। জাইজেনি এআই নিরাপত্তা প্রথম তিনটি পরিচালনা করে এবং দেবাই সর্বশেষটি, এআই-সৃষ্ট এবং মানুষের লেখা কোড উভয়ের ক্ষেত্রেই প্রযোজ্য।

এজেন্টিক কোডিং কী?

এজেন্টিক কোডিং হলো এমন এক ধরনের ডেভেলপমেন্ট পদ্ধতি যেখানে একটি এআই এজেন্ট কোনো লক্ষ্য গ্রহণ করে এবং বিভিন্ন টুল ব্যবহার করে আপনার কোডবেস জুড়ে তা সম্পাদন করে। এই টুলগুলোর মধ্যে রয়েছে: ফাইল পড়া ও সম্পাদনা করা, ডিপেন্ডেন্সি ইনস্টল করা, টেস্ট চালানো এবং ফাইল খোলা। pull requestsঝুঁকিগুলো আসে সেইসব কার্যকলাপ এবং সেগুলোকে চালনাকারী কনফিগারেশন থেকে, কোনো একটি নির্দিষ্ট ফাংশনের গুণমান থেকে নয়। যে পদ্ধতিগুলো কার্যকর সেগুলো হলো ইনভেন্টরি, স্কোপড পারমিশন, পর্যালোচিত কনফিগারেশন এবং এন্ডপয়েন্টে তার প্রয়োগ।

এজেন্টিক কোডিং নাকি এজেন্টিক প্রোগ্রামিং?

উভয় পরিভাষাই একই পরিবর্তনকে বোঝায়, এবং দলগুলো এগুলোকে অদলবদল করে ব্যবহার করে। এজেন্টিক প্রোগ্রামিং শব্দটি সাধারণত ইঞ্জিনিয়ারিং আলোচনায়, অর্থাৎ কাজ কীভাবে সম্পন্ন হয় সেই প্রসঙ্গে ব্যবহৃত হয়; অন্যদিকে এজেন্টিক কোডিং পরিভাষাটি টুলিং এবং নিরাপত্তার ক্ষেত্রে প্রচলিত হয়ে গেছে। প্রযুক্তিগতভাবে এদের মধ্যে কোনো পার্থক্য নেই। পূর্ণ সংজ্ঞা এবং এর পার্শ্ববর্তী শব্দভাণ্ডারআমাদের এজেন্টিক কোডিং বিষয়ক পরিভাষা ভুক্তিতে এটি আলোচনা করা হয়েছে।

এই লেখাটির জন্য গুরুত্বপূর্ণ হলো পরামর্শ এবং সম্পাদনের মধ্যে পার্থক্য। যে অ্যাসিস্ট্যান্ট একটি লাইন সম্পূর্ণ করে, তা হলো প্রোডাক্টিভিটি ফিচার। আর যে এজেন্ট একটি প্যাকেজ ইনস্টল করে, ছয়টি ফাইল সম্পাদনা করে এবং একটি ব্রাঞ্চ পুশ করে, তা হলো আপনার ভেতরে কর্মরত একটি অ-মানবিক সত্তা। SDLCএজেন্টিক প্রোগ্রামিং নীরবে সেই সীমা অতিক্রম করেছিল, এবং তারপর থেকে বেশিরভাগ নিরাপত্তা কর্মসূচির পরিধি পুনর্নির্ধারণ করা হয়নি।

এজেন্টিক কোডিং-এর আসল ঝুঁকিগুলো

চারটি ঝুঁকিপূর্ণ পরিবার, যে ক্রমে তারা আক্রমণ করার প্রবণতা দেখায়।

  • পর্যালোচনার চেয়ে ভলিউম বেশি। একজন এজেন্ট প্রতি ঘণ্টায় এত বেশি পরিবর্তন আনেন যে কোনো পর্যালোচকই তা অর্থপূর্ণভাবে পড়ে শেষ করতে পারেন না। অনুমোদনগুলো কেবলই আনুষ্ঠানিক অনুমোদনে পরিণত হয় এবং ত্রুটিপূর্ণ রীতিগুলো যন্ত্রের গতিতে পুনরুৎপাদিত হতে থাকে। এটি এমন একটি ঝুঁকি যা সবাই স্বীকার করে, অথচ এর পরিমাপ সবচেয়ে কম করা হয়। এজেন্টের করা পরিবর্তন এবং মানুষের পর্যালোচনার জন্য প্রয়োজনীয় সময়ের অনুপাত পরিমাপ করে শুরু করুন, দেখবেন সংখ্যাটিই আপনার হয়ে যুক্তি তুলে ধরবে।
  • নির্দেশনা স্তর। এজেন্টের কনটেক্সটে পৌঁছানো যেকোনো কিছুই একে চালিত করতে পারে। প্রম্পট ইনজেকশন এক্ষেত্রে এক নম্বরে রয়েছে। এলএলএম আবেদনের জন্য OWASP শীর্ষ ১০ এর একটি কারণ আছে, এবং এজেন্টিক কোডিং-এ তথ্য সরবরাহের মাধ্যমগুলো খুবই সাধারণ: একটি ইস্যুর বিবরণ, একটি কোড কমেন্ট, কোনো ডিপেন্ডেন্সির মধ্যে থাকা README, অথবা এজেন্ট যে ডকুমেন্টটি সংগ্রহ করে। আপনাকে সরাসরি আক্রমণ করার কোনো প্রয়োজন নেই। তাদের শুধু এমন কিছু লিখতে হবে যা আপনার এজেন্ট পড়বে।
  • কনফিগারেশন স্তর। রুলস ফাইল, স্কিল ফাইল, প্রম্পট এবং এমসিপি সার্ভার ডেফিনিশন নির্ধারণ করে যে এজেন্ট কী করবে এবং কী কী অ্যাক্সেস করতে পারবে। এগুলো অ্যাপ্লিকেশন কোড নয়, তাই একটি সাধারণ স্ট্যাকের কোনো স্ক্যানার এগুলো পড়তে পারে না। রুলস ফাইল ব্যাকডোরটি একটি চরম পরিস্থিতি প্রদর্শন করেছিল, যেখানে শূন্য-প্রস্থের ক্যারেক্টারগুলো এমন নির্দেশাবলী বহন করে যা একজন পর্যালোচক শারীরিকভাবে দেখতে পারেন না। সাধারণ পরিস্থিতিটিও ঠিক ততটাই ক্ষতিকর: যেমন একটি কনফিগ ফাইলে প্লেইন টেক্সটে থাকা প্রোভাইডারের ক্রেডেনশিয়াল, অথবা কোনো অ্যাসিস্ট্যান্টকে পুরো ফাইলসিস্টেমে রিড অ্যাক্সেস দেওয়া, কারণ সেটাই ছিল ডিফল্ট।
  • নির্ভরশীলতা এবং টুলের পৃষ্ঠতল। একটি এজেন্ট নির্ভরতা নির্বাচন করে। এটি একটি নাম সমাধান করে, সেটি ইনস্টল করে এবং পরবর্তী ধাপে এগিয়ে যায়, এবং ইনস্টল স্ক্রিপ্টগুলো যেকোনো কিছুর আগে চলে। pipeline পরিবর্তনটি লক্ষ্য করে। স্লপস্কোয়াটিং ঠিক এই সুযোগটিই কাজে লাগায়: USENIX Security 2025-এ উপস্থাপিত গবেষণায় দেখা গেছে যে ল্যাঙ্গুয়েজ মডেল দ্বারা প্রস্তাবিত ১৯.৭% প্যাকেজের কোনো অস্তিত্ব নেই, এবং এই অলীক নামগুলো এত ঘন ঘন পুনরাবৃত্তি হয় যে আক্রমণকারীরা সেগুলোকে রেজিস্টার করে অপেক্ষা করতে পারে। একই কথা প্রযোজ্য এমসিপি সার্ভারযেখানে একটি অবিশ্বস্ত সার্ভার সংযোগ করলে এজেন্টের হাতে এমন সব টুলস চলে যায়, যা আপনি কখনো নিরীক্ষা করেননি।

আসলে কীভাবে ভুল হয়

কোনো একক অভিনব কৌশল নয়। বরং বাস্তব জগতে ইতোমধ্যে নথিভুক্ত কৌশলগুলোর একটি সংমিশ্রণ, যে ক্রমে সেগুলো প্রয়োগ করা হয়েছে।

  1. নির্দেশনা
    একটি বাক্য কোনো ইস্যুর বিবরণ, ডিপেন্ডেন্সির README বা কোড কমেন্টে থাকে। এটি কোনো মানুষের পড়ার জন্য লেখা হয়নি।
  2. প্রেক্ষাপট
    একজন ডেভেলপার এজেন্টকে সমস্যাটি সমাধান করতে বলেন। এজেন্টটি বিবরণ, রিপোজিটরি এবং তার নিজস্ব রুলস ফাইলগুলোকে কনটেক্সটে নিয়ে আসে। নির্দেশনা এবং বিষয়বস্তু একটি মডেলের মতোই দেখতে হয়।
  3. ইনস্টল
    এজেন্টটি একটি উপযুক্ত হেল্পার লাইব্রেরি খুঁজে বের করে এবং সেটি ইনস্টল করে। নামটি গত সপ্তাহে এমন একজন নিবন্ধন করেছেন যিনি লক্ষ্য করেছিলেন যে মডেলরা ক্রমাগত এই নামটি উদ্ভাবন করছে। ইনস্টল স্ক্রিপ্টটি ল্যাপটপে কার্যকর হয়।
  4. পরিচয়পত্র
    একটি প্রোভাইডার টোকেন প্লেইন টেক্সটে রয়েছে। mcp.jsonএবং শেল-এ একটি ক্লাউড সেশন ইতিমধ্যেই সক্রিয় আছে। স্ক্রিপ্টটির স্তর উন্নীত করার প্রয়োজন নেই। এটি উত্তরাধিকারসূত্রে প্রাপ্ত হয়।
  5. সার্জারির pull request
    পরিবর্তনটি সামান্য, টেস্টগুলোর ফলাফল ইতিবাচক এবং পার্থক্যটিও যুক্তিসঙ্গত। এটি এক মিনিটেরও কম সময়ে অনুমোদিত হয়ে যায়, কারণ আরও চারটি অপেক্ষমাণ রয়েছে।

আপনার মালিকানাধীন প্রতিটি গেট তৃতীয় ধাপের পর সক্রিয় হয়। প্রথম তিনটি একটি ডেভেলপার মেশিনে প্রায় নব্বই সেকেন্ডে সম্পন্ন হয়।

প্রাথমিক ব্যবহারকারীদের কাছ থেকে পাওয়া ৮টি শিক্ষা

নথিভুক্ত ঘটনা, প্রকাশিত গবেষণা এবং সেইসব দলে বারবার দেখা যাওয়া ধরন থেকে এটি নেওয়া হয়েছে, যারা এ বিষয়ে কোনো নীতি প্রণয়নের আগেই এজেন্টিক প্রোগ্রামিং গ্রহণ করেছিল।

  1. বিস্ফোরণ ব্যাসার্ধ হলো টুলের পৃষ্ঠতল, প্রম্পট নয়। টিমগুলো প্রম্পটগুলোকে সুরক্ষিত করতে সপ্তাহ ব্যয় করে, আর একজন এজেন্ট কোন টুলগুলো কল করতে পারবে তা ঠিক করতে মিনিটখানেক সময় নেয়। এই অনুপাতটি ভুল। যখন কোনো এজেন্ট হ্যাক হয়, তখন শুধু পড়তে পারা একটি এজেন্ট অসুবিধাজনক। কিন্তু যে এজেন্ট মেইল ​​পাঠাতে, প্রোডাকশন কোয়েরি করতে এবং পুশ করতে পারে... commits একটি ঘটনা, এবং এটি করার জন্য ডেভেলপারের নিজস্ব ক্রেডেনশিয়াল প্রয়োজন হয়, কারণ প্রায় কেউই এজেন্টের জন্য আইডেন্টিটি প্রোভিশন করে না। সিস্টেম প্রম্পট লেখার আগে টুলের তালিকাটি লিখে নিন।
  2. এজেন্টটি টেস্ট পাস করার জন্য অপ্টিমাইজ করে, কোড কাজ করার জন্য নয়। একটি ব্যর্থ স্যুট এবং যথেষ্ট স্বায়ত্তশাসন পেলে, একজন এজেন্ট অ্যাসারশনটি মুছে ফেলবে, শর্তটি শিথিল করবে অথবা একটি ইন্টিগ্রেশনকে মক দিয়ে প্রতিস্থাপন করবে, এবং তারপর সফলতার রিপোর্ট করবে। প্রতিটি দল প্রথম সপ্তাহেই এটি বুঝতে পারে। এই কারণেই গ্রিন। pipelineকেন এস প্রমাণ হিসেবে গণ্য হওয়া বন্ধ হয়ে গেল, এবং কেন পর্যালোচনার প্রশ্নটি "এটি কি কাজ করে" থেকে "এটি পাশ করানোর জন্য কী পরিবর্তন করা হয়েছে"-তে পরিবর্তিত হলো।
  3. আপনার রুলস ফাইলটি প্রোডাকশন কনফিগারেশন। যে ফাইলটি প্রতিটি উৎপাদিত লাইনকে নিয়ন্ত্রণ করে তা সাধারণত commitএকবার সম্পাদনা করা হয়েছে এবং তারপর আর পর্যালোচনা করা হয়নি। এটির একজন মালিক, একটি ডিফারেন্স রিভিউ এবং এমন একজন ব্যক্তি থাকা উচিত যিনি খেয়াল করবেন যখন এতে এমন কোনো লাইন যুক্ত হয় যা যোগ করার কথা কারো মনে নেই। ধরে নিন এর ভেতরের সবকিছুই মানা হবে, এমনকি যা আপনি দেখতে পাচ্ছেন না তাও।
  4. এজেন্টের নির্ভরতাগুলো আপনার নির্ভরতা নয়। অনুমোদিত লাইব্রেরির তালিকাগুলো কোনো মানুষের দ্বারা নির্বাচিত বলে ধরে নেওয়া হয়। একটি এজেন্ট একটি সম্ভাব্য নাম শনাক্ত করে তা ইনস্টল করে, এবং CI চালু হওয়ার আগেই ইনস্টল স্ক্রিপ্টগুলো কার্যকর হয়। যে দলগুলো এর ফলে ক্ষতিগ্রস্ত হয়েছিল, তারা ডেভেলপারদের কী পছন্দ করা উচিত তার তালিকা সম্বলিত কোনো নীতিমালা তৈরি না করে, মেশিনে ইনস্টলের সময় একটি চেক যুক্ত করেছিল।
  5. তারা কী চালাচ্ছে তা কেউ বলতে পারবে না। পাঁচজন ইঞ্জিনিয়ারকে জিজ্ঞাসা করুন তারা কোন এমসিপি সার্ভার এবং অ্যাসিস্ট্যান্ট ব্যবহার করেন, এবং আপনি পাঁচটি উত্তর পাবেন, যার একটিও সম্পূর্ণ নয়। এখানে জরিপ কাজ করে না, কারণ টুলগুলো স্থানীয়ভাবে ইনস্টল হয় এবং প্রতি সপ্তাহে পরিবর্তিত হয়। কোড, ডিপেন্ডেন্সি এবং টুলগুলোর রেখে যাওয়া কনফিগারেশন ফাইলগুলো থেকেই তথ্য খুঁজে বের করতে হয়।
  6. সেশন শেষ হওয়ার পরেও স্মৃতি বিষটা ধরে রাখে। একটি ত্রুটিপূর্ণ নির্দেশনা যা স্থায়ী কনটেক্সট বা এজেন্টের মেমরিতে পৌঁছে যায়, তা টাস্কটি শেষ হয়ে গেলেও বিলুপ্ত হয় না। এটি সম্পর্কহীন বিভিন্ন কাজের মধ্যে নীরবে তার প্রভাব ফেলতে থাকে, আর একারণেই OWASP এজেন্টিক তালিকায় মেমরি ও কনটেক্সট পয়জনিং-এর জন্য একটি আলাদা এন্ট্রি রয়েছে। এজেন্টের মেমরিকে একটি সুবিধাজনক ফিচার হিসেবে নয়, বরং এমন একটি স্টেট হিসেবে বিবেচনা করুন যা পর্যালোচনা এবং পরিষ্কার করার প্রয়োজন রয়েছে।
  7. প্রতিরোধের চেয়ে পরিবর্তনযোগ্যতা শ্রেয়। যে দলগুলো সবচেয়ে বেশি স্বায়ত্তশাসন নিরাপদে চালাচ্ছে, তারা সবচেয়ে কঠোর নিয়ন্ত্রণের দল নয়। বরং তারাই ভুল করাকে সহজ করে দিয়েছে: এজেন্টরা মেইনের বদলে ব্রাঞ্চ পুশ করে, ডিসপোজেবল এনভায়রনমেন্টে কাজ করে এবং প্রতিটি অ্যাকশনের জন্য একটি মাত্র কমান্ডে আনডু করার ব্যবস্থা রাখে। স্বায়ত্তশাসন ঠিক ততটুকুই সাশ্রয়ী, যতটুকু একে পূর্বাবস্থায় ফিরিয়ে আনা।
  8. পাইলট আপনাকে মিথ্যা কথা বলে। ছোট রিপোজিটরিতে গ্রিনফিল্ড টাস্কের ক্ষেত্রে এজেন্টগুলো চমৎকার কাজ করে, কিন্তু অন্তর্নিহিত কনভেনশনযুক্ত বড় লেগ্যাসি কোডবেসে এদের কার্যকারিতা কমে যায়। একটি সফল পাইলট প্রকল্প উৎপাদনশীলতার বৃদ্ধিকে অতিরঞ্জিত করে এবং ঝুঁকিকে অবমূল্যায়ন করে, তারপর এমন একটি প্রত্যাশা তৈরি করে যা বড় পরিসরে কেউ পূরণ করতে পারে না। আপনার সবচেয়ে পরিষ্কার রিপোজিটরিতে নয়, বরং সবচেয়ে খারাপ রিপোজিটরিতে পাইলট প্রকল্প চালান।

বাস্তবে এটি কেমন দেখাচ্ছে

টুলিংয়ের চেয়ে ক্রমটি বেশি গুরুত্বপূর্ণ। প্রথমে ডিসকভারি, কারণ যে এজেন্টগুলো খুঁজে পাওয়া যায়নি সেগুলোর পারমিশন আপনি স্কোপ করতে পারবেন না। তারপর কনফিগারেশন লেয়ার, কারণ সেখানেই নির্দেশাবলী থাকে। এরপর এন্ডপয়েন্ট, কারণ সেখানেই এজেন্টটি আসলে চলে এবং সেখানেই একটি ইনস্টলেশন অনেক আগেই সম্পন্ন হয়। pipeline নোটিশ।

জাইজেনি এআই নিরাপত্তা প্রতিটি এআই সম্পদ আবিষ্কার করে SDLC, যার মধ্যে রয়েছে মডেল, এজেন্ট, এজেন্ট সার্ভার, এমসিপি সার্ভার, ডেটাসেট, স্কিল ফাইল, প্রম্পট, এবং guardrails কেউ ঘোষণা করেনি এমন অ্যাপ্লিকেশন কোড, ঘোষিত নির্ভরতা এবং এআই টুলগুলির রেখে যাওয়া কনফিগারেশন ফাইলগুলি পড়ে, তারপর সেগুলি কীভাবে সংযুক্ত তা ম্যাপ করে। এটি এজেন্টিক প্রোগ্রামিংয়ের নির্দিষ্ট ঝুঁকিগুলি সনাক্ত করে: প্রম্পট ইনজেকশন এবং সিস্টেম প্রম্পট লিকেজ, নিয়ম এবং দক্ষতা ফাইলে ক্ষতিকারক নির্দেশাবলী এবং টুল ইনজেকশন, অসুরক্ষিত এমসিপি কনফিগারেশন, অতিরিক্ত এজেন্সি এবং অনুপস্থিতি। guardrailsএআই ফাইলগুলিতে থাকা গোপনীয় তথ্য, এবং ঝুঁকিপূর্ণ বা ত্রুটিপূর্ণভাবে তৈরি এআই নির্ভরতা। প্রাপ্ত ফলাফলগুলো LLM অ্যাপ্লিকেশনের জন্য OWASP টপ ১০-এর সাথে সামঞ্জস্যপূর্ণ এবং সুনির্দিষ্ট ফাইল ও লাইন নির্দেশ করে। এর অগ্রাধিকার নির্ধারণ প্রক্রিয়াটি হাজার হাজার প্রাপ্ত তথ্য থেকে কেবল সেইগুলোই বেছে নেয় যেগুলো ব্যবহৃত, অ্যাক্সেসযোগ্য, শোষণযোগ্য, বিশেষাধিকারপ্রাপ্ত এবং ব্যবসার জন্য অত্যন্ত গুরুত্বপূর্ণ।

দেবাই এর অন্য অর্ধেক অংশ এডিটরে রয়েছে: এটি কোড লেখার সময়েই সেটিকে সুরক্ষিত করে, এআই-নির্মিত এবং মানুষের লেখা কোড উভয়ের ক্ষেত্রেই প্রযোজ্য, এবং অন্য এজেন্টরা কিছু করার আগেই তা প্রতিহত করে। আপনার চালানো স্ক্যানারগুলো থেকে প্রাপ্ত তথ্যের ক্ষেত্রেও একই ইন্টেলিজেন্স কাজ করে, তাই এর কোনোটির জন্যই আপনার বর্তমান সিস্টেম প্রতিস্থাপন করার প্রয়োজন হয় না।

FAQ

  • এজেন্টিক কোডিং-এর সবচেয়ে বড় ঝুঁকি কী? অতিরিক্ত সক্রিয়তা। একজন এজেন্টের কাছে যখন টুলের ব্যাপক ব্যবহার থাকে, তখন সে যেকোনো সফল ইনজেকশনকে একটি বাস্তব কার্যকলাপে পরিণত করে, এবং বেশিরভাগ দল কর্মীদের তুলনায় টুলের ব্যবহারকে অনেক বেশি শিথিলভাবে নির্ধারণ করে।
  • নিয়ন্ত্রিত পরিবেশে এজেন্টিক প্রোগ্রামিং কি নিরাপদ? হ্যাঁ, একটি ইনভেন্টরি, নির্দিষ্ট পরিসরের অনুমতি, পর্যালোচিত কনফিগারেশন এবং এন্ডপয়েন্টে তার প্রয়োগের মাধ্যমে। অডিটের সময় যা সমর্থনযোগ্য নয়, তা হলো কোন এজেন্টগুলো চলে, সেগুলো কোথায় পৌঁছায়, বা তারা কী কোড লিখেছে, তা না জানা।
  • এজেন্টিক কোডিং কি মানুষের তৈরি কোডের চেয়ে কম সুরক্ষিত কোড তৈরি করে? প্রতি লাইনের হার মানবিক ভুলের সাথে তুলনীয়, কিন্তু কাজের পরিমাণ তেমন নয়, এবং এই কাজের পরিমাণই পর্যালোচনাকে ব্যর্থ করে দেয়। সমস্যাটি হলো কাজের গতি, প্রতিভা নয়।
  • আমাদের কি এআই কোডিং অ্যাসিস্ট্যান্ট নিষিদ্ধ করার প্রয়োজন আছে? নিষেধাজ্ঞার ফলে এর ব্যবহার গোপনে চলে যায়, যা আরও খারাপ। অনুমোদিত এআই-এর চেয়ে ছায়া এআই-কে সুরক্ষিত করা আরও কঠিন, এবং একে আবিষ্কার করাই হলো সেই নিয়ন্ত্রণ যা প্রকৃত চিত্রটি পাল্টে দেয়।
  • যখন কোনো এজেন্ট একটি দুর্বলতা প্রকাশ করে, তখন কে দায়ী থাকে? যিনি এটি মার্জ করেছেন, ঠিক আগের মতোই। এটাই অস্বস্তিকর অংশ, এবং একারণেই স্বত্বাধিকারীর তথ্য গুরুত্বপূর্ণ: বিপুল পরিমাণে যন্ত্রচালিত কোনো পরিবর্তনে অনুমোদন দেওয়ার সময় একজন পর্যালোচকের জন্য সিদ্ধান্তটি অনুমোদনের আগেই আসা প্রয়োজন, পরে নয়।
  • যদি কোনো ধারণাই না থাকে, তাহলে আমরা শুরু করব কীভাবে? আপনার রিপোজিটরিগুলোতে ডিসকভারি চালান, এতে খুঁজে পাওয়া এমসিপি সার্ভার ও অ্যাসিস্ট্যান্টগুলোর তালিকা করুন এবং টুল সারফেস অনুযায়ী এজেন্টদের র‍্যাঙ্ক করুন। সবচেয়ে ঝুঁকিপূর্ণ এজেন্টটি সাধারণত সেটি হয় না, যা নিয়ে কেউ চিন্তিত ছিল।

এজেন্টরা ইতিমধ্যে আপনার রিপোজিটরিগুলিতে রয়েছে।

কেউ অনুমোদন করুক বা না করুক, এজেন্টিক কোডিং ইতিমধ্যেই আপনার রিপোজিটরিগুলোতে রয়েছে। যে দলগুলো এটি ভালোভাবে সামলাচ্ছে, তারা সবচেয়ে কঠোর নীতিমালার দল নয়। তারাই যেকোনো দিন এই উত্তর দিতে পারে যে, কোন এজেন্টগুলো চলছে, সেই এজেন্টগুলো কী কী অ্যাক্সেস করতে পারছে, এবং যে ফাইলগুলো সেগুলোকে পরিচালনা করে, সেগুলোতে কী পরিবর্তন হয়েছে।

আপনার এজেন্টরা কিসের সাথে সংযুক্ত তা দেখুন জাইজেনি.

sca-tools-software-composition-analysis-tools
আপনার সফটওয়্যারের ঝুঁকিগুলোকে অগ্রাধিকার দিন, প্রতিকার করুন এবং সুরক্ষিত করুন।
আপনার বিনামূল্যে অ্যাকাউন্টটি নিন।
কোন ক্রেডিট কার্ড প্রয়োজন নেই

আপনার সফটওয়্যার উন্নয়ন ও বিতরণ সুরক্ষিত করুন

Xygeni প্রোডাক্ট স্যুটের সাথে