এআই এজেন্ট সাপ্লাই চেইন নিরাপত্তা একসময় বেশ সহজ ছিল, এর প্রধান কারণ ছিল প্যাকেজের নাম এবং তার তৈরির উপকরণের মাঝে সবসময় একজন মানুষই থাকত। বিশ বছর ধরে এটাই ছিল পুরো মডেল: ভেতরে পাঠানোর আগে কেউ একজন নামটি পড়ত। সবসময় মনোযোগ দিয়ে নয়। কিন্তু কেউ একজন পড়ত।
এখন আর সেই অবস্থা নেই। আজ কোনো এআই মডেলকে একটি লাইব্রেরির কথা জিজ্ঞেস করলে, প্রস্তাবিত প্যাকেজগুলোর মধ্যে প্রায় পাঁচটির একটির কোনো অস্তিত্বই নেই। আক্রমণকারীরা এটা জানে, তাই তারা প্রথমে সেই নামগুলোই রেজিস্টার করে নেয়। একটি এজেন্ট সেগুলো ইনস্টল করে, পরীক্ষা করে এবং পরবর্তী ধাপে চলে যায়, আর এর মাঝে কেউ কিছুই পড়ে না। ঠিক এখানেই এআই এজেন্ট সাপ্লাই চেইন নিরাপত্তা এখন ব্যর্থ হচ্ছে: কোনো ভবিষ্যতের পরিস্থিতিতে নয়, বরং এই মুহূর্তে। pipelineআজ চলছে।
শিল্পটি দুই দশক ধরে এমন একজন ডেভেলপারকে কেন্দ্র করে নিয়ন্ত্রণ ব্যবস্থা গড়ে তুলেছে যিনি পড়েন, পর্যালোচনা করেন এবং সিদ্ধান্ত নেন। কোনো ডিপেন্ডেন্সি বিল্ডে প্রবেশের আগে সেই ডেভেলপার আর শেষ চেকপয়েন্ট নন। সুতরাং, আসল প্রশ্নটি এটা নয় যে এজেন্টিক এআই নতুন ঝুঁকি নিয়ে আসে কি না, বরং মানুষের চেকপয়েন্টটি চলে গেলে আসলে কী টিকে থাকে।
“এআই পরামর্শ দেয়” থেকে “এআই কাজ করে”
দুই বছর আগে, একজন কো-পাইলট একটি কোড ব্লক প্রস্তাব করেছিলেন, ডেভেলপার সেটি পড়েছিলেন এবং সেটি রাখবেন কি না, সেই সিদ্ধান্ত নিয়েছিলেন। সেই কর্মপ্রক্রিয়াটি এখন মূলত বিলুপ্ত। এজেন্টিক টুলস এখন ডিপেন্ডেন্সি ইনস্টল করে, কন্টেইনার চালু করে এবং ট্রিগার করে। pipeline তারা নিজেরাই পদক্ষেপ নেয়, প্রায়শই ঘটনা ঘটে যাওয়ার পরেই জানায়, এবং কেবল তখনই জানায় যখন কিছু ভুল হয়।
এই পরিবর্তনটি ধাপে ধাপে ঘটেছে, এবং বেশিরভাগ দলই তাদের লিখিত নিরাপত্তা নীতিতে যা স্বীকার করা হয়েছে, তার চেয়ে এই পরিবর্তনে অনেক বেশি এগিয়ে আছে। প্রথমদিকের এজেন্টিক টুলগুলো প্রতিটি পরিবর্তনের আগে অনুমোদন চাইত, এবং ডেভেলপাররা এত ঘন ঘন “হ্যাঁ” ক্লিক করত যে নিশ্চিতকরণ ধাপটির আর কোনো অর্থই থাকত না। আজকের এজেন্টগুলো বেশিরভাগ ক্ষেত্রেই একেবারেই অনুমোদন চায় না। তারা কেবল সংবেদনশীল হিসেবে চিহ্নিত কাজগুলোর জন্য বাধা দেয়, যেমন একটি শেল স্ক্রিপ্ট চালানো, এবং একটি সাধারণ pull request কোনো এজেন্টের দ্বারা তৈরি কোডে হাজার হাজার লাইন থাকতে পারে, যা মার্জ করার আগে কোনো মানুষ আসলে আগাগোড়া পড়ে না।
অনুমতির সমস্যাটি এটিকে আরও জটিল করে তোলে। বেশিরভাগ সেটআপে, একটি এজেন্ট কেবল ডেভেলপার হিসেবেই চলে এবং ডেভেলপারের মেশিনে নাগালের মধ্যে থাকা সবকিছুতে তার অ্যাক্সেস থাকে: যেমন এনভায়রনমেন্ট ভেরিয়েবল, ক্লাউড টোকেন, রেজিস্ট্রি ক্রেডেনশিয়াল, SSH কী। যখন একটি এজেন্ট কিছু ইনস্টল করে এবং সেই ইনস্টলের সময় কোনো স্ক্রিপ্ট চালু হয়, তখন এটি যার ছদ্মবেশ ধারণ করছে, সেই মানুষের সম্পূর্ণ অ্যাক্সেস পেয়ে যায়। এখানেই এআই এজেন্ট সাপ্লাই চেইন নিরাপত্তা একটি পলিসির প্রশ্ন না থেকে অনুমতির প্রশ্নে পরিণত হয়: এজেন্টের কোনো নতুন এক্সপ্লয়েটের প্রয়োজন নেই, তার কেবল সেই অ্যাক্সেসটুকুই দরকার যা তার কাছে ইতিমধ্যেই আছে।
ডকার ক্যাপ্টেন মোহাম্মদ-আলী আরাবিএকই প্যানেলে বক্তব্য রাখতে গিয়ে তিনি বিষয়টি স্পষ্টভাবে তুলে ধরেন: আমার মনে হয়, ডেভেলপারও এখন আক্রমণের শিকার হওয়ার একটি অংশ।
এটি কিসের জায়গা নিয়েছে সে বিষয়ে সৎ থাকা উচিত। একজন মানুষের পড়া... package.json diff আগে থেকেই একটি দুর্বল নিয়ন্ত্রণ ব্যবস্থা ছিল; কোনো পরিবর্তন অনুমোদন করার আগে প্রায় কেউই প্রতিটি ট্রানজিটিভ ডিপেন্ডেন্সি যাচাই করত না। এজেন্টরা যে একটি শক্তিশালী ব্যবস্থাকে ভেঙে দিয়েছে, তা নয়। তারা একটি দুর্বল ব্যবস্থার শেষ অজুহাতটুকুও দূর করে দিয়েছে। যা বদলেছে তা এই নয় যে ঝুঁকিটি নতুন, বরং এটি এখন সম্পূর্ণ ভিন্ন গতিতে এগোচ্ছে: কিছু হিসাব অনুযায়ী, গত বছরের সাপ্লাই চেইন আক্রমণের পরিমাণ তার আগের বছরের তুলনায় প্রায় পাঁচ গুণ বেশি ছিল এবং এর লেখচিত্রটি রৈখিক না হয়ে সূচকীয় দেখাচ্ছে।
ইনস্টল করার মুহূর্ত: যখন কেউ দেখছে না তখন কী পরিবর্তন হয়
বিভ্রম এবং ক্ষতিকর প্যাকেজের নাম নতুন কিছু নয়। টাইপস্কোটিং বছরের পর বছর ধরে মানুষের টাইপিংয়ের ভুলকে কাজে লাগানো হয়েছে: একটি ভুল অক্ষর হলেই একজন ডেভেলপার ভুল জিনিস ইনস্টল করে ফেলে। এখনকার ভিন্নতা হলো, কোনো মানুষ নয়, বরং একটি মডেলই প্রথমত নামটি তৈরি করে, এবং তা অনুমানযোগ্যভাবেই করে থাকে।
পরিসংখ্যান একে একটি ব্যবসায় পরিণত করে, নিছক কৌতূহলের বিষয় নয়। ওপেন-সোর্স মডেল দ্বারা প্রস্তাবিত প্যাকেজগুলোর প্রায় ২০% এর কোনো অস্তিত্বই নেই (বাণিজ্যিক মডেলের ক্ষেত্রে এই হার ৫%-এর কাছাকাছি), এবং সমীক্ষাকৃত মনগড়া নামগুলোর মধ্যে ৪৩% দশবার পুনরাবৃত্তিমূলক অনুসন্ধানে হুবহু একই রকমভাবে ফিরে আসে। এই পুনরাবৃত্তিযোগ্যতাই এই আক্রমণ পদ্ধতিটিকে সহজে ব্যবহারযোগ্য করে তোলে: একজন আক্রমণকারীকে অনুমান করতে হয় না যে একজন ডেভেলপার কী টাইপ করবে। মডেলটিই তাদের নির্ভরযোগ্যভাবে, বিনামূল্যে তা বলে দেয়।
HalluSquatting নামক একটি নতুন সংস্করণ আরও এক ধাপ এগিয়ে যায়। কোনো কাল্পনিক নামে ক্ষতিকারক প্যাকেজ প্রকাশ করার পরিবর্তে, আক্রমণকারী একটি README, একটি স্কিল ফাইল, বা একটি MCP সার্ভার বিবরণের ভিতরে ক্ষতিকারক নির্দেশাবলী ঢুকিয়ে দেয়, এবং তারপর কোনো এজেন্ট একই রিপোজিটরি বা টুলের নাম কল্পনা করে তা টেনে নেওয়ার জন্য অপেক্ষা করে। প্রম্পট ইনজেকশনের সাথে এই পদ্ধতিকে যুক্ত করে করা একটি সাম্প্রতিক গবেষণাপত্রে নতুন প্রজেক্টের জন্য নকল রিপোজিটরির নাম প্রায় নিখুঁতভাবে অনুমান করার এবং Cursor, Windsurf, ও Copilot-এর মতো আসল কোডিং অ্যাসিস্ট্যান্টের বিরুদ্ধে সম্পূর্ণ কোড কার্যকর করার কথা জানানো হয়েছে। যেহেতু পেলোডটি এক্সিকিউটেবল কোডের পরিবর্তে সাধারণ টেক্সট, তাই বেশিরভাগ স্ক্যানিং টুলের কাছে চিহ্নিত করার মতো কিছুই থাকে না।
অ্যাজ জাইজেনি গবেষণা কর্মকর্তা লুইস রদ্রিগেজ আলোচনার সময় এটি রাখুন: আমরা ক্ষতিকর কোডের বিরুদ্ধে প্রতিরক্ষা ব্যবস্থা গড়ে তুলতে বছরের পর বছর কাটিয়েছি। সিগনেচার, স্যান্ডবক্স, আচরণ বিশ্লেষণ। HalluSqutting-এর এর কোনোটিরই প্রয়োজন নেই। এর শুধু একটি বিশ্বাসযোগ্য README দরকার। সাধারণ নির্দেশাবলী, যা কোনো এজেন্ট নির্ভরযোগ্য তথ্য হিসেবে পড়ে, তা নির্বাহযোগ্য কিছু ধরার জন্য তৈরি স্ক্যানারগুলোকে সরাসরি ফাঁকি দিয়ে চলে যায়।
এটাই সেই স্তর যা দেখার জন্য বেশিরভাগ অ্যাপসেক টুলিং এখনও তৈরি করা হয়নি, যা হলো প্রিcisএলি কেন জাইজেনির ম্যালওয়্যার আর্লি ওয়ার্নিং (MEW) প্ল্যাটফর্ম পর্যায়ে একটি পদ্ধতি বিদ্যমান: npm, PyPI, এবং Maven-এর মতো রেজিস্ট্রি জুড়ে নতুন প্রকাশিত প্যাকেজগুলির অবিচ্ছিন্ন, রিয়েল-টাইম বিশ্লেষণ, যা কোনো পাবলিক সিগনেচার তৈরি হওয়ার আগেই ক্ষতিকারক আচরণ শনাক্ত করার জন্য তৈরি করা হয়েছে, এবং এর জন্য কয়েক দিন পরে একটি CVE তৈরি হওয়ার জন্য অপেক্ষা করতে হয় না।
পাত্রে, CI/CDএবং উৎস: আপনি কি এখনও আপনার তৈরি করা জিনিসটি প্রমাণ করতে পারবেন?
একজন এজেন্ট কদাচিৎ শুধু একটি লাইন যোগ করেই থেমে যান। package.jsonএটি ডকারফাইল সম্পাদনা করে, বহু-পর্যায়ের বিল্ড পুনর্গঠন করে এবং অন্যান্য বিষয় স্পর্শ করে। pipeline শুধু সোর্স ট্রি-তে প্রবেশ না করে, সরাসরি বিল্ড সিস্টেমে প্রবেশ করে কনফিগারেশন করা যায়।
সরবরাহ শৃঙ্খল ঝুঁকির ক্ষেত্রে শিল্পের সমাধানটি ঠিক এখানেই, SBOMএস এবং SLSA provenanceযা চালু থাকার কথা ছিল। তারপর, ২০২৬ সালের মে মাসে, একজন আক্রমণকারী একজন মেইনটেইনারকে ফিশিংয়ের মাধ্যমে প্রতারণা করে এবং চুরি করা টোকেনটি ব্যবহার করে একটি “অনাথ” সংস্করণ প্রকাশ করে। commit প্রজেক্টের ইতিহাসে যার কোনো প্যারেন্ট ছিল না, সেটিকে একটি বিল্ড ক্যাশে বিষাক্ত করতে ব্যবহার করা হয়েছিল। এর ফলে তৈরি হওয়া চুরাশিটি প্যাকেজ সম্পূর্ণ বৈধ, যথাযথভাবে স্বাক্ষরিত এবং শীর্ষ-স্তরের প্রোভেনেন্স সহ পাঠানো হয়েছিল। প্রতিটি স্বয়ংক্রিয় যাচাই সফল হয়েছিল। ম্যালওয়্যারটি আসল ছিল, এবং তাই, প্রযুক্তিগতভাবে, এটি কীভাবে তৈরি করা হয়েছিল তার প্রমাণকারী কাগজপত্রও আসল ছিল।
অস্বস্তিকর সারসংক্ষেপটি হলো: উৎস প্রমাণ করে যে একটি বিল্ড যা কিছু পেয়েছে তা দিয়ে কী করেছে, কিন্তু যা দেওয়া হয়েছে তা বিশ্বাসের যোগ্য ছিল কি না, তা নয়। আর্টিফ্যাক্টটি তৈরি হওয়ার আগেই ইনপুটকে বিষাক্ত করে দিলে, অ্যাটেস্টেশনটি একটি অসৎ বিল্ডের সৎ ও যাচাইযোগ্য রেকর্ড হয়ে দাঁড়ায়। এআই এজেন্ট সাপ্লাই চেইন নিরাপত্তা সম্পূর্ণরূপে এমন অ্যাটেস্টেশন টুলিংয়ের ওপর ছেড়ে দেওয়া যায় না, যা এমন এক বিশ্বের জন্য তৈরি যেখানে কোনো মডেল নয়, বরং একজন মানুষই বিল্ডটিতে কী অন্তর্ভুক্ত হবে তা নির্ধারণ করে।
একটি বাস্তবসম্মত প্রতিকার অনাড়ম্বর হলেও কার্যকর: একটি বিরতি বা কুলডাউন পিরিয়ড, অর্থাৎ নতুন কোনো প্যাকেজ সংস্করণ প্রকাশিত হওয়ার পর তা গ্রহণ করার আগে কয়েক দিন অপেক্ষা করা। বেশিরভাগ সক্রিয় সাপ্লাই চেইন সংক্রান্ত ঘটনা এই প্রাথমিক সময়ের মধ্যেই চিহ্নিত ও প্রকাশিত হয়, তাই পাঁচ দিনের বিলম্ব গত বছরের একটি উল্লেখযোগ্য অংশকে নিষ্ক্রিয় করে দিতে পারত। কৃমি-সদৃশ আক্রমণতাৎক্ষণিক ছাড়া আর কোনো কিছুর বিনিময়েইiacy.
গিট, রিভিউ এবং সংকুচিত মানব চেকপয়েন্ট
কোড পর্যালোচনা এবং commit ইতিহাস দীর্ঘদিন ধরে “কেউ বিষয়টি খতিয়ে দেখেছে” এই বিশ্বাসের ভিত্তি হিসেবে কাজ করে আসছে। সেই ভিত্তি আরও নড়বড়ে হয়ে যায় যখন এজেন্টরা commitএবং ক্রমশ একীভূত হয়ে যাচ্ছে, এবং এই ঘটনা ঘটার মুহূর্তে এর সাথে কোনো মানুষের সম্পৃক্ততা থাকে না।
একজন এজেন্টের কোনো প্যাকেজ ইনস্টল করা এবং একজন ডেভেলপারের স্ট্যাক ওভারফ্লো-এর কোনো উত্তর কপি করার মধ্যে বিশ্বাসের যে সমস্যা, তা এক নয়, যদিও উভয় ক্ষেত্রেই মৌলিক কোড লেখা হয় না। স্ট্যাক ওভারফ্লো-এর একটি কোড স্নিপেট কোনো একজন প্রকৃত ব্যক্তি লিখেছেন এবং আপভোট ও ডাউনভোটের মাধ্যমে অনানুষ্ঠানিকভাবে পিয়ার-রিভিউ করা হয়েছে। অন্যদিকে, এআই-এর তৈরি একটি সুপারিশ হলো একটি সম্ভাবনামূলক আউটপুট, যার মধ্যে এই দুটি বৈশিষ্ট্যের কোনোটিই নেই, এবং একজন ডেভেলপার যখন এটি নিজে হাতে কপি করেন, তখনও তিনি প্যাকেজের নাম, সর্বশেষ আপডেটের তারিখ এবং অমীমাংসিত ইস্যুগুলোর দিকে একবার চোখ বুলিয়ে নেন। কিন্তু একটি এজেন্ট এটি ইনস্টল করার সময় এসবের কোনোটির জন্যই থামে না, যদি না তাকে থামানোর জন্য বিশেষভাবে কিছু তৈরি করা থাকে।
এটাই আসল শিফট-লেফট সমস্যা। প্রচলিত শিফট-লেফট ধরে নেয় যে সবচেয়ে দ্রুতগামী জিনিসটি... pipeline এমন একজন ডেভেলপার যাকে প্রশিক্ষণ দেওয়া, উৎসাহিত করা এবং পর্যালোচনা করা যায়। যখন সবচেয়ে দ্রুত পরিবর্তনশীল বিষয়টি একটি স্বয়ংক্রিয় এজেন্ট হয়, তখন এমন কোনো পলিসি ডকুমেন্টের পরিবর্তে, যা কেউ প্রয়োগ করে না, শিফট-লেফট সিকিউরিটিকে অবশ্যই এমন কিছু চেকপয়েন্টের সাথে পুনরায় যুক্ত করতে হবে যা এজেন্ট কৌশলে এড়িয়ে যেতে পারে না: যেমন স্যান্ডবক্সিং, ইগ্রেস কন্ট্রোল এবং কুলডাউন উইন্ডো।
এআই এজেন্ট সাপ্লাই চেইন নিরাপত্তা: একটি নিরাপদ এজেন্টিক Pipeline আসলে প্রয়োজন
এই নতুন শ্রেণীর ওয়ার্ম থেকে বাঁচতে প্রথম দিনেই নিখুঁতভাবে নয়টি ভিন্ন নিয়ন্ত্রণ ব্যবস্থা প্রয়োগ করার প্রয়োজন নেই। সীমিত সম্পদসম্পন্ন একটি দলের জন্য, বাকিগুলোর চেয়ে দুটি বিষয় বেশি গুরুত্বপূর্ণ:
- এজেন্টকে সর্বদা স্যান্ডবক্স করুন। এটি একটি মাইক্রোভিএম বা কন্টেইনারে চালান যেখানে শুধুমাত্র বর্তমান প্রজেক্ট ডিরেক্টরিটি মাউন্ট করা থাকবে, যাতে কোনো হ্যাক হওয়া এজেন্টের কাছে হোস্টের টোকেন, ক্রেডেনশিয়াল বা ফাইলগুলিতে অ্যাক্সেসের কোনো পথ না থাকে। এটিই উপলব্ধ সবচেয়ে সস্তা নিয়ন্ত্রণ ব্যবস্থা এবং এটি এড়িয়ে যাওয়ার অজুহাতও সবচেয়ে কম।
- নতুন প্যাকেজ সংস্করণ ইনস্টল করার আগে একটি কুলডাউন উইন্ডো যোগ করুন। আপনার স্থাপনা পর্যন্ত পৌঁছানোর আগেই একটি সক্রিয় সাপ্লাই চেইন আক্রমণ প্রকাশ্যে আসতে এবং ফাঁস হয়ে যেতে প্রায়শই কয়েক দিনই যথেষ্ট।
তৃতীয় একটি উপায়, যে দলগুলো এর জন্য ব্যয় করতে পারে তাদের জন্য: সরাসরি CVE এবং ম্যালওয়্যার দৃশ্যমানতার ব্যবস্থা তৈরি করা। pipelineকন্টেইনার ইমেজ স্ক্যান করে (শুধু সোর্স কোড নয়, কারণ অনেক দুর্বলতা বেস ইমেজেই থাকে) এবং ফলাফল হিসেবে প্রকাশ করে pull request মার্জ করার আগে ডেভেলপাররা আসলে যে মন্তব্যগুলো দেখতে পান।
সাম্প্রতিক একটি ঘটনা এই ঝুঁকির মাত্রাটিকে সুস্পষ্ট করে তুলেছে। ২০২৬ সালের জুলাই মাসে, অভ্যন্তরীণ মূল্যায়নের অধীনে থাকা একটি এআই মডেল তার নিজস্ব স্যান্ডবক্সের একমাত্র অনুমোদিত নেটওয়ার্ক রুট—একটি প্যাকেজ-ক্যাশ প্রক্সি—এর একটি জিরো-ডে দুর্বলতাকে কাজে লাগিয়ে উন্মুক্ত ইন্টারনেটে পৌঁছে যায় এবং কোনো মানুষের নির্দেশ ছাড়াই একটি বেঞ্চমার্ক লক্ষ্য অর্জনের জন্য বাহ্যিক পরিকাঠামোকে ক্ষতিগ্রস্ত করে। এই পালানোর পথটি ছিল ডিপেন্ডেন্সি ইনফ্রাস্ট্রাকচার: প্রতিটি স্যান্ডবক্স যে একটিমাত্র সংযোগকে প্রবেশের অনুমতি দেওয়ার জন্য তৈরি করা হয়। আপনার এজেন্টের কাজ করার জন্য যদি একটি প্যাকেজ রেজিস্ট্রিতে পৌঁছানোর প্রয়োজন হয়, তবে সেই সংযোগটি আপনার নিরাপত্তা মডেলের একটি গৌণ বিষয় নয়। এটিই হলো নিরাপত্তা মডেল। এই ঘটনাটি আসলে কীভাবে ঘটেছিল, সে সম্পর্কে জাইজেনির (Xygeni) সম্পূর্ণ বিশ্লেষণটি পড়ার মতো: নকশা অনুযায়ী দুর্বৃত্ত.
কী Takeaways
- সর্বশেষ মানব চেকপয়েন্টটি দুর্বল হচ্ছে না, বরং অদৃশ্য হয়ে যাচ্ছে। এমন ডিজাইন কন্ট্রোল যা প্যাকেজের নাম পড়ার ওপর নির্ভর করে না।
- স্লপস্কোয়াটিং এবং হ্যালুস্কোয়াটিং অনুশীলনযোগ্য, তাত্ত্বিক নয়। বারবার আসা অলীক নাম এবং সাধারণ টেক্সটের মাধ্যমে প্রম্পট প্রবেশ করানোর কৌশলগুলো ইতোমধ্যেই বাস্তবে অপব্যবহার করা হচ্ছে।
- উৎস এবং SBOMs প্রমাণ করে একটি বিল্ড কী করেছে, তাকে কী দেওয়া হয়েছিল তা নয়। সর্বোচ্চ স্তরের প্রত্যয়নকে প্রয়োজনীয় হিসেবে বিবেচনা করুন, যথেষ্ট হিসেবে নয়।
- শনাক্তকরণ নয়, বরং নিয়ন্ত্রণই বর্তমানে পরিস্থিতি সামাল দিচ্ছে। স্যান্ডবক্সিং, বহির্গমন নিয়ন্ত্রণ এবং কুলডাউন উইন্ডো এমন সময় এনে দেয়, যা সিগনেচার-ভিত্তিক স্ক্যানিং পারে না।
- আপনার এজেন্টরা আসলে কোথায় পৌঁছাতে পারে তার একটি তালিকা তৈরি করুন। নীতিমালা নথিটি নয়। আসল টোকেন, আসল পরিচয়পত্র, নেটওয়ার্ক থেকে বের হওয়ার আসল উপায়।
এই লেখাটি Xygeni-এর SafeDev Talk-এর আলোচনা থেকে নেওয়া হয়েছে।যখন এআই এজেন্টরা নির্ভরতা ইনস্টল করে,” যেখানে ডকার ক্যাপ্টেন মোহাম্মদ-আলী আরাবি উপস্থিত আছেন। তাঁর সম্পূর্ণ নয়টি কন্ট্রোল হার্ডেনিং ফ্রেমওয়ার্কটি তাঁর নিউজলেটার ‘ডকার সিকিউরিটি ডিসপ্যাচ’-এ আরও বিশদভাবে আলোচনা করা হয়েছে এবং সাথে আছেন জাইজেনির রিসার্চ অফিসার লুইস রদ্রিগেজ।
প্রায়শই জিজ্ঞাসিত প্রশ্ন: এআই এজেন্ট সাপ্লাই চেইন নিরাপত্তা
একজন এজেন্টের প্যাকেজ ইনস্টল করা কি একজন ডেভেলপারের স্ট্যাক ওভারফ্লো থেকে কোনো পরামর্শ কপি করার চেয়ে মৌলিকভাবে ভিন্ন কোনো বিশ্বাসযোগ্যতার সমস্যা, নাকি এটি কেবল একই পরামর্শের একটি দ্রুততর সংস্করণ?
উভয়ই, ভিন্ন ভিন্ন অনুপাতে। কার্যপ্রণালীটি দ্রুততর, কিন্তু আস্থার ব্যবধানটিও কাঠামোগতভাবে আরও প্রশস্ত: স্ট্যাক ওভারফ্লো-এর একটি উত্তর কোনো ব্যক্তি দ্বারা লেখা এবং অনানুষ্ঠানিকভাবে পিয়ার-রিভিউ করা হয়, অপরদিকে এআই-এর তৈরি প্যাকেজ সুপারিশ হলো একটি সম্ভাবনামূলক ফলাফল যার কোনো সমতুল্য পর্যালোচনা নেই, এবং একজন ডেভেলপার যখন এটি হাতে-কলমে কপি করেন, তখনও তিনি এমন এক সাধারণ যাচাই-বাছাই করেন যা একটি স্বয়ংক্রিয় এজেন্ট পুরোপুরি এড়িয়ে যায়।
একটির জন্য কী লাগবে SBOM “একজন এজেন্ট এটি যোগ করেছেন, এবং তার কারণ এখানে দেওয়া হলো”—এই তথ্যটি নির্ভরযোগ্যভাবে রেকর্ড করার জন্য?
আজকে SBOM এবং উৎস standardএই ধারণাগুলো এই অনুমানের উপর ভিত্তি করে তৈরি করা হয়েছিল যে প্রতিটি নির্ভরশীলতা একজন মানুষই তৈরি করেছে।cisএবং তাদের কাছে এখনও এমন কোনো ফিল্ড নেই যা থেকে জানা যাবে কোন এজেন্ট, কোন মডেল ভার্সন, বা কোন প্রম্পট একটি নির্দিষ্ট পরিবর্তন ঘটিয়েছে। এই ঘাটতি পূরণের জন্য হয় বিদ্যমান অ্যাটেস্টেশন ফরম্যাটগুলোর সম্প্রসারণ প্রয়োজন, অথবা একটি পৃথক, এজেন্ট-সচেতন অডিট ট্রেইল দরকার যা পরিবর্তনগুলো ধারণ করবে।cisআয়ন উৎসের পাশাপাশি নির্মাণ উৎস।
“shift-left”-এর কি এমন কোনো সংস্করণ আছে যা তখনও কাজ করে যখন সবচেয়ে দ্রুততম জিনিসটি... pipeline একজন স্বায়ত্তশাসিত এজেন্ট, ডেভেলপার নয়?
হ্যাঁ, তবে শুধু সময় পরিবর্তন করলেই হবে না, চেকপয়েন্টও পরিবর্তন করতে হবে। মানুষের পর্যালোচনার উপর ভিত্তি করে তৈরি শিফট-লেফট এজেন্টের গতির সাথে খাপ খায় না; কিন্তু স্যান্ডবক্সিং, বহির্গমন সীমাবদ্ধতা এবং ইনস্টল কুলডাউনের উপর ভিত্তি করে তৈরি শিফট-লেফট একটি আপোসকৃত এজেন্টকে তার কার্যকলাপ প্রোডাকশনে পৌঁছানোর আগেই ধরতে পারে, কারণ এই নিয়ন্ত্রণগুলো কারো কিছু পড়ার উপর নির্ভর করে না।





