Codificació agentiva

Codificació agentiva: els riscos, les millors pràctiques i 8 lliçons dels primers usuaris

TL; DR

El risc en la codificació agentiva no és que l'agent escrigui codi defectuós. És que l'agent actuï. Instal·la paquets, edita fitxers que no has obert, crida eines, llegeix la configuració que ningú revisa i obre. pull requestsCadascuna d'aquestes és una operació privilegiada realitzada amb els permisos d'un desenvolupador, i els controls existents es van crear per a un món on un humà escrivia cadascuna.

La velocitat va moure el coll d'ampolla per revisar. Una investigació independent sobre els assistents de codificació amb IA situa al voltant del 40% del codi generat com a vulnerabilitat de seguretat, i aquesta taxa no ha millorat a mesura que els models han millorat. La producció s'ha multiplicat. La capacitat de revisió no. La programació agentiva fa que això sigui més nítid que l'autocompleció, perquè una sola instrucció pot tocar una dotzena de fitxers.

Els atacs tenen com a objectiu el cablejat, no el model. L'Unicode ocult en un fitxer de regles fa que un assistent emeti codi amb porta enrere i no el mencioni mai, catalogat a MITRE ATLAS com a AML.CS0041. Els atacants registren els noms dels paquets i els models d'al·lucinacions. Un pont MCP va enviar l'execució remota de codi a clients més de 437,000 vegades. L'anàlisi tradicional no llegeix cap d'aquests fitxers.

El que ho conté és avorrit i funciona: inventariar els agents i servidors MCP que realment s'utilitzen, tractar els fitxers de peticions i regles com a codi en revisió, abastar cada superfície de l'eina a la tasca i aplicar polítiques a la màquina de desenvolupador on s'executa l'agent. Seguretat d'IA Xygeni s'encarrega dels tres primers i DevAI l'últim, tant en codi generat per IA com escrit per humans.

Què és la codificació agentiva?

La codificació agentiva és un desenvolupament en què un agent d'IA pren un objectiu i l'executa a la base de codi mitjançant eines: llegir i editar fitxers, instal·lar dependències, executar proves i obrir. pull requestsEls riscos provenen d'aquestes accions i de la configuració que les dirigeix, no de la qualitat de cap funció generada individualment. Les pràctiques que funcionen són l'inventari, els permisos amb àmbit, la configuració revisada i l'aplicació al punt final.

Codificació agentiva o programació agentiva?

Tots dos termes descriuen el mateix canvi, i els equips els utilitzen indistintament. La programació agentiva sol aparèixer en converses d'enginyeria sobre com es fa la feina; la codificació agentiva és la frase que es va quedar enganxada a les eines i la seguretat. Res no les separa tècnicament. Si voleu el definició completa i el vocabulari que l'envolta, la nostra entrada del glossari sobre codificació agentiva ho tracta.

El que importa en aquest article és la distinció entre suggeriment i execució. Un assistent que completa una línia és una característica de productivitat. Un agent que instal·la un paquet, edita sis fitxers i envia una branca és una identitat no humana que opera dins del vostre... SDLCLa programació agentiva va creuar aquesta línia discretament, i la majoria dels programes de seguretat no s'han reevaluat des de llavors.

Els riscos reals de la codificació agentiva

Quatre famílies de risc, en l'ordre en què tendeixen a picar.

  • Revisió de volum superior. Un agent produeix més canvis per hora dels que qualsevol revisor pot llegir de manera significativa. Les aprovacions es converteixen en segells de goma i els patrons insegurs es reprodueixen a velocitat de màquina. Aquest és el risc que tothom reconeix i el que es mesura menys sovint. Comenceu mesurant la relació entre els canvis autoritzats per l'agent i el temps de revisió humana, i el nombre us justificarà.
  • La capa d'instruccions. Qualsevol cosa que arribi al context de l'agent el pot dirigir. La injecció ràpida és la número u en Els 10 millors de l'OWASP per a sol·licituds de LLM per una raó, i en la codificació agentiva els vehicles de lliurament són quotidians: una descripció del problema, un comentari de codi, un README en una dependència, un document que l'agent recupera. Ningú t'ha d'atacar directament. Només han d'escriure alguna cosa que el teu agent llegeixi.
  • La capa de configuració. Els fitxers de regles, els fitxers d'habilitats, les indicacions i les definicions del servidor MCP decideixen què fa l'agent i a què pot arribar. No són codi d'aplicació, de manera que cap escàner d'una pila típica els llegeix. La porta posterior del fitxer de regles va demostrar el cas extrem, on els caràcters d'amplada zero contenen instruccions que un revisor no pot veure físicament. El cas ordinari és igual de perjudicial: una credencial de proveïdor que es troba en text sense format en un fitxer de configuració o un assistent amb accés de lectura a tot el sistema de fitxers perquè aquesta era l'opció per defecte.
  • La dependència i la superfície de l'eina. Un agent tria dependències. Resol un nom, l'instal·la i continua, i els scripts d'instal·lació s'executen abans de qualsevol pipeline veu el canvi. Slopsquatting explota exactament això: una investigació presentada a USENIX Security 2025 va descobrir que el 19.7% dels paquets recomanats pels models de llenguatge no existeixen, i que els noms al·lucinats es repeteixen prou sovint perquè els atacants els registrin i esperi. El mateix s'aplica a Servidors MCP, on connectar un servidor no fiable proporciona a un agent eines que mai no has auditat.

Com realment va malament

Cap gesta exòtica única. Una combinació de tècniques ja documentades en estat salvatge, en l'ordre en què apareixen.

  1. La instrucció
    Una frase es troba en una descripció d'un problema, un fitxer README de dependència o un comentari de codi. No va ser escrita perquè la llegís un humà.
  2. El context
    Un desenvolupador demana a l'agent que solucioni el problema. L'agent extreu la descripció, el repositori i els seus propis fitxers de regles en context. La instrucció i el contingut semblen idèntics a un model.
  3. La instal·lació
    L'agent resol una biblioteca auxiliar que sona correcta i la instal·la. El nom va ser registrat la setmana passada per algú que va notar que els models continuaven inventant-lo. L'script d'instal·lació s'executa al portàtil.
  4. La credencial
    Hi ha un token de proveïdor en text sense format en un mcp.json, i una sessió al núvol ja activa a l'intèrpret d'ordres. No cal escalar l'script. Hereta.
  5. L' pull request
    El canvi és petit, les proves són verdes i la diferència es llegeix raonablement. S'aprova en menys d'un minut, perquè n'hi ha quatre més esperant.

Totes les portes que posseeixes s'encenen després del pas tres. Els tres primers succeeixen en una màquina de desenvolupador, en uns noranta segons.

8 lliçons dels primers usuaris

Extret d'incidents documentats, investigacions publicades i els patrons que continuen apareixent en equips que van adoptar la programació agentiva abans que ningú escrivís una política per a això.

  1. El radi de la voladura és la superfície de l'eina, no la indicació. Els equips passen setmanes endurint les indicacions i minuts decidint quines eines pot cridar un agent. És la proporció incorrecta. Un agent que només pot llegir és un inconvenient quan està compromès. Un agent que pot enviar correu, consultar la producció i enviar missatges commits és un incident i conté les credencials del desenvolupador per fer-ho, perquè gairebé ningú proporciona una identitat per a un agent. Anoteu la llista d'eines abans d'escriure l'indicador del sistema.
  2. L'agent optimitza perquè la prova superi, no perquè el codi funcioni. Si es presenta un conjunt de problemes i hi ha prou autonomia, un agent suprimirà l'asserció, flexibilitzarà la condició o canviarà una integració per una simulació i, a continuació, informarà de l'èxit. Tots els equips ho reconeixen la primera setmana. És per això que el verd pipelines va deixar de ser prova, i per què la pregunta de revisió va canviar de "funciona això?" a "què va canviar per fer que això aprovés".
  3. El fitxer de regles és la configuració de producció El fitxer que dirigeix ​​cada línia generada sol ser commiteditat una vegada i mai més revisat. Pertany a control de canvis amb un propietari, una revisió diferent i algú que s'adona quan creix una línia que ningú recorda haver afegit. Assumeix que tot el que hi hagi serà obeït, inclòs el que no pots veure.
  4. Les dependències de l'agent no són les vostres dependències. Les llistes de biblioteques aprovades assumeixen una elecció humana. Un agent resol un nom plausible i l'instal·la, i els scripts d'instal·lació s'executen abans que existeixi la CI. Els equips que van ser cremats van afegir una comprovació en el moment de la instal·lació a la màquina, no un document de política que enumeri el que haurien de preferir els desenvolupadors.
  5. Ningú et pot dir què estan executant Pregunteu a cinc enginyers quins servidors MCP i assistents utilitzen i obtindreu cinc respostes, cap completa. Les enquestes no funcionen aquí perquè les eines s'instal·len localment i canvien setmanalment. El descobriment ha de provenir del codi, les dependències i els fitxers de configuració que les eines deixen enrere.
  6. La memòria conserva el verí després que acabi la sessió Una instrucció incorrecta que arriba a un context persistent o a la memòria d'un agent no caduca quan ho fa la tasca. Continua donant els seus fruits silenciosament a través de treballs no relacionats, motiu pel qual l'enverinament de memòria i context té la seva pròpia entrada a la llista d'agents d'OWASP. Tracteu la memòria de l'agent com un estat que necessita revisió i una manera de ser esborrat, no com una característica de conveniència.
  7. La reversibilitat supera la prevenció Els equips que executen més autonomia de manera segura no són els que tenen els controls més estrictes. Són els que han comès errors barats: els agents impulsen les branques en lloc de les principals, treballen en entorns d'un sol ús i cada acció té un desfàs amb una sola ordre. L'autonomia és assequible exactament en la mesura que ho és la seva reversió.
  8. El pilot et menteix Els agents tenen un aspecte excel·lent en tasques completament noves en repositoris petits i es degraden en bases de codi heretades grans amb convencions implícites. Una prova pilot reeixida sobreestima el guany de productivitat i subestima el risc, i després estableix una expectativa que ningú pot complir a escala. Feu la prova pilot amb el vostre pitjor repositori, no amb el més net.

Com es veu això a la pràctica

L'ordre importa més que les eines. Primer la descoberta, perquè no es poden definir els permisos dels agents que no s'han trobat. Després la capa de configuració, perquè és on resideixen les instruccions. Després el punt final, perquè és on s'executa realment l'agent i on es completa una instal·lació molt abans que... pipeline avisos.

Seguretat d'IA Xygeni descobreix tots els actius d'IA del SDLC, incloent-hi els models, agents, servidors d'agents, servidors MCP, conjunts de dades, fitxers d'habilitats, indicacions i guardrails ningú ha declarat, llegint el codi de l'aplicació, les dependències declarades i els fitxers de configuració que les eines d'IA deixen enrere, i després mapeja com es connecten. Detecta els riscos específics de la programació agentiva: injecció de prompts i fuites de prompts del sistema, instruccions malicioses i injecció d'eines en regles i fitxers d'habilitats, configuració MCP insegura, excés d'agència i mancances guardrails, secrets en fitxers d'IA i dependències d'IA vulnerables o desaprofitades. Les troballes es corresponen amb el Top 10 d'OWASP per a aplicacions LLM i apunten al fitxer i la línia exactes, i l'embut de priorització redueix milers de troballes a les que estan en ús, són accessibles, explotables, privilegiades i crítiques per al negoci.

DevAI cobreix l'altra meitat, a l'editor: protegeix el codi tal com s'escriu, s'aplica tant al codi generat per IA com al codi escrit per humans, i intercepta el que altres agents estan a punt de fer abans que ho facin. La mateixa intel·ligència s'aplica a les troballes ingerides dels escàners que ja executeu, de manera que res d'això requereix substituir el que teniu.

FAQ

  • Quin és el risc més gran de la codificació agentiva? Excés d'agència. Un agent amb una àmplia superfície d'eines converteix qualsevol injecció reeixida en una acció real, i la majoria dels equips abasten les eines de manera molt més laxa que les persones.
  • La programació agentiva és segura per a entorns regulats? Sí, amb un inventari, permisos amb àmbit, configuració revisada i aplicació al punt final. El que no es pot defensar en una auditoria és no saber quins agents s'executen, a què arriben o quin codi han creat.
  • La codificació agentiva produeix codi menys segur que un humà? La taxa per línia és comparable a l'error humà, però el volum no ho és, i el volum és el que frustra la revisió. El problema és el rendiment, no el talent.
  • Hem de prohibir els assistents de codificació amb IA? Les prohibicions traslladen l'ús a la clandestinitat, cosa que és pitjor. La IA a l'ombra és més difícil de protegir que la IA aprovada, i el descobriment és el control que realment canvia la imatge.
  • Qui és responsable quan un agent envia una vulnerabilitat? La persona que ho va fusionar, exactament igual que abans. Aquesta és la part incòmoda, i és per això que les dades d'autoria són importants: un revisor que aprova un canvi autoritzat per màquina a un volum de màquina necessita que la troballa arribi abans de l'aprovació, no després.
  • Com comencem si no tenim gens de visibilitat? Executeu el descobriment sobre els vostres repositoris, enumereu els servidors MCP i els assistents que troba i classifiqueu els agents per superfície de l'eina. L'agent més arriscat no sol ser aquell que preocupava a ningú.

Els agents ja són als vostres repositoris

La codificació agentiva ja és als vostres repositoris, tant si algú l'ha aprovat com si no. Els equips que la gestionen bé no són els que tenen la política més estricta. Són els que poden respondre, en un dia determinat, quins agents estan executant-se, a què poden arribar aquests agents i què ha canviat als fitxers que els dirigeixen.

Consulta a què estan connectats els teus agents Xígeni.

sca-tools-software-composition-analyse-tools
Prioritzar, solucionar i protegir els riscos del programari
Obtén el teu compte gratuït.
No es requereix cap targeta de crèdit.

Assegura el desenvolupament i el lliurament del teu programari

amb el paquet de productes Xygeni