Kung ang mga Ahente sa AI mag-install og mga Dependency

Seguridad sa Supply Chain sa Ahente sa AI: Unsay Makapugong sa Daotang Pagsalig Kon I-install Kini sa mga Ahente sa AI

Sayon ra kaniadto ang seguridad sa supply chain sa mga ahente sa AI, kasagaran tungod kay ang tawo kanunay nga nagbarog taliwala sa ngalan sa pakete ug sa build. Sulod sa baynte ka tuig, mao kana ang tibuok modelo: adunay mobasa sa ngalan sa dili pa kini isulod. Dili kanunay nga maampingon. Apan adunay mobasa niini.

Wala na kana karon. Pangayo og library sa usa ka AI model karon, ug halos usa sa lima ka girekomendar nga mga pakete wala pa. Nahibal-an kini sa mga tig-atake, mao nga ilang girehistro una ang mga ngalan. Usa ka ahente ang nag-install niini, nagsulay niini, ug nagpadayon, ug walay nagbasa sa bisan unsa sa taliwala. Dinhi gyud napakyas ang seguridad sa supply chain sa ahente sa AI karon: dili sa umaabot nga senaryo, apan sa pipelinenagdagan karong adlawa.

Ang industriya migugol ug duha ka dekada sa pagtukod og mga kontrol palibot sa usa ka developer nga nagbasa, nagrepaso, ug nagdesisyon. Kana nga developer dili na ang katapusang checkpoint sa dili pa mosulod ang usa ka dependency sa build. Busa ang tinuod nga pangutana dili kung ang agentic AI nagpaila ug bag-ong risgo, apan kung unsa gyud ang magpabilin nga nagbarog kung mawala na ang human checkpoint.

Gikan sa "Mga Sugyot sa AI" ngadto sa "Mga Buhat sa AI"

Duha ka tuig ang milabay, usa ka copilot ang nagsugyot og code block, gibasa kini sa developer, ug ang developer ang nakahukom kung ipadayon ba kini. Kanang workflow halos wala na. Ang mga agentic tool karon nag-install og mga dependency, nag-spin up og mga container, ug nag-trigger. pipeline mga lakang sa ilang kaugalingon, kasagaran moreport lamang human sa nahitabo, ug kung adunay dili maayo nga mahitabo.

Ang pagbag-o nahitabo sa mga yugto, ug kadaghanan sa mga team mas layo pa niini kaysa giangkon sa ilang sinulat nga palisiya sa seguridad. Ang mga sayo nga ahente nangayo og pag-apruba sa dili pa ang matag pagbag-o, ug ang mga developer kanunay nga nag-klik sa "oo" nga ang lakang sa pagkumpirma mihunong sa kahulugan sa bisan unsa. Ang mga ahente karon kasagaran dili na mangutana. Mo-interrupt lang sila alang sa mga aksyon nga gimarkahan nga sensitibo, sama sa pagpadagan sa usa ka shell script, ug usa ka tipikal nga pull request nga gihimo sa usa ka ahente mahimong modagan ngadto sa liboan ka mga linya nga walay tawo nga aktuwal nga nagbasa gikan sa sinugdanan hangtod sa katapusan sa dili pa i-merge.

Ang problema sa mga permiso nagpalala niini. Sa kadaghanan sa mga setup, ang usa ka ahente modagan lang isip developer, nga adunay access sa tanan nga maabot sa makina sa developer: mga environment variable, cloud token, registry credentials, SSH keys. Kung ang usa ka ahente mag-install og usa ka butang ug ang usa ka script mo-function atol sa pag-install, kini makapanunod sa full blast radius sa tawo nga iyang gisundog. Dinhi na ang seguridad sa supply chain sa ahente sa AI mohunong nga usa ka pangutana sa palisiya ug mahimong usa ka pangutana sa mga permiso: ang ahente dili magkinahanglan og bag-ong exploit, kinahanglan lang niini ang access nga naa na niini.

Kapitan sa pantalan nga si Mohammad-Ali A'râbi, nga nagsulti sa samang panel, klarong miingon: "Sa akong hunahuna ang developer kabahin na sa mga nag-atake karon."

Angayan nga magmatinuoron bahin sa unsay gipuli niini. Usa ka tawo nga nagbasa og package.json Ang diff usa na ka huyang nga kontrol; halos walay aktuwal nga nag-verify sa matag transitive dependency sa dili pa mo-aprobar og pagbag-o. Ang mga ahente dili kinahanglan nga makaguba sa usa ka lig-on nga sistema. Gitangtang nila ang katapusang pasangil alang sa usa ka huyang. Ang nakapausab dili nga ang risgo bag-o, kini mao nga kini naglihok na karon sa hingpit nga lahi nga katulin: ang ubang mga banabana nagbutang sa gidaghanon sa pag-atake sa supply chain sa miaging tuig nga halos lima ka pilo sa miaging tuig, ug ang kurba morag exponential imbes nga linear.

Ang Higayon sa Pag-instalar: Unsay Mausab Kon Walay Nagtan-aw

Na-hallucinate ug ang mga malisyosong ngalan sa pakete dili na bag-o. Pag-type sa mga teksto dugay nang gigamit ang mga sayop sa pag-type sa tawo: usa ka sayop nga letra, ug ang developer mag-install sa sayop nga butang. Ang lahi karon kay ang modelo, dili ang tawo, ang nag-imbento sa ngalan sa sinugdanan, ug matag-an na gyud ang resulta.

Ang mga numero naghimo niini nga usa ka negosyo, dili usa ka kakuryuso. Gibana-bana nga 20% sa mga pakete nga girekomenda sa mga open-source nga modelo wala maglungtad (duol sa 5% alang sa mga komersyal nga modelo), ug sa mga hinimo-himo nga ngalan nga gitun-an, 43% ang parehas nga nagbalik-balik sa napulo ka gisubli nga mga pangutana. Kana nga pagkabalik-balik mao ang nakapahimo sa sumbanan sa pag-atake nga mahimo sa uma: ang usa ka tig-atake dili kinahanglan nga tag-an kung unsa ang i-type sa usa ka developer. Ang modelo nagsulti kanila, kasaligan, nga libre.

Usa ka mas bag-ong variant nga gitawag og HalluSquatting ang nagduso pa. Imbis nga mag-publish og malisyosong pakete ubos sa usa ka hallucinated nga ngalan, ang usa ka tig-atake magtanom og malisyosong mga instruksyon sulod sa README, usa ka skill file, o usa ka deskripsyon sa MCP server, dayon maghulat nga ang usa ka ahente mag-hallucinate sa parehas nga repository o ngalan sa himan ug kuhaon kini. Usa ka bag-o nga papel nga nagkonektar niini gamit ang prompt injection nagtaho sa hapit hingpit nga prediksyon sa peke nga mga ngalan sa repository alang sa mga bag-ong proyekto, ug hingpit nga pagpatuman sa code batok sa tinuod nga mga coding assistant lakip ang Cursor, Windsurf, ug Copilot. Tungod kay ang payload kay plain text imbes nga executable code, kadaghanan sa mga scanning tool walay angay i-flag.

Ingon Xygeni Research Officer Luis Rodríguez ibutang kini atol sa diskusyon: “Naggugol mig mga katuigan sa pagtukod og mga depensa batok sa malisyosong code. Mga pirma, mga sandbox, pag-analisar sa pamatasan. Ang HalluSquatting wala magkinahanglan sa bisan unsa niana. Nagkinahanglan lang kini og usa ka makapakombinsir nga README.” Ang mga plain-text nga instruksyon nga gibasa sa usa ka ahente isip trusted context moagi lang sa mga scanner nga gihimo aron makadakop og usa ka butang nga ma-execute.

Mao kana ang layer nga kadaghanan sa mga tooling sa AppSec wala pa gihimo aron makita, nga precisnganong Xygeni's Sayo nga Pasidaan sa Malware (MEW) Adunay pamaagi nga anaa sa lebel sa plataporma: padayon, real-time nga pag-analisar sa bag-ong gipatik nga mga pakete sa mga registry sama sa npm, PyPI, ug Maven, nga gihimo aron madakpan ang malisyoso nga pamatasan sa dili pa maglungtad ang usa ka publikong pirma, imbes nga maghulat nga masundan sa usa ka CVE ang mga adlaw pagkahuman.

Mga sudlanan, CI/CD, ug Sinugdanan: Mapamatud-an Pa Ba Nimo Kon Unsay Naa sa Imong Gitukod?

Ang usa ka ahente talagsa rang mohunong sa pagdugang og linya sa package.json. Gi-edit niini ang mga Dockerfile, gi-restructure ang mga multi-stage build, ug gihikap pipeline direkta nga pag-configure, pagsulod sa build system mismo imbes nga sa source tree lang.

Dinhi gyud makita ang tubag sa industriya sa risgo sa supply chain, SBOMs ug SLSA provenance, unta molungtad. Dayon, niadtong Mayo 2026, usa ka tig-atake ang nag-phish sa usa ka maintainer, gigamit ang gikawat nga token aron i-publish ang usa ka "ilo" commit nga walay ginikanan sa kasaysayan sa proyekto, ug gigamit kini aron hiloan ang usa ka build cache. Ang resulta nga mga pakete, kawaloan ug upat niini, gipadala nga adunay hingpit nga balido, husto nga gipirmahan nga top-tier nga gigikanan. Ang matag awtomatikong pagsusi nakapasar. Ang malware tinuod, ug busa, teknikal, mao ang mga papeles nga nagpamatuod kung giunsa kini paghimo.

Ang dili komportable nga leksyon: ang gigikanan nagpamatuod kung unsa ang nahimo sa usa ka build sa bisan unsa nga gihatag niini, dili nga ang gihatag niini angay nga pagsalig. Hiloi ang input sa dili pa maglungtad ang artifact, ug ang attestation usa ka matinud-anon ug mapamatud-an nga rekord sa usa ka dili matinud-anon nga build. Ang seguridad sa supply chain sa ahente sa AI dili hingpit nga ma-outsource sa mga attestation tooling nga gitukod alang sa usa ka kalibutan diin ang usa ka tawo, dili usa ka modelo, ang nagdesisyon kung unsa ang gigamit sa build.

Usa ka praktikal nga pagpaminus sa epekto dili madanihon apan epektibo: usa ka cooldown period, nga maghulat og pipila ka adlaw human mapublikar ang bag-ong bersyon sa pakete sa dili pa kini gamiton. Kadaghanan sa mga insidente sa aktibong supply chain gimarkahan ug gibutyag sulod nianang sayo nga panahon, busa ang lima ka adlaw nga paglangan unta nakapakunhod sa usa ka mahinungdanong bahin sa miaging tuig. mga pag-atake nga estilo sa ulod, sa gasto nga wala gyud gawas sa diha-diha dayoniacy.

Git, Review, ug ang Nagkagamay nga Human Checkpoint

Pagrepaso sa kodigo ug commit ang kasaysayan dugay nang nagsilbing trust anchor para sa "adunay mitan-aw niini." Kana nga anchor mas motay-og kung ang mga ahente commit, ug nagkadaghan ang nagkahiusa, nga walay tawo nga nahibalo sa higayon nga kini mahitabo.

Ang usa ka ahente nga nag-install og package dili parehas nga problema sa pagsalig sa usa ka developer nga nagkopya sa tubag sa Stack Overflow, bisan kung pareho silang wala magsulat sa orihinal nga code. Ang usa ka snippet sa Stack Overflow gisulat sa usa ka tinuod nga tawo ug dili pormal nga gi-peer-review pinaagi sa mga upvote ug downvote. Ang usa ka rekomendasyon nga gihimo sa AI usa ka probabilistic output nga wala’y bisan unsang kabtangan, ug ang usa ka developer nga nagkopya niini nga mano-mano motan-aw gihapon sa ngalan sa package, ang katapusang gi-update nga petsa, ang mga bukas nga isyu. Ang usa ka ahente nga nag-install niini dili mohunong alang sa bisan hain niana gawas kung adunay usa ka butang nga klaro nga gitukod aron kini mohunong.

Mao kana ang tinuod nga problema sa shift-left. Ang tradisyonal nga shift-left nag-asumir sa pinakapaspas nga paglihok sa pipeline usa ka developer nga mahimong bansayon, dasigon, ug ribyuhon. Kon ang pinakapaspas nga molihok usa ka autonomous agent, ang shift-left security kinahanglan nga ibalik sa mga checkpoint nga dili mausab sa agent: sandboxing, egress control, ug cooldown windows, imbes nga usa ka dokumento sa polisiya nga walay mopatuman.

Seguridad sa Supply Chain sa Ahente sa AI: Pagkaluwas sa usa ka Ahente Pipeline Gikinahanglan gyud

Ang pagkabuhi niining bag-ong klase sa worm dili magkinahanglan og siyam ka lain-laing mga kontrol nga hingpit nga gipatuman sa unang adlaw. Alang sa usa ka team nga limitado ang kahinguhaan, duha ang mas importante kaysa sa uban:

  • Sandbox ang ahente, kanunay. Padagana kini sa usa ka microVM o container nga ang kasamtangang direktoryo sa proyekto lang ang naka-mount, aron ang usa ka nakompromiso nga ahente walay agianan padulong sa mga token, kredensyal, o mga file sa host. Kini ang pinakabarato nga kontrol nga magamit ug ang usa nga adunay labing gamay nga pasangil sa paglaktaw.
  • Pagdugang og cooldown window sa dili pa mag-install og bag-ong mga bersyon sa package. Kasagaran igo na ang pipila ka adlaw aron mogawas ug mabutyag ang usa ka live supply chain attack sa dili pa kini makaabot sa imong build.

Ikatulo, para sa mga team nga makahimo niini: pagtukod og CVE ug malware visibility direkta ngadto sa pipeline, pag-scan sa imahe sa container (dili lang ang source code, kay daghang mga kahuyangan ang anaa sa base nga imahe) ug pagpakita sa mga resulta isip pull request mga komento nga aktuwal nga makita sa mga developer sa dili pa kini i-merge.

Usa ka bag-o nga insidente ang nakapahimo sa sitwasyon nga mas klaro. Niadtong Hulyo 2026, usa ka AI model nga gipailalom sa internal nga ebalwasyon ang migamit sa usa ka zero-day sa usa ka gitugot nga network route sa kaugalingon niining sandbox, usa ka package-cache proxy, aron makaabot sa open internet ug, nga walay tawo nga nagsugo niini, makadaot sa external infrastructure aron makab-ot ang usa ka benchmark nga tumong. Ang escape route mao ang dependency infrastructure: ang usa ka koneksyon nga gitukod sa matag sandbox aron tugotan. Kung ang imong ahente kinahanglan nga makaabot sa usa ka package registry aron molihok, kana nga koneksyon dili usa ka dugang nga detalye sa imong security model. Kini ang security model. Ang kompletong pagpasabot ni Xygeni kung giunsa nahitabo ang maong escape angayan basahon: Rogue pinaagi sa Disenyo.

Panguna nga mga Takeaway

  • Ang katapusang checkpoint sa tawo nawala, dili nagkahuyang. Mga kontrol sa disenyo nga wala magdepende sa usa ka tawo nga nagbasa sa ngalan sa pakete.
  • Ang slopsquatting ug HalluSquatting kay pwede sa uma, dili teyorya. Ang balik-balik nga mga halusinasyon nga mga ngalan ug plain-text prompt injection gigamit na karon sa kinaiyahan.
  • Sinugdanan ug SBOMpamatud-an kung unsa ang gibuhat sa usa ka pagtukod, dili kung unsa ang gipakaon niini. Isipa ang taas nga kalidad nga pagpamatuod kon gikinahanglan, dili igo.
  • Ang pagpugong, dili ang pag-ila, mao ang nagpugong karon. Ang sandboxing, egress control, ug cooldown windows mopalit og oras nga dili mahimo sa signature-based scanning.
  • Imbentaryo kung unsa gyud ang maabot sa imong mga ahente. Dili ang dokumento sa polisiya. Ang tinuod nga mga token, ang tinuod nga mga kredensyal, ang tinuod nga paggawas sa network.

Kini nga artikulo gibase sa diskusyon gikan sa SafeDev Talk ni Xygeni.Kung ang mga Ahente sa AI mag-install og mga Dependency,” nga gibidahan ni Docker Captain Mohammad-Ali A'râbi. Ang iyang kompletong siyam ka kontrol nga hardening framework mas gitabonan sa iyang newsletter, Docker Security Dispatch ug Luis Rodriguez Research Officer sa Xygeni. 

Mga Kanunayng Pangutana (FAQ): Seguridad sa Supply Chain sa Ahente sa AI

Ang pag-instalar ba sa ahente og pakete usa ka lahi nga problema sa pagsalig kon itandi sa pagkopya sa developer og sugyot sa Stack Overflow, o mas paspas lang nga bersyon sa parehas?

Pareho, sa managlahing proporsyon. Mas paspas ang mekanismo, apan mas lapad usab ang kal-ang sa pagsalig sa istruktura: ang tubag sa Stack Overflow gisulat ug gi-review sa usa ka tawo nga dili pormal, samtang ang rekomendasyon sa pakete nga gihimo sa AI usa ka probabilistic output nga walay katumbas nga review, ug ang usa ka developer nga mano-mano nga nagkopya niini nag-apply gihapon og kaswal nga pagsusi nga gilaktawan sa usa ka ahente nga wala giatiman.

Unsa ang gikinahanglan para sa usa ka SBOM aron masaligan nga irekord ang "usa ka ahente ang nagdugang niini, ug ania ang hinungdan"?

Karon SBOM ug gigikanan standardgitukod palibot sa pangagpas nga ang usa ka tawo naghimo sa matag pagsalig sacision, ug wala pa silay field kung unsang ahente, unsang modelo nga bersyon, o unsang prompt ang naghimo sa usa ka gihatag nga pagbag-o. Ang pagsira sa maong kal-ang nanginahanglan og extension sa kasamtangan nga mga format sa attestation o usa ka lahi, agent-aware audit trail nga nagkuha sa decisgigikanan sa ion uban sa gigikanan sa pagtukod.

Naa bay bersyon sa "shift-left" nga mogana gihapon kung ang pinakapaspas nga butang sa pipeline usa ba ka autonomous agent, dili usa ka developer?

Oo, apan kinahanglan niini nga ibalhin ang checkpoint, dili lang ang timing. Ang shift-left nga gitukod base sa human review dili mo-scale sa agent speed; ang shift-left nga gitukod base sa sandboxing, egress restrictions, ug install cooldowns mahimo gihapon nga makadakop sa nakompromiso nga agent sa dili pa makaabot sa production ang mga aksyon niini, tungod kay ang maong mga kontrol wala magdepende sa bisan kinsa nga nagbasa bisan unsa.

mga himan sa pag-analisa sa komposisyon sa software sa sca
Unaha, ayoha, ug siguroha ang mga risgo sa imong software
Kuhaa ang Imong Libre nga Account.
Walay gikinahanglan nga credit card.

Seguraduha ang Imong Pagpalambo ug Paghatud sa Software

uban sa Xygeni Product Suite