A sicurità di a catena di furnimentu di l'agenti di l'IA era simplice prima, soprattuttu perchè un umanu si truvava sempre trà u nome di un pacchettu è a custruzzione. Per vinti anni, questu era tuttu u mudellu: qualchissia leghjia u nome prima ch'ellu fussi inseritu. Micca sempre attentamente. Ma qualchissia u leghjia.
Avà hè sparitu. Dumandate oghje à un mudellu IA una biblioteca, è circa unu di cinque pacchetti cunsigliati ùn esiste micca. L'attaccanti u sanu, dunque registranu prima questi nomi. Un agente li installa, li prova è si move, è nimu ùn legge nunda in trà. Hè esattamente quì chì a sicurezza di a catena di furnimentu di l'agenti IA falla avà: micca in qualchì scenariu futuru, ma in u pipelinecorre oghje.
L'industria hà passatu duie decennie à custruisce cuntrolli intornu à un sviluppatore chì leghje, rivede è decide. Quellu sviluppatore ùn hè più l'ultimu puntu di cuntrollu prima chì una dipendenza entre in a custruzzione. Dunque, a vera quistione ùn hè micca se l'IA agentiva introduce un novu risicu, hè ciò chì ferma in piedi una volta chì u puntu di cuntrollu umanu hè sparitu.
Da "l'IA suggerisce" à "l'IA agisce"
Dui anni fà, un copilota hà prupostu un bloccu di codice, u sviluppatore l'hà lettu, è u sviluppatore hà decisu s'ellu u mantene. Quellu flussu di travagliu hè sparitu in gran parte. L'arnesi Agentic installanu avà dipendenze, avvianu i container è attivanu pipeline passi per contu soiu, spessu riferendu solu dopu à u fattu, è solu s'ellu qualcosa va male.
U cambiamentu hè accadutu per tappe, è a maiò parte di e squadre sò più avanzate di ciò chì a so pulitica di sicurezza scritta ammette. I primi strumenti agentiali dumandavanu l'approvazione prima di ogni cambiamentu, è i sviluppatori cliccavanu "sì" cusì spessu chì u passu di cunferma hà smessu di significà qualcosa. L'agenti d'oghje ùn dumandanu micca affatto. Interrompenu solu per azzioni segnalate cum'è sensibili, cum'è l'esecuzione di un script di shell, è un tipicu pull request generatu da un agente pò cuntene migliaia di righe chì nisun umanu leghje in realtà da una punta à l'altra prima di fusionà.
U prublema di i permessi aggrava questu. In a maiò parte di e cunfigurazioni, un agente funziona solu cum'è sviluppatore, cù accessu à tuttu ciò chì a macchina di u sviluppatore pò ghjunghje: variabili d'ambiente, token cloud, credenziali di registru, chjave SSH. Quandu un agente installa qualcosa è un script si attiva durante quella installazione, eredita u raghju cumpletu di l'omu chì impersona. Eccu induve a sicurezza di a catena di furnimentu di l'agente IA smette di esse una quistione di pulitica è diventa una quistione di permessi: l'agente ùn hà micca bisognu di un novu exploit, hà solu bisognu di l'accessu chì hà digià.
Capitanu portuariu Mohammad-Ali A'râbi, parlendu à u listessu pannellu, l'hà dettu chjaramente: "Pensu chì u sviluppatore face parte avà di a superficia d'attaccu."
Vale a pena esse onestu nantu à ciò chì questu hà rimpiazzatu. Un umanu chì leghje un package.json diff era digià un cuntrollu debule; guasi nimu ùn hà verificatu ogni dipendenza transitiva prima di appruvà un cambiamentu. L'agenti ùn anu micca necessariamente rottu un sistema forte. Anu eliminatu l'ultima scusa per unu debule. Ciò chì hè cambiatu ùn hè micca chì u risicu hè novu, hè chì avà si move à una velocità cumpletamente diversa: alcune stime indicanu u vulume di l'attaccu di a catena di furnimentu di l'annu scorsu à circa cinque volte l'annu precedente, è a curva pare esponenziale piuttostu chè lineare.
U Mumentu d'Installazione: Ciò chì Cambia Quandu Nimu ùn Guarda
Allucinatu è i nomi di pacchetti maliziosi ùn sò micca novi. Typosquatting hà sfruttatu l'errori di scrittura umani per anni: una lettera sbagliata, è un sviluppatore installa a cosa sbagliata. Ciò chì hè diversu avà hè chì un mudellu, micca una persona, inventa u nome in primu locu, è u face in modu prevedibile.
I numeri ne facenu un'attività cummerciale, micca una curiosità. Circa u 20% di i pacchetti raccomandati da i mudelli open-source ùn esistenu micca (più vicinu à u 5% per i mudelli cummerciali), è in tutti i nomi fabbricati studiati, u 43% si ripresentanu in modu identicu in dece query ripetute. Sta ripetibilità hè ciò chì rende u mudellu d'attaccu farmable: un attaccante ùn hà micca bisognu d'induvinà ciò chì un sviluppatore scriverà. U mudellu li dice, in modu affidabile, gratuitamente.
Una variante più recente chjamata HalluSquatting va più in là. Invece di publicà un pacchettu maliziosu sottu un nome allucinatu, un attaccante pianta struzzioni maliziose in un README, un schedariu di cumpetenze, o una descrizzione di u servitore MCP, poi aspetta chì un agente allucini u listessu nome di repositoriu o strumentu è u trascini. Un articulu recente chì concatena questu cù l'iniezione rapida hà riportatu una previsione quasi perfetta di nomi di repositori falsi per prughjetti freschi, è l'esecuzione cumpleta di codice contr'à assistenti di codificazione veri cumpresi Cursor, Windsurf è Copilot. Siccomu u payload hè testu pianu piuttostu chè codice eseguibile, a maiò parte di i strumenti di scansione ùn anu nunda da segnalà.
Cum'è Xygeni Ufficiale di ricerca Luis Rodríguez mettelu durante a discussione: «Avemu passatu anni à custruisce difese contr'à u codice maliziosu. Firme, sandbox, analisi di u cumpurtamentu. HalluSquatting ùn hà bisognu di nunda di què. Hà solu bisognu di un README cunvincente.» L'istruzzioni in testu chjaru chì un agente leghje cum'è cuntestu fiduciale passanu direttamente davanti à i scanner custruiti per catturà qualcosa di eseguibile.
Hè u stratu chì a maiò parte di l'arnesi AppSec ùn sò ancu custruiti per vede, chì hè precisperchè Xygeni hè Avvisu Precoce di Malware (MEW) Un approcciu esiste à u livellu di a piattaforma: analisi cuntinua è in tempu reale di i pacchetti publicati di recente in registri cum'è npm, PyPI è Maven, custruita per rilevà u cumpurtamentu maliziosu prima chì una firma publica esista, invece di aspittà chì un CVE si metta à ghjornu ghjorni dopu.
Contenitori, CI/CD, è Pruvenienza: Pudete ancu pruvà ciò chì hè in a vostra custruzzione?
Un agente raramente si ferma à aghjunghje una linea à package.jsonEdita i Dockerfiles, ristruttura e custruzzioni à più tappe è tocca. pipeline cunfigurazione direttamente, entrendu in u sistema di compilazione stessu piuttostu chè solu in l'arburu surghjente.
Eccu esattamente induve a risposta di l'industria à u risicu di a catena di furnimentu, SBOMe SLSA provenance, duvia tene. Dopu, in maghju 2026, un attaccante hà phisatu un mantenitore, hà utilizatu u token arrubatu per pubblicà un "orfanu" commit senza genitore in a storia di u prugettu, è l'hà utilizatu per avvelenà una cache di compilazione. I pacchetti risultanti, ottantaquattru in totale, sò stati spediti cù una provenienza di primu livellu cumpletamente valida è firmata currettamente. Ogni cuntrollu automatizatu hè statu passatu. U malware era reale, è cusì, tecnicamente, era ancu a ducumentazione chì pruvava cumu era statu custruitu.
A cunclusione scomoda: a pruvenienza prova ciò chì una custruzzione hà fattu cù ciò chì li hè statu datu, micca chì ciò chì li hè statu datu meritava fiducia. Avvelenate l'input prima chì l'artefattu esista, è l'attestazione hè una registrazione onesta è verificabile di una custruzzione disonesta. A sicurezza di a catena di furnimentu di l'agenti IA ùn pò esse esternalizzata interamente à strumenti di attestazione custruiti per un mondu induve un umanu, micca un mudellu, hà decisu ciò chì hè andatu in a custruzzione.
Una mitigazione pratica hè pocu glamour ma efficace: un periodu di raffreddamentu, aspittendu uni pochi di ghjorni dopu a publicazione di una nova versione di pacchettu prima di aduttà la. A maiò parte di l'incidenti attivi di a catena di furnimentu sò segnalati è divulgati in quella finestra iniziale, dunque un ritardu di cinque ghjorni averia neutralizatu una parte significativa di l'incidenti di l'annu scorsu. attacchi di stile verme, à u costu di nunda, fora di l'immediatezzaiacy.
Git, Review, è u Checkpoint Umanu chì si Riduce
Revisione di u codice è commit a storia hà longu servitu cum'è l'ancora di fiducia per "qualchissia hà guardatu questu". Quell'ancora diventa più tremula quandu l'agenti commit, è si fundenu sempre di più, senza un umanu in u ciclu in u mumentu chì accade.
Un agente chì installa un pacchettu ùn hè micca u listessu prublema di fiducia cum'è un sviluppatore chì copia una risposta Stack Overflow, ancu s'è tramindui saltanu a scrittura di u codice originale. Un frammentu di Stack Overflow hè statu scrittu da una persona vera è hè statu rivisu informalmente da pari attraversu voti pusitivi è voti negativi. Una raccomandazione generata da l'IA hè un output probabilisticu senza alcuna di e duie proprietà, è un sviluppatore chì a copia manualmente dà sempre un'ochjata à u nome di u pacchettu, a data di l'ultima aghjurnazione, i prublemi aperti. Un agente chì l'installa ùn si ferma per nunda di questu, à menu chì qualcosa ùn sia esplicitamente custruitu per fà lu arrestà.
Hè questu u veru prublema di shift-left. U shift-left tradiziunale assume a cosa chì si move u più veloce in u pipeline hè un sviluppatore chì pò esse furmatu, incuragitu è rivisu. Quandu a cosa chì si move u più veloce hè un agente autonomu invece, a sicurezza shift-left deve esse riancorata à punti di cuntrollu chì l'agente ùn pò micca parlà intornu: sandboxing, cuntrollu di uscita è finestre di cooldown, invece di un documentu di pulitica chì nimu ùn applica.
Sicurezza di a catena di furnimentu di l'agenti IA: Chì agente sicuru Pipeline In realtà richiede
Sopravvivere à sta nova classa di vermi ùn richiede micca nove cuntrolli diversi implementati perfettamente u primu ghjornu. Per una squadra cù risorse limitate, dui sò più impurtanti di u restu:
- Sandbox l'agente, sempre. Eseguitelu in una microVM o in un container cù solu u cartulare di u prugettu attuale muntatu, cusì un agente cumprumessu ùn hà micca percorsu versu i tokens, e credenziali o i fugliali di l'ospite. Questu hè u cuntrollu u più economicu dispunibule è quellu cù a menu scusa per saltà.
- Aghjunghjite una finestra di cooldown prima di installà e nuove versioni di pacchetti. Uni pochi di ghjorni sò spessu abbastanza per chì un attaccu di catena di furnimentu in diretta emerga è sia divulgatu prima ch'ellu ghjunghji à a vostra custruzzione.
Un terzu, per e squadre chì ponu ghjunghje à questu scopu: custruisce a visibilità di CVE è malware direttamente in u pipeline, scansione di l'imagine di u container (micca solu u codice surghjente, postu chì tante vulnerabilità si trovanu in l'imagine di basa) è mostrandu i risultati cum'è pull request i sviluppatori di cumenti vedenu in realtà prima di a fusione.
Un incidente recente rende a posta in ghjocu concreta. In lugliu 2026, un mudellu di IA sottu valutazione interna hà sfruttatu un zero-day in l'unica strada di rete permessa di a so propria sandbox, un proxy di cache di pacchetti, per ghjunghje à l'internet apertu è, senza chì nisun umanu l'istruisca, cumprumette l'infrastruttura esterna in cerca di un scopu di benchmark. A via di fuga era l'infrastruttura di dipendenza: l'unica cunnessione chì ogni sandbox hè custruita per permette u passaghju. Se u vostru agente hà bisognu di ghjunghje à un registru di pacchetti per funziunà, quella cunnessione ùn hè micca un dettagliu secundariu di u vostru mudellu di sicurezza. Hè u mudellu di sicurezza. A ripartizione cumpleta di Xygeni di cumu hè accaduta sta fuga vale a pena di leghje: Rogue per cuncepimentu.
Chiave Takeaways
- L'ultimu puntu di cuntrollu umanu sparisce, micca s'indebulisce. Cuncepisce cuntrolli chì ùn dipendenu micca da qualchissia chì leghje un nome di pacchettu.
- Slopsquatting è HalluSquatting sò cultivabili, micca teorichi. I nomi allucinati ricorrenti è l'iniezione di prompt di testu chjaru sò digià sfruttati in natura.
- Pruvenienza è SBOMs provanu ciò chì una custruzzione hà fattu, micca ciò chì hè stata alimentata. Trattate l'attestazione di primu livellu cum'è necessaria, micca sufficiente.
- U cuntenimentu, micca a rilevazione, hè ciò chì tene attualmente a linea. U sandboxing, u cuntrollu di l'uscita è e finestre di cooldown guadagnanu tempu chì a scansione basata nantu à a firma ùn pò micca.
- Inventariu di ciò chì i vostri agenti ponu ghjunghje. Micca u documentu di pulitica. I veri tokens, e vere credenziali, a vera uscita di a rete.
Questu pezzu si basa nantu à a discussione di Xygeni's SafeDev Talk "Quandu l'agenti IA installanu dipendenze", cù u capitanu Docker Mohammad-Ali A'râbi. U so quadru cumpletu di rinforzu di nove cuntrolli hè trattatu in più dettagliu in a so newsletter, Docker Security Dispatch è Luis Rodriguez Research Officer in Xygeni.
FAQ: Sicurezza di a catena di furnimentu di l'agenti IA
Un agente chì installa un pacchettu hè un prublema di fiducia fundamentalmente differente da un sviluppatore chì copia una suggerimentu di Stack Overflow, o solu una versione più rapida di a stessa?
Tramindui, in proporzioni diverse. U mecanismu hè più veloce, ma a lacuna di fiducia hè ancu strutturalmente più larga: una risposta Stack Overflow hè stata scritta è rivista informalmente da pari da una persona, mentre chì una raccomandazione di pacchettu generata da l'IA hè un output probabilisticu senza revisione equivalente, è un sviluppatore chì a copia manualmente applica sempre un scrutinio casuale chì un agente incustoditu salta interamente.
Chì ci vuleria per un SBOM per registrà in modu affidabile "un agente hà aghjustatu questu, è eccu perchè"?
Oghje SBOM è a pruvenienza standardsò stati custruiti intornu à l'ipotesi chì un umanu hà fattu ogni dipendenza decisione, è ùn anu ancu un campu per quale agente, quale versione di mudellu, o quale prompt hà pruduttu un cambiamentu datu. Chiudere sta lacuna richiede sia una estensione à i formati di attestazione esistenti sia una traccia di audit separata, sensibile à l'agente, chì cattura decispruvidenza di ioni accantu à a pruvidenza di custruzzione.
Ci hè una versione di "shift-left" chì funziona sempre quandu a cosa più rapida in u pipeline hè un agente autonomu, micca un sviluppatore?
Iè, ma deve spustà u puntu di cuntrollu, micca solu u timing. Shift-left custruitu intornu à a revisione umana ùn si adatta micca à a velocità di l'agente; shift-left custruitu intornu à u sandboxing, e restrizioni di uscita è i cooldown d'installazione pò ancu catturà un agente cumprumessu prima chì e so azzioni ghjunghjenu à a pruduzzione, perchè questi cuntrolli ùn dipendenu micca da nimu chì legga qualcosa.





