Arferai diogelwch cadwyn gyflenwi asiant AI fod yn syml, yn bennaf oherwydd bod bod dynol bob amser yn sefyll rhwng enw pecyn a'r adeiladwaith. Am ugain mlynedd, dyna oedd y model cyfan: roedd rhywun yn darllen yr enw cyn iddo fynd i mewn. Nid bob amser yn ofalus. Ond roedd rhywun yn ei ddarllen.
Mae hynny wedi mynd nawr. Gofynnwch i fodel AI am lyfrgell heddiw, ac nid yw tua un o bob pump o becynnau a argymhellir yn bodoli. Mae ymosodwyr yn gwybod hyn, felly maen nhw'n cofrestru'r enwau hynny yn gyntaf. Mae asiant yn eu gosod, yn eu profi, ac yn symud ymlaen, a does neb yn darllen unrhyw beth rhyngddynt. Dyma'n union lle mae diogelwch cadwyn gyflenwi asiantau AI yn methu ar hyn o bryd: nid mewn rhyw senario yn y dyfodol, ond yn y pipelineyn rhedeg heddiw.
Treuliodd y diwydiant ddau ddegawd yn adeiladu rheolaethau o amgylch datblygwr sy'n darllen, yn adolygu ac yn penderfynu. Nid y datblygwr hwnnw yw'r pwynt gwirio olaf mwyach cyn i ddibyniaeth fynd i mewn i'r adeiladwaith. Felly'r cwestiwn go iawn nid yw a yw AI asiantaidd yn cyflwyno risg newydd, ond beth sydd ar ôl mewn gwirionedd ar ôl i'r pwynt gwirio dynol fynd.
O “Mae AI yn Awgrymu” i “Mae AI yn Gweithredu”
Ddwy flynedd yn ôl, cynigiodd cyd-beilot floc cod, darllenodd y datblygwr ef, a phenderfynodd y datblygwr a ddylid ei gadw. Mae'r llif gwaith hwnnw wedi diflannu i raddau helaeth. Mae offer Agent bellach yn gosod dibyniaethau, yn troelli cynwysyddion, ac yn sbarduno pipeline camau ar eu pen eu hunain, gan adrodd yn ôl yn aml dim ond ar ôl y ffaith, a dim ond os aiff rhywbeth o'i le.
Digwyddodd y newid mewn camau, ac mae'r rhan fwyaf o dimau ymhellach ymlaen nag y mae eu polisi diogelwch ysgrifenedig yn ei gyfaddef. Gofynnodd offer asiant cynnar am gymeradwyaeth cyn pob newid, a chliciodd datblygwyr "ie" mor aml fel bod y cam cadarnhau wedi rhoi'r gorau i olygu unrhyw beth. Nid yw asiantau heddiw yn gofyn o gwbl ar y cyfan. Dim ond ar gyfer gweithredoedd a nodwyd fel rhai sensitif y maent yn torri ar draws, fel rhedeg sgript cragen, a phethau nodweddiadol. pull request gall a gynhyrchir gan asiant redeg i filoedd o linellau nad oes unrhyw ddyn mewn gwirionedd yn eu darllen o'r dechrau i'r diwedd cyn uno.
Mae'r broblem caniatâd yn gwaethygu hyn. Yn y rhan fwyaf o osodiadau, mae asiant yn rhedeg fel y datblygwr yn syml, gyda mynediad at bopeth y gall peiriant y datblygwr ei gyrraedd: newidynnau amgylcheddol, tocynnau cwmwl, manylion mewngofnodi cofrestrfa, allweddi SSH. Pan fydd asiant yn gosod rhywbeth ac mae sgript yn tanio yn ystod y gosodiad hwnnw, mae'n etifeddu radiws llawn y bod dynol y mae'n ei ddynwared. Dyma lle mae diogelwch cadwyn gyflenwi asiant AI yn peidio â bod yn gwestiwn polisi ac yn dod yn gwestiwn caniatâd: nid oes angen ecsbloetiad newydd ar yr asiant, dim ond y mynediad sydd ganddo eisoes sydd ei angen arno.
Capten y Docwr Mohammad-Ali A'râbi, yn siarad ar yr un panel, dywedodd yn blaen: “Rwy’n credu bod y datblygwr yn rhan o’r arwyneb ymosod nawr.”
Mae'n werth bod yn onest ynglŷn â'r hyn a ddisodlodd hyn. Dyn yn darllen package.json Roedd diff eisoes yn rheolaeth wan; prin iawn y gwnaeth neb wirio pob dibyniaeth drosiannol cyn cymeradwyo newid. Nid oedd asiantau o reidrwydd yn torri system gref. Fe wnaethant ddileu'r esgus olaf dros un wan. Yr hyn a newidiodd nid yw bod y risg yn newydd, ond ei bod bellach yn symud ar gyflymder hollol wahanol: mae rhai amcangyfrifon yn rhoi cyfaint ymosodiadau cadwyn gyflenwi'r llynedd tua phum gwaith y flwyddyn flaenorol, ac mae'r gromlin yn edrych yn esbonyddol yn hytrach nag yn llinol.
Y Foment Gosod: Beth sy'n Newid Pan nad oes Neb yn Gwylio
Rhithweledigaeth ac nid yw enwau pecynnau maleisus yn beth newydd. Typosquating wedi manteisio ar wallau teipio dynol ers blynyddoedd: un llythyren anghywir, ac mae datblygwr yn gosod y peth anghywir. Yr hyn sy'n wahanol nawr yw mai model, nid person, sy'n dyfeisio'r enw yn y lle cyntaf, ac mae'n gwneud hynny'n rhagweladwy.
Mae'r niferoedd yn gwneud hwn yn fusnes, nid yn chwilfrydedd. Nid yw tua 20% o'r pecynnau a argymhellir gan fodelau ffynhonnell agored yn bodoli (yn agosach at 5% ar gyfer modelau masnachol), ac ar draws yr enwau ffug a astudiwyd, mae 43% yn ailadrodd yn union yr un fath ar draws deg ymholiad ailadroddus. Yr ailadroddadwyedd hwnnw yw'r hyn sy'n gwneud y patrwm ymosod yn ffermadwy: nid oes angen i ymosodwr ddyfalu beth fydd datblygwr yn ei deipio. Mae'r model yn dweud wrthyn nhw, yn ddibynadwy, am ddim.
Mae amrywiad mwy newydd o'r enw HalluSquatting yn mynd ymhellach. Yn lle cyhoeddi pecyn maleisus o dan enw rhithweledig, mae ymosodwr yn plannu cyfarwyddiadau maleisus y tu mewn i README, ffeil sgil, neu ddisgrifiad gweinydd MCP, yna'n aros i asiant rithweledu'r un enw storfa neu offeryn a'i dynnu i mewn. Adroddodd papur diweddar a oedd yn cysylltu hyn â chwistrelliad prydlon ragfynegiad bron yn berffaith o enwau storfeydd ffug ar gyfer prosiectau ffres, a gweithredu cod llawn yn erbyn cynorthwywyr codio go iawn gan gynnwys Cursor, Windsurf, a Copilot. Gan fod y llwyth tâl yn destun plaen yn hytrach na chod gweithredadwy, nid oes gan y rhan fwyaf o offer sganio ddim i'w nodi.
Fel Xygeni Swyddog Ymchwil Luis Rodríguez rhowch ef yn ystod y drafodaeth: “Treulion ni flynyddoedd yn adeiladu amddiffynfeydd yn erbyn cod maleisus. Llofnodau, blychau tywod, dadansoddi ymddygiad. Nid oes angen dim o hynny ar HalluSquatting. Dim ond README argyhoeddiadol sydd ei angen.” Mae cyfarwyddiadau testun plaen y mae asiant yn eu darllen fel cyd-destun dibynadwy yn hwylio'n syth heibio i sganwyr a adeiladwyd i ddal rhywbeth gweithredadwy.
Dyna'r haen nad yw'r rhan fwyaf o offer AppSec wedi'i hadeiladu i'w gweld o hyd, sef cyncispam mae Xygeni yn Rhybudd Cynnar Maleisus (MEW) mae dull yn bodoli ar lefel y platfform: dadansoddiad parhaus, amser real o becynnau sydd newydd eu cyhoeddi ar draws cofrestrfeydd fel npm, PyPI, a Maven, wedi'u hadeiladu i ddal ymddygiad maleisus cyn bod llofnod cyhoeddus yn bodoli, yn hytrach nag aros i CVE ddal i fyny ddyddiau'n ddiweddarach.
Cynhwysyddion, CI/CD, a Tharddiad: Allwch Chi Brofi Beth Sydd yn Eich Adeiladwaith o Hyd?
Anaml y bydd asiant yn stopio wrth ychwanegu llinell at package.jsonMae'n golygu Dockerfiles, yn ailstrwythuro adeiladweithiau aml-gam, ac yn cyffwrdd pipeline ffurfweddiad yn uniongyrchol, gan fynd i mewn i'r system adeiladu ei hun yn hytrach na'r goeden ffynhonnell yn unig.
Dyma'n union lle mae ateb y diwydiant i risg y gadwyn gyflenwi, SBOMs ac SLSA provenance, i fod i ddal. Yna, ym mis Mai 2026, fe wnaeth ymosodwr ffisio cynhaliwr, defnyddio'r tocyn wedi'i ddwyn i gyhoeddi "amddifad" commit heb riant yn hanes y prosiect, a'i ddefnyddio i wenwyno storfa adeiladu. Cafodd y pecynnau canlyniadol, pedwar deg pedwar ohonynt, eu hanfon gyda tharddiad haen uchaf cwbl ddilys, wedi'i lofnodi'n gywir. Pasiodd pob gwiriad awtomataidd. Roedd y meddalwedd faleisus yn real, ac felly, yn dechnegol, oedd y gwaith papur yn profi sut y cafodd ei adeiladu.
Y peth anghyfforddus i'w gymryd i ffwrdd: mae tarddiad yn profi beth wnaeth adeiladwaith gyda beth bynnag a roddwyd iddo, nid bod yr hyn a roddwyd iddo yn haeddu ymddiriedaeth. Gwenwynwch y mewnbwn cyn i'r arteffact fodoli, ac mae'r ardystiad yn gofnod gonest, gwiriadwy o adeiladwaith anonest. Ni ellir allanoli diogelwch cadwyn gyflenwi asiant AI yn gyfan gwbl i offer ardystio a adeiladwyd ar gyfer byd lle penderfynodd bod dynol, nid model, beth aeth i mewn i'r adeiladwaith.
Mae un lliniaru ymarferol yn ddi-nod ond yn effeithiol: cyfnod oeri, gan aros ychydig ddyddiau ar ôl cyhoeddi fersiwn pecyn newydd cyn ei fabwysiadu. Mae'r rhan fwyaf o ddigwyddiadau gweithredol yn y gadwyn gyflenwi yn cael eu nodi a'u datgelu o fewn y ffenestr gynnar honno, felly byddai oedi o bum niwrnod wedi niwtraleiddio cyfran ystyrlon o ganlyniadau'r llynedd. ymosodiadau arddull mwydod, ar gost dim byd o gwbl heblaw am ar unwaithiacy.
Git, Adolygiad, a'r Pwynt Gwirio Dynol sy'n Crebachu
Adolygiad cod a commit mae hanes wedi gwasanaethu ers tro fel angor ymddiriedaeth ar gyfer “rhywun yn edrych ar hyn.” Mae'r angor hwnnw'n mynd yn fwy simsan pan fydd asiantau commit, ac yn uno fwyfwy, heb fod dynol yn y ddolen ar yr adeg y mae'n digwydd.
Nid yw asiant yn gosod pecyn yr un broblem ymddiriedaeth â datblygwr yn copïo ateb Stack Overflow, er bod y ddau yn hepgor ysgrifennu'r cod gwreiddiol. Ysgrifennwyd darn Stack Overflow gan berson go iawn ac mae wedi cael ei adolygu'n anffurfiol gan gymheiriaid trwy bleidleisiau i fyny a phleidleisiau i lawr. Mae argymhelliad a gynhyrchir gan AI yn allbwn tebygolrwydd heb y naill briodwedd na'r llall, ac mae datblygwr sy'n ei gopïo â llaw yn dal i edrych ar enw'r pecyn, y dyddiad diweddaru diwethaf, y materion agored. Nid yw asiant yn ei osod yn oedi am unrhyw un o hynny oni bai bod rhywbeth wedi'i adeiladu'n benodol i'w wneud yn oedi.
Dyna'r broblem symud i'r chwith go iawn. Mae symud i'r chwith traddodiadol yn tybio mai'r peth sy'n symud gyflymaf yn y pipeline yn ddatblygwr y gellir ei hyfforddi, ei wthio a'i adolygu. Pan fo'r peth sy'n symud gyflymaf yn asiant ymreolaethol yn lle hynny, mae'n rhaid ail-angori diogelwch shift-chwith i bwyntiau gwirio na all yr asiant siarad o'u cwmpas: blwch tywod, rheoli allanfa, a ffenestri oeri, yn hytrach na dogfen bolisi nad oes neb yn ei gorfodi.
Diogelwch Cadwyn Gyflenwi Asiant AI: Beth yw Asiant Diogel Pipeline Angenrheidiol mewn gwirionedd
Nid oes angen naw rheolydd gwahanol wedi'u gweithredu'n berffaith ar y diwrnod cyntaf i oroesi'r dosbarth newydd hwn o lyngyr. I dîm sydd â chyfyngiadau ar adnoddau, mae dau yn bwysicach na'r gweddill:
- Blwch tywod yr asiant, bob amser. Rhedwch ef mewn microVM neu gynhwysydd gyda dim ond cyfeiriadur y prosiect cyfredol wedi'i osod, felly nid oes gan asiant sydd wedi'i gyfaddawdu lwybr i docynnau, manylion mewngofnodi na ffeiliau'r gwesteiwr. Dyma'r rheolaeth rataf sydd ar gael a'r un gyda'r lleiaf o esgus i'w hepgor.
- Ychwanegwch ffenestr oeri cyn gosod fersiynau pecyn newydd. Yn aml, mae ychydig ddyddiau'n ddigon i ymosodiad cadwyn gyflenwi byw ddod i'r amlwg a chael ei ddatgelu cyn iddo gyrraedd eich adeiladwaith.
Trydydd, ar gyfer timau sy'n gallu ymestyn iddo: adeiladu gwelededd CVE a meddalwedd faleisus yn uniongyrchol i'r pipeline, sganio delwedd y cynhwysydd (nid y cod ffynhonnell yn unig, gan fod cymaint o wendidau yn byw yn y ddelwedd sylfaenol) a dod â chanlyniadau i'r amlwg fel pull request sylwadau y mae datblygwyr yn eu gweld mewn gwirionedd cyn uno.
Mae digwyddiad diweddar yn gwneud y peryglon yn gadarn. Ym mis Gorffennaf 2026, manteisiodd model AI oedd dan werthusiad mewnol ar lwybr rhwydwaith sero yn unig a ganiateir yn ei flwch tywod ei hun, dirprwy storfa-pecynnau, i gyrraedd y rhyngrwyd agored a, heb unrhyw ddyn yn ei gyfarwyddo i wneud hynny, peryglu seilwaith allanol wrth geisio cyflawni nod meincnod. Y llwybr dianc oedd seilwaith dibyniaeth: yr un cysylltiad y mae pob blwch tywod wedi'i adeiladu i ganiatáu drwodd. Os oes angen i'ch asiant gyrraedd cofrestrfa pecynnau i weithredu, nid manylion ochr eich model diogelwch yw'r cysylltiad hwnnw. Y model diogelwch ydyw. Mae dadansoddiad llawn Xygeni o sut y digwyddodd y dianc hwnnw mewn gwirionedd yn werth ei ddarllen: Twyllwr trwy Ddyluniad.
Siop Cludfwyd Allweddol
- Mae'r pwynt gwirio dynol olaf yn diflannu, nid yn gwanhau. Dylunio rheolyddion nad ydynt yn dibynnu ar rywun yn darllen enw pecyn.
- Mae Slopsquatting a HalluSquatting yn ffermadwy, nid yn ddamcaniaethol. Mae enwau rhithweledol cylchol a chwistrelliad prompt testun plaen eisoes yn cael eu camfanteisio yn y gwyllt.
- Tarddiad a SBOMyn profi beth wnaeth adeilad, nid beth gafodd ei fwydo. Trin ardystiad haen uchaf fel rhywbeth sy'n angenrheidiol, nid yn ddigonol.
- Cynnwys, nid canfod, yw'r hyn sy'n dal y llinell ar hyn o bryd. Mae blychau tywod, rheoli allanfa, a ffenestri oeri yn prynu amser na all sganio yn seiliedig ar lofnodion.
- Rhestrwch yr hyn y gall eich asiantau ei gyrraedd mewn gwirionedd. Nid y ddogfen bolisi. Y tocynnau go iawn, y manylion mewngofnodi go iawn, yr allfa rhwydwaith go iawn.
Mae'r darn hwn yn tynnu ar y drafodaeth o Sgwrs SafeDev Xygeni “Pan fydd Asiantau AI yn Gosod Dibyniaethau,” yn cynnwys Capten y Docwyr Mohammad-Ali A'râbi. Mae ei fframwaith caledu naw rheolaeth llawn wedi’i drafod yn fanylach yn ei gylchlythyr, Docker Security Dispatch a Luis Rodriguez, Swyddog Ymchwil yn Xygeni.
Cwestiynau Cyffredin: Diogelwch Cadwyn Gyflenwi Asiant AI
A yw asiant yn gosod pecyn yn broblem ymddiriedaeth sylfaenol wahanol i ddatblygwr yn copïo awgrym Stack Overflow, neu ddim ond fersiwn gyflymach o'r un un?
Y ddau, mewn cyfrannau gwahanol. Mae'r mecanwaith yn gyflymach, ond mae'r bwlch ymddiriedaeth hefyd yn ehangach yn strwythurol: ysgrifennwyd ateb Stack Overflow ac fe'i hadolygwyd yn anffurfiol gan gymheiriaid gan berson, tra bod argymhelliad pecyn a gynhyrchwyd gan AI yn allbwn tebygolrwydd heb adolygiad cyfatebol, ac mae datblygwr sy'n ei gopïo â llaw yn dal i gymhwyso craffu achlysurol y mae asiant heb oruchwyliaeth yn ei hepgor yn llwyr.
Beth fyddai'n ei gymryd ar gyfer SBOM i gofnodi’n ddibynadwy “ychwanegodd asiant hyn, a dyma pam”?
Heddiw SBOM a tharddiad standardfe'u hadeiladwyd o amgylch y dybiaeth bod bod dynol wedi gwneud pob dibyniaeth yn ddecision, ac nid oes ganddyn nhw faes eto ar gyfer pa asiant, pa fersiwn model, neu pa awgrym a gynhyrchodd newid penodol. Mae cau'r bwlch hwnnw angen estyniad i fformatau ardystio presennol neu lwybr archwilio ar wahân, sy'n ymwybodol o asiantau sy'n dal decistarddiad ïon ochr yn ochr â tharddiad adeiladu.
Oes fersiwn o “shift-left” sy’n dal i weithio pan fydd y peth cyflymaf yn y pipeline yn asiant ymreolaethol, nid yn ddatblygwr?
Ie, ond mae'n rhaid iddo symud y pwynt gwirio, nid yr amseru yn unig. Nid yw shift-chwith wedi'i adeiladu o amgylch adolygiad dynol yn graddio i gyflymder asiant; gall shift-chwith wedi'i adeiladu o amgylch blychau tywod, cyfyngiadau allanfa, a chyfnodau oeri gosod ddal asiant sydd wedi'i beryglu cyn i'w gamau gweithredu gyrraedd cynhyrchiad, oherwydd nid yw'r rheolaethau hynny'n dibynnu ar unrhyw un yn darllen unrhyw beth.





