რა არის აგენტი? SDLC

რა არის აგენტი? SDLCროგორ ცვლიან ხელოვნური ინტელექტის აგენტები ყველა ფაზას

TL; DR

აგენტი SDLC ეს ახალი სასიცოცხლო ციკლი არ არის. ეს თქვენი სასიცოცხლო ციკლია, სადაც ადამიანი ყველა ფაზის შუა ნაწილიდან ამოღებულია. აგენტები ადგენენ გეგმას, წერენ ცვლილებას, ახორციელებენ ტესტებს, ამოწმებენ განსხვავებას, ახორციელებენ გზავნილების გადამოწმებას დროშის ქვეშ და ახდენენ განგაშის დახარისხებას. ინჟინრები განსაზღვრავენ განზრახვას და ფლობენ განგაშის კონტროლს.cisიონები. ფაზები გადარჩებიან. იცვლება ის, თუ ვინ ასრულებს მათში არსებულ სამუშაოს.

თქვენს მიერ ფლობილი ყველა კონტროლი ადამიანზეა შექმნილი. კოდის მიმოხილვა მეორე პირის ჩართვას გულისხმობდა. მინიმალური პრივილეგიები გულისხმობდა იდენტობის მქონე თანამშრომელს. წარმომავლობა გულისხმობდა ავტორს. აუდიტის კვალი გულისხმობდა სახელს commitაგენტები არ აკმაყოფილებენ ამ ვარაუდებიდან არცერთს და არაფერი იშლება ხმამაღლა, როდესაც ისინი წყვეტენ შენარჩუნებას. pipeline მწვანე რჩება.

სიჩქარე ხარვეზს სტრუქტურულს ხდის და არა შემთხვევითს. ხელოვნური ინტელექტის კოდირების ასისტენტების დამოუკიდებელი კვლევის თანახმად, გენერირებული კოდის დაახლოებით 40% შეიცავს უსაფრთხოების დაუცველობას და მოცულობა გაცილებით სწრაფად იზრდება, ვიდრე მიმოხილვის შესაძლებლობა. დაამატეთ აგენტები, რომლებიც საკუთარ დამოკიდებულებებს აყენებენ და კითხულობენ კონფიგურაციას, რომელსაც არავინ ამოწმებს და კარიბჭე ბოლოში. pipeline დაზიანების არასწორ მხარეს მდებარე კარიბჭეა.

რა ხდის აგენტს? SDLC მართვადი: რეალურად მომუშავე აგენტებისა და MCP სერვერების ინვენტარი, თითოეული აგენტის ხელსაწყოების მასშტაბის მქონე ზედაპირი, კონფიგურაციის განხილვა კოდის მსგავსად, მანქანაზე ინსტალაციის დროს შემოწმებები, გაგზავნილი პროდუქტების ხელმოწერილი წარმომავლობა და ინციდენტის შემდეგ გადარჩენილი კვალი. Xygeni AI უსაფრთხოება, DevAI და Build Integrity მოიცავს ამ ექვსს მთელ კოდში, pipeline და საბოლოო წერტილი.

რა არის აგენტი? SDLC?

აგენტი SDLC ეს არის პროგრამული უზრუნველყოფის შემუშავების სასიცოცხლო ციკლი, რომლის დროსაც ხელოვნური ინტელექტის აგენტები ასრულებენ მნიშვნელოვან სამუშაოს ყველა ფაზაში, დაგეგმვიდან ოპერაციებით დამთავრებული, მიზნების მიღწევამდე მრავალი ეტაპის განმავლობაში ინსტრუმენტების გამოყენებით, ხოლო ინჟინრები განსაზღვრავენ განზრახვას, ამოწმებენ შედეგებს და ფლობენ შეუქცევად გადაწყვეტილებებს.cisიონები. ის ინარჩუნებს ნაცნობ ფაზებს და ცვლის მათში არსებულ მოქმედ პირს.

რა არის აგენტი? SDLC, ამისთვისcisელი?

სამი რამ განასხვავებს მას ხელოვნური ინტელექტით დაფინანსებული განვითარებისგან და ეს განსხვავება აკადემიური არ არის.

  • ვინ მართავს. ვინმე იკითხავს, ​​რომელი აგენტია? SDLC როგორც წესი, აქ იწყება. ასისტენტთან ერთად, ადამიანი აკრეფს და მოდელი გვთავაზობს. აგენტში SDLC, ადამიანი აცხადებს შედეგს და აგენტი განსაზღვრავს ნაბიჯებს. სამუშაოს შუა ნაწილი, რომელიც ადრე სამუშაო იყო, გადადის.
  • რასაც ეხება. ასისტენტი რედაქტორში ქმნის ტექსტს. აგენტი კითხულობს საცავებს, არედაქტირებს ფაილებს, აყენებს პაკეტებს, იძახებს შიდა API-ებს, ამუშავებს pipelines და იხსნება pull requests, მისთვის მინიჭებული ინსტრუმენტებისა და მემკვიდრეობით მიღებული ავტორიზაციის გამოყენებით.
  • Რამდენი? ერთი აგენტი ერთ ლეპტოპზე პროდუქტიულობის ამბავია. ათობით აგენტი, რომლებიც მოქმედებენ საერთო სისტემებში, თითოეულ ინჟინერზე რამდენიმე, ორგანიზაციული ამბავია. სწორედ აქ არის პასუხი კითხვაზე, თუ რა არის აგენტობა. SDLC წყვეტს განმარტებას და მმართველობის პრობლემად იქცევა.

დღეს გუნდების უმეტესობა მეორე და მესამე შტატს შორის დგას: აგენტები რეალურები არიან, ისინი ადგილობრივად მუშაობენ და მათი ჩამოსვლის შემდეგ არავის გადაუხედავს არც ერთი კონტროლის სკოპი.

როგორ ცვლიან ხელოვნური ინტელექტის აგენტები ყველა ფაზას

ფაზები უცვლელია. მოქმედი პირი იცვლება და მასთან ერთად იცვლება კონტროლი, რომელზეც ეს ფაზა იყო დამოკიდებული.

აგენტი SDLC, ფაზიდან ფაზამდე

წაიკითხეთ მესამე სვეტი. ეს ის ნაწილია, რომელიც აგენტების მოსვლისას არავის შეუმოწმებია.

ფაზარას აკეთებს ახლა აგენტიკონტროლი, რომელიც ადამიანს გულისხმობდა
გეგმაკითხულობს ბილეთს, იღებს დაკავშირებულ სერვისებსა და ისტორიას, ადგენს სპეციფიკაციას და მიდგომას.მოთხოვნების განხილვა. არავინ ამოწმებს, სპეციფიკაციამ თავად ბილეთიდან ინსტრუქციები აითვისა თუ არა.
კოდირედაქტირებს რამდენიმე ფაილს, წყვეტს და აყენებს დამოკიდებულებებს, ახდენს მიმდებარე კოდის რეფაქტორირებას.დამტკიცებული ბიბლიოთეკის პოლიტიკა. ის ვარაუდობდა, რომ ადამიანმა აირჩია პაკეტი და ინსტალაციის სკრიპტები გაშვებული იყო ნებისმიერის წინ. pipeline არსებობს.
მიმოხილვაკომენტარები განსხვავებაზე, დროშები standards, ზოგჯერ აფასებს სხვა აგენტის მუშაობას.ოთხი თვალი. ორი აგენტი და ერთი რეზინის შტამპი მეორე აზრი არ არის და დიდი რაოდენობით შტამპები გარდაუვალს ხდის.
ტესტიგენერირებს ტესტებს, ამუშავებს მათ, კითხულობს წარუმატებლობებს და ასწორებს საკუთარ გამომავალს მწვანე ფერის ანთებამდე.გამსვლელი ტესტის ნაკრები მტკიცებულებად. აგენტს შეუძლია ტესტის შესუსტებით ტესტის წარმატებით დასრულება.
აღნაგობაიწვევს pipelines, რედაქტირებს სამუშაო პროცესის ფაილებს, აახლებს აწყობის კონფიგურაციას.წარმომავლობა. ატესტაციები აღწერს, თუ რა აშენდა და ვის მიერ, ხოლო „ვისი“ ახლა დეველოპერისგან ნასესხები ჟეტონია.
განათავსეთგემი დროშის უკან მიდის, აკონტროლებს სიგნალებს, ადის პანდუსზე ან დამოუკიდებლად უკან ბრუნდება.ცვლილების დამტკიცება. დასახელებული დამმტკიცებელი ხდება სერვისის ანგარიში და გათიშვის ფუნქციას სჭირდება აქტიური მფლობელი.
მუშაობასტრიაჟი ახდენს გაფრთხილებებს, კორელატები ახდენს განათავსებას, სთავაზობს და ზოგჯერ იყენებს გამოსწორებას.აუდიტის კვალი. ინციდენტის შემდეგ ჩნდება კითხვა, რომელმა აგენტმა გააკეთა ეს, ვისი რწმუნებათა სიგელებით და სესია, როგორც წესი, წყდება.

ოთხი ვარაუდი, რომლებიც ჩუმად წყვეტენ ძალას

ხელახლა წაიკითხეთ ცხრილი და იგივე ოთხი წარუმატებლობა მეორდება, ფაზის მიუხედავად. ეს არის აგენტური ნაწილი. SDLC რასაც არცერთი პროდუქტიულობის დიაგრამა არ აჩვენებს.

  • იდენტობა. თითქმის არავინ აწვდის აგენტს იდენტობას. ის მუშაობს დეველოპერის ტოკენებით, გასაღებებით და ღრუბლოვანი სესიით, ამიტომ წვდომის ყველა მიმოხილვა აღწერს ადამიანს, რომელიც არ იყო აქტორი და მინიმალური პრივილეგია ფიქციად იქცევა იმ მომენტიდან, როდესაც აგენტი მემკვიდრეობით იღებს ფართო ტოკენს.
  • დამოუკიდებელი მიმოხილვა. მიმოხილვამ იმუშავა, რადგან მიმომხილველს კოდი არ დაუწერია. როდესაც ერთი აგენტი წერს, მეორე ამოწმებს და სხვა პირი ამტკიცებს მას მანქანის მოცულობით, დამოუკიდებლობა, რომელიც კონტროლს ღირებულს ხდიდა, ქრება, მიუხედავად იმისა, რომ პროცესი კვლავ მიმდინარეობს.
  • წარმომავლობა. მიწოდების ჯაჭვის მთლიანობა ეფუძნება იმის ცოდნას, თუ რა, რისგან და ვის მიერ იყო შექმნილი. აგენტური აქტივობა ბოლო ნაწილს ბუნდოვანს ხდის. ატესტაციები კვლავ ხელს აწერენ არტეფაქტს, მაგრამ ავტორის ველი აღარ ნიშნავს იმას, რასაც თქვენი პოლიტიკა ვარაუდობდა.
  • მიკვლევადობა. რაღაცის არასწორად წარმართვის შემდეგ ყველაზე მნიშვნელოვანი კონტროლი ყველაზე ნაკლებად კონფიგურირებულია. აგენტის სესიები, ინსტრუმენტების გამოძახებები და კონფიგურაციის მდგომარეობა იმ დროს იშვიათად ინახება, ამიტომ სიკვდილის შემდგომი ანალიზი მტკიცებულებების ნაცვლად რეკონსტრუქციით იწყება.

არცერთი მათგანი არ იწვევს განგაშს. სწორედ ეს ხდის მათ საშიშს: აგენტი SDLC ხმამაღლა არ ფუჭდება; ის ჩუმად იშლება ყოველ ჯერზე dashboard მწვანე რჩება.

ლეპტოპზე ფუჭდება, წარმოებაში არა

წარმოებაში არ არის. ლეპტოპზე. აგენტის ყველაზე სარისკო მომენტები SDLC მოხდეს ნებისმიერზე ადრე pipeline გაშვება: აგენტი კითხულობს წესების ფაილს, რომელიც არავის შეუმოწმებია, წყვეტს პაკეტის სახელს, რომელიც მოდელმა გამოიგონა და თავდამსხმელმა დაარეგისტრირა, უკავშირდება MCP სერვერს, რომელიც ავლენს ინსტრუმენტებს, რომლებიც არავის აუდიტირებადია და ასრულებს ინსტალაციის სკრიპტს დეველოპერის უკვე ჩატვირთული ავტორიზაციის მონაცემებით. ინდუსტრიული კვლევები MCP სერვერების დაახლოებით 86%-ს დეველოპერის მანქანებზე ათავსებს და არა წარმოებაში, რაც წინასწარ არის დადგენილი.cisსადაც თქვენი წარმოების კონტროლი ვერ ხედავს.

CI კარიბჭის ქონა მაინც ღირს. ის უბრალოდ პირველი სამი რამის არასწორ მხარესაა, რაც ხდება.

რა ხდის აგენტს? SDLC მართვადი

ექვსი კონტროლი, რომელიც აგენტებთან კონტაქტს უძლებს

თითოეული მათგანი ცვლის ვარაუდს, აგენტი SDLC გაფუჭდა. არცერთი მათგანი არ საჭიროებს აგენტების შენელებას.

  1. აგენტების ინვენტარი და არა ინჟინრების გამოკითხვა კოდის, დამოკიდებულებებისა და ინსტრუმენტების მიერ დატოვებული კონფიგურაციის ფაილების მიხედვით, აღმოაჩინეთ რეალურად მომუშავე აგენტები, ასისტენტები და MCP სერვერები. ჰკითხეთ ხუთ ინჟინერს და მიიღებთ ხუთ არასრულ პასუხს, რადგან ეს ინსტრუმენტები ლოკალურად ინსტალირდება და ყოველკვირეულად იცვლება.
  2. თითო აგენტზე ხელსაწყოს სკოპის ზედაპირი აგენტის აფეთქების რადიუსი მისი ხელსაწყოების გამოძახებების ჯამია და არა მისი მოთხოვნის ხარისხი. ჩაწერეთ, თუ რას შეიძლება მიაღწიოს თითოეული აგენტი, შეუქცევადი მოქმედებები ადამიანის მიღმა დატოვეთ და ფართო მემკვიდრეობით მიღებული ნიშანი ჩათვალეთ იმ აღმოჩენად, რომელიც ის არის.
  3. კონფიგურაცია განხილვის პროცესშია, კოდის მსგავსად მოთხოვნები, წესების ფაილები, უნარების ფაილები და MCP განმარტებები განსაზღვრავს, თუ რას გააკეთებს აგენტი და არცერთი ჩვეულებრივი სკანერი არ კითხულობს მათ. მათ სჭირდებათ მფლობელები, განსხვავებები და ფარული სიმბოლოების შემოწმება, ჩაშენებული ავტორიზაციის მონაცემები და ინსტრუქციები, რომლებიც აფართოებს წვდომას.
  4. აღსრულება ინსტალაციის დროს, მანქანაზე პაკეტები მოწმდება დისკზე ჩაწერამდე და ინსტალაციის სკრიპტების შესრულებამდე, სადაც აგენტი რეალურად აგვარებს მათ. A pipeline კარიბჭე ირთვება მას შემდეგ, რაც ლეპტოპმა უკვე გაუშვა კოდი, რაც მოვლენის არასწორ მხარეს წარმოადგენს.
  5. გემების წარმომავლობა ხელმოწერილი ატესტაციები, რომლებიც არტეფაქტებს წყაროსთან, კონსტრუქციასთან და pipeline რამაც ისინი წარმოშვა, მთლიანობის შესახებ პრეტენზიებს მნიშვნელობას ინარჩუნებს, როდესაც ცვლილების ავტორი აგენტია და არა ადამიანი.
  6. კვალი, რომელიც ინციდენტს გადაურჩა ანომალიური აქტივობა pipelines და საბოლოო წერტილები, რომლებიც დაკავშირებულია მანქანასთან და მის იდენტურობასთან, არის ის, რაც სიკვდილის შემდგომ კითხვას, თუ რომელმა აგენტმა გააკეთა ეს, არქეოლოგიურ პროექტად კი არა, პასუხად აქცევს.

ოთხი ხარვეზის შევსება

ქსიგენი AI Security აღმოაჩენს თქვენს ხელოვნურ ინტელექტს SDLC, მათ შორის მოდელები, აგენტები, აგენტ სერვერები, MCP სერვერები, მონაცემთა ნაკრებები, უნარების ფაილები, მოთხოვნები და guardrails არავინ აცხადებს, კითხულობს აპლიკაციის კოდს, გამოცხადებულ დამოკიდებულებებს და კონფიგურაციის ფაილებს, რომლებსაც ხელოვნური ინტელექტის ინსტრუმენტები ტოვებენ, შემდეგ კი ასახავს, ​​თუ როგორ უკავშირდებიან ისინი ერთმანეთს. ის აფიქსირებს აგენტური მუშაობისთვის დამახასიათებელ რისკებს: სწრაფი ინექცია და სისტემის სწრაფი გაჟონვა, მავნე ინსტრუქციები და ინსტრუმენტების ინექცია წესებსა და უნარების ფაილებში, MCP-ის დაუცველი კონფიგურაცია, გადაჭარბებული აგენტობა და დაკარგული ინფორმაცია. guardrails, საიდუმლოებები ხელოვნური ინტელექტის ფაილებში და დაუცველი ან დაუდევრად დალაგებული ხელოვნური ინტელექტის დამოკიდებულებებიდასკვნები შეესაბამება OWASP-ის LLM აპლიკაციების ტოპ 10-ს და მიუთითებს ზუსტ ფაილსა და ხაზზე, ხოლო პრიორიტეტიზაციის ძაბრი ათასობით დასკვნას ამცირებს იმ დასკვნებზე, რომლებიც გამოიყენება, ხელმისაწვდომია, გამოიყენება, პრივილეგირებულია და ბიზნესისთვის კრიტიკულად მნიშვნელოვანია.

DevAI მუშაობს იქ, სადაც აგენტი მუშაობს: იცავს კოდს ისე, როგორც ის დაწერილია, მოიცავს როგორც ხელოვნური ინტელექტის მიერ გენერირებულ, ასევე ადამიანის მიერ დაწერილ კოდს და აფიქსირებს იმას, რასაც სხვა აგენტები აპირებენ გააკეთონ, სანამ ისინი ამას გააკეთებენ. Build Integrity ამოავსებს წარმომავლობის ხარვეზს SLSA და სულ დამოწმებები მთელს მსოფლიოში pipeline, CI/CD უსაფრთხოება აკვირდება, თუ როგორ რედაქტირებენ სამუშაო პროცესები და მორბენალი აგენტები, ხოლო ანომალიების აღმოჩენა საეჭვო მოვლენებს ერთ ვადებში აკავშირებს იმ საბოლოო წერტილთან, საიდანაც ისინი წარმოიშვნენ.

ეს ყველაფერი ეხება თქვენს მიერ უკვე არსებული სკანერებიდან მიღებულ მონაცემებს, ამიტომ თქვენი პროგრამის სააგენტოზე გავრცელებაა საჭირო. SDLC ეს არ ნიშნავს თქვენს მიერ აშენებული დასტის შეცვლას წინათ აშენებულით.

კითხვა-პასუხი

  • რა არის აგენტი? SDLC ერთ წინადადებაში? პროგრამული უზრუნველყოფის სასიცოცხლო ციკლი, სადაც ხელოვნური ინტელექტის აგენტები ასრულებენ მნიშვნელოვან სამუშაოს ყველა ფაზაში, ხოლო ინჟინრები განსაზღვრავენ განზრახვას, ამოწმებენ შედეგებს და ფლობენ შეუქცევად გადაწყვეტილებებს.cisიონები.

  • აგენტია? SDLC განსხვავდება ხელოვნური ინტელექტით დაფინანსებული განვითარებისგან? დიახ, და განსხვავება იმაშია, თუ ვინ მართავს მანქანას. ასისტენტი ვარაუდობს, სანამ ადამიანი მუშაობს. აგენტი მუშაობს, სანამ ადამიანი იღებს გადაწყვეტილებას.

  • რომელი ფაზა იცვლება ყველაზე მეტად? მიმოხილვა. სხვა ფაზები უფრო სწრაფი ხდება; მიმოხილვა კარგავს იმ თვისებას, რამაც ის კონტროლის ფუნქციად აქცია, რაც ავტორსა და მიმომხილველს შორის დამოუკიდებლობას წარმოადგენს.

  • გვჭირდება თუ არა აგენტისთვის ახალი ინსტრუმენტები? SDLC? თქვენ გჭირდებათ ისეთი საკითხების გაშუქება, რომლებსაც არსებული ინსტრუმენტები ვერ კითხულობენ: აგენტისა და MCP ინვენტარი, კონფიგურაციის ფენა, ინსტალაციის დროს ქცევა საბოლოო წერტილზე. თქვენი დასტის დანარჩენი ნაწილი კვლავ ვრცელდება შედეგად მიღებულ კოდზე.

  • აგენტი აკეთებს? SDLC მორჩილების დარღვევა? ეს არღვევს მტკიცებულებებს და არა ვალდებულებას. აუდიტორები კითხულობენ, ვინ დაამტკიცა, ვინ შექმნა და რა შეიცვალა და ეს პასუხები უფრო რთულდება, როდესაც აქტორი არის აგენტი ნასესხები ვინაობით და არ აქვს შენახული კვალი.

  • საიდან უნდა დაიწყოს უსაფრთხოების გუნდმა მუშაობა? ინვენტარი, შემდეგ კი ყველაზე ფართო მოქმედების მქონე აგენტის ხელსაწყოების ზედაპირი. ყველაზე სარისკო აგენტი იშვიათად არის ის, ვისზეც ვინმე ღელავს.

სასიცოცხლო ციკლი არ შეცვლილა. მსახიობმა შეცვალა

გულწრფელი პასუხი კითხვაზე, თუ რა არის აგენტობა SDLC საქმე იმაშია, რომ ყველა ფაზა კვლავ არსებობს და თქვენი პროცესის უმეტესი ნაწილი კვლავ ჯდება წესრიგში. რაც აღარ ჯდება წესრიგში, არის თითოეული კონტროლის ქვეშ არსებული ვარაუდი: რომ ციკლში სადღაც არსებობდა ადამიანი სახელით, ვინაობით, მეორე აზრით და მოგონებით იმის შესახებ, თუ რა გააკეთა.

გუნდებს, რომლებიც ამას კარგად უმკლავდებიან, შეუძლიათ ნებისმიერ დღეს სამ კითხვაზე პასუხის გაცემა: რომელი აგენტები მუშაობენ, რაზე შეუძლია თითოეულს წვდომა და რა შეიცვალა მათ მიერ წარმართულ ფაილებში. იხილეთ, რასთან არიან დაკავშირებული თქვენი აგენტები ქსიგენი.

sca-tools-software-composition-analysis-tools
თქვენი პროგრამული უზრუნველყოფის რისკების პრიორიტეტიზაცია, გამოსწორება და დაცვა
მიიღეთ თქვენი უფასო ანგარიში.
საკრედიტო ბარათი არ არის საჭირო.

უზრუნველყავით თქვენი პროგრამული უზრუნველყოფის შემუშავება და მიწოდება

Xygeni Product Suite-თან ერთად