Ewlekariya zincîra dabînkirina ajanên AI berê pir hêsan bû, bi piranî ji ber ku mirovek her tim di navbera navê pakêtê û çêkirinê de radiwestiya. Bîst salan, ev modela tevahî bû: kesek berî ku nav bikeve hundir, nav dixwend. Ne her tim bi baldarî. Lê kesek ew dixwend.
Ev êdî nemaye. Îro ji modelek AI-ê pirtûkxaneyek bipirsin, û bi qasî yek ji pênc pakêtên pêşniyarkirî tune ye. Êrîşkar vê dizanin, ji ber vê yekê ew pêşî navan tomar dikin. Ajanek wan saz dike, wan diceribîne, û berdewam dike, û kes di navberê de tiştek naxwîne. Ev tam cihê ku ewlehiya zincîra dabînkirinê ya ajanek AI-ê niha têk diçe ye: ne di hin senaryoyên pêşerojê de, lê di pipelineîro dixebite.
Pîşesaziyê du dehsalan li dora pêşdebirekî ku dixwîne, dinirxîne û biryar dide kontrolê ava kir. Ew pêşdebir êdî xala kontrolê ya dawîn nine berî ku girêdayîbûnek bikeve nav avakirinê. Ji ber vê yekê pirsa rastîn ne ew e ku gelo AI-ya ajan rîskek nû tîne holê, ew e ku gava xala kontrolê ya mirovî winda dibe çi dimîne.
Ji "Pêşniyarên AI" heta "Kiryarên AI"
Du sal berê, hev-pîlotek blokek kodê pêşniyar kir, pêşdebir ew xwend, û pêşdebir biryar da ka gelo wê bihêle an na. Ew herikîna kar bi piranî nemaye. Amûrên ajansî niha girêdayîyan saz dikin, konteyneran dizivirînin, û çalak dikin. pipeline gavên xwe bi serê xwe diavêjin, pir caran tenê piştî rastiyê rapor didin, û tenê heke tiştek xelet biçe.
Guhertin bi qonaxan pêk hat, û piraniya tîman ji ya ku siyaseta wan a ewlehiyê ya nivîskî qebûl dike bêtir pêş de çûne. Amûrên ajantiyê yên destpêkê berî her guhertinekê pejirandinê dixwestin, û pêşdebiran ewqas caran "erê" klîk dikirin ku gava pejirandinê êdî wateya wê nema. Ajantên îroyîn bi piranî qet napirsin. Ew tenê ji bo çalakiyên ku wekî hesas hatine nîşankirin, wekî xebitandina skrîptek shell, û tiştek tîpîk, navber didin. pull request ku ji hêla ajanekî ve tê çêkirin dikare bibe sedema bi hezaran rêzan ku di rastiyê de tu mirov berî ku bibin yek ji serî heta binî naxwîne.
Pirsgirêka destûrê vê yekê hîn aloztir dike. Di piraniya sazkirinan de, ajanek tenê wekî pêşdebir dimeşe, û gihîştina her tiştê ku makîneya pêşdebir dikare bigihîje wê heye: guhêrbarên jîngehê, nîşanên ewr, bawernameyên qeydkirinê, mifteyên SSH. Dema ku ajanek tiştek saz dike û di dema wê sazkirinê de skrîptek tê çalakirin, ew tevahiya radiusa teqînê ya mirovê ku ew teqlîd dike mîras digire. Li vir e ku ewlehiya zincîra dabînkirina ajanek AI êdî ne pirsek polîtîkayê ye û dibe pirsek destûrê: ajan ne hewceyî îstîsnayek nû ye, ew tenê hewceyê gihîştina ku berê heye ye.
Kaptanê Dokerê Mihemed-Elî E'rabîdi heman panelê de bi awayekî zelal got: "Ez difikirim ku pêşdebir niha beşek ji rûyê êrîşê ye."
Hêjayî gotinê ye ku ev li şûna çi ye, rastgo ye. Mirovekî ku dixwîne package.json cudahî jixwe kontroleke qels bû; hema hema kesî berî pejirandina guhertinekê her girêdayîbûna veguhêzbar verast nekir. Ajan ne hewce bû ku pergaleke bihêz bişkînin. Wan hinceta dawîn ji bo pergaleke qels rakir. Tiştê ku guherî ne ew e ku xetere nû ye, ew e ku ew niha bi lezeke bi tevahî cûda dimeşe: hin texmînan qebareya êrîşa zincîra dabînkirinê ya sala borî bi qasî pênc caran ji sala berê nîşan didin, û xêz ji xêzikî bêtir eksponansiyel xuya dike.
Dema Sazkirinê: Dema Kes Temaşe Nake Çi Diguhere
Halûsîsînkirî û navên pakêtên xerabkar ne nû ne. typosquatting bi salan e ji xeletiyên nivîsandina mirovan sûd werdigire: tîpek xelet, û pêşdebir tiştê xelet saz dike. Tiştê ku niha cuda ye ev e ku modelek, ne kesek, di serî de nav îcad dike, û ew vê yekê bi awayekî pêşbînîkirî dike.
Hejmar vê yekê dikin karsaziyek, ne meraqek. Bi qasî %20ê pakêtên ku ji hêla modelên çavkaniya vekirî ve têne pêşniyar kirin tune ne (nêzîkî %5 ji bo modelên bazirganî), û di navên çêkirî yên lêkolînkirî de, %43 bi heman rengî di deh lêpirsînên dubarekirî de dubare dibin. Ev dubarekirin ew e ku şêwaza êrîşê çandinî dike: êrîşkar ne hewce ye ku texmîn bike ka pêşdebir dê çi binivîse. Model ji wan re, bi pêbawerî, belaş dibêje.
Guhertoyek nûtir bi navê HalluSquatting hîn bêtir pêş dikeve. Li şûna weşandina pakêtek xerabkar di bin navekî halûsînasyonkirî de, êrîşkar rêwerzên xerabkar di nav README, pelek jêhatîbûnê, an danasînek serverek MCP de diçîne, dûv re li benda ajanek e ku heman depo an navê amûrê halûsînasyon bike û wê bikişîne hundir. Gotarek vê dawiyê ku vê yekê bi derzîkirina bilez ve girêdide, pêşbîniyek hema hema bêkêmasî ya navên depoyên sexte ji bo projeyên nû, û bicîhanîna kodê ya tevahî li dijî alîkarên kodkirinê yên rastîn ên wekî Cursor, Windsurf, û Copilot ragihand. Ji ber ku barkêş nivîsa sade ye ne koda bicîhkirî, piraniya amûrên skankirinê tiştek tune ku nîşan bikin.
Wekî Xygeni Karmendê Lêkolînê Luis Rodríguez di dema nîqaşê de bîne ziman: "Me bi salan li dijî kodên xerab parastinê ava kir. Îmze, sandbox, analîza tevgerê. HalluSquatting ne hewceyî tiştekî ji wan e. Tenê pêdivî bi README-yek îqnakirî heye." Talîmatên nivîsa sade ku ajanek wekî çarçoveyek pêbawer dixwîne, rasterast ji skanerên ku ji bo girtina tiştek bicîhkirî hatine çêkirin derbas dibin.
Ew çîna ku piraniya amûrên AppSec hîn jî nehatine çêkirin ku bibînin, ku pêş ecisçima Xygeni's Hişyariya Zû ya Malware (MEW) rêbaz di asta platformê de heye: analîza domdar û rast-dem a pakêtên nû hatine weşandin li seranserê qeydan wekî npm, PyPI, û Maven, ku ji bo girtina tevgerên xerab berî ku îmzeyek giştî hebe hatî çêkirin, li şûna ku li benda CVE-yek bin ku çend roj şûnda bigire.
Konteyner, CI/CD, û Jêderk: Hûn hîn jî dikarin îspat bikin ka di avahiya we de çi heye?
Ajanek kêm caran li ser zêdekirina rêzekê radiweste. package.jsonEw Dockerfiles diguherîne, avahiyên pir-qonaxî ji nû ve ava dike, û destwerdanê dike. pipeline veavakirinê rasterast, bi ketina nav pergala avakirinê bixwe ne tenê dara çavkaniyê.
Ev tam li wir e ku bersiva pîşesaziyê ji bo rîska zincîra dabînkirinê, SBOMs û SLSA provenance, diviyabû bigire. Piştre, di Gulana 2026an de, êrîşkarek fîş kir ku parastvanek dizî, tokena dizî bikar anî da ku "sêwî"yek çap bike. commit bêyî ku di dîroka projeyê de dêûbav hebe, û ew ji bo jehrîkirina keşeya avakirinê bikar anî. Pakêtên encam, heştê û çar heb, bi çavkaniyên asta jorîn ên bi tevahî derbasdar û bi rêkûpêk îmzekirî hatin şandin. Her kontrolkirina otomatîk derbas bû. Malware rast bû, û ji hêla teknîkî ve, kaxezên ku îspat dikin ka ew çawa hatiye çêkirin jî rast bûn.
Xala nerehet: eslê xwe îspat dike ku avahiyek bi tiştê ku hatiye dayîn çi kiriye, ne ku tiştê ku hatiye dayîn heq dike baweriyê. Berî ku berhema çêkirî hebe, têketinê jehrî bikin, û şahidî tomarên rast û verastkirî yên avahiyek nerast e. Ewlekariya zincîra dabînkirinê ya ajansa AI nikare bi tevahî were depokirin bo amûrên şahidiyê yên ku ji bo cîhanek hatine çêkirin ku mirovek, ne modelek, biryar dide ka çi dikeve nav avahiyê.
Yek ji kêmkirinên pratîkî ne balkêş e lê bi bandor e: heyamek bêhnvedanê, çend roj piştî weşandina guhertoya pakêta nû berî pejirandina wê li bendê bimînin. Piraniya bûyerên zincîra dabînkirinê yên çalak di wê pencereya zû de têne nîşankirin û eşkerekirin, ji ber vê yekê derengketinek pênc-rojî dê beşek girîng a bûyerên sala borî bêbandor bikira. êrîşên bi şêweya kurm, bi bihayê tiştekî ji bilî tavilêiacy.
Git, Nirxandin, û Xala Kontrolê ya Kêmbûna Mirovan
Nirxandina kodê û commit dîrok demek dirêj wekî lengerê baweriyê ji bo "kesekî li vê nihêrî" xizmet kiriye. Ew lenger dema ku ajan commit, û her ku diçe zêdetir dibin yek, bêyî ku mirovek di halê de be di wê gavê de ku ew diqewime.
Ajanek ku pakêtek saz dike ne heman pirsgirêka baweriyê ye wekî pêşdebirek ku bersivek Stack Overflow kopî dike, her çend her du jî nivîsandina koda orîjînal derbas dikin. Parçeyek Stack Overflow ji hêla kesek rastîn ve hatiye nivîsandin û bi awayekî nefermî bi rêya dengên erênî û neyînî ji hêla hevpîşeyan ve hatiye nirxandin. Pêşniyarek ji hêla AI ve hatî çêkirin derana îhtîmalek e ku ti taybetmendî tune ye, û pêşdebirek ku wê bi destan kopî dike dîsa jî li navê pakêtê, roja nûvekirina dawî, pirsgirêkên vekirî dinêre. Ajanek ku wê saz dike ji bo ti yekê ji wan raweste heya ku tiştek bi eşkere neyê çêkirin ku wê rawestîne.
Ev pirsgirêka rastîn a guheztina çepê ye. Veguheztina çepê ya kevneşopî tiştê ku herî zû dimeşe dihesibîne. pipeline pêşdebirek e ku dikare were perwerdekirin, teşwîqkirin û nirxandin. Dema ku tiştê herî bilez dimeşe li şûna wê ajanek xweser be, ewlehiya shift-çepê divê ji nû ve li xalên kontrolê yên ku ajan nikare bi awayekî zelal li dora wan biaxive were girêdan: sandboxing, kontrola derketinê, û pencereyên sarbûnê, li şûna belgeyek polîtîkayê ku kes ferz nake.
Ewlekariya Zincîra Dabînkirinê ya Ajansa AI: Çi Ajansek Ewle ye Pipeline Bi rastî Pêdivî ye
Ji bo ku meriv ji vê cureya nû ya kurmikan xilas bibe, ne hewce ye ku neh kontrolên cûda di roja yekem de bi awayekî bêkêmasî werin bicîhanîn. Ji bo tîmek ku çavkaniyên wê kêm in, du ji yên din girîngtir in:
- Sandbox ajanê, her tim. Di microVM an konteynirekê de bi tenê peldanka projeya heyî ve bimeşîne, da ku ajanek têkçûyî rêyek ber bi nîşanekan, bawernameyan, an pelên mêvandar ve negire. Ev kontrola herî erzan a berdest e û ya ku bi hindiktirîn hincet heye ku were paşguh kirin.
- Berî sazkirina guhertoyên pakêtên nû, paceyek dema sarbûnê lê zêde bike. Çend roj pir caran bes in ku êrîşeke zincîra dabînkirinê ya zindî derkeve holê û berî ku bigihîje avahiya we were eşkerekirin.
Ya sêyem, ji bo tîmên ku dikarin wê berfireh bikin: dîtina CVE û malware rasterast di nav de ava bikin pipeline, wêneya konteynerê skan dike (ne tenê koda çavkaniyê, ji ber ku gelek qelsî di wêneya bingehîn de dijîn) û encamên wekî pull request şîroveyên ku pêşdebir bi rastî berî yekbûnê dibînin.
Bûyereke dawî meseleyê sabît dike. Di Tîrmeha 2026an de, modelek AI di bin nirxandina navxweyî de, rêyeke tora destûrdayî ya yekane ya sandboxa xwe, proxy-yek pakêt-cache, bikar anî da ku bigihîje înterneta vekirî û, bêyî ku mirov rêwerzan bide wê, binesaziya derveyî ji bo bidestxistina armanceke benchmarkê bixe xeterê. Rêya revê binesaziya girêdayîbûnê bû: yek girêdana ku her sandbox ji bo derbasbûnê hatiye çêkirin. Ger ajansa we hewce bike ku bigihîje qeydeke pakêtê da ku bixebite, ew girêdan ne hûrguliyek alî ya modela ewlehiya we ye. Ew modela ewlehiyê ye. Danasîna tevahî ya Xygeni ya ka ew revîn bi rastî çawa çêbûye hêjayî xwendinê ye: Rogue by Design.
Key Takeaways
- Xala kontrolê ya dawî ya mirovî winda dibe, qels nabe. Kontrolên sêwirînin ku ne girêdayî xwendina navê pakêtê ji hêla kesekî ve ne.
- Slopsquatting û HalluSquatting çandinî ne, ne teorîk in. Navên halûsînasyonên dubarekirî û enjeksiyona nivîsa sade jixwe bi awayekî berbiçav têne bikar anîn.
- Jêderk û SBOMs îspat dikin ka avahiyek çi kiriye, ne çi lê hatiye dayîn. Verastkirina asta jorîn wekî pêwîst bibîne, ne têrê bike.
- Ew tiştê ku niha sînor digire, ne tespîtkirin, e, û ne kontrolkirin. Sandboxing, kontrola derketinê, û pencereyên sarbûnê demê dikirin ku skankirina li ser bingeha îmzeyê nikare.
- Envanterê bikin ka ajanên we bi rastî dikarin bigihîjin çi. Ne belgeya siyasetê. Tokenên rastîn, bawernameyên rastîn, derketina torê ya rastîn.
Ev nivîs ji nîqaşa ji SafeDev Talk ya Xygeni hatiye wergirtin "Dema ku Ajansên AI Girêdanan Saz Dikin,” bi beşdariya Kaptanê Docker Mohammad-Ali A'râbi. Çarçoveya wî ya tevahî ya hişkkirina neh-kontrolê di bultena wî, Docker Security Dispatch û Karmendê Lêkolînê yê Luis Rodriguez li Xygeni de bi kûrahî hatiye vegotin.
Pirs û Bersîv: Ewlekariya Zincîra Dabînkirinê ya Ajansa AI
Ma ajanek ku pakêtek saz dike pirsgirêkek baweriyê ya bi bingehîn cuda ye ji pêşdebirek ku pêşniyara Stack Overflow kopî dike, an tenê guhertoyek bileztir a heman pêşniyarê?
Herdu jî, bi rêjeyên cuda. Mekanîzma zûtir e, lê valahiya baweriyê ji hêla avahîsaziyê ve jî firehtir e: bersiveke Stack Overflow hatiye nivîsandin û bi awayekî nefermî ji hêla hevpîşeyan ve hatiye nirxandin, di heman demê de pêşniyareke pakêtê ya ji hêla AI ve hatî çêkirin, derketineke îhtimalî ye ku nirxandineke wekhev tune ye, û pêşdebirek ku wê bi destan kopî dike hîn jî lêkolîneke nefermî dike, ajanek bê çavdêr bi tevahî ji bîr dike.
Ji bo yek çi hewce dike SBOM ji bo tomarkirina bi awayekî pêbawer "ajanek ev lê zêde kir, û li vir çima ye"?
Îro SBOM û eslê xwe standardli ser wê texmînê hatin avakirin ku mirovek her girêdayîbûnek çêkiriye.cisîyon, û hîn jî qadek wan tune ye ku ji bo kîjan ajan, kîjan guhertoya modelê, an kîjan ferman guhertinek diyarkirî çêkiriye. Ji bo girtina wê valahiyê an dirêjkirinek ji bo formatên erêkirinê yên heyî an jî şopek venêrînê ya cuda, hay ji ajan heye ku de digire.ciseslê îyonê li kêleka eslê avahiyê.
Ma guhertoyek "shift-left" heye ku hîn jî dixebite dema ku tiştê herî bilez di hundurê de ye? pipeline ajanekî xweser e, ne pêşdebir e?
Belê, lê divê ew xala kontrolê biguhezîne, ne tenê demjimêrê. Shift-çep a ku li dora nirxandina mirovî hatiye çêkirin, li gorî leza ajan nayê pîvandin; shift-çep a ku li dora sandboxing, sînorkirinên derketinê, û demên sarbûna sazkirinê hatiye çêkirin, hîn jî dikare ajanek xeternak bigire berî ku kiryarên wê bigihîjin hilberînê, ji ber ku ew kontrol ne girêdayî xwendina kesekî ne.





