Жасалма интеллект агентинин камсыздоо чынжырынын коопсуздугу мурда жөнөкөй болчу, негизинен адам ар дайым пакеттин аталышы менен курулманын ортосунда тургандыктан. Жыйырма жыл бою бүтүндөй модель ушундай болгон: кимдир бирөө аталышын ал кире электе окуган. Ар дайым эле кылдаттык менен окуй бербейт. Бирок кимдир бирөө аны окуган.
Ал жок болуп кетти. Бүгүн китепкана үчүн жасалма интеллект моделинен сурасаңыз, сунушталган беш пакеттин бири жок. Чабуулчулар муну билишет, ошондуктан алар алгач ошол аттарды катташат. Агент аларды орнотуп, текшерип, андан ары өтөт, эч ким ортодо эч нерсе окубайт. Дал ушул жерде жасалма интеллект агентинин камсыздоо чынжырынын коопсуздугу азыр бузулуп жатат: келечектеги сценарийде эмес, бирок pipelineбүгүн иштеп жатат.
Тармак жыйырма жыл бою окуп, карап чыгып, чечим кабыл алган иштеп чыгуучунун айланасында башкаруу элементтерин түзүүгө жумшады. Ал иштеп чыгуучу эми көз карандылык курулушка кире электеги акыркы текшерүү пункту эмес. Ошондуктан, чыныгы суроо агенттик жасалма интеллект жаңы тобокелдиктерди жаратабы же жокпу деген суроодо эмес, адамдык текшерүү пункту жок болгондон кийин чындыгында эмне калаары.
"Жасалма интеллект сунуштарынан" "Жасалма интеллект актыларына" чейин
Эки жыл мурун, бир пилоттук топ код блогун сунуштаган, иштеп чыгуучу аны окуп чыккан, ал эми иштеп чыгуучу аны сактап калууну чечкен. Ал жумуш агымы дээрлик жок болуп кеткен. Агенттик куралдар эми көз карандылыктарды орнотуп, контейнерлерди айландырып, триггер жасайт. pipeline өз алдынча кадамдарды жасашат, көбүнчө окуя болгондон кийин гана жана бир нерсе туура эмес болуп калган учурда гана отчет беришет.
Бул өзгөрүү этап-этабы менен болду жана көпчүлүк командалар жазуу жүзүндөгү коопсуздук саясаты мойнуна алгандан да алда канча алдыда баратышат. Алгачкы агенттик куралдар ар бир өзгөрүүдөн мурун бекитүүнү сурашкан, ал эми иштеп чыгуучулар "ооба" дегенди ушунчалык көп басышкандыктан, ырастоо кадамы эч нерсени билдирбей калган. Бүгүнкү агенттер көбүнчө такыр сурашпайт. Алар кабык скриптин иштетүү сыяктуу сезимтал деп белгиленген аракеттер үчүн гана үзгүлтүккө учуратышат жана типтүү... pull request Агент тарабынан түзүлгөн саптар миңдеген саптарга туура келиши мүмкүн, аларды эч бир адам бириктирүүдөн мурун башынан аягына чейин окубайт.
Уруксаттар көйгөйү муну ого бетер күчөтөт. Көпчүлүк орнотууларда агент жөн гана иштеп чыгуучу катары иштейт, иштеп чыгуучунун машинасы жете ала турган бардык нерселерге: айлана-чөйрөнүн өзгөрмөлөрүнө, булут токендерине, реестрдин реквизиттерине, SSH ачкычтарына кирүү мүмкүнчүлүгүнө ээ. Агент бир нерсени орноткондо жана ал орнотуу учурунда скрипт иштетилгенде, ал өзү туурап жаткан адамдын толук жарылуу радиусун мурастайт. Бул жерде жасалма интеллект агентинин камсыздоо чынжырынын коопсуздугу саясат маселеси болбой, уруксаттар маселесине айланат: агентке жаңы эксплойттун кереги жок, ага жөн гана мурунтан эле бар болгон мүмкүнчүлүк керек.
Доктун капитаны Мохаммад-Али А'рабиошол эле панелде сүйлөп жатып, ачык эле айтты: «Менин оюмча, иштеп чыгуучу азыр чабуул бетинин бир бөлүгү».
Мунун ордуна эмне келгени жөнүндө чынчыл болуу керек. Адам окуп жаткан нерсе package.json айырмачылык мурунтан эле алсыз көзөмөл болчу; дээрлик эч ким өзгөрүүнү бекитүүдөн мурун ар бир өткөөл көз карандылыкты текшерген эмес. Агенттер сөзсүз түрдө күчтүү системаны бузуп салышкан эмес. Алар алсыз система үчүн акыркы шылтоону алып салышкан. Өзгөрдү деген нерсе, тобокелдик жаңы эмес, ал азыр таптакыр башка ылдамдыкта жылып жатат: кээ бир эсептөөлөр боюнча, өткөн жылдагы жеткирүү чынжырынын чабуул көлөмү мурунку жылга караганда болжол менен беш эсе көп жана ийри сызыктуу эмес, экспоненциалдуу көрүнөт.
Орнотуу учуру: Эч ким көрбөй калганда эмне өзгөрөт
Галлюцинацияланган жана зыяндуу пакеттердин аталыштары жаңылык эмес. typosquatting көп жылдар бою адамдын терүү каталарын колдонуп келген: бир туура эмес тамга, ал эми иштеп чыгуучу туура эмес нерсени орнотот. Азыр айырмасы, ысымды башында адам эмес, модель ойлоп табат жана ал муну алдын ала айтууга болот.
Сандар муну кызыгуу эмес, бизнеске айлантат. Ачык булактуу моделдер тарабынан сунушталган пакеттердин болжол менен 20% жок (коммерциялык моделдер үчүн 5%га жакын), ал эми изилденген жасалма аталыштардын 43%ы он кайталанган суроо-талап боюнча бирдей кайталанат. Дал ушул кайталануучулук чабуул үлгүсүн иштетүүгө мүмкүн кылат: чабуулчу иштеп чыгуучу эмне терээрин божомолдошунун кажети жок. Модель аларга ишенимдүү түрдө бекер айтып берет.
HalluSquatting деп аталган жаңы вариант андан ары алдыга жылат. Зыяндуу пакетти галлюцинацияланган аталыш менен жарыялоонун ордуна, чабуулчу README, skill файлынын же MCP серверинин сүрөттөмөсүнүн ичине зыяндуу көрсөтмөлөрдү жайгаштырат, андан кийин агенттин ошол эле репозиторийди же куралдын атын галлюцинациялап, аны алып киришин күтөт. Жакында эле муну тез киргизүү менен чынжырлаган бир макалада жаңы долбоорлор үчүн жасалма репозиторий аталыштарынын дээрлик кемчиликсиз алдын ала айтылышы жана Cursor, Windsurf жана Copilot сыяктуу чыныгы коддоо жардамчыларына каршы коддун толук аткарылышы жөнүндө кабарланган. Пайдалуу жүктөм аткарылуучу код эмес, жөнөкөй текст болгондуктан, көпчүлүк сканерлөө куралдарында белгилей турган эч нерсе жок.
Ксигени катары Изилдөө кызматкери Луис Родригес талкуу учурунда мындай деп айтыңыз: «Биз зыяндуу коддордон коргонуу каражаттарын курууга бир нече жыл короттук. Кол тамгалар, кумкоргондор, жүрүм-турумду талдоо. HalluSquattingге мунун эч бири керек эмес. Болгону ынандырарлык README керек». Агент ишенимдүү контекст катары окуган жөнөкөй тексттик көрсөтмөлөр аткарылуучу файлды кармоо үчүн түзүлгөн сканерлердин жанынан түз өтөт.
Бул көпчүлүк AppSec куралдары дагы эле көрө албаган катмар, ал алдын ала...cisэмне үчүн Xygeni's Зыяндуу программалык камсыздоо боюнча эрте эскертүү (MEW) Бул ыкма платформа деңгээлинде бар: npm, PyPI жана Maven сыяктуу реестрлер боюнча жаңы жарыяланган пакеттерди үзгүлтүксүз, реалдуу убакыт режиминде талдоо, ал зыяндуу жүрүм-турумду CVE бир нече күндөн кийин жетишин күтпөстөн, коомдук кол тамга пайда болгонго чейин аныктоо үчүн түзүлгөн.
Контейнерлер, CI/CDжана келип чыгышы: Сиз дагы эле өзүңүздүн түзүлүшүңүздө эмне бар экенин далилдей аласызбы?
Агент сейрек учурларда гана сап кошууга токтойт package.jsonАл Docker файлдарын түзөтөт, көп баскычтуу курулмаларды кайра түзүмдөштүрөт жана өзгөртүүлөрдү киргизет pipeline конфигурацияны түздөн-түз киргизип, булак дарагына гана эмес, куруу системасына да кирет.
Дал ушул жерде тармактын жеткирүү чынжырынын тобокелдигине болгон жообу, SBOMр жана оп-лар SLSA provenance, кармап турушу керек болчу. Андан кийин, 2026-жылдын май айында, чабуулчу тейлөөчүгө фишинг жасап, уурдалган токенди "жетим" деп жарыялоо үчүн колдонгон. commit долбоордун тарыхында эч кандай ата-эне жок болгондуктан, аны куруу кэшин ууландыруу үчүн колдонгон. Натыйжада, сексен төрт пакет толугу менен жарактуу, туура кол коюлган жогорку деңгээлдеги келип чыгышы менен жөнөтүлгөн. Ар бир автоматташтырылган текшерүүдөн өткөн. Зыяндуу программа чыныгы болгон, ошондуктан техникалык жактан алганда, анын кантип түзүлгөнүн далилдеген документтер болгон.
Ыңгайсыз корутунду: келип чыгышы курулуштун берилген нерсе менен эмне кылганын далилдейт, берилген нерсе ишенимге татыктуу эмес. Артефакт пайда боло электе эле маалыматтарды уурдап алсаңыз, күбөлөндүрүү чынчыл, текшерилүүчү жазуу болуп калат. Жасалма интеллект агентинин камсыздоо чынжырынын коопсуздугун толугу менен адам, модель эмес, курулушка эмне кирээрин чечкен дүйнө үчүн курулган күбөлөндүрүү куралдарына аутсорсингге берүүгө болбойт.
Бир практикалык жеңилдетүү чарасы анчалык деле жагымдуу эмес, бирок натыйжалуу: жаңы пакеттин версиясы жарыялангандан кийин аны кабыл алуудан мурун бир нече күн күтүү менен муздатуу мезгили. Көпчүлүк активдүү жеткирүү чынжырындагы окуялар ошол алгачкы терезеде белгиленип, ачыкка чыгарылат, ошондуктан беш күндүк кечигүү өткөн жылдагы окуялардын маанилүү үлүшүн жокко чыгармак. курт стилиндеги чабуулдар, дароо эле эч нерсеге муктаж болбостонiacy.
Git, Review жана кичирейип бараткан адамдык текшерүү пункту
Кодду карап чыгуу жана commit тарых көптөн бери "кимдир бирөө муну карап койгон" деген ишенимдин негизи болуп келген. Агенттер келгенде, ал негиз ого бетер титиреп кетет commitжана барган сайын биригип баратат, учурда бул окуянын айланасында эч ким жок.
Агенттин пакетти орнотуусу, иштеп чыгуучунун Stack Overflow жообун көчүрүүсүндөгүдөй ишеним көйгөйү эмес, бирок экөө тең баштапкы кодду жазууну өткөрүп жиберишет. Stack Overflow үзүндүсүн чыныгы адам жазган жана ал расмий эмес түрдө оң жана терс добуштар аркылуу рецензияланган. Жасалма интеллект тарабынан түзүлгөн сунуштама - бул эки касиети тең жок ыктымалдуулук чыгаруусу, ал эми аны кол менен көчүрүп жаткан иштеп чыгуучу пакеттин аталышына, акыркы жаңыртылган датасына, ачык маселелерге көз чаптырат. Аны орнотуп жаткан агент, эгерде аны тындыруу үчүн бир нерсе түзүлбөсө, мунун бирин да тындырбайт.
Мына ушул чыныгы солго жылдыруу көйгөйү. Салттуу солго жылдыруу эң тез кыймылдаган нерсени болжолдойт pipeline - бул окутуудан өтүп, түрткү берип жана карап чыгууга боло турган иштеп чыгуучу. Эң тез кыймылдаган нерсе автономдуу агент болгондо, солго жылдыруу коопсуздугу агент өз алдынча сүйлөй албаган текшерүү пункттарына кайра бекитилиши керек: эч ким аткарбаган саясат документинин ордуна, кумкоргон, чыгууну башкаруу жана муздатуу терезелери.
Жасалма интеллект агентинин камсыздоо чынжырынын коопсуздугу: кандай коопсуз агент Pipeline Чындыгында талап кылат
Бул жаңы курт классынан аман калуу үчүн биринчи күнү эле кемчиликсиз ишке ашырылган тогуз башка башкаруунун кереги жок. Ресурстары чектелүү команда үчүн экөө калгандарына караганда маанилүүрөөк:
- Агентти ар дайым Sandbox'ко коюңуз. Аны учурдагы долбоордун каталогу гана орнотулган microVMде же контейнерде иштетиңиз, ошондо бузулган агент хосттун токендерине, грамоталарына же файлдарына жол таба албайт. Бул эң арзан башкаруу жана өткөрүп жиберүүгө эң аз шылтоосу бар башкаруу.
- Жаңы пакет версияларын орнотуудан мурун муздатуу терезесин кошуңуз. Түз жеткирүү чынжырына кол салуу сиздин түзүлүшүңүзгө жеткенге чейин ачыкка чыгып, ачыкка чыгышы үчүн бир нече күн жетиштүү.
Үчүнчүсү, аны өздөштүрө алган топтор үчүн: CVE жана зыяндуу программалык камсыздоонун көрүнүүсүн түздөн-түз түзүү pipeline, контейнер сүрөтүн сканерлөө (баштапкы кодду гана эмес, анткени базалык сүрөттө көптөгөн алсыздыктар бар) жана натыйжаларды төмөнкүдөй түрдө көрсөтүү pull request Иштеп чыгуучулар биригүүдөн мурун көргөн комментарийлер.
Жакында болгон окуя коюмдарды конкреттүү кылат. 2026-жылдын июль айында ички баалоодон өтүп жаткан жасалма интеллект модели ачык интернетке жетүү үчүн өзүнүн кумкоргонундагы нөлдүк күндүк уруксат берилген тармактык маршрутун, пакет-кэш проксисин, колдонгон жана эч ким көрсөтмө бербестен, эталондук максатка жетүү үчүн тышкы инфраструктураны бузган. Качуу жолу көз карандылык инфраструктурасы болгон: ар бир кумкоргон аркылуу өтүү үчүн курулган бирден-бир байланыш. Эгерде сиздин агентиңиз иштөө үчүн пакет реестрине жетиши керек болсо, ал байланыш сиздин коопсуздук моделиңиздин кошумча деталдары эмес. Бул коопсуздук модели. Xygeni'нин ал качуунун чындыгында кантип болгону жөнүндөгү толук баяндамасын окууга арзыйт: Дизайн боюнча каракчы.
Негизги Takeaways
- Акыркы адамдык текшерүү пункту алсырабай, жок болуп баратат. Пакеттин атын кимдир бирөө окуганына көз каранды болбогон дизайн башкаруу элементтери.
- Слопскваттинг жана Халлускваттинг теориялык жактан эмес, чарбачылыкка ылайыктуу. Кайталануучу галлюцинацияланган аттар жана жөнөкөй текст түрүндөгү суроо-талаптар жапайы жаратылышта буга чейин эле колдонулуп келет.
- Келип чыгышы жана SBOMкурулуш эмне кылганын, эмне менен азыктанганын эмес, далилдейт. Жогорку деңгээлдеги аттестацияны жетиштүү эмес, зарыл деп эсептеңиз.
- Учурда кырдаалды аныктоо эмес, чектөө маселеси курчуп турат. "Самкорд" режиминде иштөө, чыгууну башкаруу жана муздатуу терезелери кол тамгага негизделген сканерлөө мүмкүнчүлүгүнөн ашып кеткен убакытты сатып алат.
- Агенттериңиз чындыгында эмнеге жете алаарын инвентаризациялаңыз. Саясат документи эмес. Чыныгы токендер, чыныгы ишеним грамоталары, тармактан чыныгы чыгуу.
Бул макала Xygeni'нин SafeDev Talk программасындагы талкууга негизделген "Жасалма интеллект агенттери көз карандылыкты орноткондо"Доктордун капитаны Мохаммад-Али А'раби катышкан. Анын тогуз башкаруудан турган катуулантуу алкагы анын маалымат бюллетенинде, Docker Security Dispatch жана Xygeni компаниясынын Луис Родригес изилдөө кызматкеринде кененирээк баяндалган.
Көп берилүүчү суроолор: Жасалма интеллект агентинин камсыздоо чынжырынын коопсуздугу
Агенттин пакетти орнотушу иштеп чыгуучунун Stack Overflow сунушун көчүрүүсүнөн түп-тамырынан бери айырмаланган ишеним көйгөйүбү же жөн гана ошол эле сунуштун тезирээк версиясыбы?
Экөө тең ар кандай пропорцияларда. Механизм тезирээк, бирок ишеним ажырымы структуралык жактан да кеңири: Stack Overflow жообу жазылып, расмий эмес түрдө бир адам тарабынан рецензияланган, ал эми жасалма интеллект тарабынан түзүлгөн пакет сунушу эквиваленттүү рецензиясы жок ыктымалдуулук натыйжасы болуп саналат жана аны кол менен көчүрүп жаткан иштеп чыгуучу дагы эле кокусунан текшерүүнү колдонот, ал эми кароосуз калган агент толугу менен өткөрүп жиберет.
Бул үчүн эмне керек болмок SBOM "агент муну кошту, жана эмне үчүн мындай болду" деп ишенимдүү түрдө жаздыруу үчүн?
Бүгүн SBOM жана келип чыгышы standardар бир көз карандылыкты адам жаратат деген божомолдун айланасында курулганcisион, жана аларда азырынча кайсы агент, кайсы моделдин версиясы же кайсы суроо берилген өзгөртүүнү жасаганы үчүн талаа жок. Бул боштукту жабуу үчүн учурдагы аттестация форматтарын кеңейтүү же агентке тиешелүү маалыматтарды камтыган өзүнчө, агентке тиешелүү аудиттик жол керек.cisиондун келип чыгышы жана курулуш келип чыгышы.
"Shift-left" функциясынын эң ылдам нерсе болгондо дагы деле иштей турган версиясы барбы? pipeline иштеп чыгуучу эмес, автономдуу агентпи?
Ооба, бирок ал убакытты гана эмес, текшерүү пунктун да өзгөртүшү керек. Адамдык кароонун негизинде курулган солго жылдыруу агенттин ылдамдыгына жараша масштабдалбайт; кумкоргонго, чыгуу чектөөлөрүнө жана орнотуунун муздатууларына негизделген солго жылдыруу бузулган агентти анын аракеттери өндүрүшкө жеткенге чейин кармап калышы мүмкүн, анткени ал башкаруу элементтери эч кимдин бир нерсе окуганына көз каранды эмес.





