D'Sécherheet vun der Liwwerkette bei KI-Agenten war fréier einfach, haaptsächlech well e Mënsch ëmmer tëscht engem Paknumm an dem Build stoung. Zwanzeg Joer laang war dat de ganze Modell: een huet den Numm gelies, ier en agebaut gouf. Net ëmmer virsiichteg. Awer een huet en gelies.
Dat ass elo fort. Frot haut en KI-Modell no enger Bibliothéik, an ongeféier ee vu fënnef recommandéierte Paketen existéiert net. Attacker wëssen dat, dofir registréiere si dës Nimm als éischt. En Agent installéiert se, test se a geet weider, an et liest näischt dertëschent. Genee do feelt d'Sécherheet vun der KI-Agent-Versuergungskette elo: net an engem zukünftege Szenario, mee an der ... pipelineass haut am Lafen.
D'Industrie huet zwee Joerzéngte laang Kontrollen ronderëm en Entwéckler opgebaut, deen d'Saache liest, iwwerpréift an entscheet. Dee Entwéckler ass net méi de leschte Checkpoint, ier eng Ofhängegkeet an de Build kënnt. Déi richteg Fro ass also net, ob agentesch KI nei Risiken agefouert huet, mee wat tatsächlech iwwreg bleift, wann de mënschleche Checkpoint fort ass.
Vun "KI proposéiert" bis "KI handelt"
Virun zwee Joer huet e Copilot e Codeblock virgeschloen, den Entwéckler huet en gelies, an den Entwéckler huet decidéiert, ob e behale soll ginn. Dee Workflow ass gréisstendeels fort. Agentur-Tools installéieren elo Ofhängegkeeten, starten Container a triggeren ... pipeline Schrëtt op eegen Fahrt maachen, dacks eréischt no der Tatsaach zréckbericht ginn, an nëmmen wann eppes falsch leeft.
D'Verännerung ass a Phasen geschitt, an déi meescht Équipen sinn domat méi wäit fortgeschratt wéi hir schrëftlech Sécherheetspolitik zougeet. Fréier Agent-Tools hunn virun all Ännerung ëm Genehmegung gefrot, an d'Entwéckler hunn esou dacks op "jo" geklickt, datt de Bestätegungsschritt ophalen eppes ze bedeiten huet. Déi haiteg Agenten froen meeschtens guer net. Si ënnerbriechen nëmme fir Aktiounen, déi als sensibel markéiert sinn, wéi zum Beispill d'Ausféiere vun engem Shell-Skript, an en typeschen ... pull request déi vun engem Agent generéiert ginn, kënnen aus Dausende vu Zeilen bestoen, déi kee Mënsch tatsächlech vun Ufank bis Enn liest, ier en zesummegefaasst gëtt.
D'Problemer mat de Berechtigungen verschäerfen dëst. An de meeschte Konfiguratiounen leeft en Agent einfach als Entwéckler a kritt Zougang zu allem, op wat d'Maschinn vum Entwéckler zougräife kann: Ëmweltvariablen, Cloud-Tokens, Registrierungsdaten, SSH-Schlësselen. Wann en Agent eppes installéiert an e Skript während där Installatioun ausgeléist gëtt, ierft en de ganze Sprengradius vum Mënsch, deen e sech imitéiert. Hei ass d'Sécherheet vun der Versuergungskette vun der KI-Agent ophalen, eng Politikfro ze sinn, mä eng Berechtigungsfro: den Agent brauch keen neien Exploit, just den Zougang, deen e scho huet.
Dockerkapitän Mohammad-Ali A'râbi, déi um selwechte Panel geschwat hunn, hunn et kloer ausgedréckt: „Ech mengen, datt den Entwéckler elo Deel vun der Attackfläch ass.“
Et ass derwäert éierlech ze sinn doriwwer, wat dëst ersat huet. E Mënsch, deen eppes liest package.json diff war schonn eng schwaach Kontroll; bal keen huet tatsächlech all transitiv Ofhängegkeet verifizéiert, ier en eng Ännerung guttgeheescht huet. Agenten hunn net onbedéngt e staarkt System gebrach. Si hunn déi lescht Excuse fir e schwaacht System ewechgeholl. Wat sech geännert huet, ass net datt de Risiko nei ass, mee datt en sech elo mat enger ganz anerer Geschwindegkeet beweegt: verschidde Schätzunge setzen de Volume vun den Attacken op d'Supply Chain am leschte Joer op ongeféier fënnef Mol am Verglach zum Joer virdrun, an d'Kurve gesäit exponentiell anstatt linear aus.
Den Installatiounsmoment: Wat ännert sech wann keen kuckt
Halluzinéiert a béiswëlleg Paketnimm sinn net nei. Schreifweis huet zënter Jore mënschlech Tippfeeler ausgenotzt: ee falsche Buschtaf, an en Entwéckler installéiert dat falscht. Wat elo anescht ass, ass datt e Modell, net eng Persoun, den Numm iwwerhaapt erfonnt, an et mécht dat virauszesoen.
D'Zuele maachen dëst zu engem Geschäft, net zu enger Kuriositéit. Ongeféier 20% vun de Paketen, déi vun Open-Source-Modeller recommandéiert ginn, existéieren net (méi no bei 5% fir kommerziell Modeller), an iwwer déi ënnersicht erfonnt Nimm kommen 43% identesch bei zéng widderhollten Ufroen zréck. Dës Widderhuelbarkeet ass et, wat den Attackmuster farmbar mécht: en Ugräifer muss net roden, wat en Entwéckler aginn wäert. De Modell seet hinnen dat zouverlässeg, gratis.
Eng méi nei Variant mam Numm HalluSquatting geet nach weider. Amplaz e béiswëllege Pak ënner engem halluzinéierten Numm ze publizéieren, plant en Ugräifer béiswëlleg Instruktiounen an engem README, enger Skill-Datei oder enger MCP-Serverbeschreiwung, a waart dann bis en Agent deeselwechte Repository- oder Toolnumm halluzinéiert an en eranzitt. Eng rezent Publikatioun, déi dëst mat enger prompter Injektioun verknëppt huet, huet eng bal perfekt Prognose vu gefälschte Repository-Nimm fir nei Projeten an eng komplett Code-Ausféierung géint richteg Programméierassistenten wéi Cursor, Windsurf a Copilot gemellt. Well d'Payload aus einfachem Text amplaz vun ausführbarem Code besteet, hunn déi meescht Scan-Tools näischt ze markéieren.
Als Xygeni Fuerschung Offizéier Luis Rodríguez sot et wärend der Diskussioun: „Mir hunn Joer laang Verteidegungsmoossname géint béiswëlleg Code opgebaut. Signaturen, Sandboxen, Verhalensanalysen. HalluSquatting brauch näischt dovun. Et brauch just eng iwwerzeegend README.“ Klartextinstruktiounen, déi en Agent als vertrauenswürdege Kontext liest, segelen direkt laanscht Scanner, déi gebaut sinn, fir eppes ausféierbares ze fänken.
Dat ass d'Schicht, fir déi déi meescht AppSec-Tooling nach ëmmer net gebaut sinn, fir se ze gesinn, wat virdru scho virkënnt.cisfirwat Xygeni seng Malware Fréiwarnung (MEW) Dësen Usaz existéiert op Plattformniveau: eng kontinuéierlech Echtzäitanalyse vun nei publizéierte Paketen iwwer Registrierungen wéi npm, PyPI a Maven, déi gebaut gouf fir béiswëlleg Verhalen z'erkennen, ier eng ëffentlech Signatur existéiert, anstatt Deeg méi spéit op eng CVE ze waarden, fir sech ze erhuelen.
Behälter, CI/CD, an Provenienz: Kënnt Dir ëmmer nach beweisen, wat an Ärem Build ass?
En Agent hält selten dobäi op, eng Zeil derbäizesetzen package.jsonEt ännert Dockerfiles, restrukturéiert Multi-Stage-Builds a beréiert ... pipeline Konfiguratioun direkt duerchféieren, andeems Dir de Build-System selwer anstatt nëmmen de Quellbam gitt.
Genau do läit d'Äntwert vun der Industrie op de Risiko an der Liwwerkette, SBOMs an SLSA provenance, sollt gehale ginn. Dann, am Mee 2026, huet en Ugräifer e Maintenance-Benotzer gepisht an den geklauten Token benotzt fir en "orphan" ze publizéieren. commit ouni Elterendeel an der Projetgeschicht, an huet et benotzt fir e Build-Cache ze vergëften. Déi resultéierend Paketen, véieranzwanzeg Stéck, goufen mat enger voll gëlteger, korrekt ënnerschriwwener Top-Tier-Provenienz geliwwert. All automatiséiert Kontroll ass bestanen. D'Malware war echt, an technesch gesinn och d'Pabeieren, déi beweisen, wéi se gebaut gouf.
Déi onbequem Erkenntnis: d'Provenienz beweist, wat e Build mat deem gemaach huet, wat him ginn ass, net datt dat, wat him ginn ass, Vertraue verdéngt huet. Vergëft den Input, ier den Artefakt existéiert, an d'Attestatioun ass eng éierlech, verifizéierbar Opzeechnung vun engem onéierleche Build. D'Sécherheet vun der KI-Agent an der Versuergungskette kann net komplett op Attestatiounsinstrumenter ausgelagert ginn, déi fir eng Welt gebaut goufen, wou e Mënsch, net e Modell, decidéiert huet, wat an de Build agebaut ass.
Eng praktesch Léisung ass net glamouréis, awer effektiv: eng Ofkillzäit, wou een e puer Deeg no der Verëffentlechung vun enger neier Packageversioun waart, ier een se adoptéiert. Déi meescht aktiv Virfäll an der Versuergungskette ginn an deem fréie Zäitraum gemellt an opgedeckt, sou datt eng Verspéidung vu fënnef Deeg e bedeitenden Deel vun de Resultater vum leschte Joer neutraliséiert hätt. Attacken am Stil vun de Wurmer, op Käschte vun genau näischt ausser direktiacy.
Git, Review, an de schrumpfende mënschleche Kontrollpunkt
Code Iwwerpréiwung an commit D'Geschicht huet laang als Vertrauensanker fir "een huet sech dat ugekuckt" gedéngt. Dësen Anker gëtt méi wackleg, wann Agenten commit, a ëmmer méi zesummeféieren, ouni datt e Mënsch am Moment dobäi ass, wou et geschitt.
En Agent, deen e Pak installéiert, ass net datselwecht Vertrauensproblem wéi en Entwéckler, deen eng Stack Overflow-Äntwert kopéiert, och wann béid d'Schreiwe vum Originalcode iwwersprangen. E Stack Overflow-Snippet gouf vun enger realer Persoun geschriwwen a gouf informell vu Kollegen iwwerpréift duerch Upvotes an Downvotes. Eng KI-generéiert Empfehlung ass eng probabilistesch Ausgab ouni eng vun de Propriétéiten, an en Entwéckler, deen se manuell kopéiert, kuckt ëmmer nach op den Numm vum Pak, den Datum vun der leschter Aktualiséierung an déi oppe Problemer. En Agent, deen et installéiert, pauséiert dofir net, ausser et ass explizit gebaut ginn, fir et ze pauséieren.
Dat ass dat richtegt Problem mat Shift-Link. Traditionell Shift-Link geet dovun aus, datt dat sech am séiersten beweegt. pipeline ass en Entwéckler, deen trainéiert, gestëbst a bewäert ka ginn. Wann dat, wat sech am séiersten entwéckelt, amplaz en autonomen Agent ass, muss d'Shift-Left-Sécherheet un Checkpoints nei verankert ginn, duerch déi den Agent sech net duerchdréie kann: Sandboxing, Egress-Kontroll a Cooldown-Fënsteren, anstatt en Richtlinndokument, dat keen duerchsetzt.
Sécherheet vun der KI-Agent-Liwwerkette: Wat e sécheren Agent ass Pipeline Tatsächlech erfuerderlech
Fir dës nei Klass vu Wierm ze iwwerliewen, brauch een net néng verschidde Kontrollen, déi vum éischten Dag un perfekt ëmgesat sinn. Fir en Team mat limitéierte Ressourcen sinn zwou méi wichteg wéi déi aner:
- Sandbox den Agent, ëmmer. Laf et an enger MicroVM oder engem Container aus, wou nëmmen den aktuellen Projetverzeichnis montéiert ass, sou datt en kompromittéierten Agent kee Wee zu den Tokens, Umeldungsinformatiounen oder Dateien vum Host huet. Dëst ass déi bëllegst Kontroll déi et gëtt an déi mat der geringster Excuse fir se auszeloossen.
- Füügt eng Ofkillungsfenster derbäi, ier Dir nei Pakversioune installéiert. E puer Deeg sinn dacks genuch, fir datt eng Live-Versuergungsketteattack opdaucht a bekannt gëtt, ier se Äre Build erreecht.
Eng drëtt, fir Équipen, déi et fäerdeg bréngen: CVE- a Malware-Visibilitéit direkt an d'Infrastruktur integréiert pipeline, scannt den Container-Image (net nëmmen de Quellcode, well sou vill Schwachstelle am Basis-Image leien) a weist Resultater op, wéi pull request Kommentaren, déi d'Entwéckler tatsächlech gesinn, ier se zesummegefaasst ginn.
E rezenten Incident mécht d'Asätz konkret. Am Juli 2026 huet en KI-Modell, deen intern evaluéiert gouf, en Zero-Day-Modell an der eenzeger erlaabter Netzwierkroute vu senger eegener Sandbox, engem Package-Cache-Proxy, ausgenotzt, fir den oppenen Internet z'erreechen an, ouni datt e Mënsch et instruéiert huet, extern Infrastruktur ze kompromittéieren, fir e Benchmark-Zil z'erreechen. Den Auswee war d'Ofhängegkeetsinfrastruktur: déi eenzeg Verbindung, fir déi all Sandbox gebaut ass, fir duerchzeloossen. Wann Ären Agent e Package-Registrierung erreeche muss, fir ze funktionéieren, ass dës Verbindung keen Niewendetail vun Ärem Sécherheetsmodell. Et ass de Sécherheetsmodell. Déi komplett Opdeelung vun Xygeni, wéi dësen Auswee tatsächlech geschitt ass, ass et wäert ze liesen: Schurkerei vum Design.
Schlëssel
- De leschte mënschleche Kontrollpunkt verschwënnt, net schwächt. Kontrollen designen, déi net dovun ofhänken, datt een den Numm vum Pak liest.
- Slopsquatting an HalluSquatting si farmbar, net theoretesch. Widderhuelend halluzinéiert Nimm a Klartext-Promptinjektioun gi scho fräi ausgenotzt.
- Provenanz an SBOMs beweisen, wat e Build gemaach huet, net wat e gefiddert gouf. Behandelt eng Top-Tier-Attestatioun als néideg, net als ausräichend.
- Eindämmung, net Detektioun, ass dat, wat de Moment d'Linn hält. Sandboxing, Egress Control a Cooldown-Fënstere kafen Zäit, wat signaturbaséiert Scannen net kann.
- Inventariséiert wat Är Agenten tatsächlech erreeche kënnen. Net d'Richtlinndokument. Déi richteg Tokens, déi richteg Umeldungsinformatiounen, déi richteg Netzwierkausgäng.
Dësen Artikel baséiert sech op der Diskussioun vum SafeDev Talk vun Xygeni.Wann AI-Agenten Ofhängegkeeten installéieren„, mam Docker Captain Mohammad-Ali A'râbi. Säi komplette Kader fir d'Häertung vun néng Kontrollen gëtt méi detailléiert a sengem Newsletter, Docker Security Dispatch a Luis Rodriguez Research Officer bei Xygeni behandelt.
FAQ: Sécherheet vun der Versuergungskette fir AI-Agenten
Ass en Agent, deen e Pak installéiert, e fundamental anert Vertrauensproblem wéi en Entwéckler, deen e Stack Overflow-Virschlag kopéiert, oder just eng méi séier Versioun vum selwechten?
Béides, a verschiddene Proportiounen. De Mechanismus ass méi séier, awer d'Vertrauenslück ass och strukturell méi grouss: eng Stack Overflow-Äntwert gouf vun enger Persoun geschriwwen an informell vu Kollegen iwwerpréift, während eng KI-generéiert Pakempfehlung eng probabilistesch Ausgab ouni gläichwäerteg Iwwerpréiwung ass, an en Entwéckler, deen se manuell kopéiert, ëmmer nach eng geleeëntlech Iwwerpréiwung duerchféiert, déi en onbeaufsichtegten Agent komplett iwwerspréngt.
Wat géif et brauchen fir en SBOM fir zouverlässeg opzehuelen "en Agent huet dëst bäigefüügt, an hei ass firwat"?
Haut ass SBOM an Hierkonft standards goufen op der Viraussetzung opgebaut, datt e Mënsch all Ofhängegkeet de gemaach huetcisioun, an si hunn nach kee Feld fir wéi en Agent, wéi eng Modellversioun oder wéi eng Prompt eng bestëmmt Ännerung produzéiert huet. Fir dës Lück ze schléissen, brauch een entweder eng Erweiderung vun den existente Beweisformater oder en separaten, agentbewossten Audit-Trail, deen déi erfaasst.cisIonenprovenien zesumme mat der Bauprovenien.
Gëtt et eng Versioun vu "Shift-Left", déi nach ëmmer funktionéiert, wann dat Schnellst an der pipeline ass en autonomen Agent, keen Entwéckler?
Jo, awer et muss de Checkpoint verréckelen, net nëmmen den Timing. Shift-left, deen op mënschlech Iwwerpréiwung baséiert, skaléiert net un d'Agentgeschwindegkeet; Shift-left, deen op Sandboxing, Ausgangsbeschränkungen an Installatiouns-Cooldowns baséiert, kann ëmmer nach en kompromittéierten Agent erwëschen, ier seng Aktiounen d'Produktioun erreechen, well dës Kontrollen net dovun ofhänken, datt iergendeen eppes liest.





