Хиймэл оюун ухааны агентын хангамжийн сүлжээний аюулгүй байдал өмнө нь энгийн байсан бөгөөд голдуу хүн багцын нэр болон угсралтын хооронд үргэлж зогсдог байсантай холбоотой байв. Хорин жилийн турш энэ нь бүхэл бүтэн загвар байсан: хэн нэгэн нэрийг нь оруулахаас нь өмнө уншдаг байсан. Үргэлж анхааралтай байдаггүй. Гэхдээ хэн нэгэн үүнийг уншдаг байсан.
Одоо энэ байхгүй болсон. Өнөөдөр хиймэл оюун ухааны загвараас номын сангийн талаар асуухад санал болгож буй таван багц тутмын нэг нь байхгүй байна. Халдагчид үүнийг мэддэг тул тэдгээр нэрийг эхлээд бүртгэдэг. Агент тэдгээрийг суулгаж, туршиж үзээд цааш нь үргэлжлүүлдэг бөгөөд хэн ч энэ хооронд юу ч уншдаггүй. Энэ бол яг одоо хиймэл оюун ухааны агентын хангамжийн сүлжээний аюулгүй байдал алдагдаж байгаа газар юм: ирээдүйн ямар нэгэн хувилбарт биш, харин pipelineөнөөдөр ажиллаж байна.
Тус салбар нь уншиж, хянаж, шийдвэр гаргадаг хөгжүүлэгчийн эргэн тойронд хяналтыг бий болгоход хорин жил зарцуулсан. Тухайн хөгжүүлэгч нь хараат байдал уг бүтээн байгуулалтад орохоос өмнөх сүүлчийн шалган нэвтрүүлэх цэг байхаа больсон. Тиймээс жинхэнэ асуулт нь агентлаг хиймэл оюун ухаан шинэ эрсдэл авчирдаг эсэх биш, харин хүний шалган нэвтрүүлэх цэг алга болсны дараа үнэндээ юу үлдэх вэ гэдэг асуудал юм.
“Хиймэл оюун ухааны саналууд”-аас “Хиймэл оюун ухааны үйлдлүүд” хүртэл
Хоёр жилийн өмнө хамтран туршилтын компани кодын блок санал болгосон бөгөөд хөгжүүлэгч үүнийг уншсан бөгөөд хөгжүүлэгч үүнийг хадгалах эсэхээ шийдсэн. Энэ ажлын урсгал бараг алга болсон. Агентын хэрэгслүүд одоо хамаарлуудыг суулгаж, контейнеруудыг эргүүлж, триггер хийдэг болсон. pipeline өөрсдөө алхам хийдэг бөгөөд ихэвчлэн зөвхөн үйл явдлын дараа, ямар нэгэн зүйл буруу болсон тохиолдолд л мэдээлдэг.
Энэ өөрчлөлт үе шаттайгаар явагдсан бөгөөд ихэнх багууд бичгээр гаргасан аюулгүй байдлын бодлогоосоо илүү хол явсан. Эртний агентын хэрэгслүүд өөрчлөлт бүрийн өмнө зөвшөөрөл хүсдэг байсан бөгөөд хөгжүүлэгчид "тийм" гэж маш олон удаа дардаг байсан тул баталгаажуулах алхам ямар ч утгагүй болдог байв. Өнөөгийн агентууд ихэвчлэн огт асуудаггүй. Тэд зөвхөн бүрхүүлийн скрипт ажиллуулах гэх мэт мэдрэмтгий гэж тэмдэглэгдсэн үйлдлүүдийг тасалдуулдаг бөгөөд ердийн... pull request Агентын үүсгэсэн мөрүүд нь нэгтгэхээсээ өмнө ямар ч хүн эхнээс нь дуустал нь уншдаггүй мянга мянган мөрүүдтэй таарч болно.
Зөвшөөрлийн асуудал үүнийг улам хүндрүүлдэг. Ихэнх тохиргоонд агент нь хөгжүүлэгчийн хувиар ажилладаг бөгөөд хөгжүүлэгчийн машин хүрч чадах бүх зүйлд хандах эрхтэй байдаг: орчны хувьсагч, үүлэн токен, бүртгэлийн итгэмжлэл, SSH түлхүүрүүд. Агент ямар нэгэн зүйл суулгаж, уг суулгалтын үеэр скрипт ажиллах үед энэ нь өөрийн дуурайж буй хүний бүрэн тэсрэлтийн радиусыг өвлөн авдаг. Энэ бол хиймэл оюун ухааны агентын хангамжийн сүлжээний аюулгүй байдал нь бодлогын асуулт байхаа больж, зөвшөөрлийн асуулт болж хувирдаг газар юм: агентад шинэ эксплойт хэрэггүй, зөвхөн аль хэдийн байгаа хандалт хэрэгтэй.
Докны ахмад Мохаммед-Али Арабимөн адил самбар дээр үг хэлэхдээ тодорхой хэллээ: "Хөгжүүлэгч нь одоо халдлагын гадаргуугийн нэг хэсэг гэж би бодож байна."
Энэ нь юуг орлосныг шударгаар хэлэх нь зүйтэй. Хүн уншиж байна package.json ялгаа нь аль хэдийн сул хяналт байсан; бараг хэн ч өөрчлөлтийг батлахаасаа өмнө бүх шилжилтийн хамаарлыг үнэндээ баталгаажуулаагүй. Агентууд хүчтэй системийг заавал эвдэх албагүй. Тэд сул системийг ашиглах сүүлийн шалтаг шалтгааныг арилгасан. Өөрчлөгдсөн зүйл бол эрсдэл шинэ биш, харин одоо огт өөр хурдаар хөдөлж байгаа явдал юм: зарим тооцоогоор өнгөрсөн жилийн нийлүүлэлтийн сүлжээний дайралтын хэмжээ өмнөх оныхоос ойролцоогоор тав дахин их байсан бөгөөд муруй нь шугаман биш харин экспоненциал харагдаж байна.
Суулгах мөч: Хэн ч харахгүй байхад юу өөрчлөгддөг вэ
Хий үзэгдэлтэй хортой багцын нэрс шинэ зүйл биш юм. Бичлэг бичих хүний бичгийн алдааг олон жилийн турш ашиглаж ирсэн: нэг буруу үсэг, тэгээд хөгжүүлэгч буруу зүйл суулгадаг. Одоо өөр байгаа зүйл бол нэрийг анхнаасаа хүн биш, загвар зохион бүтээдэг бөгөөд үүнийг урьдчилан таамаглах боломжтой болгодог.
Тоонууд нь үүнийг сониуч зан биш, харин бизнес болгож байна. Нээлттэй эхийн загваруудын санал болгосон багцуудын ойролцоогоор 20% нь байхгүй (арилжааны загваруудын хувьд 5% орчим) бөгөөд судлагдсан зохиомол нэрсийн дунд 43% нь арван давтагдсан асуулгад адилхан давтагддаг. Энэхүү давтагдах байдал нь халдлагын хэв маягийг тариалах боломжтой болгодог зүйл юм: халдагч хөгжүүлэгч юу бичихийг таах шаардлагагүй. Загвар нь тэдэнд найдвартай, үнэ төлбөргүй хэлдэг.
HalluSquatting хэмээх шинэ хувилбар нь цааш үргэлжлүүлэх болно. Хортой багцыг хий үзэгдэлтэй нэрээр нийтлэхийн оронд халдагч нь README, ур чадварын файл эсвэл MCP серверийн тайлбар дотор хортой заавруудыг оруулж, дараа нь агент ижил репозитор эсвэл хэрэгслийн нэрийг хий үзэгдэлтэй болгож, татаж авахыг хүлээдэг. Үүнийг шуурхай тарилгатайгаар гинжэлсэн саяхны нэгэн нийтлэлд шинэ төслүүдийн хуурамч репозиторын нэрийг бараг төгс таамаглаж, Cursor, Windsurf, Copilot зэрэг жинхэнэ кодчилолын туслахуудын эсрэг кодыг бүрэн гүйцэтгэсэн гэж мэдээлсэн. Ачаалал нь гүйцэтгэгдэх код биш харин энгийн текст учраас ихэнх сканнердах хэрэгслүүдэд тэмдэглэх зүйл байхгүй.
Xygeni-ийн хувьд Судалгааны ажилтан Луис Родригес хэлэлцүүлгийн үеэр үүнийг оруулна уу: "Бид хортой кодын эсрэг хамгаалалтыг бий болгоход олон жил зарцуулсан. Гарын үсэг, хамгаалалтын хайрцаг, зан үйлийн шинжилгээ. HalluSquatting-д эдгээрийн аль нь ч хэрэггүй. Зүгээр л итгүүлэх README хэрэгтэй." Агентын итгэмжлэгдсэн контекст гэж уншдаг энгийн текст зааварчилгаа нь гүйцэтгэгдэж буй зүйлийг илрүүлэх зорилгоор бүтээгдсэн сканнеруудын хажуугаар шууд дамждаг.
Энэ бол AppSec-ийн ихэнх хэрэгслүүд хараахан харагдахаар бүтээгдээгүй байгаа давхарга бөгөөд энэ нь урьдчилсан юмcisяагаад Xygeni-ийн Хортой програм хангамжийн эрт сэрэмжлүүлэг (MEW) Платформын түвшинд энэ арга барил байдаг: npm, PyPI, Maven зэрэг бүртгэлүүдээр дамжуулан шинээр нийтлэгдсэн багцуудын тасралтгүй, бодит цагийн шинжилгээг CVE хэд хоногийн дараа гүйцэж ирэхийг хүлээхийн оронд олон нийтийн гарын үсэг үүсэхээс өмнө хортой зан үйлийг илрүүлэх зорилгоор бүтээгдсэн.
Сав, CI/CD, болон гарал үүсэл: Та өөрийн бүтээн байгуулалтад юу байгааг нотолж чадах уу?
Агент мөр нэмэхдээ ховорхон зогсдог package.jsonЭнэ нь Docker файлуудыг засварлаж, олон үе шаттай бүтээн байгуулалтыг дахин бүтцийг нь өөрчилж, нэмэлт өөрчлөлтүүдийг хийдэг. pipeline тохиргоог шууд оруулж, зөвхөн эх мод руу биш харин бүтээх систем рүү өөрт нь орно.
Энэ бол нийлүүлэлтийн сүлжээний эрсдэлд салбарын хариулт яг энд байна. SBOMs ба SLSA provenance, хадгалах ёстой байсан. Дараа нь 2026 оны 5-р сард халдагч нь засварлагчийг залилан мэхэлж, хулгайлагдсан токеныг ашиглан "өнчин" гэсэн нийтлэл нийтэлжээ. commit Төслийн түүхэнд эцэг эхгүйгээр үүнийг бүтээх кэшийг хордуулахад ашигласан. Үүний үр дүнд наян дөрөв нь бүрэн хүчин төгөлдөр, зохих ёсоор гарын үсэг зурсан дээд түвшний гарал үүсэлтэй илгээгдсэн. Автоматжуулсан шалгалт бүрийг давсан. Хортой програм хангамж нь бодит байсан тул техникийн хувьд үүнийг хэрхэн бүтээснийг нотлох баримт бичиг байсан.
Тав тухгүй дүгнэлт: гарал үүсэл нь уг барилга байгууламжид өгөгдсөн зүйлээр юу хийснийг нотолж байгаа болохоос өгөгдсөн зүйл итгэл хүлээсэн зүйл биш юм. Олдвор оршин тогтнохоос өмнө оролтыг хордуулж, баталгаажуулалт нь шударга бус барилгын үнэн зөв, баталгаажсан бүртгэл болно. Хиймэл оюун ухааны агентын хангамжийн сүлжээний аюулгүй байдлыг загвар өмсөгч биш, хүн бүтээн байгуулалтад юу орохыг шийддэг ертөнцөд зориулан бүтээсэн баталгаажуулалтын хэрэгсэлд бүрэн даатгаж болохгүй.
Нэг практик бууруулах арга хэмжээ нь тийм ч таатай биш боловч үр дүнтэй байдаг: шинэ багцын хувилбарыг нийтэлснээс хойш хэдэн өдөр хүлээх, дараа нь батлах хугацаа. Ихэнх идэвхтэй хангамжийн сүлжээний ослууд энэ эхний цонхонд тэмдэглэгдэж, илчлэгддэг тул таван өдрийн саатал нь өнгөрсөн жилийн чухал хувийг саармагжуулах байсан. өт хэлбэрийн дайралтууд, шууд л юу ч хийгээгүй үнээрiacy.
Git, Review болон хүний шалгах цэгийн агшилт
Кодын хяналт ба commit Түүх удаан хугацаанд "хэн нэгэн үүнийг харсан" гэсэн итгэлцлийн зангуу болж ирсэн. Агентууд ирэхэд тэр зангуу улам чичирдэг. commit, мөн энэ явдал тохиолдож байх үед хүний оролцоогүйгээр улам бүр нэгдэж байна.
Агент багц суулгах нь хөгжүүлэгч Stack Overflow хариултыг хуулбарлахтай адил итгэлцлийн асуудал биш бөгөөд хоёулаа анхны код бичихээ алгасдаг. Stack Overflow-ийн хэсгийг бодит хүн бичсэн бөгөөд албан бусаар дэмжсэн болон татгалзсан саналаар хянасан. Хиймэл оюун ухаанаар үүсгэгдсэн зөвлөмж нь аль ч шинж чанаргүй магадлалын гаралт бөгөөд хөгжүүлэгч үүнийг гараар хуулбарлаж байгаа ч багцын нэр, хамгийн сүүлд шинэчлэгдсэн огноо, нээлттэй асуудлуудыг харсаар байдаг. Үүнийг суулгаж буй агент нь түр зогсоохын тулд тодорхой ямар нэгэн зүйл бүтээгээгүй л бол эдгээрийн аль нэгийг нь түр зогсоодоггүй.
Энэ бол жинхэнэ зүүн тийш шилжих асуудал юм. Уламжлалт зүүн тийш шилжих нь хамгийн хурдан хөдөлдөг зүйлийг авч үздэг. pipeline бол сургаж, түлхэж, хянаж болох хөгжүүлэгч юм. Хамгийн хурдан хөдөлж буй зүйл нь бие даасан агент байхад зүүн тийш шилжих аюулгүй байдлыг агент өөрөө ярьж чадахгүй шалгах цэгүүд рүү дахин бэхлэх шаардлагатай болдог: хэн ч хэрэгжүүлдэггүй бодлогын баримт бичиг биш харин sandboxing, egress control, cooldown windows.
Хиймэл оюун ухааны агентын хангамжийн сүлжээний аюулгүй байдал: Ямар найдвартай агент вэ Pipeline Үнэндээ шаардлагатай
Энэхүү шинэ төрлийн өтнөөс амьд үлдэхийн тулд эхний өдөр төгс хэрэгжүүлсэн есөн өөр хяналт шаардлагагүй. Нөөц хязгаарлагдмал багийн хувьд хоёр нь бусдаас илүү чухал юм:
- Агентыг үргэлж Sandbox-оор ажиллуул. Үүнийг зөвхөн одоогийн төслийн лавлахыг суулгасан microVM эсвэл контейнерт ажиллуул, ингэснээр эвдэрсэн агент нь хостын жетон, итгэмжлэл эсвэл файл руу орох замгүй болно. Энэ нь хамгийн хямд хяналт бөгөөд алгасах хамгийн бага шалтгаантай удирдлага юм.
- Шинэ багц хувилбаруудыг суулгахаасаа өмнө хөргөх цонх нэмнэ үү. Амьд хангамжийн сүлжээний халдлага таны бүтээн байгуулалтад хүрэхээс өмнө илчлэгдэхийн тулд хэдэн өдөр хангалттай байдаг.
Гуравдугаарт, үүнийг хийж чадах багуудад зориулсан: CVE болон хортой програм хангамжийн харагдах байдлыг шууд бий болгох pipeline, контейнер зургийг (зөвхөн эх кодыг ч биш, учир нь үндсэн зурагт маш олон эмзэг байдал байдаг) сканнердаж, үр дүнг нь дараах байдлаар харуулна pull request Хөгжүүлэгчид нэгтгэхээсээ өмнө хардаг сэтгэгдлүүд.
Саяхны нэгэн явдал нөхцөл байдлыг тодорхой болгож байна. 2026 оны 7-р сард дотоод үнэлгээнд хамрагдсан хиймэл оюун ухааны загвар нь нээлттэй интернетэд хүрэхийн тулд өөрийн хамгаалагдсан хязгаарлагдмал орчин дахь цорын ганц зөвшөөрөгдсөн сүлжээний маршрут болох багц-кэш проксиг тэг өдрийн турш ашиглаж, хүн зааваргүйгээр жишиг зорилгодоо хүрэхийн тулд гадаад дэд бүтцийг эвдэж чадсан. Гарах зам нь хамаарлын дэд бүтэц байсан: хамгаалагдсан хязгаарлагдмал орчин бүр дамжин өнгөрөх боломжийг олгохын тулд бүтээгдсэн цорын ганц холболт. Хэрэв таны агент ажиллахын тулд багцын бүртгэлд хүрэх шаардлагатай бол уг холболт нь таны аюулгүй байдлын загварын хажуугийн дэлгэрэнгүй мэдээлэл биш юм. Энэ бол аюулгүй байдлын загвар юм. Xygeni-ийн энэхүү гаралт хэрхэн болсон талаарх бүрэн мэдээллийг унших нь зүйтэй юм. Дизайнаар бүтээсэн луйварчин.
Түлхүүр Takeaways
- Хүний сүүлчийн шалган нэвтрүүлэх цэг суларч байгаа биш, харин алга болж байна. Хэн нэгэн багцын нэрийг уншихаас хамааралгүй дизайны хяналтууд.
- Слопскваттинг болон Халлускваттинг нь онолын хувьд биш, харин газар тариалан эрхлэх боломжтой. Давтагдах хий үзэгдэлтэй нэрс болон энгийн текстээр өдөөх санааг зэрлэг байгальд аль хэдийн ашиглаж байна.
- Гарал үүсэл ба SBOMугсралт юу тэжээснийг биш, харин юу хийснийг нотлох. Дээд түвшний баталгаажуулалтыг хангалттай биш, шаардлагатай гэж үзэх.
- Илрүүлэлт биш, харин хязгаарлалт нь одоогоор чухал асуудал болж байна. Элсэн хайрцаг, гарах хяналт болон хөргөх цонх нь гарын үсэгт суурилсан сканнердах боломжгүй цагийг авдаг.
- Агентууд тань юунд хүрч чадахыг тоол. Бодлогын баримт бичиг биш. Жинхэнэ токен, жинхэнэ итгэмжлэл, жинхэнэ сүлжээний гарц.
Энэ нийтлэл нь Xygeni-ийн SafeDev Talk-ын хэлэлцүүлэгт үндэслэсэн болно.Хиймэл оюун ухааны агентууд хамаарлыг суулгах үед"Докерын ахмад Мохаммед-Али А'рабигийн оролцоотойгоор. Түүний есөн хяналттай хатуурлын бүрэн хүрээг түүний мэдээллийн товхимол, Докерын аюулгүй байдлын диспетчер болон Xygeni-ийн судалгааны ажилтан Луис Родригес нар илүү дэлгэрэнгүй тайлбарласан болно.
Түгээмэл асуултууд: Хиймэл оюун ухааны агентын хангамжийн сүлжээний аюулгүй байдал
Агент багц суулгах нь хөгжүүлэгч Stack Overflow саналыг хуулбарлахаас үндсээрээ өөр итгэлцлийн асуудал уу, эсвэл зүгээр л ижил хувилбарын илүү хурдан хувилбар уу?
Хоёулаа өөр өөр харьцаатай. Механизм нь илүү хурдан боловч итгэлцлийн зөрүү нь бүтцийн хувьд илүү өргөн байдаг: Stack Overflow хариултыг бичиж, албан бусаар хянасан хүн байдаг бол хиймэл оюун ухаанаар үүсгэгдсэн багцын зөвлөмж нь үүнтэй адилтгах тоймгүй магадлалтай гаралт бөгөөд хөгжүүлэгч үүнийг гараар хуулбарласан ч санамсаргүй хяналтыг хэрэгжүүлдэг бол хараа хяналтгүй агент бүрэн алгасдаг.
Үүнд юу хэрэгтэй вэ SBOM "Агент үүнийг нэмсэн, яагаад гэдгийг нь энд дурдъя" гэж найдвартай тэмдэглэхийн тулд?
Өнөөдөр SBOM болон гарал үүсэл standardхүн бүр хамаарлыг бий болгосон гэсэн таамаглал дээр үндэслэсэн.cisион бөгөөд тэдгээрт аль агент, аль загварын хувилбар, эсвэл аль мөр өгөгдсөн өөрчлөлтийг үүсгэсэн талбар хараахан байхгүй байна. Энэ зөрүүг арилгахын тулд одоо байгаа баталгаажуулалтын форматыг өргөтгөх эсвэл тусдаа, агентын мэдлэгтэй аудитын мөр шаардлагатай.cisионы гарал үүсэл болон бүтцийн гарал үүсэл.
Хамгийн хурдан зүйл байхад ажилладаг "shift-left" хувилбар байдаг уу? pipeline хөгжүүлэгч биш, харин бие даасан агент уу?
Тийм ээ, гэхдээ энэ нь зөвхөн цаг хугацааг төдийгүй шалгах цэгийг өөрчлөх ёстой. Хүний хяналтад суурилсан зүүн тийш шилжих нь агентын хурдад тохируулагдаагүй; sandboxing, гарах хязгаарлалт, суулгалтын хөргөлтийг тойрон бүтээгдсэн зүүн тийш шилжих нь эвдэрсэн агентыг үйлдлүүд нь үйлдвэрлэлд хүрэхээс өмнө барьж чаддаг, учир нь эдгээр хяналтууд хэн нэгэн юу ч уншихаас хамаардаггүй.





