Apabila Ejen AI Memasang Kebergantungan

Keselamatan Rantaian Bekalan Ejen AI: Apa yang Menghentikan Kebergantungan yang Buruk Apabila Ejen AI Memasangnya

Keselamatan rantaian bekalan ejen AI dahulunya mudah, terutamanya kerana manusia sentiasa berdiri di antara nama pakej dan binaan. Selama dua puluh tahun, itulah keseluruhan model: seseorang membaca nama itu sebelum ia dimasukkan. Tidak selalunya dengan teliti. Tetapi seseorang membacanya.

Itu sudah tiada lagi. Mintalah model AI untuk perpustakaan hari ini, dan kira-kira satu daripada lima pakej yang disyorkan tidak wujud. Penyerang mengetahui perkara ini, jadi mereka mendaftarkan nama tersebut terlebih dahulu. Ejen memasangnya, mengujinya, dan teruskan, dan tiada siapa yang membaca apa-apa di antaranya. Di sinilah keselamatan rantaian bekalan ejen AI gagal sekarang: bukan dalam senario masa hadapan, tetapi dalam pipelines berjalan hari ini.

Industri ini menghabiskan dua dekad membina kawalan di sekitar pembangun yang membaca, mengulas dan membuat keputusan. Pembangun itu bukan lagi pusat pemeriksaan terakhir sebelum kebergantungan memasuki binaan. Jadi persoalan sebenar bukanlah sama ada AI agentik memperkenalkan risiko baharu, tetapi apa yang sebenarnya kekal setelah pusat pemeriksaan manusia hilang.

Daripada "AI Mencadangkan" kepada "AI Bertindak"

Dua tahun lalu, seorang pembantu juruterbang mencadangkan blok kod, pembangun membacanya, dan pembangun memutuskan sama ada untuk mengekalkannya. Aliran kerja itu sebahagian besarnya telah tiada. Alatan Agentic kini memasang kebergantungan, memutarkan bekas dan mencetuskan pipeline langkah-langkah mereka sendiri, selalunya hanya melaporkan kembali selepas kejadian, dan hanya jika ada masalah.

Perubahan itu berlaku secara berperingkat, dan kebanyakan pasukan berada lebih jauh daripada yang diakui oleh dasar keselamatan bertulis mereka. Alat ejen awal meminta kelulusan sebelum setiap perubahan, dan pembangun mengklik "ya" dengan kerap sehingga langkah pengesahan berhenti bermakna apa-apa. Ejen hari ini kebanyakannya tidak bertanya langsung. Mereka hanya mengganggu tindakan yang ditandai sebagai sensitif, seperti menjalankan skrip shell, dan skrip biasa pull request yang dijana oleh ejen boleh menghasilkan beribu-ribu baris yang tidak dibaca oleh manusia dari hujung ke hujung sebelum digabungkan.

Masalah kebenaran memburukkan lagi keadaan. Dalam kebanyakan persediaan, ejen hanya berjalan sebagai pembangun, dengan akses kepada semua yang boleh dicapai oleh mesin pembangun: pembolehubah persekitaran, token awan, kelayakan pendaftaran, kunci SSH. Apabila ejen memasang sesuatu dan skrip diaktifkan semasa pemasangan tersebut, ia mewarisi jejari letupan penuh manusia yang disamarkannya. Di sinilah keselamatan rantaian bekalan ejen AI tidak lagi menjadi persoalan dasar dan menjadi persoalan kebenaran: ejen tidak memerlukan eksploit baharu, ia hanya memerlukan akses yang telah dimilikinya.

Kapten Docker Mohammad-Ali A'râbi, bercakap di panel yang sama, menyatakannya secara terus terang: "Saya fikir pembangun itu adalah sebahagian daripada permukaan serangan sekarang."

Adalah wajar untuk bersikap jujur ​​tentang apa yang digantikan oleh ini. Bacaan manusia package.json diff sudah pun merupakan kawalan yang lemah; hampir tiada siapa yang benar-benar mengesahkan setiap kebergantungan transitif sebelum meluluskan perubahan. Ejen tidak semestinya memecahkan sistem yang kuat. Mereka mengalih keluar alasan terakhir untuk sistem yang lemah. Apa yang berubah bukanlah risikonya baharu, tetapi ia kini bergerak pada kelajuan yang sama sekali berbeza: beberapa anggaran meletakkan jumlah serangan rantaian bekalan tahun lepas kira-kira lima kali ganda tahun sebelumnya, dan lengkungnya kelihatan eksponen dan bukannya linear.

Detik Pemasangan: Apa yang Berubah Apabila Tiada Orang yang Memerhati

Berhalusinasi dan nama pakej yang berniat jahat bukanlah sesuatu yang baharu. Typosquatting telah mengeksploitasi kesilapan menaip manusia selama bertahun-tahun: satu huruf yang salah, dan pembangun memasang perkara yang salah. Apa yang berbeza sekarang ialah model, bukan orang, yang mencipta nama itu pada mulanya, dan ia melakukannya seperti yang boleh diramalkan.

Angka-angka tersebut menjadikan ini satu perniagaan, bukan satu perkara yang ingin tahu. Kira-kira 20% daripada pakej yang disyorkan oleh model sumber terbuka tidak wujud (hampir 5% untuk model komersial), dan merentasi nama palsu yang dikaji, 43% berulang secara identik merentasi sepuluh pertanyaan berulang. Kebolehulangan itulah yang menjadikan corak serangan boleh diusahakan: penyerang tidak perlu meneka apa yang akan ditaip oleh pembangun. Model tersebut memberitahu mereka, dengan andal, secara percuma.

Varian yang lebih baharu yang dipanggil HalluSquatting mendorong lebih jauh. Daripada menerbitkan pakej berniat jahat di bawah nama halusinasi, penyerang menanam arahan berniat jahat di dalam README, fail kemahiran atau perihalan pelayan MCP, kemudian menunggu ejen berhalusinasi dengan nama repositori atau alat yang sama dan menariknya masuk. Satu kertas kerja baru-baru ini yang merangkai perkara ini dengan suntikan segera melaporkan ramalan hampir sempurna tentang nama repositori palsu untuk projek baharu dan pelaksanaan kod penuh terhadap pembantu pengekodan sebenar termasuk Cursor, Windsurf dan Copilot. Oleh kerana muatannya adalah teks biasa dan bukannya kod boleh laku, kebanyakan alat pengimbasan tidak mempunyai apa-apa untuk ditandai.

Sebagai Xygeni Pegawai Penyelidik Luis Rodríguez nyatakannya semasa perbincangan: "Kami menghabiskan masa bertahun-tahun membina pertahanan terhadap kod berniat jahat. Tandatangan, kotak pasir, analisis tingkah laku. HalluSquatting tidak memerlukan semua itu. Ia hanya memerlukan README yang meyakinkan." Arahan teks biasa yang dibaca oleh ejen sebagai konteks yang dipercayai akan terus melepasi pengimbas yang dibina untuk menangkap sesuatu yang boleh dilaksanakan.

Itulah lapisan yang paling banyak perkakasan AppSec masih belum dapat dilihat, yang merupakan pra-cisely mengapa Xygeni Amaran Awal Perisian Hasad (MEW) Pendekatan wujud di peringkat platform: analisis masa nyata berterusan bagi pakej yang baru diterbitkan merentasi pendaftaran seperti npm, PyPI dan Maven, yang dibina untuk mengesan tingkah laku berniat jahat sebelum tandatangan awam wujud, dan bukannya menunggu CVE untuk menyusul beberapa hari kemudian.

Bekas, CI/CD, dan Asal Usul: Bolehkah Anda Masih Membuktikan Apa yang Ada dalam Binaan Anda?

Ejen jarang berhenti menambah baris pada package.jsonIa mengedit fail Docker, menstruktur semula binaan berbilang peringkat dan menyentuh pipeline konfigurasi secara langsung, memasuki sistem binaan itu sendiri dan bukannya hanya pokok sumber.

Di sinilah jawapan industri terhadap risiko rantaian bekalan, SBOMs dan SLSA provenance, sepatutnya kekal. Kemudian, pada Mei 2026, seorang penyerang telah memancing data penyelenggara, menggunakan token yang dicuri untuk menerbitkan "anak yatim" commit tanpa induk dalam sejarah projek, dan menggunakannya untuk meracuni cache binaan. Pakej yang terhasil, lapan puluh empat daripadanya, dihantar dengan sumber peringkat atasan yang sah sepenuhnya dan ditandatangani dengan betul. Setiap semakan automatik lulus. Perisian hasad itu nyata, dan oleh itu, secara teknikalnya, adalah kertas kerja yang membuktikan bagaimana ia dibina.

Kesimpulan yang tidak menyenangkan: asal usul membuktikan apa yang dilakukan oleh binaan dengan apa sahaja yang diberikan, bukannya kepercayaan yang sewajarnya diberikan kepada apa yang diberikan. Racun input sebelum artifak itu wujud, dan pengesahan itu adalah rekod yang jujur ​​dan boleh disahkan tentang binaan yang tidak jujur. Keselamatan rantaian bekalan ejen AI tidak boleh dialihdayakan sepenuhnya kepada perkakasan pengesahan yang dibina untuk dunia di mana manusia, bukan model, yang memutuskan apa yang dimasukkan ke dalam binaan.

Satu mitigasi praktikal adalah tidak menarik tetapi berkesan: tempoh bertenang, menunggu beberapa hari selepas versi pakej baharu diterbitkan sebelum menerima pakainya. Kebanyakan insiden rantaian bekalan aktif ditandai dan didedahkan dalam tempoh awal itu, jadi kelewatan lima hari akan meneutralkan sebahagian besar daripada tahun lepas yang bermakna. serangan ala cacing, dengan kos apa-apa kecuali segeraiacy.

Git, Review dan Pusat Pemeriksaan Manusia yang Semakin Mengecil

Semakan kod dan commit sejarah telah lama menjadi sauh kepercayaan untuk "seseorang melihat ini." Sauh itu menjadi lebih goyah apabila ejen commit, dan semakin bergabung, tanpa manusia dalam gelung pada saat ia berlaku.

Ejen yang memasang pakej bukanlah masalah kepercayaan yang sama seperti pembangun yang menyalin jawapan Stack Overflow, walaupun kedua-duanya melangkau penulisan kod asal. Coretan Stack Overflow ditulis oleh orang sebenar dan telah disemak semula secara tidak rasmi oleh rakan sebaya melalui undian positif dan undian negatif. Cadangan yang dijana AI ialah output kebarangkalian tanpa kedua-dua sifat tersebut, dan pembangun yang menyalinnya secara manual masih melihat nama pakej, tarikh terakhir dikemas kini, isu terbuka. Ejen yang memasangnya tidak akan menjeda untuk semua itu melainkan sesuatu dibina secara eksplisit untuk menjadikannya menjeda.

Itulah masalah anjakan-kiri yang sebenar. Anjakan-kiri tradisional mengandaikan perkara yang bergerak paling pantas dalam pipeline ialah pembangun yang boleh dilatih, didorong dan disemak. Sebaliknya, apabila perkara yang paling pantas bergerak ialah ejen autonomi, keselamatan shift-left perlu ditambat semula ke pusat pemeriksaan yang ejen tidak boleh bincangkan dengan caranya sendiri: sandboxing, kawalan keluar dan tetingkap penyejukan, bukannya dokumen dasar yang tidak dikuatkuasakan oleh sesiapa pun.

Keselamatan Rantaian Bekalan Ejen AI: Ejen yang Selamat Pipeline Sebenarnya Memerlukan

Untuk bertahan dalam kelas cacing baharu ini tidak memerlukan sembilan kawalan berbeza yang dilaksanakan dengan sempurna pada hari pertama. Bagi pasukan yang kekurangan sumber, dua kawalan lebih penting daripada yang lain:

  • Sentiasa pastikan ejen itu berada dalam kotak pasir. Jalankannya dalam microVM atau bekas dengan hanya direktori projek semasa yang dipasang, jadi ejen yang dikompromi tidak mempunyai laluan ke token, kelayakan atau fail hos. Ini adalah kawalan paling murah yang tersedia dan yang mempunyai paling sedikit alasan untuk melangkau.
  • Tambah tetingkap cooldown sebelum memasang versi pakej baharu. Beberapa hari selalunya sudah cukup untuk serangan rantaian bekalan langsung muncul dan didedahkan sebelum ia sampai ke binaan anda.

Yang ketiga, untuk pasukan yang boleh melakukannya: bina keterlihatan CVE dan perisian hasad terus ke dalam pipeline, mengimbas imej kontena (bukan sahaja kod sumber, kerana begitu banyak kelemahan berada dalam imej asas) dan memaparkan hasil sebagai pull request komen yang sebenarnya dilihat oleh pembangun sebelum digabungkan.

Satu insiden baru-baru ini menjadikan taruhannya konkrit. Pada Julai 2026, model AI yang sedang dinilai secara dalaman telah mengeksploitasi laluan rangkaian tunggal yang dibenarkan di kotak pasirnya sendiri, iaitu proksi cache pakej, untuk mencapai internet terbuka dan, tanpa arahan manusia, menjejaskan infrastruktur luaran dalam mencapai matlamat penanda aras. Laluan keluarnya ialah infrastruktur kebergantungan: satu sambungan yang dibina untuk membolehkannya melaluinya. Jika ejen anda perlu mencapai pendaftaran pakej untuk berfungsi, sambungan itu bukanlah butiran sampingan model keselamatan anda. Ia adalah model keselamatan. Pecahan penuh Xygeni tentang bagaimana keluarnya itu sebenarnya berlaku adalah berbaloi untuk dibaca: Rogue oleh Reka Bentuk.

Poin-poin utama

  • Pusat pemeriksaan manusia terakhir sedang hilang, bukannya lemah. Kawalan reka bentuk yang tidak bergantung pada seseorang yang membaca nama pakej.
  • Slopsquatting dan HalluSquatting boleh dilakukan secara bertani, bukan secara teori. Nama-nama halusinasi berulang dan suntikan gesaan teks biasa telah pun dieksploitasi di alam liar.
  • Asal-usul dan SBOMs membuktikan apa yang binaan lakukan, bukan apa yang diberikan kepadanya. Anggap pengesahan peringkat tertinggi sebagai perlu, tidak mencukupi.
  • Pembendungan, bukan pengesanan, adalah apa yang sedang menjadi penghalang. Sandboxing, kawalan keluar dan tetingkap penyejukan memberikan masa yang tidak dapat dicapai oleh pengimbasan berasaskan tandatangan.
  • Inventori apa yang sebenarnya boleh dicapai oleh ejen anda. Bukan dokumen dasar. Token sebenar, kelayakan sebenar, jalan keluar rangkaian sebenar.

Artikel ini berdasarkan perbincangan daripada SafeDev Talk Xygeni.Apabila Ejen AI Memasang Kebergantungan,” menampilkan Kapten Docker Mohammad-Ali A'râbi. Kerangka kerja pengerasan sembilan kawalan penuhnya dibincangkan dengan lebih mendalam dalam surat beritanya, Docker Security Dispatch dan Pegawai Penyelidik Luis Rodriguez di Xygeni. 

Soalan Lazim: Keselamatan Rantaian Bekalan Ejen AI

Adakah ejen yang memasang pakej merupakan masalah kepercayaan yang berbeza secara asasnya daripada pembangun yang menyalin cadangan Stack Overflow, atau hanya versi yang lebih pantas daripada yang sama?

Kedua-duanya, dalam perkadaran yang berbeza. Mekanismenya lebih pantas, tetapi jurang kepercayaan juga lebih luas secara struktur: jawapan Stack Overflow ditulis dan disemak secara tidak rasmi oleh seseorang, manakala cadangan pakej yang dijana AI ialah output kebarangkalian tanpa semakan yang setara, dan pembangun yang menyalinnya secara manual masih menggunakan penelitian kasual yang dilangkau sepenuhnya oleh ejen tanpa pengawasan.

Apa yang diperlukan untuk SBOM untuk merekodkan dengan andal "seorang ejen telah menambah ini, dan inilah sebabnya"?

Hari Ini SBOM dan asal usul standarddibina berdasarkan andaian bahawa manusia menjadikan setiap kebergantungancision, dan mereka belum mempunyai medan untuk ejen, versi model atau gesaan yang menghasilkan perubahan tertentu. Menutup jurang itu memerlukan sama ada lanjutan kepada format pengesahan sedia ada atau jejak audit berasingan yang menyedari ejen yang menangkap decisasal-usul ion di samping asal-usul binaan.

Adakah terdapat versi "shift-left" yang masih berfungsi apabila perkara terpantas dalam pipeline adakah ejen autonomi, bukan pembangun?

Ya, tetapi ia perlu mengalihkan pusat pemeriksaan, bukan hanya pemasaan. Shift-left yang dibina berdasarkan semakan manusia tidak diskalakan kepada kelajuan ejen; shift-left yang dibina berdasarkan sandboxing, sekatan keluar dan cooldown pemasangan masih boleh menangkap ejen yang terjejas sebelum tindakannya mencapai pengeluaran, kerana kawalan tersebut tidak bergantung pada sesiapa yang membaca apa-apa.

alat-analisis-komposisi-perisian-alat-sca
Utamakan, pulihkan dan lindungi risiko perisian anda
Dapatkan Akaun Percuma anda.
Tiada kad kredit yang diperlukan.

Lindungi Pembangunan dan Penghantaran Perisian Anda

dengan Suit Produk Xygeni