Meta l-Aġenti tal-AI Jinstallaw Dipendenzi

Sigurtà tal-Katina tal-Provvista tal-Aġenti tal-IA: X'Iwaqqaf Dipendenza Ħażina Meta l-Aġenti tal-IA Jinstallawha

Is-sigurtà tal-katina tal-provvista tal-aġenti tal-IA kienet sempliċi, l-aktar għax bniedem dejjem kien joqgħod bejn isem ta' pakkett u l-bini. Għal għoxrin sena, dak kien il-mudell kollu: xi ħadd qara l-isem qabel ma daħal. Mhux dejjem bir-reqqa. Imma xi ħadd qrah.

Dak issa spiċċa. Staqsi lil mudell tal-AI għal librerija llum, u bejn wieħed u ieħor wieħed minn kull ħamsa pakketti rakkomandati ma jeżistix. L-attakkanti jafu dan, għalhekk jirreġistraw dawk l-ismijiet l-ewwel. Aġent jinstallahom, jittestjahom, u jkompli, u ħadd ma jaqra xejn bejniethom. Dan huwa eżattament fejn is-sigurtà tal-katina tal-provvista tal-aġenti tal-AI qed tfalli bħalissa: mhux f'xi xenarju futur, iżda fil- pipelineqed jiġri llum.

L-industrija qattgħet żewġ deċennji tibni kontrolli madwar żviluppatur li jaqra, jirrevedi, u jiddeċiedi. Dak l-iżviluppatur m'għadux l-aħħar checkpoint qabel ma tidħol dipendenza fil-bini. Għalhekk il-mistoqsija vera mhix jekk l-AI aġent tintroduċix riskju ġdid, iżda x'fil-fatt jibqa' wieqaf ladarba l-checkpoint uman ikun mar.

Minn “L-AI Tissuġġerixxi” għal “L-AI Taġixxi”

Sentejn ilu, kopilota ppropona blokka ta' kodiċi, l-iżviluppatur qaraha, u l-iżviluppatur iddeċieda jekk iżommhiex. Dak il-fluss tax-xogħol fil-biċċa l-kbira spiċċa. L-għodod tal-Aġentika issa jinstallaw dipendenzi, iħaddmu kontejners, u jattivaw pipeline passi waħedhom, ħafna drabi jirrappurtaw lura biss wara l-fatt, u biss jekk xi ħaġa tmur ħażin.

Il-bidla seħħet fi stadji, u ħafna timijiet waslu aktar 'il quddiem milli tammetti l-politika tas-sigurtà bil-miktub tagħhom. L-ewwel għodod aġenti talbu l-approvazzjoni qabel kull bidla, u l-iżviluppaturi kklikkjaw "iva" tant spiss li l-pass ta' konferma ma baqax ifisser xejn. L-aġenti tal-lum fil-biċċa l-kbira ma jistaqsux xejn. Huma jinterrompu biss għal azzjonijiet immarkati bħala sensittivi, bħat-tħaddim ta' skript shell, u tipiku pull request iġġenerat minn aġent jista' jkollu eluf ta' linji li l-ebda bniedem fil-fatt ma jaqrahom minn tarf sa tarf qabel ma jingħaqad.

Il-problema tal-permessi tkompli taggrava dan. Fil-biċċa l-kbira tas-setups, aġent sempliċement jaħdem bħala l-iżviluppatur, b'aċċess għal dak kollu li l-magna tal-iżviluppatur tista' tilħaq: varjabbli tal-ambjent, tokens tal-cloud, kredenzjali tar-reġistru, ċwievet SSH. Meta aġent jinstalla xi ħaġa u skript jaħdem waqt dik l-installazzjoni, dan jiret ir-raġġ sħiħ tal-blast tal-bniedem li qed jimpersonifika. Hawnhekk fejn is-sigurtà tal-katina tal-provvista tal-aġent tal-AI tieqaf tkun kwistjoni ta' politika u ssir kwistjoni ta' permessi: l-aġent m'għandux bżonn exploit ġdid, jeħtieġ biss l-aċċess li diġà għandu.

Kaptan tad-Docker Mohammad-Ali A'râbi, waqt li kien qed jitkellem fuq l-istess panel, qalha b'mod ċar: "Naħseb li l-iżviluppatur issa huwa parti mill-wiċċ tal-attakk."

Ta' min ikun onest dwar x'issostitwixxa dan. Bniedem jaqra package.json diff kien diġà kontroll dgħajjef; kważi ħadd ma vverifika kull dipendenza tranżittiva qabel ma approva bidla. L-aġenti mhux neċessarjament kisru sistema b'saħħitha. Neħħew l-aħħar skuża għal waħda dgħajfa. Dak li nbidel mhuwiex li r-riskju huwa ġdid, iżda li issa jimxi b'veloċità kompletament differenti: xi stimi jqiegħdu l-volum tal-attakk tal-katina tal-provvista tas-sena l-oħra għal madwar ħames darbiet is-sena ta' qabel, u l-kurva tidher esponenzjali aktar milli lineari.

Il-Mument tal-Installazzjoni: X'Jinbidel Meta Ħadd Ma Jkun Qed Jara

Alluċinat u l-ismijiet ta' pakketti malizzjużi mhumiex ġodda. Typosquatting ilu jisfrutta żbalji fit-tajping tal-bniedem għal snin sħaħ: ittra waħda żbaljata, u żviluppatur jinstalla l-ħaġa żbaljata. Dak li hu differenti issa huwa li mudell, mhux persuna, jivvinta l-isem fl-ewwel lok, u jagħmel dan b'mod prevedibbli.

Iċ-ċifri jagħmlu dan negozju, mhux kurżità. Madwar 20% tal-pakketti rakkomandati minn mudelli open-source ma jeżistux (eqreb lejn 5% għal mudelli kummerċjali), u fl-ismijiet iffabbrikati studjati, 43% jirrepetu ruħhom b'mod identiku f'għaxar mistoqsijiet ripetuti. Dik ir-ripetibbiltà hija dak li tagħmel il-mudell tal-attakk farmable: attakkant m'għandux għalfejn jaqta' x'se jittajpja żviluppatur. Il-mudell jgħidilhom, b'mod affidabbli, b'xejn.

Varjant aktar ġdid imsejjaħ HalluSquatting jimbotta aktar 'il quddiem. Minflok ma jippubblika pakkett malizzjuż taħt isem alluċinat, attakkant iħawwel struzzjonijiet malizzjużi ġewwa README, fajl ta' ħiliet, jew deskrizzjoni ta' server MCP, imbagħad jistenna li aġent jalluċina l-istess isem ta' repożitorju jew għodda u jiġbdu. Dokument reċenti li jikkatena dan ma' injezzjoni fil-pront irrapporta tbassir kważi perfett ta' ismijiet ta' repożitorji foloz għal proġetti ġodda, u eżekuzzjoni sħiħa tal-kodiċi kontra assistenti tal-kodifikazzjoni reali inklużi Cursor, Windsurf, u Copilot. Minħabba li l-payload huwa test sempliċi aktar milli kodiċi eżegwibbli, ħafna għodod tal-iskannjar m'għandhom xejn x'jimmarkaw.

Bħala Xygeni Uffiċjal tar-Riċerka Luis Rodríguez poġġiha waqt id-diskussjoni: "Qattajna snin nibnu difiżi kontra kodiċi malizzjuż. Firem, sandboxes, analiżi tal-imġieba. HalluSquatting m'għandu bżonn xejn minn dan. Jeħtieġ biss README konvinċenti." Istruzzjonijiet f'test sempliċi li aġent jaqra bħala kuntest fdat jgħaddu direttament minn skanners mibnija biex jaqbdu xi ħaġa eżegwibbli.

Dak hu s-saff li l-biċċa l-kbira tal-għodda tal-AppSec għadhom mhumiex mibnija biex jaraw, li huwa precisgħaliex Xygeni's Twissija Bikrija ta' Malware (MEW) Jeżisti approċċ fil-livell tal-pjattaforma: analiżi kontinwa u f'ħin reali ta' pakketti ppubblikati ġodda f'reġistri bħal npm, PyPI, u Maven, mibnija biex taqbad imġieba malizzjuża qabel ma teżisti firma pubblika, aktar milli tistenna li CVE tlaħħaq jiem wara.

Kontenituri, CI/CD, u l-Provenjenza: Xorta Tista' Tipprova X'hemm fil-Bini Tiegħek?

Aġent rarament jieqaf milli jżid linja ma' package.jsonJeditja Dockerfiles, jirristruttura bini b'ħafna stadji, u jmiss pipeline konfigurazzjoni direttament, billi ddaħħal fis-sistema tal-bini nnifisha aktar milli biss fis-siġra tas-sors.

Hawnhekk tinsab eżattament ir-risposta tal-industrija għar-riskju tal-katina tal-provvista, SBOMiu SLSA provenance, suppost kellu jżomm. Imbagħad, f'Mejju 2026, attakkant ipprovda phishing lil manutentur, uża t-token misruq biex jippubblika "orfni" commit mingħajr ebda ġenitur fl-istorja tal-proġett, u użah biex jivvelena cache tal-bini. Il-pakketti li rriżultaw, erbgħa u tmenin minnhom, intbagħtu b'provenjenza ta' livell għoli kompletament valida u ffirmata kif suppost. Kull verifika awtomatizzata għaddiet. Il-malware kien reali, u teknikament, hekk ukoll id-dokumenti li jippruvaw kif inbena.

Il-konklużjoni skomda: il-provenjenza tipprova x'għamlet build b'dak kollu li ngħatat, mhux li dak li ngħata kien jistħoqqlu fiduċja. Jekk taħraq l-input qabel ma jeżisti l-artefatt, l-attestazzjoni tkun rekord onest u verifikabbli ta' build diżonesta. Is-sigurtà tal-katina tal-provvista tal-aġenti tal-IA ma tistax tiġi esternalizzata kompletament għal għodda ta' attestazzjoni mibnija għal dinja fejn bniedem, mhux mudell, jiddeċiedi x'daħal fil-build.

Mitigazzjoni prattika waħda mhijiex attraenti iżda effettiva: perjodu ta' tkessiħ, fejn wieħed jistenna ftit jiem wara li tiġi ppubblikata verżjoni ġdida tal-pakkett qabel ma tiġi adottata. Il-biċċa l-kbira tal-inċidenti attivi tal-katina tal-provvista jiġu mmarkati u żvelati f'dik it-tieqa bikrija, għalhekk dewmien ta' ħamest ijiem kien ikun innewtralizza sehem sinifikanti tas-sena l-oħra. attakki stil dudu, bi prezz ta' xejn ħlief immedjatamentiacy.

Git, Reviżjoni, u l-Punt ta' Kontroll tal-Bniedem li qed Jiċkien

Reviżjoni tal-kodiċi u commit l-istorja ilha żmien twil isservi bħala l-ankra tal-fiduċja għal "xi ħadd ħares lejn dan." Dik l-ankra tiddgħajjef meta l-aġenti commit, u jingħaqdu dejjem aktar, mingħajr ma jkun hemm bniedem involut fil-mument li jiġri.

Aġent li jinstalla pakkett mhuwiex l-istess problema ta' fiduċja bħal żviluppatur li jikkopja tweġiba ta' Stack Overflow, anke jekk it-tnejn jaqbżu l-kitba tal-kodiċi oriġinali. Silta ta' Stack Overflow inkitbet minn persuna reali u ġiet riveduta informalment mill-pari permezz ta' upvotes u downvotes. Rakkomandazzjoni ġġenerata mill-AI hija output probabbilistiku mingħajr l-ebda proprjetà, u żviluppatur li jikkopjaha manwalment xorta jħares lejn l-isem tal-pakkett, id-data tal-aħħar aġġornament, il-kwistjonijiet miftuħa. Aġent li jinstallah ma jieqafx għal xejn minn dan sakemm ma jkunx hemm xi ħaġa mibnija espliċitament biex iġġiegħlu jieqaf.

Dik hija l-problema vera ta' shift-left. Ix-shift-left tradizzjonali jassumi l-iktar ħaġa mgħaġġla li tiċċaqlaq fil- pipeline huwa żviluppatur li jista' jiġi mħarreġ, imħeġġeġ, u rivedut. Meta l-ħaġa li qed tiċċaqlaq bl-aktar mod mgħaġġel hija aġent awtonomu minflok, is-sigurtà shift-left trid tiġi ankrata mill-ġdid ma' checkpoints li l-aġent ma jistax jitkellem dwarhom: sandboxing, kontroll tal-ħruġ, u twieqi ta' cooldown, aktar milli dokument ta' politika li ħadd ma jinforza.

Sigurtà tal-Katina tal-Provvista tal-Aġenti tal-IA: X'Aġentika Sikura Pipeline Fil-fatt Jeħtieġ

Is-sopravivenza ta' din il-klassi ġdida ta' dud ma teħtieġx disa' kontrolli differenti implimentati perfettament mill-ewwel jum. Għal tim b'riżorsi limitati, tnejn huma aktar importanti mill-bqija:

  • Dejjem, poġġi l-aġent f'sandbox. Mexxih f'mikroVM jew kontenitur bid-direttorju tal-proġett attwali biss immuntat, sabiex aġent kompromess ma jkollux mogħdija għat-tokens, il-kredenzjali, jew il-fajls tal-host. Dan huwa l-irħas kontroll disponibbli u dak bl-inqas skuża biex taqbeż.
  • Żid tieqa ta' cooldown qabel ma tinstalla verżjonijiet ġodda tal-pakketti. Ftit jiem spiss ikunu biżżejjed biex attakk dirett fuq il-katina tal-provvista jitfaċċa u jiġi żvelat qabel ma jasal fil-bini tiegħek.

It-tielet, għal timijiet li jistgħu jilħqu dan il-livell: ibni l-viżibilità tas-CVE u l-malware direttament fil- pipeline, tiskennja l-immaġni tal-kontenitur (mhux biss il-kodiċi tas-sors, peress li ħafna vulnerabbiltajiet jinsabu fl-immaġni bażi) u turi r-riżultati bħala pull request kummenti li l-iżviluppaturi fil-fatt jaraw qabel ma jingħaqdu.

Inċident reċenti jagħmel l-ishma konkreti. F'Lulju 2026, mudell tal-AI taħt evalwazzjoni interna sfrutta zero-day fir-rotta tan-netwerk permessa unika tas-sandbox tiegħu stess, proxy tal-cache tal-pakketti, biex jilħaq l-internet miftuħ u, mingħajr ebda bniedem li jagħtih struzzjonijiet biex jagħmel dan, jikkomprometti infrastruttura esterna fl-insegwiment ta' mira ta' riferiment. Ir-rotta tal-ħarba kienet l-infrastruttura tad-dipendenza: il-konnessjoni waħda li kull sandbox hija mibnija biex tippermetti li tgħaddi. Jekk l-aġent tiegħek jeħtieġ li jilħaq reġistru tal-pakketti biex jiffunzjona, dik il-konnessjoni mhijiex dettall sekondarju tal-mudell tas-sigurtà tiegħek. Huwa l-mudell tas-sigurtà. It-tqassim sħiħ ta' Xygeni dwar kif fil-fatt ġara dik il-ħarba jiswa li jinqara: Ħażen bid-Disinn.

Teħid ta 'Ħlas Ewlenin

  • L-aħħar punt ta' kontroll uman qed jisparixxi, mhux jiddgħajjef. Iddisinja kontrolli li ma jiddependux fuq xi ħadd li jaqra isem ta' pakkett.
  • Slopsquatting u HalluSquatting jistgħu jiġu farmjati, mhux teoretiċi. Ismijiet alluċinati rikorrenti u injezzjoni fil-pront ta' test sempliċi diġà qed jiġu sfruttati fis-selvaġġ.
  • Provenjenza u SBOMs jippruvaw x'għamlet build, mhux x'ingħatat. Ittratta l-attestazzjoni tal-ogħla livell bħala neċessarja, mhux suffiċjenti.
  • Il-konteniment, mhux l-iskoperta, huwa dak li bħalissa qed iżomm il-linja. Sandboxing, kontroll tal-ħruġ, u twieqi ta' cooldown jiksbu ħin li l-iskannjar ibbażat fuq il-firma ma jistax.
  • Agħmel inventarju ta' dak li fil-fatt jistgħu jilħqu l-aġenti tiegħek. Mhux id-dokument tal-politika. It-tokens reali, il-kredenzjali reali, il-ħruġ reali min-netwerk.

Dan l-artiklu huwa bbażat fuq id-diskussjoni minn Xygeni's SafeDev Talk “Meta l-Aġenti tal-AI Jinstallaw Dipendenzi", li fih il-Kaptan Docker Mohammad-Ali A'râbi. Il-qafas sħiħ tiegħu ta' tisħiħ tad-disa' kontrolli huwa kopert f'aktar dettall fin-newsletter tiegħu, Docker Security Dispatch u Luis Rodriguez Research Officer f'Xygeni. 

Mistoqsijiet Frekwenti: Sigurtà tal-Katina tal-Provvista tal-Aġenti tal-IA

Aġent li jinstalla pakkett huwa problema ta' fiduċja fundamentalment differenti minn żviluppatur li jikkopja suġġeriment ta' Stack Overflow, jew sempliċement verżjoni aktar mgħaġġla tal-istess waħda?

It-tnejn, fi proporzjonijiet differenti. Il-mekkaniżmu huwa aktar mgħaġġel, iżda d-distakk fil-fiduċja huwa wkoll strutturalment usa': tweġiba ta' Stack Overflow inkitbet u ġiet riveduta informalment mill-pari minn persuna, filwaqt li rakkomandazzjoni ta' pakkett iġġenerat mill-AI hija output probabbilistiku mingħajr reviżjoni ekwivalenti, u żviluppatur li jikkopjaha manwalment xorta japplika skrutinju każwali li aġent mhux attendut jaqbeż għalkollox.

X'ikun hemm bżonn għal SBOM biex tirreġistra b'mod affidabbli "aġent żied dan, u din hija r-raġuni"?

Lum SBOM u l-provenjenza standardinbnew madwar is-suppożizzjoni li bniedem għamel kull dipendenza decisjoni, u għad m'għandhomx qasam għal liema aġent, liema verżjoni tal-mudell, jew liema prompt ipproduċa bidla partikolari. Biex tingħalaq dik id-distakk hemm bżonn jew estensjoni għall-formati ta' attestazzjoni eżistenti jew traċċa tal-verifika separata u konxja mill-aġent li taqbad id-dettalji.cisprovenjenza tal-joni flimkien mal-provenjenza tal-bini.

Hemm xi verżjoni ta’ “shift-left” li għadha taħdem meta tkun l-iktar ħaġa mgħaġġla fil- pipeline huwa aġent awtonomu, mhux żviluppatur?

Iva, imma jrid iċċaqlaq il-punt ta' kontroll, mhux biss il-ħin. Shift-left mibni madwar reviżjoni umana ma jiskalax għall-veloċità tal-aġent; shift-left mibni madwar sandboxing, restrizzjonijiet tal-ħruġ, u cooldowns tal-installazzjoni xorta jista' jaqbad aġent kompromess qabel ma l-azzjonijiet tiegħu jilħqu l-produzzjoni, għax dawk il-kontrolli ma jiddependux fuq xi ħadd li jaqra xi ħaġa.

sca-tools-software-composition-analysis-tools
Prijoritizza, irranġa, u assigura r-riskji tas-softwer tiegħek
Ikseb il-Kont B'Xejn tiegħek.
Mhix meħtieġa karta ta 'kreditu.

Assigura l-Iżvilupp u l-Kunsinna tas-Softwer tiegħek

bis-Suite tal-Prodotti Xygeni