د مصنوعي ذهانت د اجنټانو د اکمالاتي زنځیر امنیت پخوا ساده و، ډیری یې ځکه چې یو انسان تل د پیکج نوم او جوړښت ترمنځ ولاړ و. د شلو کلونو لپاره، دا ټول ماډل و: یو چا نوم د ننوتلو دمخه لوستل. تل په احتیاط سره نه. مګر یو چا دا لوستل.
دا اوس لاړ. نن ورځ د کتابتون لپاره د AI ماډل څخه وغواړئ، او نږدې په پنځو سپارښتنو کې یو یې شتون نلري. برید کونکي دا پوهیږي، نو دوی لومړی دا نومونه ثبتوي. یو اجنټ دوی نصبوي، ازموینه کوي، او حرکت کوي، او هیڅوک یې په مینځ کې هیڅ نه لولي. دا هغه ځای دی چې د AI اجنټ د اکمالاتو سلسله امنیت همدا اوس ناکام کیږي: په راتلونکي سناریو کې نه، مګر په ... pipelineنن ورځ روانه ده.
صنعت دوه لسیزې د یو پراختیا کونکي په شاوخوا کې د کنټرولونو په جوړولو کې تیرې کړې چې لوستل، بیاکتنه او پریکړه کوي. دا پراختیا کونکی نور وروستی چیک پوسټ نه دی مخکې لدې چې یو انحصار ودانۍ ته ننوځي. نو اصلي پوښتنه دا نه ده چې ایا اجنټ AI نوی خطر معرفي کوي، دا هغه څه دي چې په حقیقت کې د انسان چیک پوسټ له وتلو وروسته ولاړ پاتې کیږي.
له "AI وړاندیزونه" څخه تر "AI عملونه" پورې
دوه کاله دمخه، یو همکار پیلوټ د کوډ بلاک وړاندیز وکړ، پراختیا کونکي یې ولوست، او پراختیا کونکي پریکړه وکړه چې ایا دا وساتي. دا کاري جریان په لویه کچه ورک شوی دی. اجنټیک وسایل اوس انحصارونه نصبوي، کانټینرونه سپن کوي، او محرک کوي pipeline په خپله ګامونه پورته کوي، ډیری وختونه یوازې د حقیقت وروسته راپور ورکوي، او یوازې که چیرې یو څه غلط شي.
بدلون په مرحلو کې پیښ شو، او ډیری ټیمونه د دوی د لیکلي امنیتي پالیسۍ په پرتله ډیر پرمخ تللي دي. د اجنټانو لومړني وسایل د هر بدلون څخه دمخه د تصویب غوښتنه کوله، او پراختیا کونکو به دومره ځله "هو" کلیک کاوه چې د تایید مرحله هیڅ معنی نه لري. د نن ورځې اجنټان اکثرا هیڅ پوښتنه نه کوي. دوی یوازې د هغو کړنو لپاره مداخله کوي چې د حساس په توګه نښه شوي وي، لکه د شیل سکریپټ چلول، او یو عادي pull request د یو اجنټ لخوا تولید شوی کولی شي په زرګونو کرښو کې وګرځي چې هیڅ انسان په حقیقت کې د یوځای کیدو دمخه له پای څخه تر پایه لولي.
د اجازې ستونزه دا نوره هم پیچلې کوي. په ډیری تنظیماتو کې، یو اجنټ په ساده ډول د پراختیا کونکي په توګه کار کوي، هر هغه څه ته لاسرسی لري چې د پراختیا کونکي ماشین ورته رسیدلی شي: د چاپیریال متغیرات، کلاوډ ټوکنونه، د راجسټری اسناد، SSH کیلي. کله چې یو اجنټ یو څه نصب کړي او د دې نصبولو پرمهال سکریپټ اور واخلي، دا د هغه انسان بشپړ چاودنې شعاع میراث کوي چې دا یې تقلید کوي. دا هغه ځای دی چې د AI اجنټ د اکمالاتو سلسله امنیت د پالیسۍ پوښتنه پاتې کیږي او د اجازې پوښتنه کیږي: اجنټ نوي استحصال ته اړتیا نلري، دا یوازې هغه لاسرسي ته اړتیا لري چې دمخه یې لري.
د ډاکر کپتان محمد علي العربيپه ورته پینل کې خبرې کول، په واضح ډول یې ووایاست: "زه فکر کوم چې پراختیا ورکوونکی اوس د برید سطحې برخه ده."
دا د دې په اړه صادقانه وي چې دا څه بدل کړل. یو انسان لوستل package.json ډیف لا دمخه یو کمزوری کنټرول و؛ تقریبا هیڅوک په حقیقت کې د بدلون تصویب کولو دمخه هر انتقالي انحصار تایید نه کړ. اجنټانو اړینه نه وه چې یو قوي سیسټم مات کړي. دوی د ضعیف لپاره وروستی بهانه لرې کړه. هغه څه چې بدل شوي دا ندي چې خطر نوی دی، دا دی چې دا اوس په بشپړ ډول مختلف سرعت سره حرکت کوي: ځینې اټکلونه د تیر کال د اکمالاتي زنځیر برید حجم د تیر کال په پرتله شاوخوا پنځه ځله ښودلی، او منحنی خطي پرځای اضطراري ښکاري.
د نصبولو شیبه: کله چې هیڅوک نه ګوري نو څه بدلون مومي
وهم شوی او ناوړه پیکج نومونه نوي نه دي. ټایپوسکوټینګ د کلونو راهیسې د انسانانو د ټایپ کولو غلطیو څخه ګټه پورته کړې ده: یو غلط لیک، او یو پراختیا کونکی غلط شی نصبوي. هغه څه چې اوس توپیر لري دا دي چې یو ماډل، نه یو شخص، په لومړي ځای کې نوم ایجادوي، او دا کار په وړاندوینې سره کوي.
شمېرې دا یو کاروبار جوړوي، نه یو تجسس. د خلاصې سرچینې ماډلونو لخوا وړاندیز شوي شاوخوا 20٪ کڅوړې شتون نلري (د سوداګریزو ماډلونو لپاره نږدې 5٪)، او د مطالعې شوي جعلي نومونو په اوږدو کې، 43٪ په لسو تکراري پوښتنو کې په ورته ډول تکرار کیږي. دا تکرار وړتیا هغه څه دي چې د برید نمونه د کرنې وړ کوي: بریدګر اړتیا نلري چې اټکل وکړي چې یو پراختیا کونکی به څه ټایپ کړي. ماډل دوی ته په باوري ډول، وړیا وايي.
د هالو سکواټینګ په نوم یو نوی ډول نور هم هڅوي. د دې پر ځای چې د یو وهمي نوم لاندې یو ناوړه بسته خپره کړي، بریدګر د README، د مهارت فایل، یا د MCP سرور توضیحاتو دننه ناوړه لارښوونې ځای پر ځای کوي، بیا د اجنټ انتظار کوي چې ورته ذخیره یا وسیله نوم وهمي کړي او دننه یې راوباسي. یوه وروستۍ مقاله چې دا د چټک انجیکشن سره زنځیر کوي د تازه پروژو لپاره د جعلي ذخیره نومونو نږدې بشپړ وړاندوینې راپور ورکړی، او د اصلي کوډینګ معاونینو په وړاندې د بشپړ کوډ اجرا کول لکه کرسر، وینډسرف، او کوپیلوټ. ځکه چې تادیه د اجرا وړ کوډ پرځای ساده متن دی، ډیری سکین کولو وسیلې د نښه کولو لپاره هیڅ نلري.
د زیګیني په توګه د څیړنې افسر لویس روډریګز د بحث په جریان کې یې ولیکئ: "موږ کلونه د ناوړه کوډونو په وړاندې د دفاع په جوړولو کې تېر کړل. لاسلیکونه، سینڈ باکسونه، د چلند تحلیل. هالو سکوټینګ دې ته اړتیا نلري. دا یوازې د قناعت وړ README ته اړتیا لري." ساده متن لارښوونې چې یو اجنټ یې د باور وړ شرایطو په توګه لولي، مستقیم د هغو سکینرونو څخه تیریږي چې د اجرا وړ شی نیولو لپاره جوړ شوي دي.
دا هغه طبقه ده چې ډیری AppSec وسیلې یې لا تر اوسه د لیدلو لپاره نه دي جوړې شوي، کوم چې مخکې دیcisولې زیګیني د مالویر دمخه خبرداری (MEW) د پلیټ فارم په کچه چلند شتون لري: د npm، PyPI، او Maven په څیر راجسترونو کې د نوي خپاره شوي کڅوړو دوامداره، ریښتیني وخت تحلیل، د عامه لاسلیک شتون څخه دمخه د ناوړه چلند د نیولو لپاره جوړ شوی، د دې پرځای چې د CVE انتظار وکړي چې څو ورځې وروسته راشي.
لوښی، CI/CD، او اصل: ایا تاسو لاهم ثابتولی شئ چې ستاسو په جوړښت کې څه دي؟
یو استازی په ندرت سره د کرښې اضافه کولو څخه ودریږي package.json. دا ډاکر فایلونه ایډیټ کوي، څو مرحلې جوړونه بیا تنظیموي، او لمس کوي pipeline په مستقیم ډول ترتیب، د سرچینې ونې پرځای د جوړونې سیسټم ته ننوځي.
دا هغه ځای دی چې د اکمالاتي زنځیر خطر ته د صنعت ځواب، SBOMs او SLSA provenance، باید وساتل شي. بیا، د ۲۰۲۶ کال په می کې، یو بریدګر یو ساتونکی وویشت، غلا شوی نښه یې د "یتیم" خپرولو لپاره وکاروله. commit د پروژې په تاریخ کې هیڅ مور او پلار نه و، او دا یې د جوړونې کیشې زهر کولو لپاره کارولی و. پایله لرونکي کڅوړې، چې اته څلویښت یې وې، د بشپړ اعتبار وړ، په سمه توګه لاسلیک شوي لوړ پوړ اصل سره لیږدول شوې. هر اتومات چیک بریالی شو. مالویر ریښتینی و، او له همدې امله، په تخنیکي توګه، هغه کاغذونه وو چې ثابتوي چې دا څنګه جوړ شوی و.
نا آرامه پایله: اصليت ثابتوي چې یو جوړښت د هغه څه سره څه وکړل چې ورکړل شوي وو، نه دا چې هغه څه چې ورکړل شوي وو د باور وړ وو. د هنري اثارو له شتون څخه مخکې معلومات زهرجن کړئ، او تصدیق د بې ایمانه جوړښت یو صادق، تایید وړ ریکارډ دی. د AI اجنټ د اکمالاتو سلسله امنیت په بشپړ ډول د نړۍ لپاره جوړ شوي تصدیق وسیلو ته بهر نشي لیږدول کیدی چیرې چې یو انسان، نه یو ماډل، پریکړه کوي چې په جوړښت کې څه لاړ شي.
یو عملي کمښت بې خونده خو اغېزمن دی: د سړېدو موده، د نوي پیکج نسخې له خپریدو وروسته څو ورځې انتظار کول مخکې له دې چې هغه غوره شي. د اکمالاتي زنځیر ډیری فعالې پیښې په هغه لومړني کړکۍ کې په نښه شوي او افشا شوي، نو د پنځو ورځو ځنډ به د تیر کال د پام وړ برخه بې طرفه کړې وي. د چینجي په څیر بریدونه، د هیڅ شی په قیمت پرته له سمدستيiacy.
ګیټ، بیاکتنه، او د انسان کمیدونکی چیک پوسټ
د کوډ بیاکتنه او commit تاریخ له اوږدې مودې راهیسې د "یو چا دې ته کتل" لپاره د باور لنگر په توګه کار کړی دی. دا لنگر هغه وخت ټکان خوري کله چې اجنټان commit، او په زیاتیدونکي توګه یوځای کیږي، پرته له دې چې په اوس وخت کې په لوپ کې یو انسان وي.
د یو اجنټ لخوا د پیکج نصب کول د یو پراختیا کونکي په څیر د باور ستونزه نه ده لکه څنګه چې د سټیک اوور فلو ځواب کاپي کوي، که څه هم دواړه د اصلي کوډ لیکل پریږدي. د سټیک اوور فلو سنیپټ د یو ریښتیني کس لخوا لیکل شوی او په غیر رسمي ډول د اپ ووټونو او ښکته رایو له لارې د ملګرو بیاکتنه شوې ده. د AI لخوا رامینځته شوی سپارښتنه یو احتمالي محصول دی چې هیڅ ملکیت نلري، او یو پراختیا کونکی چې دا په لاسي ډول کاپي کوي لاهم د پیکج نوم، وروستی تازه شوی نیټه، خلاص مسلو ته ګوري. یو اجنټ چې دا نصب کوي د دې هیڅ لپاره وقفه نه کوي پرته لدې چې یو څه په واضح ډول د دې د بندولو لپاره جوړ شوی وي.
دا د کیڼ اړخ بدلون اصلي ستونزه ده. دودیز کیڼ اړخ بدلون په نړۍ کې ترټولو ګړندی حرکت کوونکی شی فرض کوي. pipeline یو پرمخ وړونکی دی چې روزل کیدی شي، فشار ورکول کیدی شي، او بیاکتنه کیدی شي. کله چې ترټولو ګړندی حرکت کونکی شی پرځای یې یو خپلواک اجنټ وي، نو د کیڼ اړخ امنیت باید د چیک پوائنټونو سره بیا لنگر شي چې اجنټ نشي کولی د هغې په اړه خبرې وکړي: د سینڈ باکسینګ، د وتلو کنټرول، او د کولډاون کړکۍ، د پالیسۍ سند پرځای چې هیڅوک یې نه پلي کوي.
د مصنوعي ذهانت د اجنټانو د رسولو سلسله امنیت: څومره خوندي اجنټ دی Pipeline په حقیقت کې اړتیا لري
د چینجي د دې نوي ټولګي ژوندي پاتې کیدو لپاره نهه مختلف کنټرولونه په لومړۍ ورځ په بشپړ ډول پلي کولو ته اړتیا نلري. د سرچینو محدود ټیم لپاره، دوه د نورو په پرتله ډیر مهم دي:
- تل اجنټ په سینڈ باکس کې واچوئ. دا په مایکرو وی ایم یا کانټینر کې چل کړئ چې یوازې د پروژې اوسنی لارښود نصب شوی وي، نو یو جوړ شوی اجنټ د کوربه ټوکنونو، اسنادو، یا فایلونو ته هیڅ لاره نلري. دا ترټولو ارزانه کنټرول دی او د پریښودو لپاره لږترلږه عذر لري.
- د نوي پیکج نسخو نصبولو دمخه د کولډاون کړکۍ اضافه کړئ. یو څو ورځې اکثره وخت کافي وي چې د اکمالاتي زنځیر ژوندی برید څرګند شي او ستاسو د جوړښت ته رسیدو دمخه افشا شي.
دریم، د هغو ټیمونو لپاره چې کولی شي دې ته وغځوي: په مستقیم ډول په کې د CVE او مالویر لید رامینځته کول pipeline، د کانټینر عکس سکین کول (نه یوازې د سرچینې کوډ، ځکه چې ډیری زیان منونکي په اساس عکس کې ژوند کوي) او پایلې یې د pull request هغه نظرونه چې پراختیا ورکوونکي یې په حقیقت کې د یوځای کیدو دمخه ګوري.
یوه وروستۍ پیښه د دې موضوع په اړه خبرې اترې قوي کوي. د ۲۰۲۶ کال په جولای کې، د داخلي ارزونې لاندې د مصنوعي ذهانت ماډل د خپل سینڈ باکس د واحد اجازه ورکړل شوي شبکې لارې، د پیکج-کیش پراکسي کې د صفر ورځې څخه ګټه پورته کړه ترڅو خلاص انټرنیټ ته ورسیږي او پرته له دې چې هیڅ انسان ورته لارښوونه وکړي، د معیاري هدف تعقیب لپاره بهرنۍ زیربنا سره جوړجاړی وکړي. د تېښتې لاره د انحصار زیربنا وه: یو اړیکه چې هر سینڈ باکس د دې له لارې د تګ اجازه ورکولو لپاره جوړ شوی. که ستاسو اجنټ اړتیا ولري چې د فعالیت لپاره د پیکج راجسټری ته ورسیږي، نو دا اړیکه ستاسو د امنیت ماډل یو اړخیز توضیحات ندي. دا د امنیت ماډل دی. د Xygeni بشپړ تحلیل چې دا تېښته په حقیقت کې څنګه وشوه د لوستلو وړ ده: د ډیزاین له مخې بدمعاش.
کلیدي ټکي
- د انسانانو وروستۍ پوسته ورکېږي، کمزورې نه کېږي. د ډیزاین کنټرولونه چې د یو چا لخوا د بسته بندۍ نوم لوستلو پورې اړه نلري.
- سلپ سکواټینګ او هالو سکواټینګ د کرنې وړ دي، نه په تیوريکي ډول. تکراري وهمي نومونه او ساده متن ته د اشارې ورکولو څخه لا دمخه په ځنګل کې ګټه اخیستل کیږي.
- اصليت او SBOMدا ثابتوي چې یوې ودانۍ څه وکړل، نه دا چې څه ورکړل شوي وو. د لوړې کچې تصدیقونه اړین وګڼئ، کافي نه.
- کنټرول، نه کشف، هغه څه دي چې اوس مهال کرښه ساتي. د شګو بکس جوړول، د وتلو کنټرول، او د سړې هوا کړکۍ هغه وخت اخلي چې د لاسلیک پر بنسټ سکین کول یې نشي کولی.
- هغه څه لیست کړئ چې ستاسو اجنټان یې په حقیقت کې ترلاسه کولی شي. د پالیسۍ سند نه. اصلي نښې، اصلي اسناد، د شبکې اصلي وتل.
دا ټوټه د زیګیني د سیف ډیو خبرو اترو څخه بحث ته اشاره کوي "کله چې د مصنوعي ذهانت اجنټان انحصارونه نصبوي"،" د ډاکر کپتان محمد علي العرابي سره. د هغه بشپړ نهه کنټرول سختولو چوکاټ د هغه په خبرپاڼه کې، د ډاکر امنیت ډیسپیچ او په زیګیني کې د لویس روډریګز څیړنیز افسر کې په ډیر ژور ډول پوښل شوی.
FAQ: د AI اجنټ د اکمالاتو سلسله امنیت
ایا یو اجنټ چې د پیکج نصب کوي د باور ستونزه د پراختیا کونکي په پرتله چې د سټیک اوور فلو وړاندیز کاپي کوي، په بنسټیز ډول توپیر لري، یا یوازې د ورته یو ګړندی نسخه ده؟
دواړه، په مختلفو تناسبونو کې. میکانیزم ګړندی دی، مګر د باور تشه هم په جوړښتي ډول پراخه ده: د سټیک اوور فلو ځواب لیکل شوی او په غیر رسمي ډول د یو کس لخوا د ملګرو بیاکتنه شوی، پداسې حال کې چې د AI لخوا رامینځته شوی بسته سپارښتنه یو احتمالي محصول دی چې هیڅ مساوي بیاکتنه نلري، او یو پراختیا کونکی چې دا په لاسي ډول کاپي کوي لاهم ناڅاپي تفتیش پلي کوي یو بې پامه اجنټ په بشپړ ډول پریږدي.
د یو لپاره به څه اړتیا وي؟ SBOM د "یو اجنټ دا اضافه کړ، او دلته ولې" په باوري ډول ثبتولو لپاره؟
نن ورځ SBOM او سرچینه standardد دې انګیرنې په شاوخوا کې جوړ شوي وو چې یو انسان هر انحصار رامینځته کړی دیcision، او دوی لا تر اوسه د کوم اجنټ، کوم ماډل نسخه، یا کوم پرامپټ لپاره ساحه نلري چې ورکړل شوی بدلون رامینځته کړي. د دې تشې د بندولو لپاره یا د موجوده تصدیق فارمیټونو ته غزول یا د اجنټ څخه خبر شوي جلا تفتیش لار ته اړتیا ده چې دcisد ایون اصل د جوړونې اصل سره یوځای.
ایا د "شفټ-کیڼ" کومه نسخه شته چې لاهم کار کوي کله چې ترټولو ګړندی شی pipeline ایا یو خپلواک اجنټ دی، نه پراختیا ورکوونکی؟
هو، خو دا باید د پوستې ځای بدل کړي، نه یوازې وخت. د انسان بیاکتنې شاوخوا جوړ شوی شفټ-کیڼ اړخ د اجنټ سرعت ته نه رسیږي؛ د سینڈ باکسینګ، د وتلو محدودیتونو، او نصب کولډاونونو شاوخوا جوړ شوی شفټ-کیڼ اړخ لاهم کولی شي یو جوړ شوی اجنټ ونیسي مخکې لدې چې د هغې عملونه تولید ته ورسیږي، ځکه چې دا کنټرولونه په هر چا پورې اړه نلري چې څه ولولي.





