Глоссарий по безопасности Xygeni
Глоссарий по безопасности разработки и доставки программного обеспечения

Что такое агентное кодирование?

Агентное программирование — это разработка программного обеспечения, в которой ИИ-агент берет цель, планирует работу и выполняет ее в кодовой базе с помощью инструментов: чтение файлов, их редактирование, установка зависимостей, запуск тестов, вызов внешних сервисов и открытие pull requestsРазработчик задает направление и проверяет результат. Агент выполняет промежуточную работу. Это краткое описание агентного программирования. Более подробная версия имеет значение, поскольку переход от автозаполнения к автономному выполнению меняет то, кто пишет ваш код, чему ваш код доверяет и где на самом деле находится ваша поверхность атаки.

Значение агентного кодирования, термин за термином #

Разложив фразу на части, можно получить более точное определение.

Агентический Это программное обеспечение, которое действует в направлении достижения цели, а не реагирует на одну инструкцию. Агент сам определяет свой следующий шаг, использует инструменты, наблюдает за результатом и повторяет действия до тех пор, пока цель не будет достигнута или пока не закончится пространство для маневра.

Кодирование Это область, в которой он работает: ваш репозиторий, ваши зависимости, ваша сборка, ваши тесты.

В целом, смысл агентного программирования прост: вы делегируете результат, а не диктуете нажатие клавиши. «Добавить ограничение скорости запросов к API платежей и покрыть его тестами» заменяет двадцать минут набора текста. Агент считывает данные сервиса, редактирует несколько файлов, подключает библиотеку, запускает набор тестов и отправляет отчет.

Для группы безопасности важен смысл агентного кодирования во второй половине этого предложения. Каждое из этих действий — это привилегированная операция, выполняемая нечеловеческим существом, которое считывает инструкции из файлов, которые никто внимательно не проверяет.

Что это представляет собой на практике? #

Типичный цикл взаимодействия агентов работает следующим образом.

  1. Цель. Разработчик указывает результат в IDE, CLI или pull request комментарий.
  2. Сбор контекстной информации. Агент считывает содержимое репозитория, а также свою собственную конфигурацию: файлы правил, файлы навыков, определения сервера MCP и запросы.
  3. План. Агент разбивает цель на этапы.
  4. Использование инструмента. Он редактирует файлы, устанавливает пакеты, запрашивает данные из базы данных, обращается к внутреннему API и запускает сборку.
  5. Наблюдение. Программа считывает выходные данные, включая информацию о сбоях, и вносит необходимые корректировки.
  6. Раздача. Он открывает pull requestили вносит изменения напрямую, если это разрешено.

Шаги 2 и 4 — это этапы, на которых строится работа над обеспечением безопасности. Поведение агента регулируется конфигурацией, а сфера его действия определяется подключенными инструментами. Ни то, ни другое не является кодом приложения, поэтому ни то, ни другое не охватывается уже используемыми вами инструментами.

Глоссарий агентного кодирования #

Прежде чем разрабатывать политику, касающуюся любого из этих терминов, стоит ознакомиться с их смысловым значением в рамках агентского кодирования.

  • Агент ИИ. Программное обеспечение, которое автономно достигает поставленной цели, используя инструменты и память. В программировании оно работает с репозиторием, находящимся под управлением самого разработчика.
  • Сервер-агент. Это сервис, который размещает и предоставляет доступ к агенту клиентам, и первоклассный актив в вашем арсенале, а не деталь чьей-то локальной конфигурации.
  • Вызов инструмента. Механизм, посредством которого агент взаимодействует с миром: запись файла, отправка электронного письма, запрос к хранилищу векторов. Радиус поражения агента — это сумма вызовов его инструментов.
  • MCP (Протокол контекста модели). Открытый standard для подключения агентов к инструментам и источникам данных. Переданная в дар фонду Linux Foundation в декабре 2025 года, она теперь представляет собой независимую от поставщиков инфраструктуру и является стандартной схемой для разработки агентов.
  • MCP-сервер. Процесс, который предоставляет доступ к инструментам агенту через MCP. Большинство из них работают на ноутбуках разработчиков, а не в производственной среде, именно поэтому они ускользают от контроля, ориентированного на производственную среду.
  • файл навыков. Файл, обучающий агента определенной возможности или процедуре. Документация для рецензента, набор инструкций для агента.
  • Файл правил. Например, руководство по проекту, которое агент загружает автоматически. .cursor/rulesВсё, что в нём содержится, становится политикой для каждой сгенерированной строки.
  • Немедленное введение препарата. Ненадежный контент, попадающий в путь инструкций агента и изменяющий его поведение. LLM01 в OWASP Top 10 для поступления на магистерскую программу.а также наиболее часто используемая уязвимость в агентных системах.
  • Впрыскивание инструмента. Манипулирование метаданными или выполнением инструмента таким образом, чтобы агент выполнял действие, которое пользователь никогда не запрашивал, например, утечку данных через собственный почтовый инструмент.
  • Бэкдор в файле правил. Описанная методика, при которой символы Unicode нулевой ширины скрывают вредоносные инструкции внутри файла правил. Агент подчиняется им и никогда не упоминает о них. Зарегистрировано как MITRE ATLAS AML.CS0041.
  • Приседание в позе на корточках. Регистрация имен пакетов, которые языковые модели выдают в уме, чтобы агент устанавливал пакет злоумышленника по запросу. Исследование, представленное на конференции USENIX Security 2025, показало, что 19.7% пакетов, рекомендованных языковыми моделями, не существуют, и что выдаваемые в уме имена повторяются достаточно часто, чтобы их можно было использовать в коммерческих целях.
  • Ограждение. Ограничение, которое сужает возможности агента в отношении его действий или высказываний. Отсутствует. guardrails Это обнаруженная ошибка, а не пробел в документации.
  • Чрезмерная самостоятельность. Агент, обладающий большей свободой действий или автономией, чем требуется для выполнения его задач. Самый дешевый способ превратить небольшой компромисс в крупный.
  • Человек в петле. Перед тем как действия агента вступят в силу, требуется одобрение. Разница между предлагаемым вариантом pull request и прямой толчок к размещению в главном меню.
  • AI-BOM. Машинно-читаемый перечень ИИ в вашем программном обеспечении: модели, наборы данных, агенты, серверы MCP и инструменты ИИ, используемые вашими разработчиками. CycloneDX ML-BOM и профили ИИ SPDX 3.0 — это реальные форматы. AI-BOM поддерживает документацию Приложения IV к Закону ЕС об ИИ и обязательства CRA, и ни один нормативный акт не требует его прямого указания.
  • ИИ-СПМ. Управление состоянием безопасности ИИ: непрерывное выявление активов ИИ, взаимосвязей между ними и связанных с ними рисков. Компания Gartner определила эту категорию в своем цикле развития технологий в области безопасности данных, 2025 год.
  • Кодирование вибрации. Принятие результатов, сгенерированных ИИ, с минимальным контролем. Стиль работы, а не архитектура, и самый быстрый путь к выпуску чего-то, чего никто не понимает.
  • OWASP Top 10 для агентных приложений 2026 года. Классификация рисков, связанных с агентными стратегиями, опубликованная сообществом в декабре 2025 года вместе с уже существующей классификацией OWASP Top 10 для применения в магистерских программах.

Что меняет в сфере безопасности агентное программирование? #

Три вещи, и ни одна из них не является теоретической.

Код поступает быстрее, чем его успевают проверить. Независимые исследования в области ИИ-помощников в программировании показывают, что около 40% сгенерированного кода содержит уязвимости безопасности, и этот показатель остается стабильным на протяжении всех поколений моделей. Объемы растут, а возможности проверки кода — нет.

Уровень конфигурации превратился в поверхность атаки. Файлы навыков, файлы правил и определения MCP определяют действия агента, и традиционный анализ их не учитывает. Аудит 3,984 навыков агентов, проведенный в 2026 году, выявил 13.4% критических проблем безопасности, а сканирование общедоступных репозиториев показало наличие 24 008 секретов в файлах конфигурации MCP, из которых 2,117 все еще действительны.

Риск сосредоточен на конечной точке. Примерно 86% серверов MCP работают на машинах разработчиков, а не в производственной среде. Ваши средства контроля в производственной среде их никогда не видят. Это означает, что ваш шлюз CI не сможет помочь в следующем: к моменту выполнения pipeline Если программа запустится, значит, агент уже установил пакет и прочитал зараженный файл правил на чьем-то ноутбуке.

Обеспечение безопасности агентского кодирования #

Честный ответ на вопрос о том, что такое агентное программирование, заключается в том, что оно переместило периметр безопасности на компьютер разработчика и файлы, управляющие агентом. Xygeni AI Security обнаруживает все ресурсы ИИ в вашем компьютере. SDLCВключая модели, агентов, серверы MCP, файлы навыков и подсказки, которые никто не указал, система отображает взаимосвязи между ними и выявляет специфические для них риски: внедрение подсказок и инструментов, вредоносные инструкции в правилах и файлах навыков, небезопасная конфигурация MCP, секреты в файлах ИИ и некорректно настроенные зависимости ИИ. Результаты сопоставляются с OWASP Top 10 для приложений LLM и указывают на точный файл и строку. Политика применяется там, где агент фактически запускается, на конечной точке, до выполнения несанкционированного сервера или вредоносного пакета.

Агенты уже находятся в ваших репозиториях. Посмотрите, к чему они подключены, по ссылке: xygeni.io.y инструменты позволяют отсеять лишние оповещения и сосредоточиться на том, чего может достичь реальная угроза.

FAQ #

Что такое агентное кодирование, если говорить одним предложением?

Разработка, в которой ИИ-агент планирует и выполняет многоэтапную работу в вашем коде с помощью инструментов, в то время как разработчик ставит цель и проверяет результат.

Что означает агентное кодирование в контексте безопасности?

Автономная, использующая инструменты, нечеловеческая личность, функционирующая внутри вас SDLC с правами разработчика, регулируемыми конфигурационными файлами, которые не являются кодом приложения.

Является ли агентное кодирование тем же самым, что и кодирование атмосферы?

Нет. Агентное кодирование описывает, как выполняется работа. Кодирование атмосферы описывает, как мало работы подвергается проверке.

Безопасно ли внедрять агентное кодирование?

Внедрение безопасно при наличии инвентаризации, ограниченных прав доступа, проверенной конфигурации и контроля на конечной точке разработчика. Внедрение в скрытом режиме небезопасно.

Что следует включить в инвентаризацию в первую очередь?

Серверы MCP, агенты и уже используемые инструменты программирования ИИ, а затем наборы данных и модели, к которым они обращаются. Большинство команд обнаруживают ресурсы, которые никто не заявлял.

Начать бесплатно

Начни бесплатно.
Нет необходимости кредитную карту.

Начните работу одним щелчком мыши:

Эта информация будет надежно сохранена в соответствии с Условия Предоставления Услуг и Персональные данные

Скриншот приложения