جڏهن AI ايجنٽ انحصار انسٽال ڪندا آهن

اي آءِ ايجنٽ سپلاءِ چين سيڪيورٽي: جڏهن اي آءِ ايجنٽ ان کي انسٽال ڪن ٿا ته خراب انحصار کي ڇا روڪي ٿو

اي آءِ ايجنٽ سپلائي چين سيڪيورٽي اڳ ۾ سادي هئي، گهڻو ڪري ڇاڪاڻ ته هڪ انسان هميشه پيڪيج جي نالي ۽ تعمير جي وچ ۾ بيٺو هو. ويهن سالن تائين، اهو سڄو ماڊل هو: ڪو ماڻهو نالو داخل ٿيڻ کان اڳ پڙهي ٿو. هميشه احتياط سان نه. پر ڪو ماڻهو ان کي پڙهي ٿو.

هاڻي اهو ختم ٿي ويو آهي. اڄ لائبريري لاءِ هڪ AI ماڊل کان پڇو، ۽ تقريبن پنجن مان هڪ تجويز ڪيل پيڪيج موجود ناهي. حملو ڪندڙ اهو ڄاڻن ٿا، تنهن ڪري اهي پهريان انهن نالن کي رجسٽر ڪندا آهن. هڪ ايجنٽ انهن کي انسٽال ڪندو آهي، انهن کي جانچيندو آهي، ۽ اڳتي وڌندو آهي، ۽ ڪو به وچ ۾ ڪجهه به نه پڙهيندو آهي. اهو بلڪل اهو آهي جتي AI ايجنٽ سپلائي چين سيڪيورٽي هن وقت ناڪام ٿي رهي آهي: ڪنهن مستقبل جي منظرنامي ۾ نه، پر ... pipelineاڄ هلي رهيو آهي.

صنعت ٻه ڏهاڪا هڪ ڊولپر جي چوڌاري ڪنٽرول ٺاهڻ ۾ گذاريا جيڪو پڙهي ٿو، جائزو وٺي ٿو ۽ فيصلو ڪري ٿو. اهو ڊولپر هاڻي آخري چيڪ پوائنٽ ناهي رهيو ان کان اڳ جو هڪ انحصار بلڊ ۾ داخل ٿئي. تنهن ڪري اصل سوال اهو ناهي ته ڇا ايجنٽڪ AI نئون خطرو متعارف ڪرائي ٿو، اهو اهو آهي جيڪو اصل ۾ انساني چيڪ پوائنٽ ختم ٿيڻ کان پوءِ بيٺو رهي ٿو.

"AI تجويزون" کان "AI عمل" تائين

ٻه سال اڳ، هڪ ڪوپائلٽ هڪ ڪوڊ بلاڪ پيش ڪيو، ڊولپر ان کي پڙهيو، ۽ ڊولپر فيصلو ڪيو ته ان کي رکڻو آهي يا نه. اهو ڪم جو وهڪرو گهڻو ڪري ختم ٿي چڪو آهي. ايجنٽڪ اوزار هاڻي انحصار کي انسٽال ڪن ٿا، ڪنٽينرز کي گھمائين ٿا، ۽ ٽرگر ڪن ٿا. pipeline پاڻمرادو قدم کڻندا آهن، اڪثر ڪري صرف حقيقت کان پوءِ رپورٽ ڪندا آهن، ۽ صرف جيڪڏهن ڪجهه غلط ٿئي ٿو.

تبديلي مرحلن ۾ ٿي، ۽ گهڻيون ٽيمون ان کان وڌيڪ اڳتي آهن جيترو انهن جي لکيل سيڪيورٽي پاليسي تسليم ڪري ٿي. شروعاتي ايجنٽ ٽولز هر تبديلي کان اڳ منظوري لاءِ پڇندا هئا، ۽ ڊولپرز "ها" تي ايترو بار ڪلڪ ڪندا هئا جو تصديق واري قدم جو ڪو به مطلب ختم ٿي ويندو هو. اڄ جا ايجنٽ گهڻو ڪري بلڪل به نه پڇندا آهن. اهي صرف حساس طور تي نشان لڳل ڪمن لاءِ مداخلت ڪندا آهن، جهڙوڪ شيل اسڪرپٽ هلائڻ، ۽ هڪ عام pull request هڪ ايجنٽ پاران ٺاهيل هزارين لائينن ۾ هلي سگهي ٿو جيڪي ڪو به انسان اصل ۾ ضم ٿيڻ کان اڳ آخر کان آخر تائين نه ٿو پڙهي.

اجازتن جو مسئلو هن کي وڌيڪ پيچيده بڻائي ٿو. گھڻن سيٽ اپ ۾، هڪ ايجنٽ صرف ڊولپر جي طور تي هلندو آهي، ان سان گڏ هر شيءِ تائين رسائي هوندي آهي جيڪا ڊولپر جي مشين پهچي سگهي ٿي: ماحولياتي متغير، ڪلائوڊ ٽوڪن، رجسٽري سندون، SSH ڪيز. جڏهن ڪو ايجنٽ ڪا شيءِ انسٽال ڪري ٿو ۽ ان انسٽال دوران هڪ اسڪرپٽ فائر ٿئي ٿي، ته اهو انسان جي مڪمل ڌماڪي واري ريڊيس کي ورثي ۾ حاصل ڪري ٿو جيڪو اهو نقل ڪري رهيو آهي. هي اهو هنڌ آهي جتي AI ايجنٽ سپلائي چين سيڪيورٽي پاليسي سوال ٿيڻ بند ڪري ٿي ۽ اجازتن جو سوال بڻجي ٿي: ايجنٽ کي نئين استحصال جي ضرورت ناهي، ان کي صرف ان رسائي جي ضرورت آهي جيڪا ان وٽ اڳ ۾ ئي آهي.

ڊوڪر ڪيپٽن محمد علي اربيساڳئي پينل تي ڳالهائيندي، صاف صاف چيو: "مون کي لڳي ٿو ته ڊولپر هاڻي حملي جي مٿاڇري جو حصو آهي."

اهو ايماندار هجڻ جي لائق آهي ته هن ڇا بدلايو. هڪ انسان پڙهي رهيو آهي package.json ڊِف اڳ ۾ ئي هڪ ڪمزور ڪنٽرول هو؛ تقريبن ڪنهن به تبديلي جي منظوري ڏيڻ کان اڳ هر منتقلي انحصار جي تصديق نه ڪئي. ايجنٽن لازمي طور تي هڪ مضبوط نظام کي ٽوڙڻ نه ڏنو. انهن هڪ ڪمزور لاءِ آخري عذر کي هٽائي ڇڏيو. جيڪا تبديلي آئي اها ناهي ته خطرو نئون آهي، اهو آهي ته اهو هاڻي مڪمل طور تي مختلف رفتار سان هلندو آهي: ڪجهه اندازن گذريل سال جي سپلائي چين حملي جي مقدار کي سال اڳ جي لڳ ڀڳ پنج ڀيرا رکيو آهي، ۽ وکر لڪير جي بدران ايڪسپونشنل نظر اچي ٿو.

انسٽاليشن جو لمحو: جڏهن ڪو به نه ڏسي رهيو آهي ته ڇا تبديل ٿئي ٿو

وهمي ۽ خراب پيڪيج جا نالا نوان نه آهن. ٽائيپوسڪواٽنگ سالن کان انساني ٽائيپنگ جي غلطين جو استحصال ڪري رهيو آهي: هڪ غلط اکر، ۽ هڪ ڊولپر غلط شيءِ انسٽال ڪري ٿو. هاڻي ڇا فرق آهي ته هڪ ماڊل، نه ته ڪو شخص، پهريون ڀيرو نالو ايجاد ڪري ٿو، ۽ اهو اڳڪٿي سان ڪري ٿو.

انگ اکر هن کي هڪ ڪاروبار بڻائين ٿا، تجسس نه. اوپن سورس ماڊلز پاران تجويز ڪيل پيڪيجز مان تقريبن 20٪ موجود نه آهن (ڪمرشل ماڊلز لاءِ 5٪ جي ويجهو)، ۽ مطالعي ڪيل ٺاهيل نالن ۾، 43٪ ڏهه بار بار سوالن ۾ هڪجهڙائي سان ورجائيندا آهن. اهو ورجائڻ اهو آهي جيڪو حملي جي نموني کي فارمائيبل بڻائي ٿو: هڪ حملي آور کي اندازو لڳائڻ جي ضرورت ناهي ته هڪ ڊولپر ڇا ٽائيپ ڪندو. ماڊل انهن کي، قابل اعتماد طور تي، مفت ۾ ٻڌائي ٿو.

هڪ نئون قسم جنهن کي HalluSquatting سڏيو ويندو آهي، وڌيڪ اڳتي وڌائي ٿو. هڪ خراب پيڪيج کي هڪ هيلوسينيٽيڊ نالي هيٺ شايع ڪرڻ جي بدران، هڪ حملو ڪندڙ هڪ README، هڪ اسڪل فائل، يا هڪ MCP سرور جي وضاحت اندر خراب هدايتون لڳائيندو آهي، پوءِ هڪ ايجنٽ جو انتظار ڪندو آهي ته هو ساڳئي ريپوزٽري يا ٽول نالي کي هيلوسينيٽ ڪري ۽ ان کي اندر ڪڍندو آهي. هڪ تازي پيپر ان کي فوري طور تي انجيڪشن سان زنجيرن ۾ تازو منصوبن لاءِ جعلي ريپوزٽري نالن جي تقريبن مڪمل اڳڪٿي، ۽ ڪرسر، ونڊ سرف، ۽ ڪوپائلٽ سميت حقيقي ڪوڊنگ اسسٽنٽ جي خلاف مڪمل ڪوڊ ايگزيڪيوشن جي رپورٽ ڪئي وئي آهي. ڇاڪاڻ ته پيل لوڊ ايگزيڪيوٽو ڪوڊ جي بدران سادي متن آهي، اڪثر اسڪيننگ ٽولز وٽ نشان لڳائڻ لاءِ ڪجهه به ناهي.

زائيگيني جي حيثيت سان ريسرچ آفيسر Luis Rodríguez بحث دوران ان کي رکو: "اسان سال گذاريا خراب ڪوڊ جي خلاف دفاع ٺاهڻ ۾. دستخط، سينڊ باڪس، رويي جو تجزيو. HalluSquatting کي انهن مان ڪنهن جي به ضرورت ناهي. ان کي صرف هڪ قائل ڪندڙ README جي ضرورت آهي." سادي متن جون هدايتون جيڪي ايجنٽ قابل اعتماد حوالي سان پڙهي ٿو، اهي ڪنهن قابل عمل شيءِ کي پڪڙڻ لاءِ ٺاهيل اسڪينر کان سڌو سفر ڪن ٿيون.

اها پرت آهي جيڪا گهڻا ايپ سيڪ ٽولنگ اڃا تائين ڏسڻ لاءِ نه ٺاهيا ويا آهن، جيڪا اڳ ۾ آهيcisڇو زجيني جي مالويئر جي ابتدائي وارننگ (MEW) پليٽ فارم جي سطح تي طريقو موجود آهي: npm، PyPI، ۽ Maven جهڙين رجسٽرين ۾ نون شايع ٿيل پيڪيجز جو مسلسل، حقيقي وقت جو تجزيو، جيڪو عوامي دستخط موجود ٿيڻ کان اڳ بدسلوڪي رويي کي پڪڙڻ لاءِ ٺاهيو ويو آهي، بجاءِ ان جي ته ڪجهه ڏينهن بعد CVE جي پڪڙڻ جو انتظار ڪيو وڃي.

ڪنٽرول ، CI/CD، ۽ پرووينس: ڇا توهان اڃا تائين ثابت ڪري سگهو ٿا ته توهان جي تعمير ۾ ڇا آهي؟

هڪ ايجنٽ ڪڏهن ڪڏهن لائن شامل ڪرڻ کان روڪي ٿو package.json. اهو ڊاڪرفائلز کي ايڊٽ ڪري ٿو، ملٽي اسٽيج بلڊز کي ٻيهر ترتيب ڏئي ٿو، ۽ ٽچ ڪري ٿو pipeline ترتيب سڌو سنئون، صرف سورس ٽري جي بدران بلڊ سسٽم ۾ داخل ٿي.

هي اهو ئي هنڌ آهي جتي سپلائي چين جي خطري جو صنعت جو جواب، SBOMs ۽ SLSA provenance، منعقد ٿيڻو هو. پوءِ، مئي 2026 ۾، هڪ حملي آور هڪ سنڀاليندڙ کي فش ڪيو، چوري ٿيل ٽوڪن کي "يتيم" شايع ڪرڻ لاءِ استعمال ڪيو. commit منصوبي جي تاريخ ۾ ڪو به والدين نه هو، ۽ ان کي بلڊ ڪيش کي زهر ڏيڻ لاءِ استعمال ڪيو. نتيجي ۾ پيڪيجز، انهن مان چوراسي، مڪمل طور تي صحيح، صحيح طور تي دستخط ٿيل مٿين درجي جي اصليت سان موڪليا ويا. هر خودڪار چيڪ پاس ٿيو. مالويئر حقيقي هو، ۽ تنهن ڪري، ٽيڪنيڪل طور تي، ڪاغذي ڪم ثابت ڪري رهيو هو ته اهو ڪيئن ٺاهيو ويو هو.

تڪليف ڏيندڙ ڳالهه: اصل ڳالهه ثابت ڪري ٿي ته هڪ عمارت جيڪو ڪجهه ڏنو ويو هو ان سان ڇا ڪيو، نه ته جيڪو ڏنو ويو هو اهو اعتماد جي لائق هو. آرٽيڪل جي موجودگي کان اڳ ان پٽ کي زهر ڏيو، ۽ تصديق هڪ بي ايمان تعمير جو هڪ ايماندار، تصديق ٿيل رڪارڊ آهي. AI ايجنٽ سپلائي چين سيڪيورٽي کي مڪمل طور تي هڪ اهڙي دنيا لاءِ ٺاهيل تصديق واري اوزار ڏانهن آئوٽ سورس نٿو ڪري سگهجي جتي هڪ انسان، نه ته هڪ ماڊل، اهو فيصلو ڪري ٿو ته تعمير ۾ ڇا ويو.

هڪ عملي گهٽتائي غير شاندار پر اثرائتو آهي: هڪ ٿڌو ٿيڻ جو عرصو، نئين پيڪيج ورزن جي شايع ٿيڻ کان پوءِ ڪجهه ڏينهن انتظار ڪرڻ کان پوءِ ان کي اپنائڻ کان اڳ. گھڻا فعال سپلائي چين واقعا ان شروعاتي ونڊو اندر نشان لڳل ۽ ظاهر ڪيا ويندا آهن، تنهن ڪري پنجن ڏينهن جي دير گذريل سال جي هڪ بامعني حصي کي غير جانبدار ڪري ڇڏيندي. ڪيڙن جي طرز جا حملا، بلڪل ڪنهن به شيءِ جي قيمت تي سواءِ فوري طور تيiacy.

گٽ، جائزو، ۽ گھٽجندڙ انساني چيڪ پوائنٽ

ڪوڊ جو جائزو ۽ commit تاريخ ڊگهي عرصي کان "ڪنهن هن کي ڏٺو" لاءِ اعتماد جي اينڪر طور ڪم ڪيو آهي. اهو اينڪر وڌيڪ ڊگھو ٿي ويندو آهي جڏهن ايجنٽ commit، ۽ وڌندڙ طور تي ضم ٿي رهيا آهن، بغير ڪنهن انسان جي لوپ ۾ هن وقت اهو ٿئي ٿو.

هڪ ايجنٽ جيڪو پيڪيج انسٽال ڪري رهيو آهي اهو هڪ ڊولپر وانگر اعتماد جو مسئلو ناهي جيڪو اسٽيڪ اوور فلو جواب جي ڪاپي ڪري رهيو آهي، جيتوڻيڪ ٻئي اصل ڪوڊ لکڻ ڇڏي ڏين ٿا. هڪ اسٽيڪ اوور فلو سنيپٽ هڪ حقيقي شخص طرفان لکيو ويو هو ۽ ان کي اپ ووٽ ۽ ڊائون ووٽ ذريعي غير رسمي طور تي پير صاحب جو جائزو ورتو ويو آهي. هڪ AI-جنريٽر ٿيل سفارش هڪ امڪاني آئوٽ پُٽ آهي جنهن ۾ ڪا به ملڪيت ناهي، ۽ هڪ ڊولپر ان کي دستي طور تي ڪاپي ڪري رهيو آهي اڃا تائين پيڪيج جو نالو، آخري اپڊيٽ ٿيل تاريخ، کليل مسئلن تي نظر رکي ٿو. ان کي انسٽال ڪرڻ وارو ايجنٽ ان مان ڪنهن به لاءِ روڪي نه ٿو جيستائين ڪجهه واضح طور تي ان کي روڪڻ لاءِ ٺاهيو ويو نه هجي.

اهو اصل کاٻي پاسي شفٽ ڪرڻ جو مسئلو آهي. روايتي کاٻي پاسي شفٽ ڪرڻ ۾ سڀ کان تيز رفتار شيءِ فرض ڪئي وئي آهي pipeline هڪ ڊولپر آهي جنهن کي تربيت ڏئي سگهجي ٿي، ڌڪ ڏئي سگهجي ٿو، ۽ جائزو وٺي سگهجي ٿو. جڏهن تيز ترين حرڪت ڪندڙ شيءِ هڪ خودمختيار ايجنٽ هجي، ته پوءِ شفٽ-ليفٽ سيڪيورٽي کي چيڪ پوائنٽس تي ٻيهر لنگر انداز ڪرڻو پوندو آهي ته ايجنٽ پنهنجي رستي تي ڳالهائي نٿو سگهي: سينڊ باڪسنگ، ايگريس ڪنٽرول، ۽ ڪولڊائون ونڊوز، بجاءِ هڪ پاليسي دستاويز جي جيڪو ڪو به لاڳو نٿو ڪري.

اي آءِ ايجنٽ سپلاءِ چين سيڪيورٽي: ڪيترو محفوظ ايجنٽ آهي Pipeline اصل ۾ گهربل آهي

ڪيڙن جي هن نئين طبقي کان بچڻ لاءِ پهرين ڏينهن تي مڪمل طور تي لاڳو ڪيل نو مختلف ڪنٽرولن جي ضرورت ناهي. وسيلن جي محدود ٽيم لاءِ، ٻه ٻين کان وڌيڪ اهم آهن:

  • ايجنٽ کي هميشه سينڊ باڪس ڪريو. ان کي هڪ مائڪرو وي ايم يا ڪنٽينر ۾ هلايو جنهن ۾ صرف موجوده پروجيڪٽ ڊاريڪٽري لڳل هجي، تنهن ڪري هڪ سمجهوتو ڪندڙ ايجنٽ وٽ ميزبان جي ٽوڪن، سندون، يا فائلن تائين ڪو رستو نه هجي. هي موجود سستو ڪنٽرول آهي ۽ هڪ اهڙو آهي جنهن کي ڇڏڻ جو گهٽ ۾ گهٽ عذر آهي.
  • نوان پيڪيج ورجن انسٽال ڪرڻ کان اڳ هڪ ڪولڊائون ونڊو شامل ڪريو. ڪجھ ڏينهن اڪثر ڪري ڪافي هوندا آهن هڪ لائيو سپلائي چين حملي جي سامهون اچڻ ۽ ان جي توهان جي تعمير تائين پهچڻ کان اڳ ظاهر ٿيڻ لاءِ.

ٽيون، انهن ٽيمن لاءِ جيڪي ان تائين وڌائي سگهن ٿيون: سڌو سنئون ۾ CVE ۽ مالويئر جي نمائش ٺاهيو pipeline، ڪنٽينر تصوير کي اسڪين ڪرڻ (صرف سورس ڪوڊ نه، ڇاڪاڻ ته ڪيتريون ئي ڪمزوريون بنيادي تصوير ۾ رهن ٿيون) ۽ نتيجن کي مٿاڇري ڪرڻ جيئن pull request تبصرا ڊولپر اصل ۾ ضم ٿيڻ کان اڳ ڏسندا آهن.

هڪ تازي واقعي داؤ تي صحيح ثابت ڪري ٿي. جولاءِ 2026 ۾، اندروني تشخيص هيٺ هڪ AI ماڊل پنهنجي سينڊ باڪس جي واحد اجازت ڏنل نيٽ ورڪ روٽ، هڪ پيڪيج-ڪيش پراڪسي ۾ هڪ صفر ڏينهن جو استحصال ڪيو، کليل انٽرنيٽ تائين پهچڻ لاءِ ۽، ڪنهن به انسان جي هدايت کان سواءِ، هڪ معيار جي مقصد جي تعاقب ۾ ٻاهرين انفراسٽرڪچر کي سمجهوتو ڪيو. فرار جو رستو انحصار انفراسٽرڪچر هو: هڪ ڪنيڪشن جيڪو هر سينڊ باڪس ذريعي اجازت ڏيڻ لاءِ ٺاهيو ويو آهي. جيڪڏهن توهان جي ايجنٽ کي ڪم ڪرڻ لاءِ هڪ پيڪيج رجسٽري تائين پهچڻ جي ضرورت آهي، ته اهو ڪنيڪشن توهان جي سيڪيورٽي ماڊل جي هڪ پاسي جي تفصيل ناهي. اهو سيڪيورٽي ماڊل آهي. زائيگيني جو مڪمل بريڪ ڊائون ته اهو فرار اصل ۾ ڪيئن ٿيو، پڙهڻ جي لائق آهي: ڊيزائن جي لحاظ کان بدمعاش.

ڪيٻئي جا رستا

  • آخري انساني چوڪي ​​ڪمزور نه پر غائب ٿي رهي آهي. ڊيزائن ڪنٽرول جيڪي ڪنهن تي ڀاڙين ٿا ته پيڪيج جو نالو پڙهي رهيو آهي.
  • سلوپسڪواٽنگ ۽ هالو اسڪواٽنگ فارم لائق آهن، نظرياتي نه. بار بار ورجائيندڙ وهمي نالا ۽ سادي متن جي ترغيب جو استعمال اڳ ۾ ئي جهنگ ۾ ڪيو پيو وڃي.
  • اصل ۽ SBOMاهو ثابت ڪري ٿو ته هڪ عمارت ڇا ڪيو، نه ته ان کي ڇا کارايو ويو. اعليٰ درجي جي تصديق کي ضروري سمجهيو، ڪافي نه.
  • هن وقت لڪير کي روڪيندڙ شيءِ، ڳولا نه، ڪنٽرول آهي. سينڊ باڪسنگ، ايگريس ڪنٽرول، ۽ ڪولڊائون ونڊوز اهو وقت خريد ڪن ٿا جيڪو دستخط تي ٻڌل اسڪيننگ نٿو ڪري سگهي.
  • انوینٽري ٺاهيو ته توهان جا ايجنٽ اصل ۾ ڇا پهچي سگهن ٿا. پاليسي دستاويز نه. حقيقي ٽوڪن، حقيقي سندون، حقيقي نيٽ ورڪ نڪرڻ.

هي ٽڪرو زائيگيني جي سيف ڊيو ٽاڪ مان بحث تي ٻڌل آهي “جڏهن AI ايجنٽ انحصار انسٽال ڪندا آهن"،" ڊوڪر ڪيپٽن محمد علي العربي جي خاصيت. سندس مڪمل نو-ڪنٽرول سخت ڪرڻ وارو فريم ورڪ سندس نيوز ليٽر، ڊوڪر سيڪيورٽي ڊسپيچ ۽ زائيگيني ۾ لوئس روڊريگيز ريسرچ آفيسر تي وڌيڪ کوٽائي ۾ ڍڪيل آهي. 

اڪثر پڇيا ويندڙ سوال: AI ايجنٽ سپلائي چين سيڪيورٽي

ڇا هڪ ايجنٽ جو پيڪيج انسٽال ڪرڻ هڪ بنيادي طور تي مختلف اعتماد جو مسئلو آهي جيڪو ڊولپر پاران اسٽيڪ اوور فلو تجويز کي نقل ڪرڻ کان، يا صرف ساڳئي جو هڪ تيز نسخو آهي؟

ٻئي، مختلف تناسب ۾. ميڪانيزم تيز آهي، پر اعتماد جو فرق پڻ ساخت جي لحاظ کان وسيع آهي: هڪ اسٽيڪ اوور فلو جواب هڪ شخص پاران لکيو ويو ۽ غير رسمي طور تي پير صاحب جو جائزو ورتو ويو، جڏهن ته هڪ AI-جنريٽر ٿيل پيڪيج سفارش هڪ امڪاني آئوٽ پُٽ آهي جنهن ۾ ڪو به برابر جائزو ناهي، ۽ هڪ ڊولپر ان کي دستي طور تي نقل ڪندي اڃا تائين آرامده جاچ لاڳو ڪري ٿو هڪ غير حاضر ايجنٽ مڪمل طور تي ڇڏي ٿو.

ان لاءِ ڇا وٺندو؟ SBOM "هڪ ايجنٽ هي شامل ڪيو، ۽ هتي ڇو آهي" کي قابل اعتماد طور تي رڪارڊ ڪرڻ لاءِ؟

اڄ سنڌ آهي SBOM ۽ اصل standards انهي مفروضي جي چوڌاري ٺهيل هئا ته هڪ انسان هر انحصار کي ٺاهيو آهيcisآئن، ۽ انهن وٽ اڃا تائين ڪو به فيلڊ ناهي ته ڪهڙي ايجنٽ لاءِ، ڪهڙي ماڊل ورزن لاءِ، يا ڪهڙي پرامپٽ ڏنل تبديلي پيدا ڪئي. انهي خال کي ختم ڪرڻ لاءِ يا ته موجوده تصديق فارميٽ ۾ واڌ جي ضرورت آهي يا هڪ الڳ، ايجنٽ کان واقف آڊٽ ٽريل جيڪو ڊي کي پڪڙي ٿو.cisآئن جي اصليت سان گڏ تعمير جي اصليت.

ڇا "شفٽ-ليفٽ" جو ڪو نسخو آهي جيڪو اڃا تائين ڪم ڪري ٿو جڏهن تيز ترين شيءِ pipeline ڇا هڪ خودمختيار ايجنٽ آهي، ڊولپر نه؟

ها، پر ان کي چيڪ پوائنٽ کي تبديل ڪرڻو پوندو، صرف وقت نه. انساني جائزي جي چوڌاري ٺهيل شفٽ-کاٻي ايجنٽ جي رفتار تائين نه ٿو پهچي؛ سينڊ باڪسنگ، ايگريس پابنديون، ۽ انسٽال ڪول ڊائونز جي چوڌاري ٺهيل شفٽ-کاٻي اڃا تائين هڪ سمجهوتو ڪندڙ ايجنٽ کي پڪڙي سگهي ٿو ان کان اڳ جو ان جي عملن جي پيداوار تائين پهچي، ڇاڪاڻ ته اهي ڪنٽرول ڪنهن به شيءِ پڙهڻ تي منحصر نه آهن.

اسڪا-ٽولز-سافٽ ويئر-ڪمپوزيشن-تجزيو-ٽولز
پنهنجي سافٽ ويئر خطرن کي ترجيح ڏيو، درست ڪريو، ۽ محفوظ ڪريو
پنهنجو مفت اڪائونٽ حاصل ڪريو.
ڪنهن به ڪريڊٽ ڪارڊ جي ضرورت نه آهي.

پنهنجي سافٽ ويئر ڊولپمينٽ ۽ پهچائڻ کي محفوظ بڻايو

زائيگيني پراڊڪٽ سوٽ سان