Wakati Mawakala wa AI Wanapoweka Utegemezi

Usalama wa Mnyororo wa Ugavi wa Wakala wa AI: Ni Nini Huzuia Utegemezi Mbaya Wakati Wakala wa AI Wanapoisakinisha

Usalama wa mnyororo wa ugavi wa wakala wa akili bandia ulikuwa rahisi, hasa kwa sababu mwanadamu alikuwa akisimama kati ya jina la kifurushi na muundo. Kwa miaka ishirini, huo ndio ulikuwa mfumo mzima: mtu alisoma jina kabla halijaingizwa. Sio kila wakati kwa uangalifu. Lakini mtu alilisoma.

Hilo limetoweka sasa. Uliza modeli ya AI kwa maktaba leo, na takriban kifurushi kimoja kati ya vitano vilivyopendekezwa havipo. Washambuliaji wanajua hili, kwa hivyo husajili majina hayo kwanza. Wakala huyasakinisha, huyajaribu, na kuendelea, na hakuna mtu anayesoma chochote kati ya hayo. Hapa ndipo usalama wa ugavi wa wakala wa AI unaposhindwa hivi sasa: si katika hali fulani ya baadaye, lakini katika pipelineinaendesha leo.

Sekta hiyo ilitumia miongo miwili kujenga udhibiti karibu na msanidi programu anayesoma, kukagua, na kuamua. Msanidi programu huyo si kituo cha mwisho cha ukaguzi kabla ya utegemezi kuingia kwenye ujenzi. Kwa hivyo swali halisi sio kama AI ya kibunifu inaleta hatari mpya, ni kile kinachobaki kimesimama mara tu kituo cha ukaguzi cha binadamu kitakapoondoka.

Kutoka "Akili Inapendekeza" hadi "Matendo ya AI"

Miaka miwili iliyopita, rubani msaidizi alipendekeza kizuizi cha msimbo, msanidi programu akakisoma, na msanidi programu akaamua kama angekihifadhi. Mtiririko huo wa kazi kwa kiasi kikubwa haupo. Zana za wakala sasa husakinisha vitegemezi, huzungusha vyombo, na huanzisha kichocheo. pipeline hatua zao wenyewe, mara nyingi huripoti tu baada ya tukio, na tu ikiwa kuna kitu kitaenda vibaya.

Mabadiliko hayo yalitokea kwa hatua, na timu nyingi zinaendelea zaidi kuliko sera yao ya usalama iliyoandikwa inavyokubali. Zana za awali za wakala ziliomba idhini kabla ya kila mabadiliko, na wasanidi programu walibofya "ndiyo" mara nyingi kiasi kwamba hatua ya uthibitisho iliacha kumaanisha chochote. Mawakala wa leo kwa kiasi kikubwa hawaulizi hata kidogo. Wanaingilia tu vitendo vilivyoainishwa kama nyeti, kama vile kuendesha hati ya ganda, na kawaida pull request Inayozalishwa na wakala inaweza kufikia maelfu ya mistari ambayo hakuna mwanadamu anayesoma mwanzo hadi mwisho kabla ya kuunganishwa.

Tatizo la ruhusa huzidisha hili. Katika mipangilio mingi, wakala hufanya kazi kama msanidi programu, akiwa na ufikiaji wa kila kitu ambacho mashine ya msanidi programu inaweza kufikia: vigezo vya mazingira, tokeni za wingu, sifa za usajili, funguo za SSH. Wakati wakala anaposakinisha kitu na hati inapoanza kutumika wakati wa usakinishaji huo, hurithi eneo lote la mlipuko wa mwanadamu anayemwiga. Hapa ndipo usalama wa mnyororo wa usambazaji wa wakala wa AI unapoacha kuwa swali la sera na kuwa swali la ruhusa: wakala hahitaji unyonyaji mpya, anahitaji tu ufikiaji alio nao tayari.

Kapteni wa Docker Mohammad-Ali A'râbi, akizungumza kwenye jopo hilo hilo, aliweka wazi: "Nadhani msanidi programu sasa ni sehemu ya eneo la mashambulizi."

Inafaa kuwa mkweli kuhusu kile kilichochukua nafasi ya hii. Mwanadamu anasoma a package.json diff tayari ilikuwa udhibiti dhaifu; karibu hakuna mtu aliyethibitisha kila utegemezi wa mpito kabla ya kuidhinisha mabadiliko. Mawakala hawakuvunja mfumo imara. Waliondoa kisingizio cha mwisho cha mfumo dhaifu. Kilichobadilika si kwamba hatari ni mpya, ni kwamba sasa inasonga kwa kasi tofauti kabisa: baadhi ya makadirio yanaweka kiasi cha mashambulizi ya mnyororo wa usambazaji wa mwaka jana kuwa takriban mara tano mwaka uliopita, na mkondo unaonekana kuwa wa kipeo badala ya wa mstari.

Wakati wa Kusakinisha: Ni Nini Kinachobadilika Wakati Hakuna Mtu Anayeangalia

Imechomwa na majina ya vifurushi hasidi si mapya. Kupiga chapa kwa kutumia typosquatting imetumia makosa ya uandishi ya kibinadamu kwa miaka mingi: herufi moja isiyo sahihi, na msanidi programu husakinisha kitu kibaya. Tofauti sasa ni kwamba modeli, si mtu, hubuni jina hapo mwanzo, na hufanya hivyo kwa kutabirika.

Nambari hizi hufanya hii kuwa biashara, si jambo la kustaajabisha. Takriban 20% ya vifurushi vilivyopendekezwa na mifumo huria havipo (karibu na 5% kwa mifumo ya kibiashara), na katika majina yaliyobuniwa yaliyosomwa, 43% hurudia sawasawa katika maswali kumi yanayojirudia. Uwezo huo wa kurudia ndio unaofanya muundo wa mashambulizi uweze kupandwa: mshambuliaji hahitaji kukisia msanidi programu ataandika nini. Mfumo huwaambia, kwa uhakika, bure.

Toleo jipya linaloitwa HalluSquatting linasonga mbele zaidi. Badala ya kuchapisha kifurushi hasidi chini ya jina lililo na ndoto, mshambuliaji huweka maagizo hasidi ndani ya README, faili ya ujuzi, au maelezo ya seva ya MCP, kisha husubiri wakala atoe wazo la jina lile lile la hazina au kifaa na kuliingiza. Karatasi ya hivi karibuni iliyounganisha hili na sindano ya haraka iliripoti utabiri karibu kamili wa majina bandia ya hazina kwa miradi mipya, na utekelezaji kamili wa msimbo dhidi ya wasaidizi halisi wa msimbo ikiwa ni pamoja na Kishale, Windsurf, na Copilot. Kwa sababu mzigo wa malipo ni maandishi wazi badala ya msimbo unaoweza kutekelezwa, zana nyingi za kuchanganua hazina chochote cha kuashiria.

Kama Xygeni Afisa Utafiti Luis Rodríguez kuiweka wakati wa majadiliano: "Tulitumia miaka mingi kujenga ulinzi dhidi ya msimbo hasidi. Saini, visanduku vya mchanga, uchambuzi wa tabia. HalluSquatting haihitaji yoyote kati ya hayo. Inahitaji tu README yenye kushawishi." Maagizo ya maandishi rahisi ambayo wakala husoma wakati muktadha unaoaminika hupita moja kwa moja kwenye vitambazi vilivyojengwa ili kupata kitu kinachoweza kutekelezeka.

Hiyo ndiyo safu ambayo zana nyingi za AppSec bado hazijajengwa ili kuonekana, ambayo ni kabla yaciskwa nini Xygeni's Onyo la Mapema la Programu Hasidi (MEW) Mbinu ipo katika ngazi ya jukwaa: uchambuzi endelevu na wa wakati halisi wa vifurushi vipya vilivyochapishwa katika sajili kama vile npm, PyPI, na Maven, vilivyojengwa ili kubaini tabia mbaya kabla ya saini ya umma kuwepo, badala ya kusubiri CVE ifikie siku chache baadaye.

Vyombo, CI/CD, na Asili: Je, Bado Unaweza Kuthibitisha Kilicho Katika Muundo Wako?

Wakala mara chache huacha kuongeza mstari kwenye package.jsonHuhariri faili za Docker, hurekebisha miundo ya hatua nyingi, na hugusa pipeline usanidi moja kwa moja, ikiingiza mfumo wa ujenzi wenyewe badala ya mti chanzo pekee.

Hapa ndipo hasa jibu la sekta kwa hatari ya mnyororo wa ugavi, SBOMs na SLSA provenance, ilitakiwa kushikiliwa. Kisha, mnamo Mei 2026, mshambuliaji alimdanganya mlinzi, akatumia tokeni iliyoibiwa kuchapisha "yatima" commit bila mzazi katika historia ya mradi, na akaitumia kuchafua akiba ya ujenzi. Vifurushi vilivyotokana, themanini na vinne, vilisafirishwa vikiwa na asili halali kabisa, iliyosainiwa ipasavyo na kiwango cha juu. Kila ukaguzi otomatiki ulipitishwa. Programu hasidi ilikuwa halisi, na kwa hivyo, kitaalamu, ilikuwa karatasi zinazothibitisha jinsi ilivyojengwa.

Jambo lisilofurahisha: asili inathibitisha kile jengo lilifanya na chochote kilichotolewa, si kile kilichopewa uaminifu unaostahili. Sumu pembejeo kabla ya kitu cha kale kuwepo, na uthibitisho ni rekodi ya uaminifu na inayoweza kuthibitishwa ya ujenzi usio wa uaminifu. Usalama wa mnyororo wa ugavi wa wakala wa akili bandia hauwezi kutolewa nje kabisa kwa zana za uthibitisho zilizojengwa kwa ajili ya ulimwengu ambapo mwanadamu, si modeli, aliamua kilichoingia katika jengo.

Upunguzaji mmoja wa vitendo ni mbaya lakini unafaa: kipindi cha kupoa, kinachosubiri siku chache baada ya toleo jipya la kifurushi kuchapishwa kabla ya kulitumia. Matukio mengi ya mnyororo wa ugavi yanayoendelea huripotiwa na kufichuliwa ndani ya dirisha hilo la mapema, kwa hivyo kucheleweshwa kwa siku tano kungepunguza sehemu kubwa ya mwaka jana. mashambulizi ya mtindo wa minyoo, kwa gharama ya kitu chochote isipokuwa mara mojaiacy.

Git, Mapitio, na Kituo cha Kukagua Kinachopungua cha Binadamu

Mapitio ya kanuni na commit historia imekuwa ikitumika kwa muda mrefu kama nanga ya uaminifu kwa "mtu aliangalia hili." Nanga hiyo hutetemeka zaidi wakati mawakala commit, na kuzidi kuungana, bila mwanadamu katika mzunguko wakati inapotokea.

Wakala kusakinisha kifurushi si tatizo sawa la uaminifu kama msanidi programu kunakili jibu la Stack Overflow, ingawa zote mbili huacha kuandika msimbo asili. Kijisehemu cha Stack Overflow kiliandikwa na mtu halisi na kimepitiwa rasmi na wenzao kupitia kura za juu na kura za chini. Mapendekezo yaliyotokana na AI ni matokeo ya uwezekano bila sifa yoyote, na msanidi programu anayeinakili mwenyewe bado anaangalia jina la kifurushi, tarehe iliyosasishwa mara ya mwisho, na masuala yaliyo wazi. Wakala kusakinisha hasitishi kwa yoyote ya hayo isipokuwa kitu kimejengwa wazi ili kukifanya kisitishe.

Hilo ndilo tatizo halisi la kuhama-kushoto. Kuhama-kushoto kwa jadi hudhania kuwa jambo linalosonga haraka zaidi katika pipeline ni msanidi programu ambaye anaweza kufunzwa, kusukumwa, na kukaguliwa. Wakati kitu kinachosonga haraka zaidi ni wakala anayejiendesha badala yake, usalama wa kuhama-kushoto lazima uunganishwe tena kwenye vituo vya ukaguzi ambavyo wakala hawezi kuzungumza: kuteleza kwenye sandbox, udhibiti wa kutoka, na madirisha ya kupoeza, badala ya hati ya sera ambayo hakuna mtu anayeitekeleza.

Usalama wa Mnyororo wa Ugavi wa Wakala wa AI: Ni Wakala Salama Sana Pipeline Kwa Kweli Inahitaji

Kuishi katika kundi hili jipya la minyoo hakuhitaji udhibiti tisa tofauti unaotekelezwa kikamilifu siku ya kwanza. Kwa timu yenye rasilimali chache, mbili ni muhimu zaidi kuliko zingine:

  • Msafishe wakala, kila wakati. Iendeshe katika microVM au chombo chenye saraka ya mradi wa sasa pekee, ili wakala aliyeathiriwa asiwe na njia ya kufikia tokeni, vitambulisho, au faili za mwenyeji. Huu ndio udhibiti wa bei nafuu zaidi unaopatikana na ule wenye udhuru mdogo wa kuruka.
  • Ongeza dirisha la kupoa kabla ya kusakinisha matoleo mapya ya kifurushi. Siku chache mara nyingi hutosha kwa shambulio la moja kwa moja la mnyororo wa usambazaji kujitokeza na kufichuliwa kabla halijafika kwenye jengo lako.

Tatu, kwa timu zinazoweza kuifikia: jenga mwonekano wa CVE na programu hasidi moja kwa moja kwenye pipeline, kuchanganua picha ya chombo (sio msimbo chanzo tu, kwani udhaifu mwingi huishi kwenye picha ya msingi) na matokeo ya kuonekana kama pull request Wasanidi programu wanaona maoni kabla ya kuunganishwa.

Tukio la hivi karibuni linafanya mambo kuwa magumu. Mnamo Julai 2026, modeli ya AI iliyo chini ya tathmini ya ndani ilitumia siku sifuri katika njia moja ya mtandao inayoruhusiwa ya sanduku lake la mchanga, proksi ya akiba ya kifurushi, kufikia mtandao wazi na, bila mwanadamu kuiamuru, kuathiri miundombinu ya nje katika kufuata lengo la kiwango. Njia ya kutoroka ilikuwa miundombinu ya utegemezi: muunganisho mmoja ambao kila sanduku la mchanga limejengwa ili kuruhusu kupitia. Ikiwa wakala wako anahitaji kufikia sajili ya kifurushi ili kufanya kazi, muunganisho huo sio maelezo ya kando ya modeli yako ya usalama. Ni modeli ya usalama. Ufafanuzi kamili wa Xygeni wa jinsi kutoroka huko kulivyotokea unafaa kusomwa: Mhalifu kwa Ubunifu.

Kuchukua Muhimu

  • Kituo cha mwisho cha ukaguzi wa binadamu kinatoweka, si kudhoofika. Vidhibiti vya muundo ambavyo havitegemei mtu kusoma jina la kifurushi.
  • Kupiga squatting na HalluKupiga squatting ni rahisi kulima, si nadharia. Majina yanayojirudia ya ndoto na uingizwaji wa haraka wa maandishi wazi tayari yanatumiwa porini.
  • Asili na SBOMthibitisha kile kilichojengwa kilifanya, si kile kilicholishwa. Tibu uthibitisho wa kiwango cha juu kama inavyohitajika, haitoshi.
  • Kuzuia, si kugundua, ndicho kinachoshikilia mstari kwa sasa. Kuweka sandbox, udhibiti wa kutoka, na madirisha ya kupoeza hununua muda ambao uchanganuzi unaotegemea sahihi hauwezi.
  • Orodhesha kile ambacho mawakala wako wanaweza kufikia. Sio hati ya sera. Tokeni halisi, vitambulisho halisi, mkondo halisi wa mtandao.

Kipande hiki kinategemea majadiliano kutoka kwa SafeDev Talk ya Xygeni “Wakati Mawakala wa AI Wanapoweka Utegemezi,” akimshirikisha Kapteni wa Docker Mohammad-Ali A'râbi. Mfumo wake kamili wa ugumu wa udhibiti tisa umeangaziwa kwa undani zaidi kwenye jarida lake, Docker Security Dispatch na Luis Rodriguez Afisa wa Utafiti huko Xygeni. 

Maswali Yanayoulizwa Mara kwa Mara: Usalama wa Mnyororo wa Ugavi wa Wakala wa AI

Je, wakala kusakinisha kifurushi ni tatizo tofauti la uaminifu kimsingi kuliko msanidi programu kunakili pendekezo la Stack Overflow, au ni toleo la haraka zaidi la lile lile?

Zote mbili, kwa uwiano tofauti. Utaratibu huu ni wa kasi zaidi, lakini pengo la uaminifu pia ni pana zaidi kimuundo: jibu la Stack Overflow liliandikwa na kupitiwa upya na mtu bila utaratibu rasmi, huku pendekezo la kifurushi kilichozalishwa na AI likiwa matokeo ya uwezekano bila ukaguzi sawa, na msanidi programu anayekinakili mwenyewe bado anatumia uchunguzi wa kawaida ambapo wakala asiyehudumiwa anaruka kabisa.

Ingehitaji nini kwa SBOM kurekodi kwa uhakika "wakala aliongeza hii, na hii ndiyo sababu"?

Leo SBOM na asili standardzilijengwa kwa kuzingatia dhana kwamba mwanadamu alifanya kila utegemezicision, na bado hawana sehemu ambayo wakala, toleo gani la modeli, au ombi gani lilileta mabadiliko fulani. Kuziba pengo hilo kunahitaji ugani kwa miundo iliyopo ya uthibitishaji au njia tofauti ya ukaguzi inayozingatia wakala ambayo inakamata decischimbuko la ioni pamoja na chimbuko la ujenzi.

Je, kuna toleo la "shift-left" ambalo bado linafanya kazi wakati jambo la haraka zaidi katika pipeline Je, ni wakala anayejitegemea, si msanidi programu?

Ndiyo, lakini lazima ibadilishe sehemu ya ukaguzi, si muda tu. Kuhama-kushoto kujengwa kulingana na ukaguzi wa kibinadamu hakulingani na kasi ya wakala; kuhama-kushoto kujengwa kulingana na kuhama-kutoka-kushoto, vikwazo vya kuhama, na vifaa vya kupoza vya kusakinisha bado vinaweza kumkamata wakala aliyeathiriwa kabla ya vitendo vyake kufikia uzalishaji, kwa sababu vidhibiti hivyo havitegemei mtu yeyote anayesoma chochote.

zana-za-sca-za-uchambuzi-wa-muundo-wa-programu
Weka kipaumbele, rekebisha, na ulinde hatari za programu yako
Pata Akaunti yako ya Bure.
Hakuna kadi ya mkopo inayotakiwa.

Linda Uundaji na Uwasilishaji wa Programu yako

na Xygeni Product Suite