Myslitelé
Když se AI stane útočným povrchem: vznikající rizika dodavatelského řetězce na trzích dovedností

Každá velká softwarová revoluce přináší nový dodavatelský řetězec a útočný povrch. Stejně jako éra open source přinesla rizika dodavatelského řetězce prostřednictvím registrů balíčků jako npm a PyPI, tak i agenti AI nyní představují rozhodující bod. Tyto agenti, aktivní v pracovních postupech vývojářů, podnikových operacích a spotřebitelských aplikacích na platformách jako OpenClaw, Claude Code a Cursor, získávají sílu ze svých rozšíření prostřednictvím instalovatelných “dovedností” – schopnost, která vyžaduje stejně přísný přístup k bezpečnosti.
Dovednosti agentů jsou balíčky schopností: malé soubory instrukcí a skriptů, které poskytují agentům AI přístup k nástrojům, externím API a místním souborovým systémům. Distribuovány na veřejných platformách jako ClawHub, je hranice pro vstup velmi nízká, s minimálním ověřením nebo dohledem. Klíčová bezpečnostní opatření, jako povinné podepisování kódu, bezpečnostní audity a výchozí sandboxing, chybí. To vedlo k ohrožení dodavatelského řetězce v rozsahu: recentní výzkum ToxicSkills, který prozkoumal téměř 4 000 dovedností,zjistil, že asi 1 z 8 obsahuje alespoň jednu kritickou bezpečnostní chybu, včetně distribuce malwaru a injekce příkazů. Když se rozšiřuje na jakoukoli úroveň závažnosti, je více než třetina ekosystému postižena. Proto musí bezpečnostní lídři být připraveni proaktivně zmírnit tyto zranitelnosti.
Anatomie útoku na dodavatelský řetězec AI
Útoky na dodavatelský řetězec tradičně využívají kód prostřednictvím maliciózních funkcí injektovaných do závislostí a pracovních postupů CI pro akce, jako je exfiltrace dat, instalace backdooru nebo eskalace oprávnění. Nicméně, bezpečnostní nástroje se staly efektivními v detekci těchto vzorců kódu pomocí statické analýzy a behaviorální monitorování. Dovednosti agentů AI představují jiný vektor entirely, protože jejich primární payload je přirozený jazyk, obsažený v souboru SKILL.md – instrukční sada, kterou maliciózní aktéři naučili zneužívat. Výzkum ToxicSkills ukazuje, že 91% maliciózních dovedností kombinuje tradiční malware s injekcí příkazů, vkládající skryté instrukce, které manipulují agentovým rozumným uvažováním.
Tok útoku je jednoduchý: vývojář nainstaluje užitečnou dovednost, která obsahuje skrytou injekci příkazů, navrženou k přepsání bezpečnostních zábran agenta. Agent, následujícím instrukcím, které nemůže rozlišit od legitimitních, ukradne přihlašovací údaje, exfiltruje soubory nebo nainstaluje backdoor, zatímco se zdá, že funguje normálně.
To je znepokojivé kvůli množství vývojářů, kteří běží agenti bez pravidelných bezpečnostních kontrol, poskytujících agentům plnou autonomii bez zábran. V důsledku toho je pečlivé zvážení a lidský faktor ve smyčce značně minimalizován, představující větší riziko pro každý systém, se kterým agent kdykoli přišel do kontaktu.
Skryté nebezpečí “netečných” dovedností
Nebezpečí se rozšiřuje za hranice úmyslně maliciózních dovedností, protože neúmyslné zranitelnosti jsou často těžší detekovat, více rozšířené a vložené do populárních, důvěryhodných funkčních dovedností. Bezpečnostní audity hlavních trhů dovedností ukazují, že široce přijímané dovednosti rutinně nutí agenti AI zpracovávat citlivé údaje nezabezpečeně. Rizikové chování zahrnuje expozici API klíčů, autentizačních tokenů a osobních údajů prostřednictvím plaintext logů, nechráněných souborů nebo přímo v kontextovém okně modelu, kde mohou být náhodně přeneseny do třetích stran.
To je často způsobeno tím, že dovednosti jsou budovány rychle v éře „vibe coding“ bez skutečného bezpečnostního modelu. Vývojář může přehlédnout, že integrační token, jednou v kontextu agenta, je efektivní v otevřeném a viditelném pro každou downstream systém. To vytváří široké riziko napříč platformami – osobní asistenti, jako je OpenClaw, a kódovací agenti, jako je Claude Code, Cursor a Windsurf – na které se miliony vývojářů denně spoléhají. Exploatace nebo únik přihlašovacích údajů z jediné populární dovednosti může ovlivnit každého vývojáře, kód, a systém, ke kterým měl agent přístup, a tím ponechává celý dodavatelský řetězec v ohrožení. Rychlá inovace umožňuje rychlou kontaminaci; a v těchto případech není rozsah signálem bezpečnosti.
Slépé místo: Proč tradiční bezpečnostní kontroly selhávají
Bezpečnostní týmy, které operují s legacy kontrolami, jako jsou malware skenery, statická analýza a behaviorální monitorování, se zaměřují na fundamentálně odlišný model hrozby. Tradiční detekce malwaru hledá konkrétní exploataci kódu, ale není vybavena k analýze přirozeného jazyka instrukcí pro adversářské úmysly. Injekce příkazů v souboru SKILL.md se zdá, pro konvenční skener, jako dokumentace; není tam žádný signál, který by jej označil, dokud agent nekoná.
Injekce příkazů manipulují agentovým uvažováním, způsobujícím, že reinterpretuje instrukce a přepsává bezpečnostní směrnice, aby pokračoval v zakázaných akcích. Do doby, než je poškození viditelné, agent již jednal. Persistenci těchto hrozeb je také znepokojivé: maliciózní dovednosti mohou otrávit agentův dlouhodobý paměť, korumpující persistentní kontext napříč relacemi. Tento “spící agent” scénář znamená, že agent může pokračovat v provádění maliciózních instrukcí týdny po odstranění dovednosti, situace, kterou konvenční reakce na incidenty nemůže obsáhnout. Uzavření této mezery vyžaduje fundamentálně odlišný, AI-rozlišený přístup postavený pro agentic systémy.
Detekce a řešení chyb v ekosystému dovedností agentů
Tato nová hrozba je řiditelná, ale okno pro akci je úzké. Předtím, než se adopce agentů AI zakoření, bezpečnostní lídři potřebují stanovit čtyři základní kontroly: audity, brzkou detekci, rotaci přihlašovacích údajů a správné AI zábrany.
- Audit a inventarizace: Stanovit kompletní inventarizaci každého komponentu AI: modelů, nasazených agentů a všech nainstalovaných dovedností. To musí být léčeno s rigorózností softwarového seznamu materiálu (SBOM), aby se vytvořil základ pro detekci neautorizovaných změn.
- Detekce a odstranění: Kontinuálně skenovat aktivní dovednosti pro maliciózní payloady, vzory injekce příkazů a podezřelé chování, včetně pokusů o spuštění shell příkazů nebo obcházení uživatelského dohledu. Automatizované, kontinuální skenování je nezbytné vzhledem k rychlému růstu trhů.
- Rotace a ochrana přihlašovacích údajů: Léčit jakékoli přihlašovací údaje (API klíče, tokeny), které zpracovávají neověřené dovednosti, jako potenciálně ohrožené a rotovat je okamžitě. Agenti musí dodržovat princip minimálního oprávnění, přístupu pouze skutečně potřebným přihlašovacím údajům a systémům, bez stálého přístupu k produkčním prostředím.
- Implementace AI zábran: Nasazení runtime ochran, které monitorují chování agenta v reálném čase, blokování nebezpečných akcí a označení anomálních vzorců, jako je neočekávaný přístup k souborům. Soubory paměti agenta by měly být monitorovány pro neautorizované změny, protože otrávení paměti je perzistentní a obtížně detekovatelný útočný vektor.
Ekosystém dovedností agentů AI je softwarový dodavatelský řetězec, který vyžaduje přísnou bezpečnostní kontrolu. Zatímco zkušenosti z éry open source platí, jsou teď sázky mnohem vyšší, protože agenti AI operují s širšími oprávněními a větší autonomií, než jakýkoli správce balíčků kdykoli měl. Jediná ohrožená dovednost může rychle propagovat, získávat přístup k základním přihlašovacím údajům a produkčním systémům napříč tisíci organizacemi, a proto bezpečnostní lídři mají úzké okno pro proaktivní akci.
Dodavatelský řetězec AI je již zde. Otázka je, zda je bezpečnostní postoje organizace připravena na to. Organizace, které stanoví inventarizaci, vynucují minimální oprávnění a nasazují runtime zábrany, budou rychle postupovat s AI bezpečně; zatímco ty, které čekají na vysokoprofilový incident, aby donutily otázku, zjistí, že náklady na nápravu daleko přesahují náklady na prevenci.












