Ajatusjohtajat

Salassapakon Imperatiivi: Miksi Perinteiset Turvamallit Menevät Rikki Kun AI-Agentit Koskettelevat Koodia

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Huhtikuussa 2023 Samsungin insinöörit vuotivat arkaluontoista tietoa ChatGPT:lle. Mutta se oli vahinko. Nyt kuvitella, jos ne koodirepositoriot olisivat sisältäneet tarkoituksella istutettuja ohjeita, joita ihmiset eivät voi nähdä, mutta AI voi prosessoida, suunniteltuina keräämään ei vain koodia vaan jokainen API-avain, tietokantatunniste ja palvelutunniste, johon AI pystyy käyttämään. Tämä ei ole hypoteettinen tilanne.Turvallisuustutkijat ovat jo osoittaneet, että nämä “näkymättömät ohjeet” -hyökkäykset toimivat. Kysymys ei ole siinä, tapahtuuko tämä, vaan milloin.

Raja, Joka Ei Enää Ole Olemassa

Vuosikymmenien ajan olemme rakentaneet turvallisuutta perustuen perusolemukselle: koodi on koodia, ja data on dataa. SQL-injekti opetti meidät parametrin määritykseen. Cross-site scripting opetti meidät tulosteen pakkaamiseen. Olemme oppineet rakentamaan seinät ohjelmien ja käyttäjien välille.

AI-agenteilla tämä raja on haihtunut.

Toisin kuin deterministiset ohjelmat, jotka seuraavat ennustettavia polkuja, suuret kielen mallit ovat todennäköisyysmustat laatikot, jotka eivät voi erottaa legitimejä kehittäjän ohjeita ja väärinkäyttöön tarkoitettuja syötteitä. Kun hyökkääjä antaa ohjelmiston AI-koodin avustajalle, he eivät vain anna dataa. He ohjelmoivat sovelluksen uudelleen lennossa. Syöte on itse ohjelma.

Tämä edustaa perustavanlaatuista katkoa kaikesta, mitä tiedämme sovelluksen turvallisuudesta. Perinteiset syntaksiin perustuvat palomuurit, jotka etsivät väärinkäyttöön tarkoitettuja kuvioita, kuten DROP TABLE tai <script>-tagit, epäonnistuvat täysin luonnollisen kielen hyökkäyksissä. Tutkijat ovat osoittaneet “semanttisen korvaamisen” tekniikoita, joissa “API-avaimet” korvataan “omenilla” ohjelmistoissa, jolloin hyökkääjät voivat kiertää suodattimet kokonaan. Miten voit palomuuri aikomuksen, kun se on naamioitu vaarattomaksi keskusteluksi?

Nolla-Klikkaus-Todellisuus, Josta Kukaan Ei Puhu

Tässä on se, mitä useimmat turvallisuustiimit eivät ymmärrä: ohjelmiston injektio ei vaadi, että käyttäjä kirjoittaa mitään. Nämä ovat usein nolla-klikkaus-hyökkäykset. AI-agentti, joka skannaa koodirepositorion tavalliselle tehtävälle, tarkastelee pull-pyynnön tai lukee API-dokumentaatiota, voi laukaista hyökkäyksen ilman ihmisen välikäsiä.

Kuvitella tämä skenaario, joka perustuu tekniikoille, joita tutkijat ovat jo todistaneet: Väärinkäyttöön tarkoitettu toimija upottaa näkymättömiä ohjeita HTML-kommentteihin suositun avoimen lähdekoodin kirjaston dokumentaatioon. Jokainen AI-avustaja, joka analysoi tätä koodia, olipa se sitten GitHub Copilot, Amazon CodeWhisperer tai mikä tahansa yrityksen koodin avustaja, voi muuttua potentiaaliseksi tunnistetiedon kerääjäksi. Yksi komprometoitu kirjasto voi tarkoittaa tuhansia alttiina olevia kehitysympäristöjä.

Vaara ei ole LLM itsessään; se on se toimivalta, jonka annamme sille. Hetkenä, jolloin integroimme nämä mallit työkaluihin ja API:hin, antaen niiden noutaa dataa, suorittaa koodia ja käyttää salaisuuksia, muutimme avustajat täydellisiksi hyökkäysvektoriksi. Riski ei skaalaa mallin älykkyyden mukaan; se skaalaa sen yhteyden mukaan.

Miksi Nykyinen Lähestymistapa On Tuomittu

Teollisuus on tällä hetkellä kiinnostunut “mallien kohdistamisesta” ja parempien ohjelmiston palomuurien rakentamisesta. OpenAI lisää enemmän varoitusviivoja. Anthropic keskittyy perustuslailliseen AI:hin. Kaikki yrittävät luoda malleja, jotka eivät voi olla petoksia.

Tämä on häviävä taistelu.

Jos AI on tarpeeksi älykäs ollakseen hyödyllinen, se on tarpeeksi älykäs ollakseen petetty. Meidän on annettava periksi “puhdistusloukkuun”: oletetaan, että parempi syötteen suodatus pelastaa meidät. Mutta hyökkäykset voidaan piilottaa näkymättömiin teksteihin HTML-kommentteihin, haudattuna dokumentaatioon tai koodattuna tavoilla, joita emme ole vielä kuvitelleet. Et voi puhdistaa sitä, mitä et voi ymmärtää kontekstissa, ja konteksti on se, mikä tekee LLM:stä voimakkaan.

Teollisuuden on hyväksyttävä kova totuus: ohjelmiston injektio onnistuu. Kysymys on, mitä tapahtuu, kun se onnistuu.

Arkkitehtoninen Muutos, Jota Tarvitaan

Olemme tällä hetkellä “korjausvaiheessa”, lisäten syötteen suodattimia ja validointisääntöjä. Mutta juuri niin kuin lopulta opimme, että SQL-injektiön estäminen vaati parametrin määritystä, ei parempaa merkkijonon pakkausta, tarvitsemme arkkitehtonisen ratkaisun AI-turvalle.

Vastaus piilee periaatteessa, joka kuulostaa yksinkertaiselta, mutta vaatii uudelleen ajattelua siitä, miten rakennamme järjestelmiä: AI-agenteilla ei koskaan pitäisi olla salaisuuksia, joita ne käyttävät.

Tämä ei ole paremman tunnistetiedon hallinnan tai parannettujen holvien ratkaisun kysymys. Se on tunnustaminen AI-agenteista yksilöllisinä, verifioitavina identiteetteinä eikä käyttäjienä, jotka tarvitsevat salasanoja. Kun AI-agentti tarvitsee pääsyä suojattuun resurssiin, se pitäisi:

  1. Tunnistautua verifioitavalla identiteetillään (ei tallennetulla salaisuudella)

  2. Vastaanottaa vain juuri ajoitettuja tunnistautumismerkkejä, jotka ovat voimassa vain kyseiselle tehtävälle

  3. Näiden tunnistautumismerkkien vanheneminen automaattisesti sekunneissa tai minuuteissa

  4. Älä koskaan tallenna tai “näe” pitkäaikaisia salaisuuksia

Useita lähestymistapoja on kehittynyt.AWS IAM-roolit palvelutilille, Google Workload Identity, HashiCorp Vaultin dynaamiset salaisuudet ja tarkoitukseen suunnitellut ratkaisut, kuten Akeylessin Zero Trust -määritys, osoittavat tätä salattoman tulevaisuuden suuntaa. Toteutusyksityiskohdat vaihtelevat, mutta periaate pysyy: jos AI:lla ei ole salaisuuksia varastettavaksi, ohjelmiston injektio muuttuu merkittävästi pienemmäksi uhaksi.

Kehitysympäristö Vuonna 2027

Kolmen vuoden kuluttua .env-tiedosto on kuollut AI-välittäisessä kehityksessä. Pitkäaikaiset API-avaimet, jotka ovat ympäristömuuttujissa, tullaan näkemään samalla tavalla kuin salasanat tekstinä tällä hetkellä: häpeällinen jäännös viattomamman ajan ajalta.

Sen sijaan jokainen AI-agentti toimii tiukassa etuoikeuksien erottelussa. Oletuksena vain luku -oikeudet. Toiminnan valkoinen lista on standardi. Hiekkalaatikon suoritusympäristöt ovat noudattamisen vaatimus. Me lopetamme yritykset hallita sitä, mitä AI ajattelee, ja keskitymme täysin siihen, mitä se voi tehdä.

Tämä ei ole vain tekninen evoluutio; se on perustavanlaatuinen muutos luottamisen malleissa. Siirrymme “luota ja tarkista” -mallista “älä koskaan luota, aina tarkista ja olettaa kompromissi”. Vähimmän etuoikeuksien periaate, jota on pitkään opetettu mutta harvoin käytännössä, tulee ehdottomaksi, kun juniorikehittäjäsi on AI, joka prosessoi tuhansia potentiaalisesti väärinkäyttöön tarkoitettuja syötteitä päivittäin.

Valinta, Jota Meidän On Tehtävä

AI:n integrointi ohjelmistokehitykseen on välttämätöntä ja suurelta osin hyödyllistä.GitHubin mukaan kehittäjät, jotka käyttävät Copilotia, suorittavat tehtäviä 55 % nopeammin. Tuottavuuden hyödyt ovat todellisia, eikä mikään organisaatio, joka haluaa pysyä kilpailukykyisenä, voi jättää niitä huomiotta.

Mutta meidän on tehtävä valinta. Voimme jatkaa nykyistä tietä, lisätä enemmän varoitusviivoja, rakentaa parempia suodattimia, toivoa, että voimme luoda AI-agenteja, jotka eivät voi olla petoksia. Tai voimme tunnustaa uhkauskuvion perustavanlaatuisen luonteen ja rakentaa turvallisuusarkkitehtuuriamme sen mukaisesti.

Samsungin tapaus oli varoituslaukaus. Seuraava rikkominen ei ole vahinko, eikä se rajoitu yhteen yritykseen. Kun AI-agentit saavat enemmän kykyjä ja pääsevät käsiksi enemmän järjestelmiin, potentiaalinen vaikutus kasvaa eksponentiaalisesti.

Kysymys jokaiselle CISO:lle, jokaiselle teknisen johtajalle ja jokaiselle kehittäjälle on yksinkertainen: Kun ohjelmiston injektio onnistuu teidän ympäristössänne (ja se onnistuu), mitä hyökkääjä löytää? Löytävätkö he aarrearkun pitkäaikaisia tunnistautumismerkkejä vai AI-agentin, jolla ei ole salaisuuksia varastettavaksi, vaikka se on komprometoitu?

Valinta, jonka teemme nyt, määrittää, muuttuuko AI suurimmaksi ohjelmistokehityksen kiihdyttäjäksi vai suurimmaksi haavoittuvuudeksi, jonka olemme koskaan luoneet. Teknologia luoda salattuihin, turvallisiin AI-järjestelmiin on olemassa jo tänään. Kysymys on, toteutammeko sen ennen kuin hyökkääjät pakottavat meidät tekemään niin.

OWASP on jo tunnistanut ohjelmiston injektion #1 riskin heidän Top 10 -listallaan suurten kielen mallien sovelluksille.NIST kehittää ohjeita nollaturvallisuusarkkitehtuureista. Kehykset ovat olemassa. Ainoa kysymys on toteutusnopeus verrattuna hyökkäyksen evoluutioon.

Bio: Refael Angel on Akeylessin perustaja ja tekninen johtaja, joka on kehittänyt yrityksen patentoidun Zero-Trust -salausTeknologian. Kokenut ohjelmistosuunnittelija, jolla on syvä asiantuntemus salauksesta ja pilviturvallisuudesta, Refael toimi aiemmin vanhempana ohjelmistosuunnittelijana Intuitin tutkimus- ja kehityskeskuksessa Israelissa, jossa hän rakensi järjestelmiä sala-avaimien hallintaan julkisissa pilviympäristöissä ja suunnitteli koneen todennuspalveluita. Hän on suorittanut tietojenkäsittelytieteen tutkinnon (B.Sc.) Jerusalem College of Technologyssa 19-vuotiaana.

Refael Angel on Akeylessin perustaja ja tekninen johtaja, jossa hän kehitti yrityksen patentoidun Zero-Trust-salausTeknologian. Kokenut ohjelmistosuunnittelija, jolla on syvä asiantuntemus salauksessa ja pilviturvallisuudessa, Refael toimi aikaisemmin vanhempana ohjelmistosuunnittelijana Intuitin tutkimus- ja kehityskeskuksessa Israelissa, jossa hän rakensi järjestelmiä salausten avaimien hallintaan julkisissa pilviympäristöissä ja suunnitteli koneen todennuspalveluita. Hänellä on B.Sc. tietojenkäsittelytieteestä Jerusalemin teknologiakorkeakoulusta, jonka hän suoritti 19-vuotiaana.