Tankeledere

Når AI blir angrepsflaten: Fremvoksende supply chain-risiko i ferdighetmarkedene

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

Hver større programvarerevolusjon introduserer en ny supply chain og angrepsflate. Da den åpne kilde-æraen introduserte supply chain-risiko via pakke-registre som npm og PyPI, markerer AI-agenter nå et vendepunkt. Disse agentene, aktive i utvikler-workflows, bedriftsdrift og forbrukerapplikasjoner på plattformer som OpenClaw, Claude Code og Cursor, får kraft fra sine utvidelser gjennom installerbare “ferdigheter” – en kapasitet som krever en like rigorøs tilnærming til sikkerhet.

Agent-ferdigheter er pakker med kapasiteter: små pakker med instruksjoner og skript som gir AI-agenter tilgang til verktøy, eksterne API-er og lokale filsystemer. Distribuert på offentlige plattformer som ClawHub, er barrieren for inngang ekstremt lav, med minimal vurdering eller tilsyn. Viktige sikkerhetstiltak som obligatorisk kode-signering, sikkerhetsvurderinger og standard-sandboxing mangler. Dette har ført til en supply chain som er kompromittert i stor skala: nylig ToxicSkills-forskning som scannet nesten 4 000 ferdigheter, fant omtrent 1 av 8 inneholder minst en kritisk sikkerhetsfeil, inkludert malware-distribusjon og prompt-injeksjon. Når man utvider til enhver alvorlighetsgrad, er over en tredjedel av økosystemet berørt. Derfor må sikkerhetsledere være forberedt på å proaktivt mildne disse svakhetene.

Oppbygningen av en AI Supply Chain-angrep

Supply chain-angrep utnytter tradisjonelt kode gjennom malisøse funksjoner injlisert i avhengigheter og CI-workflows for handlinger som data-ekstraksjon, bakdør-installasjon eller privilegie- eskalering. Imidlertid er sikkerhetstverktøy blitt effektive i å oppdage disse kode-mønstrene ved hjelp av statisk analyse og atferdsovervåking. AI-agent-ferdigheter introduserer en annen vektor helt, da deres primære last er naturlig språk, innhold i SKILL.md-filen – en instruksjonssett som malisøse aktører har lært å våpenere. ToxicSkills-forskning viser 91% av malisøse ferdigheter kombinerer tradisjonell malware med prompt-injeksjon, innlejring av skjulte instruksjoner som manipulerer agentens runtime-ressonnering.

Angrepsflyten er enkel: en utvikler installerer en nyttig ferdighet, som inneholder en skjult prompt-injeksjon designet for å overstyre agentens sikkerhetsgarder. Agenten, som følger instruksjoner den ikke kan skille fra legitime instruksjoner, stjeler legitimasjoner, ekstraherer filer eller installerer en bakdør mens den ser ut til å fungere normalt.

Dette er alarmerende på grunn av mengden utviklere som kjører agenter uten regelmessige sikkerhetssjekker, og gir agentene full autonomi uten garder. Derfor er det viktig å minimere risikoen for hvert system agenten har berørt. 

Den skjulte faren av “lekk” ferdigheter

Faren strekker seg utover bevisst malisøse ferdigheter, da uforvarende svakheter ofte er hardest å oppdage, mer vidt distribuert og innlejret i populære, troverdige funksjonelle ferdigheter. Sikkerhetsauditter av store ferdighetsmarked viser at vidt aksepterte ferdigheter rutinemessig tvinger AI-agenter til å håndtere følsomme data usikkert. Risikabelt atferd inkluderer å avsløre API-nøkler, autentiseringstokene og personlige data gjennom ren tekstlogger, uprotectede filer eller direkte i modellens kontekstvindu, der de kan være utilsiktet overført til tredjeparts-tjenester.

Dette skyldes ofte at ferdigheter bygges raskt i æraen av “vibe-coding” uten en virkelig sikkerhetsmodell. Utvikleren kan overse at en integreringsnøkkel, når den er i agentens kontekst, er effektivt åpen og synlig for hver nedstrøms-system. Dette skaper vidt risiko over plattformer – personlige assistenter som OpenClaw og kode-agenter som Claude Code, Cursor og Windsurf – som millioner av utviklere avhenger av daglig. Utnyttelsen eller legitimasjonslekkasjen fra en enkelt populær ferdighet kan påvirke hver utvikler, kodebase og system deres agent hadde tilgang til, og dermed etterlater hele supply chain-en i risiko. Rask innovasjon muliggjør rask forurensning; og i disse tilfellene er skala ikke et signal om sikkerhet.

Den blinde flekken: Hvorfor tradisjonelle sikkerhetskontroller feiler

Sikkerhetslag som opererer med legacy-kontroller som malisøse skannere, statisk analyse og atferdsovervåking, addreserer en fundamentalt annen trusselmodell. Tradisjonell malware-oppdaging søker konkrete kode-utnyttelser, men er ikke utstyrt for å analysere naturlig språk-instruksjoner for motstridende intensjoner. En prompt-injeksjon i en SKILL.md-fil ser, for en konvensjonell skanner, bare ut som dokumentasjon; det er ingen signatur å flagge før agenten handler.

Prompt-injeksjoner manipulerer agentens resonnement, og får den til å reinterprettere instruksjoner og overstyre sikkerhetsretningslinjer for å fortsette med forbudte handlinger. Når skaden er synlig, har agenten allerede handlet. Persistensen av disse truslene er også bekymringsverdig: malisøse ferdigheter kan forgifte en agentens langtidsminne, og korrumpere varig kontekst over sesjoner. Dette “sleeper agent”-scenariet betyr at agenten kan fortsette å utføre malisøse instruksjoner uker etter at ferdigheten er fjernet, en situasjon konvensjonell incident-respons ikke kan inneholde. Å lukke denne gapet krever en fundamentalt annen, AI-nativ tilnærming bygget for agente systemer.

Oppdage og håndtere svakheter i agent-ferdighets-økosystemet

Denne nye trusselen er håndterbar, men vinduet for å handle er smalt. Før AI-agent-adoptsjon blir etablert, må sikkerhetsledere etablere fire kjernekontroller: vurderinger, tidlig oppdaging, rotasjon av legitimasjoner og korrekte AI-garder.

  1. Vurdering og inventar: Etablere en fullstendig inventar av hver AI-komponent: modeller, distribuerte agenter og alle installerte ferdigheter. Dette må behandles med samme rigor som en software-bill-of-materials (SBOM) for å skape en basis for å oppdage uautoriserte endringer.
  2. Oppdage og fjerne: Kontinuerlig skanne aktive ferdigheter for malisøse laster, prompt-injeksjonsmønster og mistenkelige atferd, inkludert forsøk på å utføre shell-kommandoer eller unngå bruker-oversikt. Automatisert, kontinuerlig skanning er essensiell gitt den raske veksten av markedene.
  3. Rotasjon og beskytte legitimasjoner: Behandle alle legitimasjoner (API-nøkler, token) håndtert av uverifiserte ferdigheter som potensielt kompromittert og rotér dem umiddelbart. Agenter må følge prinsippet om minst privilegier, og kun aksessere legitimt nødvendige legitimasjoner og systemer, uten stående tilgang til produksjonsmiljøer.
  4. Implementere AI-garder: Deploy runtime-beskyttelseskontroller som overvåker agent-atferd i sanntid, blokkerer farlige handlinger og flagger anomale mønster som uventet fil-tilgang. Agent-minnefiler, spesielt, bør overvåkes for uautoriserte endringer, da minne-forgiftning er en varig og vanskelig å oppdage angrepsvektor.

AI-agent-ferdighets-økosystemet er en programvare supply chain som krever rigorøs sikkerhets-overvåking. Mens lærdommene fra den åpne kilde-æraen gjelder, er innsatsen nå mye høyere, da AI-agenter opererer med bredere tillatelser og større autonomi enn noen pakke-manager noensinne har gjort. En enkelt kompromittert ferdighet kan raskt spre seg, og få tilgang til core-legitimasjoner og produksjonssystemer over tusenvis av organisasjoner, og derfor må sikkerhetsledere handle proaktivt. 

AI supply chain-en er allerede her. Spørsmålet er om en organisasjonens sikkerhetsposture er klar for det. Organisasjoner som etablerer inventar, påtvinger minst privilegier og deployer runtime-garder, vil flytte raskt med AI trygt; mens de som venter på et høyprofilert hendelse å tvinge spørsmålet, vil finne at kostnadene for å rette opp feil overstiger kostnadene for forebygging.

Manoj leder Snyks Emerging Technologies and Solutions Office (ETSO). Hans team er ansvarlig for selskapets inkubasjon og fremtidige akquisisjonsstrategi, og sikrer at Snyks langsiktige visjon og strategi er fullstendig harmonisert med de fremvoksende behovene til våre kunder. Før Snyk, var Manoj Chief Cloud Officer og General Manager of Metallic at Commvault, der han akselererte veksten av selskapets kritiske cloud- og SaaS-forretningsenheter. Tidligere var han medgründer og CEO av HyperGrid, og har hatt flere produktlederroller i Hewlett Packard Enterprise, Dell EMC og RSA Security. Manoj har også mer enn et dusin informasjonsbehandling- og sikkerhetspatenter.