Tankeledere

Hemmelighetsløs Imperativ: Hvorfor Tradisjonelle Sikkerhetsmodeller Bryter Når AI-Agenter Berører Kode

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

I april 2023 oppdaget Samsung at deres ingeniører hadde lekket sensitive informasjon til ChatGPT. Men det var utilsiktet. La oss nå forestille oss at disse kode-repositoryene hadde inneholdt bevisst plantede instruksjoner, usynlige for mennesker, men prosessert av AI, designet for å trekke ut ikke bare kode, men hver API-nøkkel, database-legitimasjon og tjenestetoken AI-en kunne nå. Dette er ikke hypotetisk. Sikkerhetsforskere har allerede demonstrert disse “usynlige instruksjons”-angrep fungerer. Spørsmålet er ikke om dette vil skje, men når.

Grensen Som Ikke Lenger Eksisterer

I årevis har vi bygget sikkerhet på en grunnleggende antakelse: kode er kode, og data er data. SQL-injeksjon lærte oss å parameterisere spørringer. Cross-site scripting lærte oss å escape utdata. Vi lærte å bygge vegger mellom hva programmer gjør og hva brukere skriver inn.

Med AI-agenter har denne grensen forsvunnet.

I motsetning til deterministisk programvare som følger forutsigbare stier, er store språkmodeller probabilistiske svarte bokser som ikke kan skille mellom legitime utviklerinstruksjoner og malisøse inndata. Når en angriper gir en prompt til en AI-kodehjelper, gir de ikke bare data. De programmerer i virkeligheten applikasjonen på nytt. Inndata har blitt programmet selv.

Dette representerer en grunnleggende brudd med alt vi vet om applikasjonssikkerhet. Tradisjonelle syntaks-baserte brannmurer, som søker etter malisøse mønster som DROP TABLE eller -tagger, feiler fullstendig mot naturlige språkangrep. Forskere har demonstrert “semantisk erstatning”-teknikker hvor erstatter “API-nøkler” med “epler” i prompter tillater angripere å bypass filtrer fullstendig. Hvordan kan du firewall-intent når det er forkledd som harmløs samtale?

Den Null-Klikk-Realiteten Ingen Diskuterer

Her er hva de fleste sikkerhetsteam ikke forstår: prompt-injeksjon krever ikke at en bruker skriver noe. Disse er ofte null-klikk-eksploateringer. En AI-agent som bare skanner en kode-repository for en rutineoppgave, gjennomgår en pull-forespørsel eller leser API-dokumentasjon, kan utløse et angrep uten noen menneskelig interaksjon.

Betrakt dette scenariet, basert på teknikker forskere allerede har bevist: En malisøs aktør innsetter usynlige instruksjoner i HTML-kommentarer innen en populær åpen kildekode-biblioteks dokumentasjon. Hver AI-hjelper som analyserer denne koden, enten GitHub Copilot, Amazon CodeWhisperer eller noen bedriftskodehjelper, blir et potensielt kredensial-samler. Én kompromittert bibliotek kunne bety tusenvis av eksponerte utviklingsmiljøer.

Faren er ikke LLM selv; det er agenten vi gir den. Øyeblikket vi integrerte disse modellene med verktøy og API-er, lot dem hente data, kjøre kode og få tilgang til hemmeligheter, transformerte vi hjelpsomme assistenter til perfekte angrepsvektorer. Risikoen skalerer ikke med modellens intelligens; det skalerer med dens tilkobling.

Hvorfor Den Nåværende Tilnærmingen Er Dømt

Bransjen er for tiden besatt av å “justere” modeller og bygge bedre prompt-brannmurer. OpenAI legger til flere retningslinjer. Anthropic fokuserer på konstitusjonell AI. Alle prøver å lage modeller som ikke kan narres.

Dette er en tapende kamp.

Hvis en AI er smart nok til å være nyttig, er den smart nok til å bli lurt. Vi faller i hva jeg kaller “saniterings-fellen”: å anta at bedre inndata-filtering vil redde oss. Men angrep kan være forkledd som usynlig tekst i HTML-kommentarer, gravd dypt i dokumentasjon eller kodet på måter vi ikke har forestilt oss ennå. Du kan ikke sanitere hva du ikke kontekstuelt forstår, og kontekst er nettopp hva som gjør LLM-er kraftfulle.

Bransjen må akseptere en hard sannhet: prompt-injeksjon vil lykkes. Spørsmålet er hva som skjer når det gjør.

Den Arkitektoniske Skiftet Vi Trenger

Vi er for tiden i en “patch-fase”, desperat legger til inndata-filtrer og valideringsregler. Men likevel som vi til slutt lærte at å forebygge SQL-injeksjon krever parameteriserte spørringer, ikke bedre streng-escapning, trenger vi en arkitektonisk løsning for AI-sikkerhet.

Svaret ligger i en prinsipp som lyder enkelt, men krever omtenkning av hvordan vi bygger systemer: AI-agenter bør aldri besitte hemmelighetene de bruker.

Dette handler ikke om bedre kredensial-håndtering eller forbedret vault-løsninger. Det handler om å anerkjenne AI-agenter som unike, verifiserbare identiteter i stedet for brukere som trenger passord. Når en AI-agent trenger å få tilgang til en beskyttet ressurs, bør den:

  1. Autentisere ved hjelp av sin verifiserbare identitet (ikke en lagret hemmelighet)

  2. Motta akkurat-i-tiden kredensialer som bare er gyldige for den spesifikke oppgaven

  3. Ha disse kredensialene utløpe automatisk innen sekunder eller minutter

  4. Aldri lagre eller “se” langvarige hemmeligheter

Flere tilnærminger er under utvikling. AWS IAM-roller for tjenTekonti, Googles Workload Identity, HashiCorp Vaults dynamiske hemmeligheter og spesialbygde løsninger som Akeyless Zero Trust Provisioning peker alle mot denne hemmelighetsløse fremtiden. Implementasjonsdetaljene varierer, men prinsippet forblir: hvis AI-en ikke har noen hemmeligheter å stjele, blir prompt-injeksjon en betydelig mindre trussel.

Utviklingsmiljøet I 2027

Innen tre år vil .env-filen være død i AI-forsterket utvikling. Langvarige API-nøkler som sitter i miljøvariabler vil bli sett på som vi nå ser på passord i plain tekst: en pinlig levning fra en mer naiv tid.

I stedet vil hver AI-agent operere under streng privilegie-separasjon. Les-tilgang som standard. Handling-whitelisting som standard. Sandboks-utførelsemiljøer som et krav til overholdelse. Vi vil slutte å prøve å kontrollere hva AI-en tenker og fokusere fullstendig på å kontrollere hva den kan gjøre.

Dette er ikke bare en teknisk evolusjon; det er en grunnleggende skift i tillitsmodeller. Vi går fra “tillit, men verifiser” til “aldri tillit, alltid verifiser og anta kompromiss”. Prinsippet om minst privilegie, lenge forkynnet men sjelden praktisert, blir uforhandelbart når din junior-utvikler er en AI som prosesserer tusenvis av potensielt malisøse inndata daglig.

Valget Vi Står Overfor

Integreringen av AI i programvareutvikling er uunngåelig og i stor grad gunstig. GitHub rapporterer at utviklere som bruker Copilot fullfører oppgaver 55% raskere. Produktivitetsgevinstene er reelle, og ingen organisasjon som ønsker å forbli konkurransedyktig kan ignorere dem.

Men vi står ved et veiskille. Vi kan fortsette ned den nåværende stien ved å legge til flere retningslinjer, bygge bedre filter, håpe vi kan lage AI-agenter som ikke kan narres. Eller vi kan anerkjenne den grunnleggende naturen til trusselen og bygge om vår sikkerhetsarkitektur i henhold til.

Samsung-episoden var en advarselsskudd. Det neste bruddet vil ikke være utilsiktet, og det vil ikke være begrenset til ett selskap. Ettersom AI-agenter får flere evner og får tilgang til flere systemer, vokser potensiell påvirkning eksponentielt.

Spørsmålet for hver CISO, hver ingeniørleder og hver utvikler er enkelt: Når prompt-injeksjon lykkes i din miljø (og det vil), hva vil angriperen finne? Vil de oppdage en skattkiste av langvarige kredensialer, eller vil de finne en AI-agent som, til tross for å være kompromittert, ikke har noen hemmeligheter å stjele?

Valget vi gjør nå vil bestemme om AI blir den største akseleratoren av programvareutvikling eller den største sårbarheten vi noensinne har skapt. Teknologien til å bygge sikre, hemmelighetsløse AI-systemer eksisterer i dag. Spørsmålet er om vi vil implementere det før angripere tvinger oss til.

OWASP har allerede identifisert prompt-injeksjon som #1-risiko i deres Top 10 for LLM-applikasjoner. NIST utvikler retningslinjer for null-tillit-arkitekturer. Rammeverkene eksisterer. Det eneste spørsmålet er implementeringshastighet versus angrepsutvikling.

Bio: Refael Angel er medgrunnlegger og CTO av Akeyless, hvor han utviklet selskapets patenterede Zero-Trust-krypteringsteknologi. En erfaren programvareingeniør med dypt ekspertise i kryptografi og sky-sikkerhet, Refael tjenestegjorde tidligere som senior programvareingeniør ved Intuits R&D-senter i Israel, hvor han bygget systemer for å håndtere krypteringsnøkler i offentlige sky-miljøer og designet maskin-autentiseringstjenester. Han har en B.Sc. i datavitenskap fra Jerusalem College of Technology, som han tok i en alder av 19.

Refael Angel er medgründer og teknisk direktør i Akeyless, hvor han utviklet selskapets patenterte Zero-Trust-krypteringsteknologi. En erfaren programvareingeniør med dypt kunnskap om kryptografi og sky Sikkerhet, Refael var tidligere senior programvareingeniør ved Intuit's R&D-senter i Israel, hvor han bygget systemer for å håndtere krypteringsnøkler i offentlige sky-miljøer og designet maskin-autentiseringstjenester. Han har en B.Sc. i datavitenskap fra Jerusalem College of Technology, som han tok i en alder av 19.