Lideri de opinie
Imperativul Secretless: De ce Modelele de Securitate Tradiționale Nu Mai Funcționează Când Agenții AI Accesă Codul

În aprilie 2023, Samsung a descoperit că inginerii săi au scurs informații sensibile către ChatGPT. Dar aceasta a fost accidental. Acum imaginați-vă că acele depozite de cod conțineau instrucțiuni deliberate, invizibile pentru oameni, dar procesate de AI, proiectate pentru a extrage nu numai cod, ci și fiecare cheie API, credențială de bază de date și token de serviciu pe care AI-ul ar putea să-l acceseze. Acest lucru nu este ipotetic.Cercetătorii în domeniul securității au demonstrat deja că aceste atacuri “de instrucțiuni invizibile” funcționează. Întrebarea nu este dacă acest lucru se va întâmpla, ci când.
Frontiera care Nu Mai Există
De decenii, am construit securitatea pe o ipoteză fundamentală: codul este cod, iar datele sunt date. Injecția SQL ne-a învățat să parametrizăm interogările. Cross-site scripting ne-a învățat să evităm ieșirile. Am învățat să construim ziduri între ceea ce programele fac și ceea ce utilizatorii introduc.
Cu agenții AI, această frontieră a dispărut.
În contrast cu software-ul determinist care urmează căi previzibile, Modelele Lingvistice Mari sunt cutii negre probabilistice care nu pot distinge între instrucțiunile legitime ale dezvoltatorilor și intrările maligne. Când un atacator introduce o promptă pentru un asistent de codare AI, el nu introduce doar date. El reprogramă practic aplicația pe loc. Intrarea a devenit programul însuși.
Acest lucru reprezintă o ruptură fundamentală de tot ceea ce știm despre securitatea aplicațiilor. Firewall-urile tradiționale bazate pe sintaxă, care caută modele maligne precum DROP TABLE sau tag-uri , eşuează complet împotriva atacurilor de limbaj natural. Cercetătorii au demonstrat tehnici de “substituție semantică” prin care înlocuirea “cheilor API” cu “mere” în prompte permite atacatorilor să ocolească filtrele în totalitate. Cum poți să blochezi intenția atunci când este deghizată ca o conversație inofensivă?
Realitatea Zero-Click Pe Care Nimeni Nu O Discută
Iată ce nu înțeleg majoritatea echipelor de securitate: injecția de promptă nu necesită ca un utilizator să tasteze ceva. Acestea sunt adesea exploatați fără click. Un agent AI care scanează o bază de cod pentru o sarcină de rutină, revizuiește o solicitare de pull sau citește documentația API poate declanșa un atac fără nicio interacțiune umană.
Considerați acest scenariu, bazat pe tehnici pe care cercetătorii le-au demonstrat deja: Un actor malign încorporează instrucțiuni invizibile în comentarii HTML din documentația unei biblioteci open-source populare. Fiecare asistent AI care analizează acest cod, indiferent dacă este GitHub Copilot, Amazon CodeWhisperer sau orice asistent de codare pentru întreprinderi, devine un potential harvester de credențiale. O singură bibliotecă compromisă ar putea însemna mii de medii de dezvoltare expuse.
Pericolul nu este modelul LLM însuși; este agentia pe care i-o acordăm. În momentul în care am integrat aceste modele cu unelte și API-uri, permițându-le să preia date, să execute cod și să acceseze secrete, am transformat asistenți utili în vectori de atac perfecte. Riscul nu se mărește cu inteligența modelului; se mărește cu conectivitatea lui.
De Ce Abordarea Actuală Este Condemnată
Industria este în prezent obsedată de “alinierea” modelelor și construirea unor firewalls de promptă mai bune. OpenAI adaugă mai multe garduri de protecție. Anthropic se concentrează pe AI constituțional. Toată lumea încearcă să creeze modele care nu pot fi păcălite.
Acesta este un război pierdut.
Dacă un AI este suficient de inteligent pentru a fi util, este suficient de inteligent pentru a fi înșelat. Cădem în ceea ce numesc “capcana de sancționare”: presupunând că un filtru de intrare mai bun ne va salva. Dar atacurile pot fi ascunse ca text invizibil în comentarii HTML, îngropate adânc în documentație sau codificate în moduri pe care nu le-am imaginat încă. Nu poți sancționa ceea ce nu poți înțelege contextual, și contextul este exact ceea ce face LLM-urile puternice.
Industria trebuie să accepte o adevăr dur: injecția de promptă va reuși. Întrebarea este ce se întâmplă atunci când acest lucru se întâmplă.
Schimbarea Arhitecturală De Care Avem Nevoie
Suntem în prezent într-o “fază de patching”, adăugând filtre de intrare și reguli de validare. Dar, la fel cum am învățat în cele din urmă că prevenirea injecției SQL necesită interogări parametrizate, nu o evaziune a șirurilor de caractere mai bună, avem nevoie de o soluție arhitecturală pentru securitatea AI.
Răspunsul se află într-un principiu care sună simplu, dar necesită o reevaluare a modului în care construim sistemele: agenții AI nu ar trebui să posede niciodată secretele pe care le utilizează.
Acest lucru nu se referă la o gestionare mai bună a credențialelor sau la soluții de valiză îmbunătățite. Este vorba despre recunoașterea agenților AI ca identități unice și verificabile, mai degrabă decât utilizatori care necesită parole. Când un agent AI are nevoie să acceseze o resursă protejată, el ar trebui să:
-
Să se autentifice folosind identitatea sa verificabilă (nu un secret stocat)
-
Să primească credențiale just-in-time valabile doar pentru acea sarcină specifică
-
Să aibă aceste credențiale expirate automat în câteva secunde sau minute
-
Să nu stocheze sau să “vadă” vreodată secrete pe termen lung
Mai multe abordări sunt în curs de dezvoltare.Rolurile AWS IAM pentru conturile de servicii, Identitatea de încărcare a muncii de la Google, Secretele dinamice HashiCorp Vault și soluții special concepute, cum ar fi Provizionarea Zero Trust Akeyless, toate indică spre această direcție a viitorului fără secrete. Detaliile de implementare variază, dar principiul rămâne: dacă AI-ul nu are secrete de furat, injecția de promptă devine o amenințare semnificativ mai mică.
Mediul de Dezvoltare din 2027
În următorii trei ani, fișierul .env va fi mort în dezvoltarea îmbunătățită de AI. Cheile API pe termen lung care stau în variabilele de mediu vor fi văzute așa cum vedem astăzi parolele în text simplu: un vestigiu rușinos al unei epoci mai naive.
În schimb, fiecare agent AI va opera sub o separare strictă a privilegiilor. Accesul doar pentru citire, în mod implicit. Lista albă a acțiunilor ca standard. Medii de execuție sandboxate ca o cerință de conformitate. Vom înceta să încercăm să controlăm ceea ce gândește AI-ul și ne vom concentra în totalitate pe controlul a ceea ce poate face.
Acest lucru nu este doar o evoluție tehnică; este o schimbare fundamentală a modelelor de încredere. Ne mutăm de la “încredere, dar verifică” la “niciodată nu încrede, verifică întotdeauna și presupune compromis”. Principiul privilegiului minim, predicat de mult timp, dar rareori practicat, devine negociabil atunci când juniorul dvs. este un AI care procesează zilnic mii de intrări potențial maligne.
Alegerea Pe Care O Avem
Integrarea AI-ului în dezvoltarea de software este inevitabilă și în mare măsură benefică.Raportul GitHub arată că dezvoltatorii care utilizează Copilot finalizează sarcinile cu 55% mai repede. Câștigurile de productivitate sunt reale, și nicio organizație care dorește să rămână competitivă nu poate ignora aceste beneficii.
Dar ne aflăm la o răscruce. Putem continua pe calea actuală prin adăugarea de garduri de protecție suplimentare, construirea unor filtre mai bune, sperând că putem crea agenți AI care nu pot fi păcăliți. Sau putem recunoaște natura fundamentală a amenințării și reconstrui arhitectura noastră de securitate corespunzător.
Incidentul Samsung a fost un avertisment. Următoarea breșă nu va fi accidentală, și nu va fi limitată la o singură companie. Pe măsură ce agenții AI capătă mai multe capacități și accesează mai multe sisteme, impactul potențial crește exponențial.
Întrebarea pentru fiecare CISO, fiecare lider de inginerie și fiecare dezvoltator este simplă: Când injecția de promptă va reuși în mediul dvs. (și va reuși), ce va găsi atacatorul? Va descoperi o comoară de credențiale pe termen lung, sau va găsi un agent AI care, în ciuda faptului că este compromis, nu are secrete de furat?
Alegerea pe care o facem acum va determina dacă AI-ul va deveni cel mai mare accelerator al dezvoltării de software sau cea mai mare vulnerabilitate pe care am creat-o vreodată. Tehnologia pentru a construi sisteme AI securizate și fără secrete există astăzi. Întrebarea este dacă vom implementa-o înainte de a fi forțați de atacatori.
OWASP a identificat deja injecția de promptă ca fiind riscul #1 în Top 10 pentru aplicații LLM.NIST dezvoltă îndrumări cu privire la arhitecturi de încredere zero. Cadrele există. Singura întrebare este viteza de implementare versus evoluția atacurilor.
Bio: Refael Angel este co-fondator și CTO al Akeyless, unde a dezvoltat tehnologia de criptare cu încredere zero, brevetată de companie. Un inginer software experimentat, cu expertiză profundă în criptografie și securitate cloud, Refael a lucrat anterior ca inginer software senior în centrul de cercetare și dezvoltare al Intuit din Israel, unde a construit sisteme pentru gestionarea cheilor de criptare în medii cloud publice și a proiectat servicii de autentificare a mașinilor. El deține o diplomă de licență în știința calculatoarelor de la Colegiul de Tehnologie din Ierusalim, pe care a obținut-o la vârsta de 19 ani.












