Лідери думок

Коли штучний інтелект стає поверхнею атаки: нові ризики ланцюга постачання на ринку навичок

mm
Додайте Unite.AI до бажаних джерел у Google

Кожна велика революція у сфері програмного забезпечення вводить новий ланцюг постачання та поверхню атаки. Як епоха відкритого джерела ввела ризики ланцюга постачання через реєстри пакетів, такі як npm і PyPI, агенти штучного інтелекту тепер позначають точку інфлексії. Ці агенти, активні у робочих процесах розробників, підприємницьких операціях та споживчих додатках на платформах, таких як OpenClaw, Claude Code та Cursor, набувають сили завдяки своїм розширенням через встановлювані “навички” – можливість, яка вимагає рівноцінного підходу до безпеки.

Навички агентів являють собою пакети можливостей: невеликі набори інструкцій та скриптів, які надають агентам штучного інтелекту доступ до інструментів, зовнішніх API та локальних файлових систем. Поширені на публічних платформах, таких як ClawHub, бар’єр для входу дуже низький, з мінімальною перевіркою чи наглядом. Ключові заходи безпеки, такі як обов’язкове підписування коду, перевірки безпеки та sandboxing за замовчуванням, відсутні. Це призвело до компрометації ланцюга постачання у великій кількості: недавні дослідження ToxicSkills, які сканували майже 4 000 навичок, виявили, що близько 1 з 8 містять принаймні одну критичну ваду безпеки, включаючи розповсюдження шкідливого програмного забезпечення та ін’єкцію запиту. Коли розширення до будь-якого рівня серйозності, понад одна третина екосистеми постраждала. Отже, лідери з безпеки повинні бути готові до активного пом’якшення цих уразливостей.

Анатомія атаки ланцюга постачання штучного інтелекту

Атаки на ланцюг постачання традиційно використовують код через шкідливе програмне забезпечення, яке вводиться в залежності та робочі процеси CI для дій, таких як витік даних, встановлення бекдора або підвищення привілеїв. Однак засоби безпеки стали ефективними у виявленні цих моделей коду за допомогою статичного аналізу та поведінкового моніторингу. Навички агентів штучного інтелекту вводять зовсім інший вектор, оскільки їх основним вантажем є природна мова, яка міститься у файлі SKILL.md – інструкційний набір, який зловмисники навчилися використовувати як зброю. Дослідження ToxicSkills показують, що 91% шкідливих навичок поєднують традиційне шкідливе програмне забезпечення з ін’єкцією запиту, вбудовуючи приховані інструкції, які маніпулюють висновком агента під час виконання.

Потік атаки простий: розробник встановлює корисну навичку, яка містить приховану ін’єкцію запиту, призначену для перевизначення безпечних обмежень агента. Агент, виконуючи інструкції, які він не може відрізнити від легітимних, викрадає дані для аутентифікації, витягує файли або встановлює бекдор, видаючи себе за нормальну роботу.

Це викликає занепокоєння через кількість розробників, які запускають агентів без регулярних перевірок безпеки, надаючи агентам повну автономію без обмежень. В результаті, ретельне розгляднання та участь людини у процесі сильно зменшуються, що представляє більший ризик для кожної системи, до якої агент мав доступ.

Прихована небезпека “витоків” навичок

Небезпека поширюється за межі навмисно шкідливих навичок, оскільки ненавмисні уразливості часто важче виявити, ширше поширені та вбудовані у популярні, довірені функціональні навички. Безпекові аудити великих ринків навичок показують, що широко прийняті навички регулярно змушують агентів штучного інтелекту обробляти конфіденційні дані ненадійно. Ризиковані дії включають відкриття ключів API, токенів аутентифікації та особистих даних через відкриті журнали, незахищені файли або безпосередньо у вікні контексту моделі, де їх можна випадково передати третім сторонам.

Це часто відбувається через те, що навички створюються швидко в епоху “вайб-коду” без справжньої моделі безпеки. Розробник може не помітити, що токен інтеграції, як тільки він потрапляє у контекст агента, фактично відкритий і видимий для кожної наступної системи. Це створює широкий ризик по платформам – персональним асистентам, таким як OpenClaw, і агентам програмування, таким як Claude Code, Cursor і Windsurf, – на які мільйони розробників щодня покладаються. Використання або витік даних з однієї популярної навички може вплинути на кожного розробника, кодову базу та систему, до якої агент мав доступ, тим самим залишаючи весь ланцюг постачання під загрозою. Швидка інновація дозволяє швидке зараження; і в цих випадках масштаб не є ознакою безпеки.

Сліпа пляма: чому традиційні засоби безпеки не працюють

Команди безпеки, які працюють із засобами спадщини, такими як сканери шкідливого програмного забезпечення, статичний аналіз та поведінкове моніторинг, займаються зовсім іншим моделлю загроз. Традиційне виявлення шкідливого програмного забезпечення шукає конкретну експлуатацію коду, але не обладнане для аналізу природної мови інструкцій на предмет ворожих намірів. Ін’єкція запиту у файлі SKILL.md виглядає, для традиційного сканера, просто як документація; немає жодного сигналу, поки агент не діяв.

Ін’єкції запиту маніпулюють висновком агента, викликаючи його до переінтерпретації інструкцій та перевизначення безпечних керівних принципів для виконання заборонених дій. До того часу, як шкода стає видимою, агент вже діяв. Тривалість цих загроз також викликає занепокоєння: шкідливі навички можуть отруїти довгострокову пам’ять агента, корумпуючи постійний контекст протягом сесій. Цей “снаряд-агент” сценарій означає, що агент може продовжувати виконувати шкідливі інструкції тижнями після видалення навички, ситуацію, яку традиційна реакція на інциденти не може стримати. Закриття цього розриву вимагає зовсім інший, рідний для штучного інтелекту підхід, побудований для агентських систем.

Виявлення та усунення недоліків в екосистемі навичок агентів

Ця нова загроза керується, але вікно для дії вузьке. До того, як采用 агентів штучного інтелекту стане більш поширеним, лідери з безпеки повинні встановити чотири основні заходи контролю: аудити, рання виявлення, обмін даними про автентифікацію та належні обмеження агентів.

  1. Аудит та інвентаризація: Встановіть повний інвентар кожного компонента штучного інтелекту: моделей, розгорнутих агентів та всіх встановлених навичок. Це повинно бути оброблено з тією ж суворістю, що й список програмних матеріалів (SBOM), щоб створити базу для виявлення незаконних змін.
  2. Виявлення та видалення: Постійно скануйте активні навички на наявність шкідливого програмного забезпечення, моделей ін’єкції запиту та підозрілих дій, включаючи спроби виконання команд оболонки або обходу нагляду користувача. Автоматичне, безперервне сканування є суттєвим у зв’язку з швидким зростанням ринку.
  3. Обмін та захист даних про автентифікацію: Розглядайте будь-які дані про автентифікацію (ключі API, токени), оброблені неверифікованими навичками, як потенційно скомпрометовані та обмінюйте їх негайно. Агенти повинні дотримуватися принципу мінімальних привілеїв, отримуючи доступ лише до справжніх необхідних даних про автентифікацію та систем, без постійного доступу до виробничих середовищ.
  4. Реалізація обмежень агентів: Розгорніть засоби контролю безпеки, які моніторять поведінку агента в режимі реального часу, блокуючи небезпечні дії та сигналізуючи про аномальні моделі, такі як несподіваний доступ до файлів. Файли пам’яті агента, зокрема, повинні бути моніторовані на предмет незаконних змін, оскільки отруєння пам’яті є тривалим і важко виявним вектором атаки.

Екосистема навичок агентів штучного інтелекту є ланцюгом постачання програмного забезпечення, який вимагає суворого нагляду за безпекою. Хоча уроки з епохи відкритого джерела застосовуються, ставки зараз набагато вищі, оскільки агенти штучного інтелекту діють з більшими дозволами та більшим ступенем автономії, ніж будь-який менеджер пакетів. Одна скомпрометована навичка може швидко поширитися, отримавши доступ до основних даних про автентифікацію та виробничих систем тисяч організацій, тому лідери з безпеки мають вузьке вікно для активних дій.

Ланцюг постачання штучного інтелекту вже тут. Питання полягає в тому, чи готовий до цього безпековий стан організації. Організації, які встановлюють інвентаризацію, забезпечують мінімальні привілеї та розгортають обмеження агентів у режимі виконання, будуть швидко рухатися з штучним інтелектом безпечно; тоді як ті, хто чекає на високопрофільний інцидент, щоб змусити питання, виявлять, що вартість ліквідації перевищує вартість попередження.

Манодж очолює офіс нових технологій та рішень (ETSO) компанії Snyk. Його команда відповідає за інкубацію та майбутню стратегію придбань компанії, забезпечуючи, щоб довгострокова візія та стратегія Snyk були повністю узгоджені з новими потребами наших клієнтів. До того, як приєднатися до Snyk, Манодж обіймав посаду головного офіцера з питань хмарних технологій та генерального менеджера Metallic у компанії Commvault, де він прискорив зростання хмарного та SaaS-бізнесу компанії. Раніше він був співзасновником і генеральним директором HyperGrid, а також обіймав інші керівні посади з розробки продукції у компаніях Hewlett Packard Enterprise, Dell EMC та RSA Security. Манодж також володіє понад десятком патентів з управління інформацією та безпеки.