Lãnh đạo tư tưởng
Khi AI Trở Thành Bề Mặt Tấn Công: Rủi Ro Cung Ứng Chain Mới Xuất Hiện Trong Thị Trường Kỹ Năng

Mỗi cuộc cách mạng phần mềm lớn đều giới thiệu một chuỗi cung ứng mới và bề mặt tấn công. Khi thời đại mã nguồn mở giới thiệu rủi ro chuỗi cung ứng thông qua các đăng ký gói như npm và PyPI, các tác nhân AI hiện nay đánh dấu một điểm chuyển hướng. Những tác nhân này, hoạt động trong các công việc của nhà phát triển, hoạt động của doanh nghiệp và ứng dụng của người tiêu dùng trên các nền tảng như OpenClaw, Claude Code và Cursor, có được sức mạnh từ các tiện ích mở rộng của chúng thông qua các “kỹ năng” có thể cài đặt – một khả năng đòi hỏi một cách tiếp cận an ninh nghiêm ngặt tương đương.
Các kỹ năng của tác nhân là các gói khả năng: các tập hợp nhỏ các hướng dẫn và kịch bản cho phép các tác nhân AI truy cập vào các công cụ, API bên ngoài và hệ thống tệp tin cục bộ. Phân phối trên các nền tảng công khai như ClawHub, rào cản gia nhập là rất thấp, với sự kiểm soát và giám sát tối thiểu. Các biện pháp an ninh quan trọng như chữ ký mã bắt buộc, xem xét an ninh và cách ly mặc định là không có. Điều này đã dẫn đến một chuỗi cung ứng bị tổn thương trên quy mô lớn: nghiên cứu ToxicSkills gần đây đã quét gần 4.000 kỹ năng và phát hiện ra rằng khoảng 1 trong 8 kỹ năng chứa ít nhất một lỗ hổng an ninh nghiêm trọng, bao gồm cả việc phân phối malware và tiêm lệnh. Khi mở rộng đến mọi mức độ nghiêm trọng, hơn một phần ba hệ sinh thái bị ảnh hưởng. Do đó, các nhà lãnh đạo an ninh phải sẵn sàng chủ động giảm thiểu những lỗ hổng này.
Cấu Trúc Của Một Cuộc Tấn Công Chuỗi Cung Ứng AI
Các cuộc tấn công chuỗi cung ứng truyền thống khai thác mã thông qua các hàm恶意 được tiêm vào các phụ thuộc và công việc CI để thực hiện các hành động như thu thập dữ liệu, cài đặt cửa hậu hoặc nâng cao đặc quyền. Tuy nhiên, các công cụ an ninh đã trở nên hiệu quả trong việc phát hiện các mẫu mã này bằng cách phân tích tĩnh và giám sát hành vi. Các kỹ năng của tác nhân AI giới thiệu một vector khác hoàn toàn, vì tải trọng chính của chúng là ngôn ngữ tự nhiên, chứa trong tệp SKILL.md – một tập hợp hướng dẫn mà các tác nhân恶意 đã học cách vũ khí hóa. Nghiên cứu ToxicSkills cho thấy 91% kỹ năng恶意 kết hợp malware truyền thống với tiêm lệnh, nhúng các hướng dẫn ẩn để điều khiển lý lẽ của tác nhân và vượt qua các hướng dẫn an toàn.
Quá trình tấn công rất đơn giản: một nhà phát triển cài đặt một kỹ năng hữu ích, kỹ năng này chứa một tiêm lệnh ẩn được thiết kế để vượt qua các hàng rào an toàn của tác nhân. Tác nhân, tuân theo các hướng dẫn mà nó không thể phân biệt với các hướng dẫn hợp pháp, đánh cắp thông tin đăng nhập, thu thập tệp hoặc cài đặt cửa hậu trong khi vẫn hoạt động bình thường.
Điều này rất đáng lo ngại do số lượng nhà phát triển chạy tác nhân mà không có kiểm tra an ninh thường xuyên, cho phép tác nhân tự chủ mà không có hàng rào. Do đó, việc xem xét và can thiệp của con người được giảm thiểu rất nhiều, tạo ra nhiều rủi ro hơn cho mọi hệ thống mà tác nhân đã từng chạm vào.
Nguy Cơ Ẩn Nặc Của Các Kỹ Năng “Rò Rỉ”
Nguy cơ không chỉ dừng lại ở các kỹ năng恶意, mà còn bao gồm cả các lỗ hổng không cố ý, thường khó phát hiện hơn, được phân phối rộng rãi hơn và nhúng vào các kỹ năng chức năng phổ biến và đáng tin cậy. Các cuộc kiểm tra an ninh của các thị trường kỹ năng chính cho thấy các kỹ năng được采用 rộng rãi thường buộc các tác nhân AI xử lý dữ liệu nhạy cảm một cách không an toàn. Các hành vi rủi ro bao gồm việc lộ khóa API, token xác thực và dữ liệu cá nhân qua các tệp tin không được bảo vệ, tệp tin không được mã hóa hoặc trực tiếp trong cửa sổ ngữ cảnh của mô hình, nơi chúng có thể được truyền không cố ý đến các dịch vụ của bên thứ ba.
Điều này thường xảy ra do các kỹ năng được xây dựng nhanh chóng trong thời đại “vibe coding” mà không có một mô hình an ninh thực sự. Nhà phát triển có thể bỏ qua việc một token tích hợp, một khi trong ngữ cảnh của tác nhân, sẽ hiệu quả trong việc mở rộng và có thể nhìn thấy được bởi mọi hệ thống hạ lưu. Điều này tạo ra rủi ro rộng rãi trên các nền tảng – các trợ lý cá nhân như OpenClaw và các tác nhân mã hóa như Claude Code, Cursor và Windsurf – mà hàng triệu nhà phát triển phụ thuộc vào hàng ngày. Việc khai thác hoặc rò rỉ thông tin đăng nhập từ một kỹ năng phổ biến có thể ảnh hưởng đến mọi nhà phát triển, mã nguồn và hệ thống mà tác nhân đã từng truy cập, do đó để lại toàn bộ chuỗi cung ứng trong tình trạng rủi ro. Sự đổi mới nhanh chóng cho phép sự ô nhiễm nhanh chóng; và trong những trường hợp này, quy mô không phải là tín hiệu của sự an toàn.
Điểm Mù: Tại Sao Các Biện Pháp An Ninh Truyền Thống Thất Bại
Các đội an ninh hoạt động với các biện pháp truyền thống như máy quét malware, phân tích tĩnh và giám sát hành vi, đang giải quyết một mô hình威脅 cơ bản khác. Phát hiện malware truyền thống tìm kiếm việc khai thác mã, nhưng không được trang bị để phân tích các hướng dẫn ngôn ngữ tự nhiên cho ý định đối thủ. Một tiêm lệnh trong tệp SKILL.md xuất hiện, đối với một máy quét truyền thống, chỉ như là tài liệu; không có chữ ký để đánh dấu cho đến khi tác nhân hành động.
Các tiêm lệnh điều khiển lý lẽ của tác nhân, khiến nó giải thích lại các hướng dẫn và vượt qua các hướng dẫn an toàn để thực hiện các hành động bị cấm. Khi thiệt hại trở nên rõ ràng, tác nhân đã hành động. Sự tồn tại của những mối đe dọa này cũng rất đáng lo ngại: các kỹ năng恶意 có thể làm ô nhiễm bộ nhớ lâu dài của tác nhân, làm hỏng ngữ cảnh bền vững trên các phiên. Kịch bản “tác nhân ngủ” này có nghĩa là tác nhân có thể tiếp tục thực hiện các hướng dẫn恶意 hàng tuần sau khi kỹ năng bị loại bỏ, một tình huống mà phản ứng sự cố truyền thống không thể chứa được. Việc đóng khoảng trống này đòi hỏi một cách tiếp cận mới, bản địa cho các hệ thống tác nhân.
Phát Hiện Và Xử Lý Các Lỗ Hổng Trong Hệ Sinh Thái Kỹ Năng Tác Nhân
Mối đe dọa mới này có thể được kiểm soát, nhưng cửa sổ hành động là hẹp. Trước khi việc áp dụng tác nhân AI trở nên sâu sắc, các nhà lãnh đạo an ninh cần thiết lập bốn biện pháp kiểm soát cốt lõi: kiểm tra, phát hiện sớm, luân chuyển thông tin đăng nhập và hàng rào an ninh thích hợp.
- Kiểm Tra Và Hàng Hóa: Thiết lập một danh mục đầy đủ của mọi thành phần AI: mô hình, tác nhân được triển khai và tất cả các kỹ năng được cài đặt. Điều này phải được đối xử với sự nghiêm ngặt của một danh sách vật liệu phần mềm (SBOM) để tạo một cơ sở cho việc phát hiện các thay đổi không được ủy quyền.
- Phát Hiện Và Loại Bỏ: Quét liên tục các kỹ năng hoạt động để tìm các tải trọng恶意, các mẫu tiêm lệnh và các hành vi đáng ngờ, bao gồm cả việc thực hiện các lệnh shell hoặc bỏ qua sự giám sát của người dùng. Việc quét tự động, liên tục là rất quan trọng do sự phát triển nhanh chóng của các thị trường.
- Luân Chuyển Và Bảo Vệ Thông Tin Đăng Nhập: Xử lý mọi thông tin đăng nhập (khóa API, token) được xử lý bởi các kỹ năng không được xác thực như bị xâm phạm và luân chuyển chúng ngay lập tức. Các tác nhân phải tuân theo nguyên tắc đặc quyền tối thiểu, chỉ truy cập vào các thông tin đăng nhập và hệ thống thực sự cần thiết, không có quyền truy cập vào các môi trường sản xuất.
- Triển Khai Hàng Rào An Ninh: Triển khai các biện pháp kiểm soát bảo vệ thời gian chạy để theo dõi hành vi của tác nhân trong thời gian thực, chặn các hành động nguy hiểm và đánh dấu các mẫu bất thường như truy cập tệp không mong muốn. Các tệp tin bộ nhớ của tác nhân, đặc biệt, nên được theo dõi để phát hiện các thay đổi không được ủy quyền, vì việc làm ô nhiễm bộ nhớ là một vector tấn công khó phát hiện và dai dẳng.
Hệ sinh thái kỹ năng tác nhân AI là một chuỗi cung ứng phần mềm đòi hỏi sự giám sát an ninh nghiêm ngặt. Mặc dù các bài học từ thời đại mã nguồn mở vẫn áp dụng, nhưng mức độ rủi ro hiện nay cao hơn nhiều, vì các tác nhân AI hoạt động với các quyền hạn rộng hơn và tự chủ hơn so với bất kỳ trình quản lý gói nào từng làm. Một kỹ năng bị xâm phạm duy nhất có thể lan truyền nhanh chóng, có được quyền truy cập vào các thông tin đăng nhập cốt lõi và hệ thống sản xuất trên hàng nghìn tổ chức, do đó, các nhà lãnh đạo an ninh có một cửa sổ hẹp để hành động chủ động.
Chuỗi cung ứng AI đã ở đây. Câu hỏi là liệu tư thế an ninh của một tổ chức đã sẵn sàng cho nó hay chưa. Các tổ chức thiết lập hàng hóa, thực thi đặc quyền tối thiểu và triển khai hàng rào an ninh sẽ di chuyển nhanh với AI một cách an toàn; trong khi những tổ chức chờ đợi một sự kiện có hồ sơ cao để buộc vấn đề sẽ thấy rằng chi phí khắc phục far vượt quá chi phí phòng ngừa.












