思想领袖

当 AI 成为攻击面:技能市场中出现的供应链风险

mm
将 Unite.AI 添加到您在 Google 上的首选来源

每一次重大软件革命都会引入新的供应链和攻击面。随着开源时代的到来,供应链风险通过包管理器如 npm 和 PyPI 引入,AI 代理现在标志着一个转折点。这些代理在开发者工作流、企业运营和消费者应用程序中运行,通过安装可安装的 “技能” 获得了能力,这需要同样严格的安全方法。

代理技能是功能包:小型的指令和脚本包,授予 AI 代理访问工具、外部 API 和本地文件系统的权限。在公共平台如 ClawHub 上分发,进入门槛非常低,几乎没有审查或监督。关键的安全措施,如强制代码签名、安全审查和默认沙箱,均不存在。这导致供应链在大规模上受到损害:最近的 ToxicSkills 研究扫描了近 4,000 个技能,发现大约 1/8 包含至少一个关键的安全漏洞,包括恶意软件分发和提示注入。当扩展到任何严重性级别时,超过三分之一的生态系统受到影响。因此,安全领导者必须准备好主动缓解这些漏洞。

AI 供应链攻击的解剖

传统的供应链攻击通过恶意函数注入依赖项和 CI 工作流来利用代码,用于数据泄露、后门安装或权限升级等操作。然而,安全工具已经变得有效地检测这些代码模式,使用静态分析和行为监控。但是,AI 代理技能引入了一个不同的攻击面,因为它们的主要有效载荷是自然语言,包含在 SKILL.md 文件中 – 一组指令,恶意行为者已经学会了将其武器化。ToxicSkills 研究显示 91% 的恶意技能将传统恶意软件与提示注入相结合,嵌入隐藏的指令来操纵代理的运行时推理。

攻击流程很简单:开发者安装一个有用的技能,该技能包含一个隐藏的提示注入,旨在覆盖代理的安全防护措施。代理按照无法区分合法指令的指令,窃取凭据、泄露文件或安装后门,同时看起来正常运行。

这令人担忧,因为有大量开发者在没有定期安全检查的情况下运行代理,给予代理完全的自主权,而没有防护措施。因此,仔细考虑和人工干预大大减少,呈现出更大的风险,每个系统代理都曾经接触过。

“泄漏” 技能的隐藏危险

危险不仅仅在于故意的恶意技能,还包括无意中的漏洞,这些漏洞通常更难以检测,分布更广泛,并嵌入在流行的、值得信赖的功能技能中。对主要技能市场的安全审计显示,广泛采用的技能通常会强制 AI 代理以不安全的方式处理敏感数据。风险行为包括通过明文日志、未保护的文件或直接在模型的上下文窗口中暴露 API 密钥、身份验证令牌和个人数据,这些数据可以被意外地传输到第三方服务。

这通常是由于技能在 ” vibe 编码” 时期快速构建,没有真正的安全模型。开发者可能会忽略代理上下文中的集成令牌,实际上是公开可见的,并且对下游系统可见。这在平台上创建了广泛的风险,包括 OpenClaw 和 Claude Code 等个人助手,以及 Cursor 和 Windsurf 等编码代理,这些代理被数百万开发者每天依赖。从单个流行技能中泄露凭据或利用漏洞可能会影响每个开发者、代码库和系统代理曾经访问过的系统,从而将整个供应链置于风险之中。快速创新使得快速污染成为可能;在这些情况下,规模不是安全的标志。

盲点:为什么传统安全控制失败

使用传统控制的安全团队,如恶意软件扫描器、静态分析和行为监控,正在应对一个根本不同的威胁模型。传统的恶意软件检测寻求具体的代码利用,但不具备分析自然语言指令以检测对抗性意图的能力。SKILL.md 文件中的提示注入对于传统扫描器来说,只是文档;在代理采取行动之前,没有可标记的签名。

提示注入操纵代理的推理,导致代理重新解释指令并覆盖安全指南以执行禁止的操作。到可见损害时,代理已经采取了行动。这些威胁的持续性也令人担忧:恶意技能可以毒害代理的长期内存,跨会话腐蚀持久上下文。这种 “睡眠代理” 场景意味着代理可能会继续执行恶意指令,甚至在技能被删除后数周内仍然如此,这是传统的事件响应无法包含的。关闭这个差距需要一种根本不同的、针对代理系统的 AI 本地方法。

检测和解决代理技能生态系统中的缺陷

这个新威胁是可以管理的,但采取行动的窗口很窄。在 AI 代理采用之前,安全领导者需要建立四个核心控制:审计、早期检测、轮换凭据和适当的 AI 防护措施。

  1. 审计和清单: 建立每个 AI 组件的完整清单:模型、部署的代理和所有安装的技能。这必须像软件清单 (SBOM) 一样,以创建检测未经授权更改的基线。
  2. 检测和移除: 持续扫描活动技能以查找恶意有效载荷、提示注入模式和可疑行为,包括尝试执行 shell 命令或绕过用户监督。自动、持续扫描对于市场的快速增长至关重要。
  3. 轮换和保护凭据: 将由未经验证的技能处理的任何凭据 (API 密钥、令牌) 视为潜在的泄露,并立即轮换它们。代理必须遵循最小特权原则,仅访问真正需要的凭据和系统,并且不应对生产环境具有静态访问权限。
  4. 实施 AI 防护措施: 部署实时保护控制,监控代理行为,并阻止危险操作,标记异常模式,如意外的文件访问。代理内存文件,特别是,应监控未经授权的更改,因为内存中毒是一个持续且难以检测的攻击向量。

AI 代理技能生态系统是一个需要严格安全监督的软件供应链。虽然开源时代的教训仍然适用,但现在的风险更高,因为 AI 代理比任何包管理器都具有更广泛的权限和更大的自主权。单个受损技能可以迅速传播,获得对核心凭据和生产系统的访问权限,遍及数千个组织,因此,安全领导者有一个狭窄的窗口来采取主动行动。

AI 供应链已经到来。问题是组织的安全态势是否为此做好准备。建立清单、执行最小特权并部署运行时防护措施的组织将安全地快速采用 AI;而那些等待高调事件来迫使解决问题的组织将发现补救成本远远超过预防成本。

Manoj 领导 Snyk 的新兴技术和解决方案办公室(ETSO)。他的团队负责公司的孵化和未来收购战略,确保 Snyk 的长期愿景和战略与客户的新兴需求完全保持一致。在 Snyk 之前,Manoj 曾在 Commvault 担任首席云官和 Metallic 的总经理,在那里他加速了公司的关键云和 SaaS 业务单位的增长。之前,他是 HyperGrid 的联合创始人和 CEO,并在 Hewlett Packard Enterprise、Dell EMC 和 RSA Security 担任过额外的产品领导角色。Manoj 还拥有十多项信息管理和安全专利。