
Зміна парадигми безпеки з агентами ШІ
Безпека ланцюга постачання в еру агентів (Agentic supply chain security) зосереджується на контролі залежностей, виконання та ідентичності навколо агентів ШІ для кодування. Дослідження Endor Labs виявило, що лише 1 з 5 версій залежностей, рекомендованих помічниками кодування на базі ШІ, є безпечною для використання в PyPI, npm, Maven та NuGet.
Ключова зміна полягає в управлінні залежностями: агенти ШІ можуть запускати скрипти пакетів під час автономних шляхів встановлення. Інженер схвалює план агента, агент запускає npm install, і скрипти preinstall виконуються до того, як їх можна буде перевірити. Це змінює місце застосування контролю ланцюга постачання.
Зростання кількості шкідливих пакетів та інцидентів
Кількість шкідливих пакетів стрімко зростає. Sonatype повідомила про понад 454 600 нових шкідливих пакетів лише у 2025 році, що становить 75% зростання порівняно з попереднім роком. Загальна кількість шкідливих пакетів з відкритим вихідним кодом перевищила 1,233 мільйона до кінця 2025 року. Звіти про витоки даних також вказують на зростання: Verizon 2026 DBIR зафіксував участь третіх сторін у 48% витоків, а Black Duck 2026 OSSRA виявив, що 65% організацій зазнали атак на ланцюг постачання програмного забезпечення минулого року.
Інциденти, такі як компрометація npm chalk/debug/strip-ansi у вересні 2025 року через фішинг мейнтейнерів, черв'як Shai-Hulud npm, що самовідтворюється, та компрометація Cline у лютому 2026 року через ін'єкцію промпта, демонструють, як автоматизація прискорює розповсюдження шкідливого навантаження швидше, ніж ручна перевірка може відреагувати.
Нові вектори атак: Slopsquatting та галюцинації ШІ
Агенти ШІ еволюціонували від помічників до напівавтономних систем, які пишуть код, встановлюють залежності та взаємодіють із зовнішніми сервісами. Endor Labs виявила, що 49% версій залежностей, імпортованих агентами ШІ, мають відомі вразливості, а 34% є галюцинованими, тобто не існують у жодному реєстрі. Дослідження також підтвердило, що помічники кодування на базі ШІ виконували шкідливі навантаження в кожній спробі тестування.
Одним із нових векторів є slopsquatting — атака, при якій зловмисники реєструють вигадані назви пакетів, які галюцинують великі мовні моделі (LLM). Дослідження USENIX 2025 показало загальний рівень галюцинацій 19,7% та 205 474 унікальних галюцинованих назв пакетів. 43% галюцинацій повторювалися, що робить slopsquatting практичним. Кампанія PhantomRaven, наприклад, розмістила 126 шкідливих пакетів npm під назвами, які ШІ-помічники передбачувано галюцинували.
Розширення поверхні атаки
Безпека ланцюга постачання ШІ розширює інвентаризацію залежностей за межі пакетів, охоплюючи все, що споживає агент: моделі, сервери MCP, розширення IDE та облікові дані. Документовані ризики включають:
- Вибір залежностей, згенерованих моделлю: 49% вразливих та 34% галюцинованих пакетів.
- Сервери MCP: 75% створюються окремими особами, 82% використовують чутливі API, що робить їх вразливими до атак отруєння інструментів.
- Розширення IDE та плагіни агентів: Зловмисні розширення VS Code досягли 1,5 мільйона встановлень, викрадаючи вихідний код та файли
.env. - Ін'єкція промптів: Може відбуватися через заголовки проблем GitHub, README пакетів або текст CI, що призводить до компрометації, як у випадку Cline.
- Секрети: Репозиторії, що використовують GitHub Copilot, витікають секрети зі швидкістю 6,4%, що на 40% вище базового рівня. Середній час усунення витоку секрету GitHub становить 94 дні, тоді як атаки можуть відбуватися за лічені хвилини.
Нові механізми контролю
Традиційні SBOM (Software Bill of Materials) та атестація походження залишаються важливими, але вони не охоплюють чотири прогалини, що виникають в агентних робочих процесах:
- Походження перевіряє джерело, а не намір.
- Встановлення під час виконання виходить за межі SBOM.
- Відсутнє підтвердження авторства для коду, згенерованого ШІ.
- Ланцюжки інструментів агентів є невідстежуваними вузлами.
Для забезпечення безпеки ланцюга постачання в еру агентів необхідні нові механізми контролю, які охоплюють весь шлях залежностей, що надає агенту повноваження та контекст. Це включає моделі, промпти, інструменти, плагіни, сховища пам'яті та облікові дані. Організації повинні керувати, моніторити та захищати агентів як учасників ланцюга постачання.
Ключові механізми контролю включають:
- Файли блокування, закріплення та перевірка хешів: Блокують встановлення slopsquatted пакетів.
- Пакетні брандмауери: Перехоплюють встановлення на межі реєстру.
- Політики CI/CD: Застосовують таку ж ретельність до коду, згенерованого ШІ.
- Пісочниця виконання: Ізолює середовище виконання агента.
- Ідентичність агента з мінімальними привілеями: Обмежені токени та облікові дані.
- Управління MCP: Каталогізація серверів, логування запитів та обмеження доступу.
- Посилення секретів: Захист від витоків, ротація промптів та короткочасні облікові дані.
Такі інструменти, як Augment Cosmos, пропонують Context Engine для порівняння нових залежностей з перевіреними компонентами, та Auggie CLI для контролю команд терміналу, ініційованих агентами. Cosmos Environments дозволяють визначати, де агенти працюють і до чого вони мають доступ, а Event Bus надсилає структуровані події агента до робочих процесів життєвого циклу розробки програмного забезпечення.
Що це означає для розробників
Розробникам та командам безпеки необхідно переглянути свої підходи до управління залежностями та безпеки. Важливо впроваджувати файли блокування з перевіркою хешів, щоб запобігти встановленню галюцинованих пакетів. Також слід інтегрувати перевірки реєстру, інвентаризацію MCP та перевірку облікових даних у робочі процеси агентів до того, як автономні зміни потраплять у виробництво. Це означає, що перевірка пакетів та контроль виконання повинні відбуватися до встановлення, а не після.
Ключові факти
-
Лише 1 з 5 версій залежностей, рекомендованих помічниками кодування на базі ШІ, є безпечною для використання.
-
У 2025 році Sonatype повідомила про понад 454 600 нових шкідливих пакетів, що на 75% більше, ніж роком раніше.
-
49% версій залежностей, імпортованих агентами ШІ, мають відомі вразливості, а 34% є галюцинованими.
-
Slopsquatting – це атака, при якій зловмисники реєструють вигадані назви пакетів, які галюцинують LLM, використовуючи 43% повторюваність галюцинацій.
-
Репозиторії, що використовують GitHub Copilot, витікають секрети зі швидкістю 6,4%, що на 40% вище базового рівня.
Джерела
Попередні статті

Environics Analytics призначає Ценкера Озхельвачі керівником відділу продажів
Environics Analytics оголосила про призначення Ценкера Озхельвачі на посаду керівника відділу продажів, який очолить стратегію продажів та зміцнення відносин з клієнтами.

Environics Analytics призначає Сенкера Озхельвачі керівником відділу продажів
Environics Analytics оголосила про призначення Сенкера Озхельвачі на посаду керівника відділу продажів, щоб посилити лідерство у продажах та підтримати зростання клієнтів.

Масштабні дорожні проєкти у Сайпресі: боротьба із заторами
У Сайпресі, одному з найбільш швидкозростаючих районів Х'юстона, розпочато будівництво підземного переходу вартістю $74 млн та планується низка інших проєктів для боротьби із заторами.
Наступні статті

ABC 15 змінить розклад мовлення через похорон сенатора Грема
Телеканал ABC 15 транслюватиме похоронні служби сенатора Ліндсі Грема, що призведе до змін у регулярній програмі мовлення цього тижня.

Том Лі називає Lighter критичним елементом інфраструктури Ethereum
Том Лі, голова BitMine, назвав Lighter «проривним успіхом» та «критичним елементом інфраструктури Ethereum», що свідчить про зміну його поглядів на ключові проєкти екосистеми.

Каньйон Чако: Боротьба за захист священних земель корінних народів
Каньйон Чако в Нью-Мексико, священна земля для 19 племен пуебло та інших корінних націй, перебуває під загрозою через видобуток нафти та газу.