Geri qayıt
Chainguard CISO-su: AI proqram təchizatı zəncirinin təhlükəsizlik qaydalarını dəyişib
SiTech AI Team2 წთ. საკითხავი

Chainguard CISO-su: AI proqram təchizatı zəncirinin təhlükəsizlik qaydalarını dəyişib

Chainguard-ın CISO-su Quincy Castro deyir ki, asılılıqları artıq AI agentləri seçir, hücumçular isə frontier modellərlə kiçik qüsurları işlək hücum yoluna zəncirləyir; təhlükəsizlik skan etməkdən qabağını almağa keçməlidir.

AI-ə əsaslanan kod yazma alətləri proqram təminatının hazırlanmasını kəskin sürətləndirdi — eyni şeyi ona hücum edənlər üçün də etdi. Proqram təminatı təchizat zənciri bu iki tendensiyanın toqquşduğu yerdir, deyir Chainguard-ın CISO-su Quincy Castro.

Daha çox kod, daha sürətli

Miqyas GitHub-ın rəqəmlərində görünür: platforma 2025-ci ildə təxminən bir milyard commit emal edib; COO Kyle Daigle-a görə 2026-cı ilin aprelində həftədə təxminən 275 milyon commit olub.

«Mühəndislərimizdən heç birinin son bir ildə təkbaşına bir sətir kod yazdığını düşünmürəm», — deyir Castro; onun sözlərinə görə kodu əl ilə yazmaq indi «köhnəlmiş» görünür — sanki mətbəə tam sürətlə işləyərkən əlyazmaları işıqlandırmaq kimi.

AI həmçinin proqram yarada bilən insanların dairəsini genişləndirdi: HR, maliyyə və biznes-analitika komandaları alətlərini indi özləri qurur — çox vaxt agentin hansı kitabxanaları seçdiyini görmədən.

Eyni vaxtda gələn üç problem

Castro üç paralel dəyişməni təsvir edir: frontier modellər bilinməyən zəiflikləri tapır; hücumçular agentlərlə düzəldilməmiş qüsurları istifadə edir; açıq mənbə ekosisteminə davamlı hücumlar gedir.

Aşağı və orta ciddilikli tapıntılar əvvəllər düzəliş növbəsinin sonunda qalırdı; indi inkişaf etmiş kiber qabiliyyətli modellər, o cümlədən Anthropic-in Claude Mythos Preview və avqustda buraxılan OpenAI-nin GPT-5.6-Cyber, bu zəiflikləri işlək hücum yoluna zəncirləyə bilir. Mandiant-a görə istismara qədər orta vaxt 2018–19-cu illərdə 63 gündən 2025-ci ildə təxminən mənfi yeddi günə düşüb; hücum yamaqdan əvvəl başlaya bilər.

Üçüncü cəbhə təchizat zənciridir. Castro geniş istifadə olunan layihələri, o cümlədən Aqua Security-nin Trivy-sini hədəf alan TeamPCP kampaniyasını misal çəkir: zərərli kod etibarlı komponentlərə yeridildi və aşağı axında yayıldı.

Detektə etməzdən əvvəl qabağını almaq

Adi dövr — skan et, xəbərdarlıq al, qiymətləndir, düzəldəcək adam tap — həcm artdıqca və istismar yamaqlardan əvvəl gəldikcə zəifləyir. Chainguard komponentləri yoxlanılmış mənbədən, mənşə məlumatı ilə qurur və mühitə girişi nəzarət edir.

«Mühitə təbii olaraq təhlükəsiz komponentləri gətirməyin mənası yoxdur, əgər kod yazanların onları istehlak edə biləcəyi yeganə yolun bu olduğunu deyən texniki nəzarətiniz yoxdursa», — deyir Castro.

Açıq mənbəni AI sürəti ilə düzəltmək

Boşluq axtarmaq artıq darboğaz deyil. Chainguard-ın başlatdığı Athena koalitsiyası iyul ayına qədər 40 mindən çox zəifliyi emal edib: 42%-i kritik və ya yüksək, 86%-i şəbəkədən əlçatan. Düzəlişlər üzvlərə və maintainer-lərə geri göndərilir.

Proqramçılar kod agentlərindən imtina etməyəcək, necə ki şirkətlər açıq mənbədən imtina etmir; Castro-ya görə əsas məsələ riski proqram bir mütəxəssisə və ya agentə çatmadan aradan qaldırmaqdır.

SSiTech

SiTech — AI ilə gücləndirilmiş veb hazırlanması

Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.