חזרה
ה-CISO של Chainguard: ה-AI שינה את כללי האבטחה של שרשרת האספקה
SiTech AI Team2 წთ. საკითხავი

ה-CISO של Chainguard: ה-AI שינה את כללי האבטחה של שרשרת האספקה

ה-CISO של Chainguard מסביר שסוכני AI בוחרים כיום את הספריות בקוד שלכם, בעוד תוקפים משתמשים במודלים חזיתיים כדי לשרשר חולשות קטנות למסלולי תקיפה עובדים — ולכן ההגנה חייבת להתחיל לפני הסריקה.

כלי כתיבת קוד מבוססי AI האיצו מאוד את פיתוח התוכנה — אבל הם עשו את אותו הדבר גם למי שתוקף אותה. שרשרת האספקה של התוכנה היא הנקודה שבה שני התהליכים האלה מתנגשים, לדברי Quincy Castro, ה-CISO של Chainguard.

יותר קוד, מהר יותר

קנה המידה של השינוי ניכר בנתונים של GitHub עצמה: ב-2025 עיבדה הפלטפורמה כמיליארד commits, ובאפריל 2026 כבר טיפלה בכ-275 מיליון commits בשבוע, לפי Kyle Daigle, סמנכ"ל התפעול של GitHub.

"אני לא חושב שאחד מהמהנדסים שלנו כתב בשנה האחרונה שורת קוד בעצמו", אומר Castro, ומוסיף שכתיבת קוד ידנית נראית כיום מיושנת, כמו להאיר כתבי יד ישנים "כשמכונת הדפוס עובדת במלוא המהירות".

ה-AI גם הרחיב את מעגל האנשים שיכולים לבנות תוכנה: צוותי משאבי אנוש, כספים ומודיעין עסקי בונים כעת כלים בעצמם, ולעתים קרובות בלי לראות אילו ספריות בחר הסוכן.

שלוש בעיות בעת ובעונה אחת

Castro מתאר שלושה שינויים במקביל: מודלים חזיתיים מאתרים חולשות שלא היו מוכרות קודם; תוקפים משתמשים בסוכנים כדי לנצל חולשות שארגונים טרם תיקנו; והתקפות מתמשכות על מערכת הקוד הפתוח.

ממצאים בדרגת חומרה נמוכה ובינונית ישבו פעם בתחתית תור התיקונים. מודלים בעלי יכולות סייבר מתקדמות — בהם Claude Mythos Preview של Anthropic ו-GPT-5.6-Cyber של OpenAI, שיצא באוגוסט — יכולים כעת לשרשר את החולשות הקטנות האלה למסלול תקיפה עובד. נתוני Mandiant מצביעים לאותו כיוון: זמן הניצול הממוצע ירד מ-63 ימים בשנים 2018–19 למינוס שבעה ימים מוערכים ב-2025, כלומר התקיפה יכולה להתחיל לפני שקיים תיקון.

החזית השלישית היא שרשרת האספקה עצמה. Castro מזכיר את קמפיין TeamPCP, שפגע בפרויקטים נפוצים ובהם Trivy של Aqua Security: קוד זדוני הוחדר לרכיבים מהימנים ומשם נאסף על ידי תלויות במורד הזרם.

מנע לפני שתזהה

הלולאה המוכרת — לסרוק, לקבל התראה, להעריך, למצוא מי יתקן — נחלשת כשהתפוקה מתרחבת והניצול מקדים את התיקונים. Chainguard בונה מכולות וספריות ממקור מאומת, עם מידע על מקור הפריט, ולאחר מכן שולטת באופן שבו הם נכנסים לסביבה.

"אין טעם להביא לסביבה רכיבים בטוחים מעצם הגדרתם אם אין בקרה טכנית שאומרת שזו הדרך היחידה שבה מפתחים יכולים לצרוך אותם", אומר Castro.

לתקן את הקוד הפתוח במהירות של AI

מציאת באגים אינה עוד צוואר הבקבוק. דרך Athena — קואליציה ש-Chainguard השיקה כדי להפוך ממצאים של תוכניות AI חזיתיות לתיקונים — עובדו עד יולי יותר מ-40 אלף חולשות: 42% בדרגת חומרה קריטית או גבוהה, ו-86% נגישות מהרשת. התיקונים מוחזרים לחברים ולמתחזקים.

מפתחים לא יפסיקו להשתמש בסוכני קוד, כשם שחברות לא יפסיקו להשתמש בקוד פתוח; ההימור, לפי Castro, הוא להסיר סיכון לפני שהתוכנה מגיעה למפתח או לסוכן בכלל.

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.