
Chainguard-ի CISO-ն՝ AI-ը փոխել է ծրագրային մատակարարման շղթայի կանոնները
Chainguard-ի CISO Quincy Castro-ն ասում է, որ կոդի կախվածություններն այժմ հաճախ ընտրում են AI գործակալները, իսկ հարձակվողները frontier մոդելներով փոքր թերությունները շղթայում են աշխատող հարձակման ուղու, ուստի պաշտպանությունը պետք է սկսվի աղբյուրից։
AI-ի վրա հիմնված կոդ գրելու գործիքները կտրուկ արագացրել են ծրագրային ապահովման մշակումը, սակայն նույնը արել են նաև նրան հարձակվողների համար։ Այս երկու միտումները բախվում են ծրագրային ապահովման մատակարարման շղթայում, ասում է Chainguard-ի CISO Quincy Castro-ն։
Ավելի շատ կոդ՝ ավելի արագ
Մասշտաբը երևում է GitHub-ի տվյալներում. 2025 թվականին հարթակը մշակել է մոտ մեկ միլիարդ commit, իսկ 2026-ի ապրիլին՝ շաբաթական մոտ 275 միլիոն, ըստ COO Kyle Daigle-ի։
«Չեմ կարծում, որ մեր ինժեներներից որևէ մեկը վերջին տարվա ընթացքում ինքնուրույն կոդի տող է գրել», — ասում է Castro-ն՝ հավելելով, որ ձեռքով կոդ գրելը հիմա «հնացած» է թվում՝ ասես ձեռագրեր նկարազարդելիս, «երբ տպագրական մեքենան աշխատում է ամբողջ թափով»։
AI-ը ընդլայնել է նաև ստեղծողների շրջանակը. HR-ի, ֆինանսների և բիզնես-ինտելեկտի թիմերը գործիքները հիմա ինքնուրույն են կառուցում՝ հաճախ առանց տեսնելու, թե որ գրադարաններն ընտրեց գործակալը։
Երեք խնդիր միաժամանակ
Castro-ն նկարագրում է երեք զուգահեռ տեղաշարժ. frontier մոդելները գտնում են անհայտ խոցելիություններ; հարձակվողները գործակալներով օգտագործում են կազմակերպությունների չուղղած թերությունները; և շարունակվում են հարձակումները բաց կոդի էկոհամակարգի վրա։
Ցածր և միջին վտանգավորության հայտնաբերումները նախկինում ուղղման հերթի վերջում էին։ Ընդլայնված կիբերունակություններով մոդելները՝ Anthropic-ի Claude Mythos Preview-ն և օգոստոսին թողարկված OpenAI-ի GPT-5.6-Cyber-ը, այժմ այդ թուլությունները շղթայում են աշխատող հարձակման ուղու։ Mandiant-ի տվյալներով՝ շահագործման միջին ժամանակը 2018–19-ի 63 օրից 2025-ին իջել է մոտավորապես մինուս յոթ օր, այսինքն՝ հարձակումը կարող է սկսվել պաչից առաջ։
Երրորդ ճակատը մատակարարման շղթան է։ Castro-ն հիշատակում է TeamPCP արշավը, որը վնասել է լայնորեն օգտագործվող նախագծերին, այդ թվում՝ Aqua Security-ի Trivy-ին. չարամիտ կոդը մտավ վստահելի բաղադրիչներ և տարածվեց հոսանքն ի վար։
Կանխարգելումը՝ հայտնաբերումից առաջ
Ծանոթ ցիկլը՝ սկանավորել, ծանուցվել, գնահատել, ուղղող գտնել, թուլանում է, երբ ծավալները բազմապատկվում են, իսկ շահագործումը վազանցում է պաչերին։ Chainguard-ը բաղադրիչները կառուցում է ստուգված աղբյուրից՝ ծագման տեղեկությամբ, և վերահսկում է միջավայր մուտքը։
«Իմաստ չկա միջավայր բերել ի սկզբանե անվտանգ բաղադրիչներ, եթե տեխնիկական վերահսկողություն չունեք, որն ասում է՝ սա միակ ձևն է, որով կոդ մշակողները կարող են դրանք օգտագործել», — ասում է Castro-ն։
Բաց կոդի ուղղումը AI-ի արագությամբ
Խոցելիություններ գտնելն այլևս խոչընդոտ չէ։ Athena կոալիցիան, որը Chainguard-ը հիմնել է frontier AI ծրագրերի հայտնաբերումները ուղղումների վերածելու համար, հուլիսի դրությամբ մշակել էր ավելի քան 40 000 խոցելիություն՝ 42%-ը կրիտիկական կամ բարձր, 86%-ը՝ ցանցից հասանելի։ Ուղղումները վերադառնում են անդամներին և maintainer-ներին։
Ծրագրավորողները չեն հրաժարվի կոդի գործակալներից, ինչպես ընկերությունները չեն հրաժարվի բաց կոդից. մարտահրավերը ռիսկը վերացնելն է մինչև ծրագիրը կհասնի ծրագրավորողին կամ գործակալին։
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։