უკან დაბრუნება
Chainguard-ის CISO: AI-მ პროგრამული მიწოდების ჯაჭვის უსაფრთხოების წესები შეცვალა
SiTech AI Team2 წთ. საკითხავი

Chainguard-ის CISO: AI-მ პროგრამული მიწოდების ჯაჭვის უსაფრთხოების წესები შეცვალა

Chainguard-ის CISO Quincy Castro ამბობს, რომ პროგრამული უზრუნველყოფის მიწოდების ჯაჭვი ახალი ბრძოლის ველია: დამოკიდებულებებს ხშირად AI აგენტები ირჩევენ, თავდამსხმელები კი frontier მოდელებით მცირე ხარვეზებს ერთ სამუშაო შეტევის გზად აკავშირებენ.

AI-ზე დაფუძნებულმა კოდის წერის ინსტრუმენტებმა პროგრამული უზრუნველყოფის შექმნა მკვეთრად დააჩქარა — და ზუსტად იგივე გააკეთა მის მოწინააღმდეგეებზე. სწორედ ამ ორი ტენდენციის გადაკვეთის ადგილია დღეს პროგრამული მიწოდების ჯაჭვი, ამბობს Chainguard-ის CISO Quincy Castro.

მეტი კოდი, უფრო სწრაფად

ცვლილების მასშტაბი GitHub-ის სტატისტიკაშიც ჩანს: 2025 წელს პლატფორმამ დაახლოებით ერთი მილიარდი commit დაამუშავა, 2026 წლის აპრილისთვის კი კვირაში დაახლოებით 275 მილიონ commit-ს ამუშავებდა, GitHub-ის COO Kyle Daigle-ის თქმით.

„მგონია, რომ ჩვენი ინჟინრებიდან ბოლო ერთი წლის განმავლობაში არავის დაუწერია კოდის ხაზი დამოუკიდებლად", — ამბობს Castro. კოდის ხელით წერა მისი თქმით ახლა „მოძველებულად" გამოიყურება, „მაშინ როცა სტამბა სრული სიჩქარით მუშაობს".

AI-მ პროგრამული უზრუნველყოფის შემქმნელთა წრეც გააფართოვა — HR-, ფინანსური და ბიზნეს-ანალიტიკის გუნდები ახლა საჭირო ინსტრუმენტებს თავად ქმნიან და ხშირად არც კი ხედავენ, რომელი ბიბლიოთეკები შეარჩია აგენტმა.

სამი პრობლემა ერთდროულად

Castro სამ ერთდროულ ცვლილებას ასახელებს: frontier მოდელები აღმოაჩენენ აქამდე უცნობ დაუცველობებს, თავდამსხმელები აგენტებით იყენებენ იმ ხარვეზებს, რომლებიც ორგანიზაციებს ჯერ არ გამოუსწორებიათ, და გრძელდება შეტევები ღია კოდის ეკოსისტემაზე.

დაბალი და საშუალო სიმძიმის დაუცველობები ადრე გამოსწორების რიგის ბოლოში რჩებოდა. კიბერშესაძლებლობების მქონე მოდელებს — Anthropic-ის Claude Mythos Preview და OpenAI-ის GPT-5.6-Cyber, რომელიც აგვისტოში გამოვიდა — ახლა შეუძლიათ ამ მცირე ხარვეზების სამუშაო შეტევის გზად ქცევა. Mandiant-ის მონაცემებით, ექსპლუატაციამდე საშუალო დრო 2018–19 წლების 63 დღიდან 2025 წელს სავარაუდოდ მინუს შვიდ დღემდე დაეცა — შეტევა პაჩამდე შეიძლება დაიწყოს.

მესამე ფრონტი მიწოდების ჯაჭვია. Castro TeamPCP-ის კამპანიას იხსენებს, რომლის დროსაც დაზარალდა ფართოდ გამოყენებული პროექტები, მათ შორის Aqua Security-ის Trivy: მავნე კოდი სანდო კომპონენტებში შეიტანეს და ის შემდეგ დამოკიდებულ პროდუქტებშიც მოხვდა.

პრევენცია დეტექციამდე

ნაცნობი ციკლი — სკანირება, გაფრთხილება, შეფასება, გამოსწორება — სუსტდება, როცა წარმოება მრავლდება და ექსპლუატაცია პაჩამდე ხდება. Chainguard-ის პასუხია კონტეინერებისა და ბიბლიოთეკების აწყობა დადასტურებული, buildable წყაროდან, წარმოშობის (provenance) ინფორმაციით, და შემდეგ იმის კონტროლი, თუ როგორ შემოდის ისინი გარემოში.

„აზრი არ აქვს გარემოში თავისთავად უსაფრთხო კომპონენტების შემოტანას, თუ არ გაქვთ ტექნიკური კონტროლი, რომელიც ამბობს, რომ ეს ერთადერთი გზაა, რითაც კოდის შემქმნელებს შეუძლიათ მათი მოხმარება", — ამბობს Castro.

ღია კოდის გამოსწორება AI-ის სიჩქარით

ხარვეზების მოძიება აღარ არის ბარიერი. Athena — კოალიცია, რომელიც Chainguard-მა frontier AI პროგრამების აღმოჩენების გამოსწორებებად გადაქცევისთვის დააარსა — ივლისის მდგომარეობით 40 000-ზე მეტი დაუცველობა დაამუშავა: 42% კრიტიკული ან მაღალი სიმძიმის, 86% ქსელიდან მისადგომი. გამოსწორებები წევრებს და maintainer-ებს უბრუნდებათ.

Castro-ს აზრით, რისკის აღმოფხვრა მანამ უნდა მოხდეს, სანამ პროგრამა დეველოპერს ან აგენტს მიაღწევს — დეველოპერები კოდის აგენტებზე უარს არ იტყვიან, ისევე როგორც კომპანიები ღია კოდზე.

SSiTech

SiTech — AI-გაძლიერებული ვებ დეველოპმენტი

ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.