Назад
CISO Chainguard: AI змінив правила безпеки ланцюга постачання ПЗ
SiTech AI Team3 წთ. საკითხავი

CISO Chainguard: AI змінив правила безпеки ланцюга постачання ПЗ

CISO компанії Chainguard розповів, що залежності в коді тепер усе частіше обирають AI-агенти, а нападники за допомогою frontier-моделей з'єднують дрібні вразливості в робочі атаки, тож захист доводиться будувати від початку.

Інструменти написання коду на базі AI різко прискорили розробку програмного забезпечення — і так само прискорили тих, хто його атакує. Ланцюг постачання ПЗ став точкою, де ці тенденції зіштовхуються, каже Quincy Castro, CISO компанії Chainguard.

Більше коду, швидше

Масштаб змін видно зі статистики GitHub: у 2025 році платформа обробила близько мільярда комітів, а у квітні 2026-го — приблизно 275 мільйонів на тиждень, за словами COO GitHub Kyle Daigle.

«Я дивлюся навколо в Chainguard і не думаю, що хтось із наших інженерів за останній рік написав хоч рядок коду самостійно», — каже Castro, додаючи, що писати код вручну тепер «виглядає старомодно»: наче переписувати рукописи, «коли друкарський верстат працює на повну».

AI також розширив коло людей, здатних створювати ПЗ: команди HR, фінансів і бізнес-аналітики самі будують потрібні інструменти — і часто не бачать, які бібліотеки обрав агент.

Три проблеми одночасно

Castro описує три одночасні зсуви: frontier-моделі знаходять раніше невідомі вразливості; нападники за допомогою агентів використовують ті, які організації ще не виправили; тривають атаки на екосистему відкритого коду.

Виявлення низької та середньої критичності раніше лежали в кінці черги на виправлення. Моделі з розвиненими кіберможливостями — зокрема Claude Mythos Preview від Anthropic і GPT-5.6-Cyber від OpenAI, випущений у серпні — тепер здатні з'єднувати такі дрібні слабкості в робочий шлях атаки. За даними Mandiant, середній час до експлуатації впав із 63 днів у 2018–19 роках до приблизно мінус семи днів у 2025-му, тож атака може початися ще до появи патча.

Третій фронт — сам ланцюг постачання. Castro згадує кампанію TeamPCP, яка скомпрометувала широко використовувані проєкти, зокрема Trivy від Aqua Security: шкідливий код потрапив у довірені компоненти й далі — до залежних продуктів.

Профілактика раніше за виявлення

Звичний цикл — сканувати, отримати сповіщення, оцінити, знайти когось для виправлення — слабшає, коли обсяги розробки множаться, а експлуатація випереджає патчі. Chainguard збирає контейнери й бібліотеки з перевіреного джерела, з інформацією про походження, і контролює, як вони потрапляють у середовище.

«Немає сенсу приносити в середовище безпечні за замовчуванням компоненти, якщо немає технічного контролю, який каже: це єдиний спосіб, у який розробники можуть їх споживати», — каже Castro.

Виправлення відкритого коду зі швидкістю AI

Пошук уразливостей більше не є вузьким місцем. Через Athena — коаліцію, яку Chainguard створила, щоб перетворювати знахідки frontier-програм AI на виправлення, — станом на липень опрацьовано понад 40 000 уразливостей: 42% критичної або високої критичності, 86% доступні з мережі. Виправлення повертаються учасникам і супровідникам.

Розробники не відмовляться від кодових агентів так само, як компанії не відмовляться від відкритого коду; завдання — прибирати ризик до того, як ПЗ потрапить до розробника чи агента.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.