کیا ہوا؟
سیکیورٹی بریف نے رپورٹ کیا ہے کہ JFrog نے کئی سافٹ ویئر سپلائی چین سیکیورٹی اور گورننس پروڈکٹس لانچ کیے ہیں جن کا مقصد AI کوڈنگ ایجنٹس استعمال کرنے والی تنظیموں کے لیے ہے۔ ریلیز میں AppTrust میں DevGovOps کی خصوصیات، قابل بھروسہ AI اور سافٹ ویئر پر انحصار کے لیے AgentSecOps کنٹرولز، زیرو ٹچ ریمیڈیشن، اور Wiz کے ساتھ API پر مبنی انضمام شامل ہے، جو Google کلاؤڈ کا حصہ ہے۔
SecurityBrief نے رپورٹ کیا ہے کہ JFrog کے نئے AppTrust DevGovOps فنکشنز کا مقصد پالیسی کے قواعد کو کوڈفائی کرنا، آڈٹ شواہد کو خود بخود حاصل کرنا، تعمیل ٹیمپلیٹس کو نافذ کرنا اور ریلیز کے بعد معاون پروڈکشن ورژن کی نگرانی کرنا ہے۔ رپورٹ میں کہا گیا ہے کہ JFrog نے لانچ کو ضروریات اور فریم ورکس سے جوڑ دیا جس میں EU سائبر ریزیلینس ایکٹ، NIST SSDF اور FedRAMP شامل ہیں، اور CRA کے زیادہ سے زیادہ جرمانے € 15 ملین یا عالمی سالانہ ٹرن اوور کے 2.5% کا حوالہ دیا۔
رپورٹ میں کہا گیا ہے کہ JFrog کے AgentSecOps فنکشنز کو سافٹ ویئر پیکجز، ماڈلز، پلگ انز، پرامپٹس اور AI سے متعلق دیگر اثاثوں کو اسکین کرنے اور ان پر حکومت کرنے کے لیے ڈیزائن کیا گیا ہے۔ ان میں مبینہ طور پر ایجنٹ پلگ انز کے لیے رجسٹری، آرٹفیکٹری کے اندر ایجنٹ پیکیج مینیجر کے معیار کے لیے سپورٹ، اور ڈویلپر ماحول میں استعمال کیے جانے والے ٹولز اور انحصار کو محدود کرنے والے کنٹرولز شامل ہیں۔
سیکیورٹی بریف نے رپورٹ کیا ہے کہ زیرو ٹچ ریمیڈیشن براڈ کام، چین گارڈ، ایکو، IBM/Red Hat، Moderne، TuxCare اور Seal Security سمیت شراکت داروں کی جانب سے خطرے کی نشاندہی کر سکتا ہے، پھر اسے بغیر کسی ورژن اپ ڈیٹ کے زبردستی کسٹمر پائپ لائن کے ذریعے لاگو کر سکتا ہے۔ رپورٹ میں یہ نہیں بتایا گیا کہ سسٹم ہر فکس کی توثیق کیسے کرتا ہے یا یہ پروڈکٹ تمام JFrog صارفین کے لیے دستیاب ہے۔
رپورٹ کردہ Wiz انٹیگریشن ایک API ورک فلو کا استعمال کرتا ہے تاکہ بے نقاب کلاؤڈ ورک بوجھ کو متعلقہ آرٹیفیکٹری نوادرات، خطرے سے متعلق ڈیٹا، پرویننس اور ملکیت کی معلومات سے جوڑ سکے۔ سیکیورٹی بریف کا کہنا ہے کہ اسے کسی نئے ایجنٹ یا کلسٹر آلات کی ضرورت نہیں ہے۔ JFrog، Wiz اور پارٹنر ایگزیکٹوز نے رپورٹ میں بیان کردہ بیانات فراہم کیے؛ فراہم کردہ مواد میں ان دعووں کی آزادانہ طور پر تصدیق نہیں کی گئی۔
ماخذ کی تفصیلات: securitybrief.co.nz ↗
یہ کیوں اہمیت رکھتا ہے۔
AI کوڈنگ ایجنٹ آزادانہ طور پر پیکجز، پلگ انز، پرامپٹس اور دیگر اجزاء کو منتخب اور انسٹال کر سکتے ہیں، جس سے سپلائی چین کے خطرات پیدا ہوتے ہیں جن کو روایتی انسانی مرکز کنٹرولز حل نہیں کر سکتے۔ JFrog کی رپورٹ کردہ نقطہ نظر ایک ہی ورک فلو میں پالیسی کے نفاذ، پرویننس، کمزوری کی اسکیننگ اور خودکار اصلاحات کو یکجا کرتی ہے۔ اگر پروڈکٹس جیسا کہ بیان کیا گیا ہے کام کرتے ہیں، تنظیمیں تعمیل کے ثبوت پیش کرتے ہوئے دستی ارتباط اور پیچ کاری کے کام کو کم کر سکتی ہیں۔ فراہم کردہ رپورٹ آزادانہ طور پر مصنوعات کی کارکردگی، گاہک کو اپنانے، عام دستیابی یا قیمتوں کی تصدیق نہیں کرتی ہے۔
مرکزی مسئلہ آپریشنل رفتار ہے۔ SecurityBrief AI ایجنٹوں کی وضاحت کرتا ہے جو کوڈ لکھ سکتے ہیں اور مشین کی رفتار سے انحصار حاصل کر سکتے ہیں، جبکہ گورننس، تعمیل کا جائزہ اور پیچ کرنا اب بھی سست دستی عمل پر منحصر ہو سکتا ہے۔ ریلیز ورک فلو میں پالیسی، شواہد اور نوادرات کی موجودگی کو لانا سیکیورٹی چیک کو مزید مسلسل اور قابل سماعت بنا سکتا ہے۔
ایجنٹ کے مخصوص کنٹرولز عام ایپلیکیشن سیکیورٹی سے ایک الگ نمائش کا پتہ لگاتے ہیں: ایک ایجنٹ ہر فیصلے کا جائزہ لیے بغیر کسی انسان کو ڈاؤن لوڈ یا انسٹال کرنے کا انتخاب کر سکتا ہے۔ ایک رجسٹری اور اجازت دینے والی فہرست طرز کے پالیسی کنٹرول تنظیموں کو اس رویے کو روکنے میں مدد کر سکتے ہیں، لیکن رپورٹ پتہ لگانے کی درستگی، بائی پاس مزاحمت یا عوامی اور نجی ذرائع میں کوریج کی کوئی آزاد جانچ فراہم نہیں کرتی ہے۔
خودکار تدارک خطرے کی دریافت اور قابل استعمال حل کے درمیان وقت کو کم کر سکتا ہے، خاص طور پر اوپن سورس اجزاء کے لیے۔ تاہم، ورژن اپ ڈیٹ کے بغیر تبدیلیوں کو لاگو کرنا مطابقت، ریگریشن ٹیسٹنگ، رول بیک اور احتساب کے بارے میں اہم نفاذ کے سوالات کو جنم دیتا ہے۔ ان نتائج میں سے کوئی بھی فراہم کردہ رپورٹ سے ظاہر نہیں ہوتا ہے۔
انٹرایکٹو میکانزم: یہ اصل میں کیسے کام کرتا ہے۔
اس ترقی کے پیچھے بنیادی ٹیکنالوجی کو انٹرایکٹو طریقے سے دریافت کریں۔
crm_get_transaction(id='4092').An agent must create a draft calendar event for Tuesday at 2 p.m. Which evidence would establish the requested result?
آگے کیا دیکھنا ہے۔
رہائی کی حیثیت، معاون ماحول، گاہک کی اہلیت اور قیمتوں کی تصدیق کرنے والی دستاویزات دیکھیں۔ سیکیورٹی ٹیموں کو یہ بھی جانچنا چاہیے کہ کس طرح خودکار تدارک کی توثیق کی جاتی ہے، واپسی کی جاتی ہے اور تعیناتی سے پہلے حکومت کی جاتی ہے، خاص طور پر جب درستگی کسی ورژن کی تازہ کاری کی ضرورت کے بغیر انحصار کو تبدیل کرتی ہے۔ وز انضمام کی تاثیر اور ایجنٹ پلگ انز، ماڈلز، پرامپٹس اور MCPs کے لیے سیکیورٹی کوریج نامعلوم ہے۔
فوری طور پر نامعلوم دستیابی، کسٹمر کی ضروریات، علاقائی دائرہ کار، معاون ورژن، لائسنسنگ اور قیمت ہیں۔ سیکیورٹی بریف ایک لانچ کی اطلاع دیتا ہے لیکن یہ نہیں بتاتا کہ آیا ہر ایک صلاحیت عام طور پر دستیاب ہے، پیش نظارہ میں، یا منتخب صارفین تک محدود ہے۔
مستقبل کی جانچ پڑتال کو ان شواہد پر توجہ مرکوز کرنی چاہیے کہ ریلیز سے پہلے خودکار اصلاحات کی جانچ کی جاتی ہے اور یہ کہ صارفین ان کا جائزہ لے سکتے ہیں، منظوری دے سکتے ہیں، آڈٹ کر سکتے ہیں یا اسے ریورس کر سکتے ہیں۔ تنظیموں کو یہ بھی جاننے کی ضرورت ہوگی کہ آیا سسٹم قابل اعتماد ایجنٹ کے اثاثوں کو بدنیتی پر مبنی یا سمجھوتہ کرنے والوں سے ممتاز کر سکتا ہے۔
وز انٹیگریشن مفید ہو سکتا ہے اگر یہ قابل اعتماد طریقے سے رن ٹائم ورک بوجھ کو نقشہ بناتا ہے تاکہ نوادرات اور ذمہ دار مالکان کو بنایا جا سکے۔ فراہم کردہ ذریعہ ارتباط کی درستگی، تدارک کی رفتار یا واقعے کے ردعمل کے وقت میں کمی کی کوئی آزاد پیمائش پیش نہیں کرتا ہے۔