Chuyện gì đã xảy ra
SecurityBrief báo cáo rằng JFrog đã tung ra một số sản phẩm quản trị và bảo mật chuỗi cung ứng phần mềm nhằm vào các tổ chức sử dụng tác nhân mã hóa AI. Bản phát hành bao gồm các tính năng DevGovOps trong AppTrust, các điều khiển AgentSecOps dành cho các phần phụ thuộc phần mềm và AI đáng tin cậy, Biện pháp khắc phục không chạm và tích hợp dựa trên API với Wiz, một phần của Google Cloud.
SecurityBrief báo cáo rằng các chức năng AppTrust DevGovOps mới của JFrog nhằm mục đích hệ thống hóa các quy tắc chính sách, tự động thu thập bằng chứng kiểm tra, thực thi các mẫu tuân thủ và giám sát các phiên bản sản xuất được hỗ trợ sau khi phát hành. Báo cáo cho biết JFrog đã liên kết việc ra mắt với các yêu cầu và khuôn khổ bao gồm Đạo luật về khả năng phục hồi mạng của EU, NIST SSDF và FedRAMP, đồng thời trích dẫn mức phạt tối đa của CRA là 15 triệu euro hoặc 2,5% doanh thu hàng năm trên toàn cầu.
Báo cáo cho biết các chức năng AgentSecOps của JFrog được thiết kế để quét và quản lý các gói phần mềm, mô hình, plugin, lời nhắc và các nội dung khác liên quan đến AI. Theo báo cáo, chúng bao gồm một sổ đăng ký cho các plugin tác nhân, hỗ trợ tiêu chuẩn Trình quản lý gói tác nhân trong Artifactory và các biện pháp kiểm soát giới hạn các công cụ và tác nhân phụ thuộc có thể sử dụng trong môi trường nhà phát triển.
SecurityBrief báo cáo rằng Biện pháp khắc phục không chạm có thể xác định bản sửa lỗi lỗ hổng từ các đối tác bao gồm Broadcom, Chainguard, Echo, IBM/Red Hat, Moderne, TuxCare và Seal Security, sau đó áp dụng bản sửa lỗi đó thông qua hệ thống khách hàng mà không buộc phải cập nhật phiên bản. Báo cáo không thiết lập cách hệ thống xác nhận mọi bản sửa lỗi hoặc liệu sản phẩm có sẵn cho tất cả khách hàng của JFrog hay không.
Việc tích hợp Wiz được báo cáo sử dụng quy trình làm việc API để kết nối khối lượng công việc trên đám mây bị lộ với các thành phần Artifactory tương ứng, dữ liệu về lỗ hổng, thông tin xuất xứ và quyền sở hữu. SecurityBrief cho biết nó không yêu cầu tác nhân mới hoặc thiết bị đo cụm. JFrog, Wiz và các giám đốc điều hành đối tác đã đưa ra những tuyên bố được trích dẫn trong báo cáo; những tuyên bố đó không được xác nhận độc lập trong tài liệu được cung cấp.
Chi tiết nguồn: securitybrief.co.nz ↗
Tại sao nó quan trọng
Các tác nhân mã hóa AI có thể lựa chọn và cài đặt các gói, plugin, lời nhắc và các thành phần khác một cách độc lập, tạo ra các rủi ro về chuỗi cung ứng mà các biện pháp kiểm soát truyền thống lấy con người làm trung tâm có thể không giải quyết được. Phương pháp được báo cáo của JFrog kết hợp việc thực thi chính sách, xuất xứ, quét lỗ hổng và sửa lỗi tự động trong cùng một quy trình làm việc. Nếu sản phẩm hoạt động như mô tả, các tổ chức có thể giảm bớt sự tương quan thủ công và công việc vá lỗi trong khi đưa ra bằng chứng tuân thủ. Báo cáo được cung cấp không xác minh độc lập hiệu suất sản phẩm, sự chấp nhận của khách hàng, tình trạng sẵn có chung hoặc giá cả.
Vấn đề trung tâm là tốc độ hoạt động. SecurityBrief mô tả các tác nhân AI có thể viết mã và có được các phần phụ thuộc ở tốc độ máy, trong khi việc quản trị, đánh giá tuân thủ và vá lỗi có thể vẫn phụ thuộc vào các quy trình thủ công chậm hơn. Việc đưa chính sách, bằng chứng và nguồn gốc vật phẩm vào quy trình phát hành có thể giúp việc kiểm tra bảo mật diễn ra liên tục và dễ kiểm tra hơn.
Các biện pháp kiểm soát dành riêng cho tác nhân giải quyết mối nguy hiểm khác biệt so với bảo mật ứng dụng thông thường: tác nhân có thể chọn nội dung cần tải xuống hoặc cài đặt mà không cần con người xem xét từng quyết định. Cơ chế kiểm soát chính sách theo kiểu danh sách cho phép và đăng ký có thể giúp các tổ chức hạn chế hành vi đó, nhưng báo cáo không cung cấp thử nghiệm độc lập nào về độ chính xác của phát hiện, khả năng vượt qua khả năng chống lại hoặc mức độ bao phủ trên các nguồn công khai và riêng tư.
Biện pháp khắc phục tự động có thể giảm thời gian giữa quá trình phát hiện lỗ hổng và bản sửa lỗi có thể sử dụng được, đặc biệt đối với các thành phần nguồn mở. Tuy nhiên, việc áp dụng các thay đổi mà không cập nhật phiên bản sẽ đặt ra các câu hỏi triển khai quan trọng về khả năng tương thích, kiểm tra hồi quy, khôi phục và trách nhiệm giải trình. Không có kết quả nào trong số đó được thể hiện bằng báo cáo được cung cấp.
Cơ chế tương tác: Nó thực sự hoạt động như thế nào
Khám phá công nghệ cơ bản đằng sau sự phát triển này một cách tương tác.
crm_get_transaction(id='4092').An agent must create a draft calendar event for Tuesday at 2 p.m. Which evidence would establish the requested result?
Xem gì tiếp theo
Theo dõi tài liệu xác nhận trạng thái phát hành, môi trường được hỗ trợ, tính đủ điều kiện của khách hàng và giá cả. Các nhóm bảo mật cũng nên kiểm tra cách xác thực, khôi phục và quản lý biện pháp khắc phục tự động trước khi triển khai, đặc biệt là khi các bản sửa lỗi làm thay đổi các phần phụ thuộc mà không yêu cầu cập nhật phiên bản. Hiệu quả của việc tích hợp Wiz và phạm vi bảo mật cho các plugin, mô hình, lời nhắc và MCP tác nhân vẫn chưa được biết.
Những điều chưa biết trước mắt là tính sẵn có, yêu cầu của khách hàng, phạm vi khu vực, phiên bản được hỗ trợ, giấy phép và giá cả. SecurityBrief báo cáo về việc ra mắt nhưng không cho biết liệu từng chức năng có sẵn, ở dạng xem trước hay giới hạn cho một số khách hàng được chọn hay không.
Việc giám sát trong tương lai nên tập trung vào bằng chứng cho thấy các bản sửa lỗi tự động đã được kiểm tra trước khi phát hành và khách hàng có thể xem xét, phê duyệt, kiểm tra hoặc đảo ngược chúng. Các tổ chức cũng sẽ cần biết liệu hệ thống có thể phân biệt tài sản của tác nhân đáng tin cậy với tài sản độc hại hoặc bị xâm phạm hay không.
Việc tích hợp Wiz có thể hữu ích nếu nó ánh xạ khối lượng công việc thời gian chạy một cách đáng tin cậy để xây dựng các thành phần tạo tác và chủ sở hữu chịu trách nhiệm. Nguồn được cung cấp không cung cấp phép đo độc lập về độ chính xác tương quan, tốc độ khắc phục hoặc mức giảm thời gian phản hồi sự cố.