Shadow AI в CI/CD: ИИ-агенты как новая угроза цепочке поставок
🛡 Shadow AI в CI/CD: ИИ-агенты как новая угроза цепочке поставок
Разработчик устанавливает ИИ-расширение и вставляет журнал ошибок в публичный чат-бот. Токен уже утёк. Пока ИИ только советует код, он просто программа. Но как только агент получает токен Git, облачные ключи или учётную запись службы в Kubernetes, он становится нечеловеческой идентичностью с правами и областью возможного ущерба. По данным habr_infosec, переход от советов к действиям резко повышает риск: скомпрометированный агент меняет ресурсы быстрее, чем Kubernetes отличит атаку от слишком мощной автоматизации.
Автор разбирает шесть этапов доставки — от ноутбука разработчика до этапа выполнения в Kubernetes. На каждом свои контрмеры. На ноутбуке: gitleaks для сканирования перед фиксацией изменений и gitsign для подписи коммитов короткоживущими сертификатами. В CI: изоляция задач, временные учётные данные, политики допуска Kyverno или OPA/Gatekeeper, которые отклоняют неподписанные образы. В цепочке поставок: Trivy, Syft, Cosign, in-toto, Notation. На этапе выполнения: SPIFFE/SPIRE для криптографической идентичности, Falco или Tetragon для обнаружения, минимальный RBAC. Агенту, который только перезапускает Deployment, нужны права get, list и patch в одном пространстве имён — не create и delete, не весь кластер.
Промпт-инъекция проходит через всё: агенты читают README, журнал изменений зависимостей, журналы сборки. Любой из этих источников может заставить агента раскрыть данные или выполнить разрушительное действие. Многоуровневая защита — не роскошь: если один слой не срабатывает, остальные должны сдерживать ущерб.
Я бы не пускал агента в кластер без его собственной идентичности и роли, ограниченной одним пространством имён. Иначе вы сами нанимаете идеального внутреннего нарушителя и даёте ему ключи от рабочей среды.
#ShadowAI #AIAgent #CICD #Kubernetes #DevSecOps #supply_chain
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.