Пошло дело, пошло!
Еще июне надо было написать, но да ладно. вот он,SCA для агентских skills. Только от обычного sca тут уже маловато.)))
Господа проверили публичный реестр skills и нашли 2 490 пакетов с потенциальными многошаговыми цепочками атак. Это 5% всего исследованного реестра. Основные сценарии знакомые: прочитать креды и отправить наружу либо сначала перехватить логику агента, а потом уже что-нибудь украсть.
Но есть интересная деталь. Поведение скилла же у нас определяется не только исполняемым кодом, но и инструкциями на естественном языке внутри мд-файла. Поэтому исследователи сравнивали сразу три слоя: metadata, код и текстовые инструкции - хитро (нет).
Классический сканер зависимостей на последнем слое, скорее всего, просто нифига вам не покажет.
Это вроде и supply chain, и prompt injection, и контроль полномочий агента одновременно. В какой конкретный продуктовый класс такую хреноту относить, пока не очень ясно.
Справедливости ради, найденные скиллы не прям все 2,5К вредоносы. Но сам вопрос уже никуда не денется: где у компании реестр установленных скиллов, кто проверяет заявленные капабилтти и почему агент вообще получает доступ ко всему, что плохо лежит
Post #1216
2.06K