Freundlichkeit Feuern Sie den Beweis, dass ein IA-Agent Code ausführen kann und öffnen Sie die Tür zu Ihrem Host

Autor: Veröffentlicht 5 min de lectura 203 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Ein AI Now Institute Team veröffentlichte diese Woche einen Konzepttest, der ein beunruhigendes Loch in der Weise öffnet, wie viele Organisationen bereits Sicherheitsaufgaben an IA Agenten übertragen: Statt schädlichen Code in einem Repository zu identifizieren, kann der Agent den gleichen Code auf Ihrer Maschine laufen und zum Gateway werden. Die von Boyan Milanov und Heidy Khlaaf unterschriebene Studie mit dem Namen "Friendly Fire" zeigt das Risiko, wenn Agenten mit der Fähigkeit, Befehle auszuführen, in autonomen Modi arbeiten, die Aktionen ohne menschliche Intervention billigen.

Im Experiment arbeiteten die Forscher an Claude Codes "stock" Implementierungen (mit angegebenen CLI-Gebäude und Sonnet / Opus-Modellen) und der OpenAI Codex-Version in konkreten Konfigurationen mit der automatischen Ausführungsoption aktiviert. Der Vektor ist einfach und gleichzeitig subtil: zum Repository anscheinend gutartige Dateien und ein Kontrollskript (z.B. security.sh in a README) hinzuzufügen, das, wenn ein Teil der Arbeit durch den Agenten betrachtet, ohne Ankündigung ausgeführt wird und eine versteckte Binär mit der Nutzlast startet. Um die Erkennung zu vermeiden, können Angreifer diese binär mit einer harmlosen Quelldatei begleiten und Textketten aus dem Quellcode kopieren, um die Demontagekontrollen konsequent aussehen zu lassen. Nichts im Projektcode ruft diese binär an, so dass aus der Oberflächenansicht des Agenten alles normal erscheint.

Freundlichkeit Feuern Sie den Beweis, dass ein IA-Agent Code ausführen kann und öffnen Sie die Tür zu Ihrem Host
Bild generiert mit IA.

Die besorgniserregendste technische Schlussfolgerung ist kein isolierter Fehler in einer bestimmten Version, sondern ein Designversagen: unzuverlässiger Text an einen Agenten zu liefern, der Befehle ausführen kann, ist gleichwertig, ihm den Schlüssel zu Ihrem Host zu geben. Die in der PoC verwendeten Modelle haben nicht richtig getrennt "Anweisungen, die Teil des Codes sind, den sie untersuchen" von "Anweisungen auszuführen", und dieser Ausfall bleibt zwischen verschiedenen Lieferanten und Modellen bestehen. AI Now behauptet, dass dies nicht mit einem einfachen Modell-Patch korrigiert wird; es erfordert Änderungen des Workflows und der Nutzung von Richtlinien.

Die operativen Auswirkungen sind breit. Geräte, die automatisierte Agenten zur Beschleunigung von Einheiten-Rezensionen oder Fremdcode-Audits angenommen haben, verlassen sich nun auf ein Werkzeug, das in gewisser Weise unübertroffenen Code ausführen kann, der von außen kam. Innerhalb einer CI / CD-Pipeline, die eine Routineüberprüfung in eine Ausführung einer schädlichen binären in Infrastruktur mit Schlüsseln, Anmeldeinformationen und Zugriff auf Geheimnisse verwandeln kann. Obwohl PoC keine Eskalation von Privilegien oder seitlichen Bewegungen im Netzwerk der Forscher gezeigt hat, reicht der erste Schritt - der Fremdcode im Host - aus, um Geheimnisse und Prozesse zu kompromittieren.

Dies macht die Verwendung von Mitteln nicht vollständig unwirksam, erfordert aber ein Umdenken: nicht liefern unzuverlässigen Code an einen Agenten mit der Fähigkeit, Befehle auszuführen und auf Ihre Schlüssel zuzugreifen. Diese Regel ist die direkteste und sicherste. Für Teams, die noch von automatisierten Agenten profitieren wollen, gibt es praktische Verknüpfungen und Minderungskontrollen, die das Risiko reduzieren: die autonomen Modi deaktivieren, einen "human-in@ the-loop" vor jeder Ausführung zwingen, oder laufende Kontrollen in hermetischen und ephemeren Umgebungen, die keine persistenten Berechtigungen oder Netzwerkzugriffe enthalten, sowie die Prüfung von Leistungsverhalten.

Es ist darauf hinzuweisen, dass Eindämmungsmechanismen nicht unfehlbar sind. Sandboxen und virtuelle Maschinen fügen Barrieren hinzu, haben aber in der Vergangenheit Lecks und Fluchten gezeigt: Zum Beispiel wurde ein Ausfall in der Sandbox von Claude Code (im Bericht als CVE-2026-39861) gemeldet, dass ausschließlich auf Container oder Sandboxen angewiesen wird, ein falsches Gefühl der Sicherheit geben kann. Daher muss der Schutz in Schichten sein: Trennung von Privilegien, Verwendung von Ephemeral-Token und automatische Rotation, Netzwerksegmentierung und strenge Mindestberechtigungsrichtlinien für jedes automatisierte Werkzeug.

Freundlichkeit Feuern Sie den Beweis, dass ein IA-Agent Code ausführen kann und öffnen Sie die Tür zu Ihrem Host
Bild generiert mit IA.

Aus der Sicht der Software-Versorgungskette weist die Empfehlung auf Praktiken hin, die bereits durch moderne Sicherheitsinitiativen gefördert wurden: die Unterzeichnung von Artefakten, die Forderung nach Rückverfolgbarkeit und Reproduzierbarkeit und die Anwendung von Rahmenbedingungen wie SLSA für die Integrität der Gebäude. Diese Maßnahmen helfen, die Wahrscheinlichkeit eines R E A D M zu verringern E-Datei oder andere Textdokument wird ein unbemerkter Ausführungsvektor. Um diese Praktiken zu vertiefen, können Organisationen und technische Beamte die Dokumentation der bewährten Praktiken in der Integrität der Lieferkette in Projekten wie SLSA überprüfen https: / / slsa.dev / und kritisches Analysematerial zu Risiken und Politiken bei der Arbeit von Think Tanks wie dem AI Now Institute am https: / / ainowinstitute.org /.

Spezifische operative Empfehlungen, die jedes Team sofort implementieren kann: automatische Ausführungsmodi deaktivieren in Agenten, die unzuverlässigen Code analysieren; erfordern eine menschliche Bestätigung und einen klaren Datensatz von Aktionen, bevor die Ausführung möglich ist; behandeln Sie Dokumentationsdateien (README, Beispielskripte) als standardmäßig unzuverlässig; stellen Sie keine Anmeldeinformationen in den Umgebungen, in denen automatisierte Bewertungen laufen und, wenn es erforderlich ist, Code auszuführen, auf Einwegmaschinen ohne Geheimnisse und mit reversiblem Bild. Darüber hinaus führen Sie Überwachungs- und Warnhinweise durch, um unerwartete Hinrichtungen zu erkennen und jegliche Geheimnisse zu drehen, die in einer gefährdeten Umgebung vorhanden sind.

Schließlich wird daran erinnert, dass die beschleunigte Verabschiedung von Akteuren für Verteidigungsaufgaben von Governance und Kontrollen begleitet werden muss. Der Konzepttest ist Labor, nicht Massenausbeutung dokumentiert in der Produktion, aber das Muster ist bereits mit früheren Varianten (TrustFall, Agentjacking) erschienen und die Angriffsfläche ist real, weil öffentliche Repositorien und fremde Artefakte ein häufiges Ziel sind. Die technische Abdeckung sollte durch organisatorische Maßnahmen ergänzt werden, die die operative Autonomie der Agenten begrenzen, bis die Garantien für Isolation, Rückverfolgbarkeit und menschliche Kontrolle robust sind.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.