એક નવું ઓપન-સોર્સ સ્કેનર જે AI "એજન્ટ સ્કિલ્સ" (agent skills) નું ઓડિટ કરે છે, તેને હવે એક સાધન (tool) માં રૂપાંતરિત કરવામાં આવી રહ્યું છે, કારણ કે સંશોધકોએ દર્શાવ્યું છે કે એક વેરિફાઈડ ન કરેલી સ્કિલ ચૂપચાપ SSH કી અને ક્લાઉડ ક્રેડેન્શિયલ્સ ચોરી શકે છે. આ સ્કેનર કીવર્ડ ફિલ્ટર્સ, બિહેવિયર એનાલિસિસ, AI-આધારિત રીઝનિંગ, સેન્ડબોક્સ એક્ઝિક્યુશન અને ચેન્જ-ડિટેક્શનનો ઉપયોગ કરીને AI-સહાયિત ડેવલપર્સ સામે થતા સપ્લાય-ચેન હુમલાઓની આગામી લહેરને રોકવા માટે તૈયાર કરવામાં આવ્યું છે.

AI સ્કિલ્સ અત્યારે શા માટે મહત્વની છે

Claude અને GitHub Copilot જેવા લાર્જ-લેંગ્વેજ-મોડલ (LLM) આસિસ્ટન્ટ્સ હવે "એજન્ટ સ્કિલ્સ" પર આધાર રાખે છે – જે નાના, સ્વતંત્ર ફોલ્ડર્સ છે જે મોડલને ચોક્કસ કાર્ય કેવી રીતે કરવું તે જણાવે છે. GitHub એ તાજેતરમાં એક વન-લાઇન કમાન્ડ ઉમેર્યો છે જે ડેવલપર્સને આ સ્કિલ્સ સીધી પબ્લિક રિપોઝીટરીઝમાંથી મેળવવાની મંજૂરી આપે છે, જે તેમને AI-સંચાલિત વર્કફ્લો માટે એક ડી-ફેક્ટો પેકેજ મેનેજર બનાવે છે.

તેની સુવિધા અસ્વીકાર્ય છે: એક સ્કિલ "આ સ્પ્રેડશીટ સાફ કરો" જેવી અસ્પષ્ટ વિનંતીને ચોક્કસ API કોલ્સ, ફાઇલ મેનિપ્યુલેશન અથવા કોડ એડિટ્સમાં બદલી શકે છે. આ જ સરળતા નુકસાનકારક કોડને પેકેજમાં ઘૂસી જવા દે છે.

GitHub ના વોર્નિંગ પેજમાં નોંધવામાં આવ્યું છે કે સ્કિલ્સ ઇન્સ્ટોલ કરતા પહેલા તેનું વેરિફિકેશન કરવામાં આવતું નથી.

કેવી રીતે છુપાયેલું પેલોડ (payload) નજરમાં આવ્યા વગર રહી શકે છે

સામાન્ય બાઈનરીથી વિપરીત, AI સ્કિલ એકસાથે લોડ થતી નથી. મોડલ પહેલા ટૂંકો સારાંશ વાંચે છે, અને પછી જ્યારે કાર્ય સુસંગત લાગે ત્યારે જ સંપૂર્ણ ઇન્સ્ટ્રક્શન સેટ મેળવે છે. આ સ્ટેજ-વાઇઝ લોડિંગ એક એવો સમય આપે છે જેમાં નુકસાનકારક ફાઇલ વપરાશકર્તાને દેખાતી નથી અને મોડલ તેને ઇન્વોક (invoke) કરવાનું નક્કી કરે ત્યાં સુધી તે નિષ્ક્રિય રહી શકે છે.

પ્રૂફ-ઓફ-કોન્સેપ્ટ પ્રયોગમાં, સંશોધકે csv-formatter નામની એક નકલી સ્કિલ બનાવી હતી જે સ્પ્રેડશીટ ક્લીનઅપની જાહેરાત કરતી હતી. દેખાતો કોડ નિર્દોષ લાગતો હતો, પરંતુ એક છુપાયેલ સૂચનાએ "ડાયગ્નોસ્ટિક સ્ટેપ" ઉમેર્યું હતું. આ સ્ટેપ કંઈપણ ડાયગ્નોઝ કરતું નહોતું; તેણે હોસ્ટમાં SSH પ્રાઇવેટ કી અને AWS એક્સેસ ટોકન્સ સ્કેન કર્યા અને પછી તે માહિતીને એક્સટર્નલ સર્વર પર મોકલી દીધી.

આ નુકસાનકારક કમાન્ડ ચેન્જલોગ (changelog) ફાઇલમાં પણ દેખાયો હતો – એક એવી જગ્યા જે મોટાભાગના માણસો ક્યારેય તપાસતા નથી, પરંતુ AI વર્ઝન હિસ્ટ્રીનું મૂલ્યાંકન કરતી વખતે તેને વાંચે છે. જ્યારે ડેવલપરને લાગતું હતું કે સ્કિલ માત્ર ડેટા ફોર્મેટ કરી રહી છે, ત્યારે AI એ ચૂપચાપ ક્રેડેન્શિયલ-ચોરીની પ્રક્રિયા કરી નાખી હતી.

ઓપન-સોર્સ પ્રતિસાદ

આ ખામીને દૂર કરવા માટે, સંશોધકે ડિટેક્શન લોજિકને એક ઓપન-સોર્સ ઓડિટિંગ ટૂલમાં પેકેજ કર્યું છે. આ સ્કેનર માત્ર એક ટેકનિક પર આધાર રાખતું નથી; તે અનેક સુરક્ષા સ્તરોનો ઉપયોગ કરે છે:

  • Keyword matching જાણીતા નુકસાનકારક સ્ટ્રિંગ્સ ધરાવતા સ્પષ્ટ અને આડાઅવળા પ્રયાસોને પકડી પાડે છે.
  • Behavior analysis એવી સૂચનાઓને ફ્લેગ કરે છે જે ક્રેડેન્શિયલ ફાઇલો વાંચે છે અને પછી નેટવર્ક કોલ્સ કરે છે.
  • AI reasoning એક સેકન્ડરી મોડલ ચલાવે છે જે એ તપાસે છે કે સ્કિલની સૂચનાઓ જાણીજોઈને વપરાશકર્તાથી છુપાવવામાં આવી છે કે નહીં.
  • Sandboxing હોસ્ટ સિસ્ટમને જોખમમાં મૂક્યા વિના અલગ વાતાવરણમાં સ્કિલને એક્ઝિક્યુટ કરે છે અને રીઅલ-ટાઇમ ક્રિયાઓનું નિરીક્ષણ કરે છે.
  • Change detection વિશ્વાસપાત્ર સ્કિલ્સમાં અણધારી ફેરફારો પર નજર રાખે છે અને નવું વર્ઝન ઇન્સ્ટોલ થાય તે પહેલાં મેન્ટેનર્સને એલર્ટ કરે છે.

લેખક એક ટેસ્ટ સ્યુટ સામેલ કરશે જે csv-formatter હુમલાને ફરીથી રજૂ કરે છે અને એક પબ્લિક બેન્ચમાર્ક જે નિર્દોષ અને નુકસાનકારક સ્કિલ્સના સંગ્રહ પર ડિટેક્શન રેટ માપે છે.

આગળ શું જોવું

  • Community benchmarks: જેમ જેમ વધુ સંશોધકો નુકસાનકારક સ્કિલ સેમ્પલ્સ પ્રકાશિત કરશે, તેમ તેમ પબ્લિક બેન્ચમાર્કને સુસંગત રાખવા માટે નિયમિત અપડેટ્સની જરૂર પડશે.

AI એજન્ટ સ્કિલ્સનો ઉદય ડેવલપર ટૂલિંગમાં એક નવું ક્ષેત્ર છે, પરંતુ તે સપ્લાય-ચેન હુમલાઓ માટે પણ દરવાજો ખોલે છે જે પરંપરાગત કોડ રિવ્યુને બાયપાસ કરી શકે છે. સ્ટેટિક ચેક્સ, ડાયનેમિક ઓબ્ઝર્વેશન અને AI રીઝનિંગનું મિશ્રણ કરતું ઓપન-સોર્સ સ્કેનર સુરક્ષાની પ્રથમ વ્યવહારુ લાઇન પૂરી પાડે છે. જે ડેવલપર્સ સ્કિલને કોઈ રેન્ડમ USB ડ્રાઇવની જેમ લેશે, તેઓ ટૂંક સમયમાં જ અનુભવશે કે વેરિફિકેશનને અવગણવાની કિંમત ઇન્સ્ટન્ટ AI સહાયની સુવિધા કરતા ઘણી વધારે છે.