סורק קוד פתוח חדש המבקר "מיומנויות סוכן" (agent skills) של בינה מלאכותית הופך לכלי עבודה, לאחר שחוקרים הראו שמיומנות לא מאומתת יכולה לאסוף בשקט מפתחות SSH ופרטי גישה לענן. הסורק משלב מסנני מילות מפתח, ניתוח התנהגות, הסקה מבוססת AI, הרצה בסביבת Sandbox וזיהוי שינויים כדי לעצור את הגל הבא של מתקפות שרשרת אספקה (supply-chain attacks) נגד מפתחים המשתמשים בסיוע AI.

למה מיומנויות AI חשובות עכשיו

עוזרי מודלי שפה גדולים (LLM), כגון Claude ו-GitHub Copilot, מסתמכים כעת על "agent skills" – תיקיות קטנות ועצמאיות המנחות את המודל כיצד לבצע משימה ספציפית. GitHub הוסיפה לאחרונה פקודה בשורה אחת המאפשרת למפתחים למשוך את המיומנויות הללו ישירות ממאגרים ציבוריים, מה שהופך אותן למנהל חבילות (package manager) דה-פקטו עבור תהליכי עבודה מונעי AI.

הנוחות היא בלתי ניתנת להכחשה: מיומנות יכולה להפוך בקשה מעורפלת כמו "נקה את הגיליון הזה" לקריאות API מדויקות, מניפולציות של קבצים או עריכות קוד. אותה פשטות מאפשרת לקוד זדוני להשתחל לתוך החבילה.

דף האזהרה של GitHub מציין כי המיומנויות אינן מאומתות לפני התקנתן.

כיצד מטען (payload) נסתר יכול להישאר מתחת לרדאר

בניגוד לקובץ בינארי טיפוסי, מיומנות AI אינה נטענת בבת אחת. המודל קורא תחילה סיכום קצר, ולאחר מכן שולף את סט ההוראות המלא רק כאשר המשימה נראית רלוונטית. טעינה מדורגת זו יוצרת חלון זמן שבו קובץ זדוני יכול לשבת ללא פעילות, בלתי נראה למשתמש, עד שהמודל יחליט להפעיל אותו.

בניסוי הוכחת היתכנות (proof-of-concept), החוקר יצר מיומנות מזויפת בשם csv-formatter שפרסמה שירות של ניקוי גיליונות אלקטרוניים. הקוד הגלוי נראה בלתי מזיק, אך הוראה נסתרת הוסיפה "שלב אבחון". השלב לא אבחן דבר; הוא סרק את המארח (host) לאיתור מפתחות SSH פרטיים וטוקנים של גישה ל-AWS, ואז העלה את הממצאים לשרת חיצוני.

הפקודה הזדונית הופיעה גם בקובץ changelog – מקום שרוב בני האדם לעולם אינם בודקים, אך AI קורא כשהוא מעריך היסטוריית גרסאות. ה-AI הוציא לפועל בשקט שגרת גניבת פרטי גישה, בזמן שהמפתח חשב שהמיומנות רק מעצבת נתונים.

התגובה של קוד הפתוח

כדי לסגור את הפער, החוקר אצר את לוגיקת הזיהוי לכלי ביקורת בקוד פתוח. הסורק אינו מסתמך על טכניקה אחת; הוא משלב מספר שכבות הגנה:

  • התאמת מילות מפתח תופסת ניסיונות ברורים ועצלניים הכוללים מחרוזות זדוניות ידועות.
  • ניתוח התנהגות מסמן הוראות שקוראות קבצי פרטי גישה ואז מבצעות קריאות רשת.
  • הסקה מבוססת AI מריצה מודל משני כדי להעריך האם הוראות המיומנות מוסתרות במכוון מהמשתמש.
  • Sandboxing מריץ את המיומנות בסביבה מבודדת, תוך צפייה בפעולות בזמן אמת מבלי לסכן את מערכת המארח.
  • זיהוי שינויים מנטר מיומנויות מהימנות לאיתור שינויים בלתי צפויים, ומזהיר את המנהלים לפני שגרסה חדשה מותקנת.

המחבר יכלול חבילת בדיקות המשחזרת את מתקפת ה-csv-formatter ומדד (benchmark) ציבורי המודד שיעורי זיהוי על פני סט נבחר של מיומנויות תמימות וזדוניות.

מה כדאי לעקוב אחריו בהמשך

  • מדדי קהילה (Community benchmarks): ככל שיותר חוקרים יפרסמו דגימות של מיומנויות זדוניות, המדד הציבורי יזדקק לעדכונים קבועים כדי להישאר רלוונטי.

הופעתן של מיומנויות סוכן AI מסמנת חזית חדשה בכלי פיתוח, אך היא גם פותחת דלת למתקפות שרשרת אספקה שעוקפות סקירות קוד מסורתיות. סורק קוד פתוח המשלב בדיקות סטטיות, תצפית דינמית והסקה מבוססת AI מציע קו הגנה ראשון ופרקטי. מפתחים שיתייחסו למיומנות כמו לכונן USB אקראי יגלו בקרוב שהמחיר של התעלמות מאימות עולה בהרבה על הנוחות של סיוע AI מיידי.