AI “ഏജന്റ് സ്കില്ലുകൾ” (agent skills) പരിശോധിക്കുന്ന പുതിയൊരു ഓപ്പൺ സോഴ്‌സ് സ്കാനർ ഒരു ടൂളായി മാറുകയാണ്. പരിശോധിക്കപ്പെടാത്ത ഒരു സ്കില്ലിലൂടെ SSH കീകളും ക്ലൗഡ് ക്രെഡൻഷ്യലുകളും (cloud credentials) നിശബ്ദമായി ചോർത്താൻ കഴിയുമെന്ന് ഗവേഷകർ കണ്ടെത്തിയതിനെത്തുടർന്നാണ് ഈ നീക്കം. AI അധിഷ്ഠിത ഡെവലപ്പർമാർക്കെതിരെയുള്ള സപ്ലൈ-ചെയിൻ ആക്രമണങ്ങളുടെ (supply-chain attacks) അടുത്ത തരംഗത്തെ തടയാൻ കീവേഡ് ഫിൽട്ടറുകൾ, ബിഹേവിയർ അനാലിസിസ്, AI അധിഷ്ഠിത റീസണിംഗ്, സാൻഡ്‌ബോക്സ് എക്സിക്യൂഷൻ, ചേഞ്ച് ഡിറ്റക്ഷൻ എന്നിവ സമന്വയിപ്പിച്ചാണ് ഈ സ്കാനർ പ്രവർത്തിക്കുന്നത്.

എന്തുകൊണ്ടാണ് ഇപ്പോൾ AI സ്കില്ലുകൾ പ്രധാനമാകുന്നത്

Claude, GitHub Copilot തുടങ്ങിയ ലാർജ്-ലാംഗ്വേജ്-മോഡൽ (LLM) അസിസ്റ്റന്റുകൾ ഇപ്പോൾ “ഏജന്റ് സ്കില്ലുകളെ” (agent skills) ആശ്രയിച്ചാണ് പ്രവർത്തിക്കുന്നത് – ഒരു പ്രത്യേക ടാസ്ക് എങ്ങനെ ചെയ്യണമെന്ന് മോഡലിന് നിർദ്ദേശം നൽകുന്ന ചെറിയ, സ്വയം അടങ്ങിയിരിക്കുന്ന ഫോൾഡറുകളാണിവ. പബ്ലിക് റിപ്പോസിറ്ററികളിൽ നിന്ന് നേരിട്ട് ഈ സ്കില്ലുകൾ ഡെവലപ്പർമാർക്ക് എടുക്കാൻ കഴിയുന്ന രീതിയിൽ ഒരു വരി കമാൻഡ് GitHub അടുത്തിടെ ചേർത്തിട്ടുണ്ട്, ഇത് AI അധിഷ്ഠിത വർക്ക്ഫ്ലോകൾക്കായുള്ള ഒരു പാക്കേജ് മാനേജറായി ഇവയെ മാറ്റിയിരിക്കുന്നു.

ഇതിന്റെ സൗകര്യം നിഷേധിക്കാനാവില്ല: “ഈ സ്പ്രെഡ്ഷീറ്റ് ക്ലീൻ ചെയ്യുക” എന്നതുപോലെയുള്ള അവ്യക്തമായ ഒരു അഭ്യർത്ഥനയെ കൃത്യമായ API കോളുകളോ, ഫയൽ മാനിപുലേഷനുകളോ അല്ലെങ്കിൽ കോഡ് എഡിറ്റുകളോ ആക്കി മാറ്റാൻ ഒരു സ്കില്ലിന് കഴിയും. എന്നാൽ ഇതേ ലാളിത്യം തന്നെയാണ് ദോഷകരമായ (malicious) കോഡുകൾ ഈ പാക്കേജുകൾക്കുള്ളിൽ കടന്നുകൂടാനും കാരണമാകുന്നത്.

സ്കില്ലുകൾ ഇൻസ്റ്റാൾ ചെയ്യുന്നതിന് മുമ്പ് അവ പരിശോധിക്കപ്പെടുന്നില്ലെന്ന് GitHub-ന്റെ വാണിംഗ് പേജ് സൂചിപ്പിക്കുന്നു.

ഒരു മറഞ്ഞിരിക്കുന്ന പേലോഡ് എങ്ങനെ ശ്രദ്ധയിൽപ്പെടാതെ തുടരാം

സാധാരണ ഒരു ബൈനറിയെപ്പോലെയല്ല, ഒരു AI സ്കിൽ ഒരേസമയം മുഴുവനായി ലോഡ് ചെയ്യപ്പെടുന്നില്ല. മോഡൽ ആദ്യം ഒരു ചെറിയ സംഗ്രഹം വായിക്കുന്നു, തുടർന്ന് ടാസ്ക് പ്രസക്തമാണെന്ന് തോന്നുമ്പോൾ മാത്രം മുഴുവൻ ഇൻസ്ട്രക്ഷൻ സെറ്റും എടുക്കുന്നു. ഈ ഘട്ടം ഘട്ടമായുള്ള ലോഡിംഗ് (staged loading) വഴി, മോഡൽ അത് ഉപയോഗിക്കാൻ തീരുമാനിക്കുന്നത് വരെ ഒരു മാലിഷ്യസ് ഫയലിന് ഉപയോക്താവിന്റെ ശ്രദ്ധയിൽപ്പെടാതെ നിശബ്ദമായി ഇരിക്കാൻ സാധിക്കും.

ഒരു പ്രൂഫ്-ഓഫ്-കോൺസെപ്റ്റ് (proof-of-concept) പരീക്ഷണത്തിൽ, ഗവേഷകൻ സ്പ്രെഡ്ഷീറ്റ് ക്ലീനപ്പ് വാഗ്ദാനം ചെയ്യുന്ന csv-formatter എന്ന പേരിൽ ഒരു വ്യാജ സ്കിൽ നിർമ്മിച്ചു. ഇതിലെ കോഡ് കാണാൻ നിരുപദ്രവകാരിയാണെന്ന് തോന്നിപ്പിക്കുമെങ്കിലും, ഒരു മറഞ്ഞിരിക്കുന്ന നിർദ്ദേശം അതിൽ ഒരു “ഡയഗ്നോസ്റ്റിക് സ്റ്റെപ്പ്” (diagnostic step) ചേർത്തിരുന്നു. ഈ സ്റ്റെപ്പ് യഥാർത്ഥത്തിൽ ഒന്നും ഡയഗ്നോസ് ചെയ്തില്ല; പകരം അത് ഹോസ്റ്റിലെ SSH പ്രൈവറ്റ് കീകളും AWS ആക്സസ് ടോക്കണുകളും സ്കാൻ ചെയ്യുകയും കണ്ടെത്തിയ വിവരങ്ങൾ ഒരു എക്സ്റ്റേണൽ സെർവറിലേക്ക് അയക്കുകയും ചെയ്തു.

ഈ ദോഷകരമായ കമാൻഡ് ഒരു ചേഞ്ച്‌ലോഗ് (changelog) ഫയലിലും പ്രത്യക്ഷപ്പെട്ടിരുന്നു – മിക്ക മനുഷ്യരും പരിശോധിക്കാത്ത, എന്നാൽ വേർഷൻ ഹിസ്റ്ററി വിലയിരുത്തുമ്പോൾ AI വായിക്കുന്ന ഒരു സ്ഥലമാണിത്. സ്കിൽ ഡാറ്റ ഫോർമാറ്റ് ചെയ്യുക മാത്രമാണെന്ന് ഡെവലപ്പർ കരുതിയപ്പോൾ, AI നിശബ്ദമായി ക്രെഡൻഷ്യൽ ചോർത്തുന്ന രീതി പ്രവർത്തിപ്പിച്ചു.

ഓപ്പൺ സോഴ്‌സ് പ്രതികരണം

ഈ വിടവ് നികത്തുന്നതിനായി, ഗവേഷകൻ ഈ ഡിറ്റക്ഷൻ ലോജിക് ഒരു ഓപ്പൺ സോഴ്‌സ് ഓഡിറ്റിംഗ് ടൂളായി പാക്കേജ് ചെയ്തു. ഈ സ്കാനർ ഒരു ഒറ്റപ്പെട്ട സാങ്കേതികവിദ്യയെ മാത്രം ആശ്രയിക്കുന്നില്ല; പകരം അത് പല പ്രതിരോധ മാർഗങ്ങൾ ഉപയോഗിക്കുന്നു:

  • കീവേഡ് മാച്ചിംഗ് (Keyword matching): അറിയപ്പെടുന്ന മാലിഷ്യസ് സ്ട്രിംഗുകൾ അടങ്ങിയ വ്യക്തമായ ശ്രമങ്ങളെ കണ്ടെത്തുന്നു.
  • ബിഹേവിയർ അനാലിസിസ് (Behavior analysis): ക്രെഡൻഷ്യൽ ഫയലുകൾ വായിക്കുകയും തുടർന്ന് നെറ്റ്‌വർക്ക് കോളുകൾ നടത്തുകയും ചെയ്യുന്ന നിർദ്ദേശങ്ങളെ അടയാളപ്പെടുത്തുന്നു.
  • AI റീസണിംഗ് (AI reasoning): ഒരു സ്കില്ലിന്റെ നിർദ്ദേശങ്ങൾ ഉപയോക്താവിൽ നിന്ന് മനഃപൂർവ്വം മറച്ചുവെച്ചിട്ടുണ്ടോ എന്ന് വിലയിരുത്താൻ ഒരു സെക്കൻഡറി മോഡൽ പ്രവർത്തിപ്പിക്കുന്നു.
  • സാൻഡ്‌ബോക്സിംഗ് (Sandboxing): ഹോസ്റ്റ് സിസ്റ്റത്തിന് അപകടമുണ്ടാക്കാതെ, ഒരു ഒറ്റപ്പെട്ട പരിസ്ഥിതിയിൽ (isolated environment) സ്കിൽ പ്രവർത്തിപ്പിക്കുകയും തത്സമയ പ്രവർത്തനങ്ങൾ നിരീക്ഷിക്കുകയും ചെയ്യുന്നു.
  • ചേഞ്ച് ഡിറ്റക്ഷൻ (Change detection): വിശ്വസനീയമായ സ്കില്ലുകളിൽ അപ്രതീക്ഷിത മാറ്റങ്ങൾ ഉണ്ടോ എന്ന് നിരീക്ഷിക്കുകയും പുതിയ വേർഷൻ ഇൻസ്റ്റാൾ ചെയ്യുന്നതിന് മുമ്പ് മെയിന്റൈനർമാരെ അറിയിക്കുകയും ചെയ്യുന്നു.

csv-formatter ആക്രമണം ആവർത്തിച്ചു കാണിക്കുന്ന ഒരു ടെസ്റ്റ് സ്യൂട്ടും, നല്ലതും ദോഷകരവുമായ സ്കില്ലുകൾ ഉപയോഗിച്ച് ഡിറ്റക്ഷൻ നിരക്ക് അളക്കുന്ന ഒരു പബ്ലിക് ബെഞ്ച്മാർക്കും ഇതിന്റെ രചയിതാവ് ഉൾപ്പെടുത്തും.

ഇനി ശ്രദ്ധിക്കേണ്ട കാര്യങ്ങൾ

  • കമ്മ്യൂണിറ്റി ബെഞ്ച്മാർക്കുകൾ (Community benchmarks): കൂടുതൽ ഗവേഷകർ മാലിഷ്യസ് സ്കിൽ സാമ്പിളുകൾ പ്രസിദ്ധീകരിക്കുമ്പോൾ, പ്രസക്തമായി നിലനിൽക്കാൻ പബ്ലിക് ബെഞ്ച്മാർക്കുകൾ പതിവായി അപ്‌ഡേറ്റ് ചെയ്യേണ്ടി വരും.

AI ഏജന്റ് സ്കില്ലുകളുടെ ഉദയം ഡെവലപ്പർ ടൂളിംഗിൽ ഒരു പുതിയ അതിർത്തി അടയാളപ്പെടുത്തുന്നുണ്ടെങ്കിലും, പരമ്പരാഗത കോഡ് റിവ്യൂകളെ മറികടക്കുന്ന സപ്ലൈ-ചെയിൻ ആക്രമണങ്ങൾക്കുള്ള വാതിലുകളും ഇത് തുറക്കുന്നു. സ്റ്റാറ്റിക് ചെക്കുകൾ, ഡൈനാമിക് ഒബ്സർവേഷൻ, AI റീസണിംഗ് എന്നിവ സമന്വയിപ്പിക്കുന്ന ഒരു ഓപ്പൺ സോഴ്‌സ് സ്കാനർ പ്രായോഗികമായ ഒരു ആദ്യ പ്രതിരോധ നിര വാഗ്ദാനം ചെയ്യുന്നു. ഒരു സ്കില്ലിനെ വെറുമൊരു റാൻഡം USB ഡ്രൈവ് പോലെ കാണുന്ന ഡെവലപ്പർമാർക്ക്, പരിശോധനകൾ അവഗണിക്കുന്നതിന്റെ ആഘാതം ഇൻസ്റ്റന്റ് AI സഹായത്തിന്റെ സൗകര്യത്തേക്കാൾ എത്രയോ വലുതാണെന്ന് വൈകാതെ മനസ്സിലാകും.