AI “agent skills” ची तपासणी करणारा एक नवीन ओपन-सोर्स स्कॅनर आता एका टूलमध्ये रूपांतरित केला जात आहे, कारण संशोधकांनी दाखवून दिले आहे की एक अनव्हेरिफाईड (unverified) स्किल गपचूप SSH keys आणि क्लाउड क्रेडेंशियल्स चोरू शकते. AI-सहाय्यित डेव्हलपर्सवर होणाऱ्या सप्लाय-चेन हल्ल्यांची पुढची लाट रोखण्यासाठी हा स्कॅनर कीवर्ड फिल्टर्स, बिहेवियर अनालिसिस, AI-आधारित रिझनिंग, सँडबॉक्स एक्झिक्यूशन आणि चेंज-डिटेक्शन यांचा मेळ घालतो.
AI स्किल्स आता का महत्त्वाचे आहेत
Claude आणि GitHub Copilot सारखे Large-language-model (LLM) असिस्टंट्स आता “agent skills” वर अवलंबून आहेत – हे लहान, स्वयंपूर्ण फोल्डर्स असतात जे मॉडेलला एखादे विशिष्ट कार्य कसे करायचे हे सांगतात. GitHub ने अलीकडेच एक वन-लाइन कमांड जोडली आहे, ज्यामुळे डेव्हलपर्स सार्वजनिक रिपॉझिटरीजमधून थेट ही स्किल्स मिळवू शकतात, ज्यामुळे ते AI-चालित वर्कफ्लोसाठी एक डी-फॅक्टो (de-facto) पॅकेज मॅनेजर बनले आहेत.
याची सोय नाकारता येणार नाही: एखादे स्किल “clean up this spreadsheet” सारख्या अस्पष्ट विनंतीचे रूपांतर अचूक API कॉल्स, फाईल मॅनिप्युलेशन किंवा कोड एडिट्समध्ये करू शकते. हीच साधेपणा घातक कोडला (malicious code) त्या बंडलमध्ये शिरण्याची संधी देते.
GitHub च्या वॉर्निंग पेजवर नमूद केले आहे की स्किल्स इन्स्टॉल करण्यापूर्वी त्यांची पडताळणी केली जात नाही.
एक लपलेला पेलोड (payload) नजरेआड कसा राहू शकतो
सामान्य बायनरीप्रमाणे नाही, AI स्किल एकाच वेळी लोड होत नाही. मॉडेल प्रथम एक संक्षिप्त सारांश वाचते आणि त्यानंतर कार्य संबंधित वाटल्यासच पूर्ण सूचना संच (instruction set) मिळवते. या टप्प्याटप्प्याने होणाऱ्या लोडिंगमुळे अशी एक संधी निर्माण होते जिथे एक घातक फाईल मॉडेलने तिला कार्यान्वित करण्याचा निर्णय घेईपर्यंत निष्क्रिय आणि वापरकर्त्याला न दिसता राहू शकते.
प्रूफ-ऑफ-कॉन्सेप्ट प्रयोगात, संशोधकाने csv-formatter नावाचे एक बनावट स्किल तयार केले जे स्प्रेडशीट क्लीनअपची जाहिरात करत होते. दिसणारा कोड निरुपद्रवी वाटत होता, परंतु एका लपलेल्या सूचनेने त्यात एक “diagnostic step” जोडली होती. ही स्टेप काहीही डायग्नोस करत नव्हती; त्याऐवजी तिने होस्टमध्ये SSH प्रायव्हेट कीज आणि AWS ॲक्सेस टोकन्स स्कॅन केले आणि त्यानंतर मिळालेली माहिती एका बाह्य सर्व्हरवर पोस्ट केली.
तो घातक कमांड एका चेंजलॉग (changelog) फाईलमध्ये देखील दिसत होता – अशी जागा जिची बहुतेक मानवे कधीही तपासणी करत नाहीत, परंतु AI व्हर्जन हिस्ट्री तपासताना ती वाचते. डेव्हलपरला वाटत होते की हे स्किल केवळ डेटा फॉरमॅटिंग करत आहे, परंतु त्याच वेळी AI ने गपचूप क्रेडेंशियल-चोरीची (credential-theft) प्रक्रिया पूर्ण केली.
ओपन-सोर्स प्रतिसाद
ही त्रुटी दूर करण्यासाठी, संशोधकाने डिटेक्शन लॉजिक एका ओपन-सोर्स ऑडिटिंग टूलमध्ये पॅकेज केले आहे. हा स्कॅनर केवळ एका तंत्रावर अवलंबून नाही; तो अनेक संरक्षणात्मक स्तर वापरतो:
- Keyword matching ज्ञात घातक स्ट्रिंग्स समाविष्ट असलेले स्पष्ट आणि सोपे प्रयत्न पकडते.
- Behavior analysis क्रेडेंशियल फाईल्स वाचणाऱ्या आणि त्यानंतर नेटवर्क कॉल्स करणाऱ्या सूचनांना फ्लॅग करते.
- AI reasoning स्किलच्या सूचना वापरकर्त्यापासून जाणीवपूर्वक लपवल्या गेल्या आहेत की नाही हे तपासण्यासाठी एक सेकंडरी मॉडेल चालवते.
- Sandboxing होस्ट सिस्टमला धोका न पोहोचवता, एका विलगीकृत (isolated) वातावरणात स्किल कार्यान्वित करते आणि रिअल-टाइम कृतींचे निरीक्षण करते.
- Change detection विश्वासार्ह स्किल्समध्ये होणाऱ्या अनपेक्षित बदलांवर लक्ष ठेवते आणि नवीन व्हर्जन इन्स्टॉल करण्यापूर्वी मेंटेनर्सना सतर्क करते.
लेखक यामध्ये एक टेस्ट सूट समाविष्ट करतील जो csv-formatter हल्ला पुन्हा तयार करेल आणि एक पब्लिक बेंचमार्क देखील असेल जो निवडक सुरक्षित (benign) आणि घातक स्किल्समधील डिटेक्शन रेट मोजेल.
पुढे काय पाहावे
- Community benchmarks: जसजसे अधिक संशोधक घातक स्किल सॅम्पल्स प्रकाशित करतील, तसतसे पब्लिक बेंचमार्कला सुसंगत राहण्यासाठी नियमित अपडेट्सची आवश्यकता असेल.
AI एजंट स्किल्सचा उदय डेव्हलपर टूलिंगमध्ये एक नवीन सीमा दर्शवतो, परंतु यामुळे पारंपारिक कोड रिव्ह्यूला बगल देणाऱ्या सप्लाय-चेन हल्ल्यांसाठी एक दरवाजाही उघडतो. स्टॅटिक चेक, डायनॅमिक ऑब्झर्व्हेशन आणि AI रिझनिंग यांचा मेळ घालणारा ओपन-सोर्स स्कॅनर संरक्षणाची एक व्यावहारिक पहिली ओळ (first line of defense) प्रदान करतो. जे डेव्हलपर्स एखाद्या स्किलकडे रँडम USB ड्राइव्हप्रमाणे वागतील, त्यांना लवकरच समजेल की पडताळणीकडे दुर्लक्ष करण्याचा खर्च हा त्वरित AI सहाय्याच्या सोयीपेक्षा कितीतरी जास्त आहे.
