AI "agent skills"ను ఆడిట్ చేసే కొత్త ఓపెన్-సోర్స్ స్కానర్ను ఒక సాధనంగా (tool) మారుస్తున్నారు. ఎందుకంటే, వెరిఫై చేయని ఒక స్కిల్ (skill) నిశ్శబ్దంగా SSH కీలు మరియు క్లౌడ్ క్రెడెన్షియల్స్ను సేకరించగలదని పరిశోధకులు నిరూపించారు. AI-సహాయక డెవలపర్లపై రాబోయే సప్లై-చైన్ దాడులను అడ్డుకోవడానికి ఈ స్కానర్ కీవర్డ్ ఫిల్టర్లు, బిహేవియర్ అనాలిసిస్, AI-ఆధారిత రీజనింగ్, సాండ్బాక్స్ ఎగ్జిక్యూషన్ మరియు చేంజ్-డిటెక్షన్ వంటి పద్ధతులను ఉపయోగిస్తుంది.
AI స్కిల్స్ ఇప్పుడు ఎందుకు ముఖ్యమైనవి
Claude మరియు GitHub Copilot వంటి లార్జ్-లాంగ్వేజ్-మోడల్ (LLM) అసిస్టెంట్లు ఇప్పుడు "agent skills" పై ఆధారపడుతున్నాయి – ఇవి ఒక నిర్దిష్ట పనిని ఎలా చేయాలో మోడల్కు తెలియజేసే చిన్న, స్వతంత్ర ఫోల్డర్లు. డెవలపర్లు ఈ స్కిల్స్ను నేరుగా పబ్లిక్ రిపోజిటరీల నుండి పొందేందుకు వీలుగా GitHub ఇటీవల ఒక వన్-లైన్ కమాండ్ను జోడించింది, ఇది AI-ఆధారిత వర్క్ఫ్లోల కోసం ఒక డీ-ఫాక్టో ప్యాకేజీ మేనేజర్గా మారింది.
దీని సౌలభ్యం తిరుగులేనిది: "ఈ స్ప్రెడ్షీట్ను క్లీన్ చేయండి" వంటి అస్పష్టమైన అభ్యర్థనను కూడా ఒక స్కిల్ ఖచ్చితమైన API కాల్స్, ఫైల్ మానిప్యులేషన్స్ లేదా కోడ్ ఎడిట్లుగా మార్చగలదు. అయితే, ఇదే సరళత వల్ల హానికరమైన కోడ్ కూడా ఆ బండిల్లోకి సులభంగా ప్రవేశించగలదు.
స్కిల్స్ను ఇన్స్టాల్ చేసే ముందు వాటిని వెరిఫై చేయరని GitHub యొక్క వార్నింగ్ పేజీ పేర్కొంది.
దాగి ఉన్న పేలోడ్ (payload) ఎలా కంటికి కనబడకుండా ఉండగలదు
సాధారణ బైనరీలా కాకుండా, AI స్కిల్ ఒకేసారి లోడ్ అవ్వదు. మోడల్ మొదట ఒక చిన్న సమ్మరీని చదువుతుంది, ఆపై ఆ పనికి సంబంధం ఉందని అనిపించినప్పుడు మాత్రమే పూర్తి ఇన్స్ట్రక్షన్ సెట్ను తీసుకుంటుంది. ఈ దశలవారీ లోడింగ్ వల్ల, మోడల్ దానిని పిలిచే వరకు ఒక హానికరమైన ఫైల్ వినియోగదారునికి కనబడకుండా నిశ్శబ్దంగా వేచి ఉండే అవకాశం ఏర్పడుతుంది.
ఒక ప్రూఫ్-ఆఫ్-కాన్సెప్ట్ ప్రయోగంలో, పరిశోధకుడు స్ప్రెడ్షీట్ క్లీనప్ను ప్రకటిస్తూ csv-formatter అనే నకిలీ స్కిల్ను సృష్టించారు. అందులోని కనిపించే కోడ్ హానిలేనిదిగా అనిపించింది, కానీ ఒక దాగి ఉన్న ఇన్స్ట్రక్షన్ "డయాగ్నోస్టిక్ స్టెప్"ను జోడించింది. ఆ స్టెప్ దేనినీ డయాగ్నోస్ చేయలేదు; అది హోస్ట్ సిస్టమ్లో SSH ప్రైవేట్ కీలు మరియు AWS యాక్సెస్ టోకెన్ల కోసం స్కాన్ చేసి, ఆ వివరాలను ఒక ఎక్స్టర్నల్ సర్వర్కు పంపింది.
ఆ హానికరమైన కమాండ్ ఒక changelog ఫైల్లో కూడా కనిపించింది – చాలా మంది మనుషులు దీనిని ఎప్పుడూ తనిఖీ చేయరు, కానీ AI వెర్షన్ హిస్టరీని అంచనా వేసేటప్పుడు దీనిని చదువుతుంది. డెవలపర్ ఆ స్కిల్ కేవలం డేటాను ఫార్మాట్ చేస్తోందని అనుకుంటుండగా, AI నిశ్శబ్దంగా క్రెడెన్షియల్-దొంగతనం చేసే ప్రక్రియను అమలు చేసింది.
ఓపెన్-సోర్స్ స్పందన
ఈ లోపాన్ని సరిదిద్దడానికి, పరిశోధకుడు డిటెక్షన్ లాజిక్ను ఒక ఓపెన్-సోర్స్ ఆడిటింగ్ టూల్గా రూపొందించారు. ఈ స్కానర్ కేవలం ఒకే పద్ధతిపై ఆధారపడదు; ఇది పలు రకాల రక్షణలను ఉపయోగిస్తుంది:
- Keyword matching తెలిసిన హానికరమైన స్ట్రింగ్స్ను కలిగి ఉన్న స్పష్టమైన, అజాగ్రత్త ప్రయత్నాలను గుర్తిస్తుంది.
- Behavior analysis క్రెడెన్షియల్ ఫైళ్లను చదివి, ఆపై నెట్వర్క్ కాల్స్ చేసే ఇన్స్ట్రక్షన్లను ఫ్లాగ్ చేస్తుంది.
- AI reasoning ఒక సెకండరీ మోడల్ను ఉపయోగించి, స్కిల్ యొక్క ఇన్స్ట్రక్షన్లు కావాలనే వినియోగదారునికి కనిపించకుండా దాచబడ్డాయా లేదా అని అంచనా వేస్తుంది.
- Sandboxing హోస్ట్ సిస్టమ్కు ముప్పు లేకుండా, ఒక ఐసోలేటెడ్ ఎన్విరాన్మెంట్లో స్కిల్ను రన్ చేసి, రియల్-టైమ్ చర్యలను గమనిస్తుంది.
- Change detection నమ్మకమైన స్కిల్స్లో అనుకోని మార్పులను పర్యవేక్షిస్తుంది, కొత్త వెర్షన్ ఇన్స్టాల్ చేయకముందే మెయింటైనర్లకు హెచ్చరిస్తుంది.
రచయిత csv-formatter దాడిని పునరావృతం చేసే ఒక టెస్ట్ సూట్ మరియు మంచి (benign) మరియు హానికరమైన (malicious) స్కిల్స్ యొక్క సెట్ను ఉపయోగించి డిటెక్షన్ రేట్లను కొలిచే ఒక పబ్లిక్ బెంచ్మార్క్ను కూడా చేర్చనున్నారు.
తదుపరి ఏం గమనించాలి
- Community benchmarks: మరిన్ని పరిశోధకులు హానికరమైన స్కిల్ శాంపిల్స్ను ప్రచురిస్తున్న కొద్దీ, పబ్లిక్ బెంచ్మార్క్ ప్రస్తుత పరిస్థితులకు అనుగుణంగా ఉండటానికి క్రమం తప్పకుండా అప్డేట్లు అవసరమవుతాయి.
AI ఏజెంట్ స్కిల్స్ రాక డెవలపర్ టూలింగ్లో ఒక కొత్త శకానికి నాంది పలుకుతోంది, కానీ ఇది సాంప్రదాయ కోడ్ రివ్యూలను దాటవేసే సప్లై-చైన్ దాడులకు కూడా తలుపులు తెరుస్తుంది. స్టాటిక్ చెక్స్, డైనమిక్ అబ్జర్వేషన్ మరియు AI రీజనింగ్ను కలిపి ఉపయోగించే ఓపెన్-సోర్స్ స్కానర్ ఒక ఆచరణాత్మకమైన మొదటి రక్షణ కవచంగా పనిచేస్తుంది. ఒక స్కిల్ను ఏదో ఒక రాండమ్ USB డ్రైవ్లా భావించే డెవలపర్లు, వెరిఫికేషన్ను విస్మరించడం వల్ల కలిగే నష్టం, తక్షణ AI సహాయం వల్ల కలిగే సౌలభ్యం కంటే చాలా ఎక్కువగా ఉంటుందని త్వరలోనే గ్రహిస్తారు.
