Новий сканер з відкритим вихідним кодом, який проводить аудит «навичок агентів» (agent skills) ШІ, перетворюють на повноцінний інструмент після того, як дослідники продемонстрували, що неперевірена навичка може непомітно збирати SSH-ключі та хмарні облікові дані. Сканер поєднує фільтри за ключовими словами, аналіз поведінки, ШІ-обґрунтування, виконання в пісочниці та виявлення змін, щоб зупинити наступну хвилю атак на ланцюжки постачання, спрямованих проти розробників, які використовують ШІ.

Чому навички ШІ важливі саме зараз

Асистенти на базі великих мовних моделей (LLM), такі як Claude та GitHub Copilot, тепер покладаються на «навички агентів» (agent skills) — невеликі автономні папки, які вказують моделі, як виконувати певне завдання. GitHub нещодавно додав команду з одного рядка, яка дозволяє розробникам завантажувати ці навички безпосередньо з публічних репозиторіїв, що фактично перетворює їх на менеджер пакетів для робочих процесів під управлінням ШІ.

Зручність незаперечна: навичка може перетворити розпливчасте прохання на кшталт «очисти цю електронну таблицю» на точні виклики API, маніпуляції з файлами або редагування коду. Та сама простота дозволяє шкідливому коду проникати в такі пакети.

На