главное в кибербезопасности Читать в канале
Уязвимости 25 августа 2026 2 мин

AI-кодинг-агенты открыли новую уязвимость в цепочке поставок ПО

AI-кодинг-агенты обходят существующие механизмы защиты цепочки поставок ПО

Традиционные подходы к защите цепочки поставок программного обеспечения предполагают контроль над потоком зависимостей через репозитории, применение политик, сканирование и ведение журналов аудита. Эти механизмы работают, поскольку разработчики действуют в контролируемой среде. AI-кодинг-агенты, такие как Cursor и Claude Code, меняют этот принцип. Пользователи описывают задачу на естественном языке, а агент самостоятельно выбирает и загружает необходимые пакеты из публичных реестров, таких как npm, PyPI или Docker Hub. Этот процесс обходит установленные политики безопасности, сканирование и аудит.

JFrog Artifactory предлагает решение Agent Package Resolution

JFrog представила функцию Agent Package Resolution в предварительной версии. Она позволяет AI-кодинг-агентам разрешать пакеты через JFrog Artifactory, централизованную систему учета потребляемых организацией пакетов. Функция является частью JFrog Agent Plugin и интегрируется с Claude Code и Cursor. Решение обеспечивает автоматическое направление загрузок через управляемый путь, устраняя необходимость ручной настройки для разработчиков. Оно включает в себя управление сессиями, постоянную конфигурацию пакетного менеджера и принудительное применение политик безопасности JFrog Curation на стороне сервера.

Agent Package Resolution распространяет управление на все типы загрузок

Функция Agent Package Resolution охватывает прямые и косвенные установки пакетов. Запросы на пакеты, сделанные агентами, будут разрешаться из управляемых репозиториев JFrog Artifactory, а не из публичных реестров. Это касается и зависимостей, загружаемых через скрипты postinstall или команды типа pip install -r. Все пакеты проходят проверку политик JFrog Curation, блокируя вредоносные или не одобренные компоненты. Сканирование JFrog Xray выявляет известные уязвимости (CVE) и нарушения лицензий. Все действия, включая загрузки и блокировки, регистрируются, сохраняя целостность журналов аудита независимо от источника запроса.

Внедрение Agent Package Resolution не требует изменений в рабочих процессах

Внедрение Agent Package Resolution не требует переобучения разработчиков или изменения их рабочих процессов. Функция обеспечивает нулевую настройку для разработчиков: плагин автоматически связывает локальные менеджеры пакетов с Artifactory при старте сессии. Платформенные команды могут управлять областью действия, определяя, какие типы пакетов подлежат управлению. Это гарантирует, что управление будет соответствовать политике организации, а не применяться по умолчанию ко всему. Решение предоставляет командам DevOps, безопасности и разработки единый уровень управления, сохраняя скорость разработки с помощью ИИ.

Опубликовано в канале 25 августа, 16:02

Каждый материал сайта выходит в канале в тот же момент.

Источник: JFrog Security