
AI агентын түүхийг засахад халдагч болж хувирчээ

Darktrace Signal Labs 2026 оны есдүгээр сарын 24-нд нийтэлсэн туршилтаараа кодчиллын AI агентын хадгалсан ярианы түүхийг өөрчлөхөд зарим агент өөрийгөө зөвшөөрөгдсөн улаан багийн ажиллагаанд оролцож байна гэж үзэн сүлжээ рүү халдах үйлдэл үргэлжлүүлснийг харуулжээ. Агент сэргээсэн сессийн бичлэгийг өмнөх зөвшөөрөл, гүйцэтгэсэн ажлын үнэн зөв тэмдэглэл мэт хүлээн авсан нь халдлагын гол нөхцөл болсон.
Decrypt-ийн мэдээлснээр есдүгээр сарын 24-нд танилцуулсан энэ нь бодит байгууллагад болсон халдлага бус, Darktrace-ийн хяналттай лабораторийн туршилт юм. Агент бүр ижил хариу үзүүлээгүй: зарим нь зохиомол зөвшөөрлийг дагаж, заримынх нь хамгаалалт халдлагын хүсэлтийг зогсоосон. Хөгжүүлэлтийн багийн хувьд эрсдэл нь сэргээсэн сесс доторх бичвэр агентын дараагийн хэрэгслийн дуудлагад эрх олгосон мэт нөлөөлж болох явдал юм.
Агент хуурамч түүхийг яагаад үнэмшсэн бэ
Кодчиллын агент сессээ үргэлжлүүлэхэд өмнөх хэрэглэгчийн хүсэлт, өөрийн хариулт, хэрэгслийн дуудлага болон үр дүн дахин контекстэд ордог. Claude Code, Codex, Kiro-CLI болон нээлттэй эхийн Pi-г шалгахад дотоодод хадгалсан AI хариулт үнэхээр тухайн загвараас гарсан эсэхийг баталгаажуулах шалгалт байгаагүй. Иймд хадгалсан түүхэнд бичих боломжтой процесс агент өмнө нь хэлээгүй үг, аваагүй зөвшөөрлийг түүний сессэд оруулж чадна.
Энгийн шалгалтаар Kiro-CLI-ийн SQLite санд байсан хариултын агуулгыг сольсны дараа сэргээсэн агент өөрөө огт хэлээгүй зүйлдээ уучлалт гуйсан. Энэ нь хадгалсан хариулт өөрчлөгдсөнийг агент таниагүйг харуулдаг. Харин хуурамч бичлэгүүдээр урт түүх бүрдүүлбэл тэдгээр нь ганц тусгаар тушаал шиг бус, үргэлжилж буй ажлын өмнөх явц шиг харагдана.
Дараагийн шатанд зохиомол түүхээр хэрэглэгч аюулгүй байдлын шалгалтыг зөвшөөрсөн, агент түүнд аль хэдийн оролцож эхэлсэн гэх нөхцөл бүрдүүлсэн. Сесс сэргээгдэхэд загвар энэ нөхцөл дээр тулгуурлан шинэ хүсэлтийг үнэлнэ; сүлжээ тандах тушаал нь өмнөх ажлын үргэлжлэл мэт харагдаж болно. Хадгалсан контекст бол агентын санах ой болохоос эрх олгосны баталгаатай бүртгэл биш.
Нэг арга, загвар бүрт өөр үр дүн
Бие даасан техникийн задлалд өмнөх ажиллагааны 78 зохиомол ээлжийг оруулсны дараа өмнө нь татгалзсан сүлжээний хүсэлтийг агент шууд гүйцэтгэсэн, Kiro-CLI-ийн Claude Opus 4.6 болон Sonnet 4.5, Claude Code-ийн Sonnet 5 ашигласан хослолууд лабораторийн Active Directory домэйныг бүрэн эзэлсэн, харин Claude Code-ийн Opus 5 хариу өгөхөөс татгалзсан гэж нэгтгэжээ. Иймээс зөвхөн агентын нэрээр эрсдэлийг тогтоож болохгүй; түүнийг ажиллуулж буй загвар болон хүссэн үйлдэл ч үр дүнд нөлөөлнө.
Codex-д мөн ялгаа гарсан. Нэг тохиргоонд агент эмзэг мэдээллийг цахим шуудангаар гаргах хүсэлтийг биелүүлсэн боловч лабораторийн сүлжээ рүү халдах хүсэлтэд шалгасан загваруудын хамгаалалт идэвхжсэн. Түүхийг өөрчилж болох сул тал ба загварын тухайн үйлдэлд тавьсан хязгаар нь хамгаалалтын өөр түвшин юм: нэг хүсэлт зогссон ч өөр төрлийн хэрэгслийн дуудлага нээлттэй үлдэж болно.
Шалгасан загварууд өөрт үзүүлсэн зохиомол түүхийг харилцан ярианы хэсэг гэж хүлээн авсан. Харин түүхэнд суулгасан зорилгыг бодит тушаал болгох эсэх дээр зөрсөн. Тиймээс агент татгалзах эсэхэд дангаар нь найдах нь сессийн бичлэгт хэн хүрч болох, агент ямар хэрэгсэл ажиллуулах эрхтэй гэсэн асуудлыг шийдэхгүй.
Багц суулгалтаас сүлжээний үйлдэл хүртэлх зам
Боломжит халдлагын зам хөгжүүлэгч интернэтээс програмын багц, тухайлбал MCP сервер суулгахаас эхэлдэг. Хортой суулгалтын код агентын дотоод түүхийн санд зохиомол өмнөх яриа бичиж, дагалдах процесс нь сесс сэргэсэн агент руу дараагийн хүсэлтийг илгээж болно. Энэ нь лабораторийн үр дүнд тулгуурласан халдлагын хувилбар бөгөөд ийм багцаар бодит байгууллагад нэвтэрсэн тохиолдол гэж тайлагнаагүй.
Хуурамч түүх агент өөрийгөө зөвшөөрөгдсөн сүлжээний шалгалтад оролцож байна гэж үзэх нөхцөлийг бүрдүүлнэ. Дараа нь агент өөрт нь олгосон командын мөр, файл унших, сүлжээнд холбогдох хэрэгслийг ашиглан хостуудыг тандах, бусад системд хүрэх, эрхээ ахиулах алхам руу шилжиж чадна. Халдагч агентын шинэ хэрэгсэл нэмэх шаардлагагүй: байгууллагын зөвшөөрсөн хэрэгслийн эрх хуурамч зорилгод үйлчилж эхэлнэ.
Багцын хортой код суулгах мөчид ажиллах боломж, локал сессийн санг өөрчлөх эрх, агентын сүлжээний өргөн хандалт нийлбэл энэ гинж хүчтэй болно. Эдгээрийн аль нэгийг тасалбал боломжит нөлөө багасна. Ялангуяа «өмнө нь зөвшөөрсөн» гэх бичвэрийг одоогийн сүлжээний зорилт эсвэл мэдээлэл гаргах хаягт хүчинтэй зөвшөөрөл гэж үзэхгүй байх нь хадгалсан өгөгдлийг эрхийн шийдвэрээс салгана.
Хөгжүүлэлтийн багт хэрэгтэй таван хяналт
Агент ашигладаг байгууллага хамгаалалтыг суулгалт, сесс сэргээх, хэрэгсэл дуудах, дараах шалгалт гэсэн дарааллаар байрлуулах нь зохистой. Доорх хяналтууд нь туршилтын шууд үр дүн бус, тэнд ил болсон халдлагын замаас гаргасан хэрэгжүүлэх дүгнэлт юм.
- Багц суулгах эрхийг хязгаарлах. MCP сервер болон агенттай холбогдох бусад багцыг баталсан эх үүсвэрээс авна. Суулгалтын скрипт агентын сессийн санд бичих эрх шаардаж байгаа эсэхийг багцын кодтой нь хамт шалгана. Энэ хяналт гаднын кодоос хадгалсан түүх рүү хүрэх замыг хязгаарлана.
- Сессийн бүрэн бүтэн байдлыг хянах. Хадгалсан түүхийг сэргээхээс өмнө гэнэтийн өөрчлөлт, бичсэн процесс, өөрчлөгдсөн цагийг илрүүлнэ. AI хариултыг криптографаар гарын үсэг зурж, дахин унших бүрд сервер талд баталгаажуулах шийдэл нь үйлчилгээ үзүүлэгчээс хамаарна; байгууллагын локал файл хянах арга түүнийг бүрэн орлож чадахгүй.
- Зөвшөөрлийг ярианаас тусгаарлах. Түүхэнд «хэрэглэгч зөвшөөрсөн» гэж бичсэн эсэхээс үл хамааран эмзэг хэрэгслийн дуудлагын эрхийг тухайн үеийн хэрэглэгч, зорилтот систем, байгууллагын бодлогоор шалгана. Сүлжээ тандах, эрх ахиулах, мэдээлэл гадагш илгээх үйлдэлд сэргээсэн сессийн өгүүлэмж дангаараа зөвшөөрөл болох ёсгүй.
- Орчныг тусгаарлаж, эрхийг багасгах. Код засах ажилд шаардлагагүй үйлдвэрлэлийн нууц, бүх дотоод сүлжээ, цахим шуудангийн илгээх эрхийг агентын сессэд олгохгүй. Тусгаарласан ажиллуулах орчин, зөвшөөрсөн холболтын хүрээ нь агент хуурамч түүх дагасан ч хүрч болох систем болон өгөгдлийг хязгаарлана.
- Түүх ба үйлдлийн мөрийг холбох. Сессийн файлд хийсэн өөрчлөлт, түүнийг бичсэн процесс, сэргээсэн сесс, агентын команд болон сүлжээний холболтыг хооронд нь холбож бүртгэнэ. Ингэснээр багц суусны дараа агент кодчиллын ажлаасаа сүлжээ тандах ажиллагаа руу шилжсэн мөчийг ялгаж, үйлдлийн эх сурвалжийг шалгаж болно.
Хадгалсан AI хариултын гарал үүслийг үйлчилгээ үзүүлэгч баталгаажуулах механизм нэвтрүүлэх хүртэл байгууллага сэргээсэн сессээс үүдсэн эмзэг хэрэгслийн дуудлагыг тусдаа эрхийн шийдвэр гэж үзэх шаардлагатай. Эс тэгвээс хөгжүүлэгчийн хууль ёсны агент, нэвтрэх эрх, сүлжээний холболт халдагчийн бичсэн түүхийг бодит үйлдэл болгох боломжтой.
Мөн уншаарай:
Холбоотой нийтлэлүүд


MCP эсвэл A2A: хэрэгсэл холбох ба агент даалгахыг бүү андуур

SharePoint-ийн CVE-2026-65660 ашиглагдаж эхлэв: patch хийх хугацаа дууссан

AI агентыг prompt injection-оос хамгаалах нь: prompt дангаараа хүрэлцэхгүй

NVIDIA AI агентыг миллисекундэд тусгаарлах хамгаалалт нээлээ

Claude Code эсвэл Codex: зөв сонголт нь даалгаврын төрлөөс хамаарна
Мэдээллийн товхимолд бүртгүүлэх
Web3, AI болон криптоны шинэ мэдээг шууд имэйл хайрцагтаа аваарай.