AgentBaiting هي هجوم على سلسلة التوريد يستهدف نموذج الثقة الخاص بالوكيل الذكي. فبدلاً من الاعتماد على وقوع الضحايا في روابط ضارة بأنفسهم، صمم المهاجمون مستودعاتهم المزيفة بحيث يتم العثور عليها والترويج لها من قبل وكلاء الذكاء الاصطناعي أنفسهم . تعمل سلسلة الهجوم على النحو التالي:
وصف الباحث الرئيسي في Island Security، أوليج زايتسيف، هذا التحول قائلاً: "ما كان يُبنى لخداع البشر، أصبح يخدع وكلاء الذكاء الاصطناعي الآن" .
نشرت حملة FakeGit سلسلة هجومية من مرحلتين:
ملاحظة: يعكس عدد التحميلات البالغ 14 مليونًا جميع الأحداث التي سجلتها عدادات GitHub لملفات الحملة، والتي قد تشمل طلبات آلية بالإضافة إلى تحميلات المستخدمين الحقيقية .
بناءً على تحليل Island Security وتقارير أخرى من فريق 0din في Mozilla وباحثي أمن آخرين، فإن الدفاعات الرئيسية هي:
1. الحفاظ على كتالوج معتمد ومعتمد من مهارات الذكاء الاصطناعي وخوادم MCP وإضافات الوكلاء. السماح للوكلاء فقط بتثبيت المكونات من هذه القائمة المعتمدة. توثيق المصدر والمالك والمستودع ورقم الالتزام (commit hash) والإصدار لكل إدخال .
2. عزل قدرات الوكلاء الجديدة. قبل نشر أي مهارة ذكاء اصطناعي أو خادم MCP جديد في المؤسسة، يجب تقييمه في بيئة معزولة ومسيطر عليها .
3. التحقق من سلامة الناشر والمشروع. التحقق من هوية الناشر، وعمر الحساب، وتاريخ المشروع قبل الوثوق بأي إضافة ذكاء اصطناعي تابعة لجهة خارجية. التعامل مع المستودعات ذات النجوم/التحميلات العالية على أنها قد تكون مزيفة .
4. مراقبة مسارات الوكيل. تنفيذ مراقبة للطلبات الصادرة من وكلاء الذكاء الاصطناعي إلى المستودعات الخارجية، خاصة تحميلات المحتوى الخام من GitHub التي تقع خارج خطوط الأساس المعتادة للمطورين .
5. تقييد السلوك المستقل للوكيل. تكوين وكلاء البرمجة الذكية لطلب تأكيد المستخدم قبل تثبيت أدوات جديدة، أو تشغيل أوامر shell من تعليمات README، أو تحميل حزم خارجية .
6. تطبيق ضوابط صارمة للاتصالات الصادرة. تحديد نقاط النهاية التي يمكن للبنية التحتية للوكيل الذكي الوصول إليها، والاحتفاظ بقائمة مسموح بها (allowlist) من "المصادر المعتمدة" لتحميل التعليمات البرمجية والحزم .