Исследования16 сентября 2026 г., 15:46 МСК🤖 Auto

Shadow AI в CI/CD: как ИИ-агенты с токенами Git маскируются под атаки

ИИ-агенты с доступом к Git и Kubernetes создают угрозу Shadow AI, которую кластеры не отличают от легитимной автоматизации. Разбор рисков и open-source контрмер.

Баннер новости 7628

Суть проблемы: от ассистента к автономной угрозе

Проблема Shadow AI заключается не в самом использовании ИИ, а в отсутствии контроля над агентами, которые действуют автономно. В отличие от простых ассистентов, предлагающих код, агенты с токенами Git, облачными учетными данными или ServiceAccount в Kubernetes обладают правами на создание, изменение и удаление ресурсов. Скорость их действий такова, что системы безопасности (например, Kubernetes) не могут отличить легитимную мощную автоматизацию от реальной атаки.

Карта рисков по этапам доставки ПО

Уязвимость может возникнуть на любом этапе жизненного цикла разработки. Ниже приведена таблица типичных сценариев Shadow AI и связанных с ними угроз:

Этап доставки Типичное использование Shadow AI Основной риск
Ноутбук разработчика Несогласованные плагины, локальные модели, публичные чат-боты Утечка исходного кода, секретов или архитектурных решений за пределы периметра
Система контроля версий ИИ-боты для ревью PR, генерации коммитов, суммирования репозиториев Чрезмерные права, небезопасные изменения кода, отсутствие владельца
CI-пайплайн Генерация логики пайплайна, анализ логов, «починка» сборок Утечка секретов сборки, облачных ключей, изменение цепочки поставок ПО
Реестр артефактов Помощь в выборе образов или зависимостей Попадание уязвимых или вредоносных зависимостей в продакшн
Платформа CD Агент одобряет, изменяет или развертывает релизы Обход контролей изменений, несанкционированные деплои, плохая трассируемость
Рантайм Kubernetes Анализ кластеров, устранение инцидентов, масштабирование Сверхпривилегированные сервисные аккаунты, деструктивные действия, горизонтальное перемещение

Ключевые контрмеры и инструменты

Для борьбы с Shadow AI предлагается внедрять многоуровневую защиту, используя open-source решения:

  • На этапе ноутбука: Использовать gitleaks как pre-commit хук для сканирования секретов. Для подписи коммитов применять Gitsign (часть Sigstore) с короткоживущими сертификатами, чтобы точно знать, кто (или какой агент) внес изменение. Изолировать автономных агентов в microVM, где отсутствуют SSH-ключи хоста и облачные учетные данные.
  • На этапе контроля версий: Ограничить права ИИ-ботов, исключить возможность прямого пуша без ревью. Внедрить строгий аудит действий ботов.
  • Общая стратегия: Промпт-инъекция остается сквозной угрозой. Одной фильтрации промптов недостаточно; требуется защита на уровне доступа и изоляции среды выполнения.

Почему это важно

Shadow AI редко начинается со злого умысла. Чаще всего инженеры внедряют ИИ-инструменты для ускорения работы, создавая «слепые зоны». Злоумышленники же используют эти неочерченные интеграции для кражи данных или компрометации инфраструктуры. Без моделирования ИИ-агентов как отдельных сущностей с правами и зоной поражения, организации рискуют потерять контроль над критическими активами: исходным кодом, секретами и доступом к продакшн-средам.

Источник: Habr ↗