Hopp til hovedinnhold

Onsdag 7. oktober

 Tilbake MCP 2 min 16.25

Når KI skriver koden din, flytter sikkerhetsrisikoen seg

tirsdag 7. juli · KI-generert · Kilde: The Hacker News

Innholdet er KI-generert og kan inneholde feil. Sjekk originalkilden.

The Hacker News peker på et skifte: å vite hva som er i koden (SolarWinds, Log4Shell, XZ Utils) er fortsatt nødvendig, men ikke lenger nok når KI-verktøy er blitt en bærende del av hvordan programvare bygges. Etter rundt 20 måneder med Model Context Protocol løftes tre nye angrepsflater fram: en KI-assistent foreslår en avhengighet du godtar uten å tenke over den, en agent henter et verktøy over MCP som igjen henter et annet, og en angriper planter en prompt et sted modellen leser den.

Å validere KI-generert kode før commit kaller de «table stakes», altså grunnleggende, men ikke der det vanskelige ligger. Det harde problemet er å styre agentene som skriver, og verktøyene de kaller. Poenget treffer et velkjent smertepunkt: team drukner allerede i funn, og «skann KI-outputen også» gjør bunken høyere, ikke programmet sterkere.

Rådet de lander på er å utvide sporbarhet til alt som går inn i pipelinen, modeller og agenter inkludert, og følge aktivitet og konfigurasjon fra første commit til runtime. Husk at dette er en analyse fra en sikkerhetsleverandør, så les rådene med det i bakhodet. Men premisset er vanskelig å avvise for deg som lar en agent koble seg på egne prosjekter: du må vurdere agenten og verktøyene, ikke bare koden de spytter ut.

Pulsen · norske KI-nyheter for deg som bygger. Sakene er KI-generert fra originalkilden, som alltid lenkes.