AI агент ба кодын эмзэг байдал: Snyk тасралтгүй автономит пентестийн Evo COS платформоо танилцууллаа
AI хөгжүүлэлтийн хурд ба аюулгүй байдлын шинэ сорилт
Сүүлийн үед программ хөгжүүлэлтийн салбарт AI агентууд болон автономит код бичигч хэрэгслүүд (Claude Code, GitHub Copilot г.м.) асар хурдацтай нэвтэрч байна. Орчин үеийн хөгжүүлэлтийн багууд кодынхоо 50-аас дээш хувийг хиймэл интеллектийн тусламжтай бичүүлж, өдөрт хэд хэдэн удаа шинэчлэн релиз хийдэг болсон нь бүтээмжийг үлэмж нэмэгдүүлсэн билээ. Гэвч энэхүү хурдны цаана кибер аюулгүй байдлын шал өөр, ноцтой сорилтууд урган гарч байна.
AI-ийн тусламжтай бичигдсэн код дотор логик алдаа баталгаагүй үлдэх, Model Context Protocol (MCP) серверүүдийн тохиргоо буруу хийгдэх, эсвэл AI Agent-ийн API Key болон нууц токенууд код дотор санамсаргүй задрах эрсдэл эрс нэмэгдсэн. Түүнчлэн хуримтлагдсан кодын эмзэг байдлуудыг (vulnerability backlog) засаж амжихаас өмнө хакерууд өөрсдөө AI ашиглан хэдхэн секундэд илрүүлэн халдаж эхэллээ.
Уламжлалт аюулгүй байдлын статик болон динамик сканерууд (SAST, DAST) нь маш олон хуурамч заналхийлэл (false positives) мэдээлдэг бөгөөд жилд 1-2 удаа хийгддэг гаднын Пентест (Pentest) нь ийм өндөр хурдтай SDLC (Software Development Life Cycle)-ийн шаардлагад огт нийцэхгүй болжээ.
Энэхүү тулгамдсан асуудлыг шийдвэрлэхээр кодын аюулгүй байдлын тэргүүлэгч Snyk компани 2026 оны 8-р сарын 4-ний өдөр Evo Continuous Offensive Security (COS) платформоо албан ёсоор нийтэд танилцууллаа.
Snyk Evo COS гэж юу вэ?
Snyk Evo COS нь программ хөгжүүлэлтийн шатанд болон хөгжүүлсэн аппликейшн дээр AI ашиглан тасралтгүй, автономит халдлага болон Пентест (Continuous Offensive Security & Red Teaming) хийдэг шинэ үеийн аюулгүй байдлын платформ юм.
Өөрөөр хэлбэл, хөгжүүлэгч системдээ шинэ код push хийх эсвэл шинэ AI Agent нэмэх бүрд Snyk-ийн тусгай AI агентууд "кибер хакер"-ын ролийг гүйцэтгэн тухайн аппликейшн рүү автономит байдлаар Red Teaming болон Pentest хийж эхэлнэ. Ингэснээр системд үнэхээр ашиглагдаж болох (exploitable) бодит аюулуудыг цаг тухайд нь илрүүлж, баталгаажсан нотолгооны хамт хөгжүүлэгчдэд мэдээлдэгээрээ онцлогтой.
Evo COS платформын 4 үндсэн архитектур ба боломжууд
Snyk-ийн зүгээс мэдээлснээр Evo COS платформ нь дараах дөрвөн үндсэн тулгуур архитектуртай:
-
Discover (Илрүүлэлт ба бүрэн зураглал): Шинэчилсэн AI-SPM (AI Security Posture Management) модулиар дамжуулан системд ашиглагдаж буй бүх хиймэл интеллектийн загварууд, AI Agent-ууд, тэдгээрийн холбогдсон MCP серверүүд, Skill болон хэрэгслүүдийн иж бүрэн архитектурын зураглалыг автоматаар буулгана. Энэ нь байгууллагын сүлжээнд нууцлагдмал эсвэл хяналтгүй үлдсэн "Shadow AI" болон Agent системүүдийг ил болгож өгдөг.
-
Remediate (Эмзэг байдлыг автоматаар засах): Agentic AppSec технологийг ашиглан өмнө нь хуримтлагдсан асар их хэмжээний эмзэг байдлууд болон техникийн өрийг (backlog) AI тусламжтайгаар эрэмбэлж, автоматаар patch болон Pull Request үүсгэн засах боломжийг олгоно. Хөгжүүлэгч ердөө кодтой танилцаж, merge хийхэд хангалттай.
-
Validate (Бодит эрсдэлийг баталгаажуулах): Уламжлалт сканерууд мянга мянган "магадлалтай алдаа"-г зааж хөгжүүлэгчдийн цагийг гарздаг бол Evo COS-ийн AI Agent нь бодитоор халдлага үйлдэж турших замаар тухайн систем үнэхээр хакердагдах боломжтой эсэхийг нотолдог. Хөгжүүлэгчид зөвхөн баталгаажсан, бодит эрсдэлтэй код дээр анхаарлаа хандуулах боломжтой болно.
-
Prevent (Шинэ эрсдэлээс урьдчилан сэргийлэх): DevOps болон CI/CD пайплайн дотор шууд интеграци хийгдэж, аюулгүй байдлын шаардлага хангаагүй AI Agent болон эмзэг байдалтай кодыг Production орчин руу шилжихээс өмнө хаах механизмыг хэрэгжүүлнэ.
Хөгжүүлэгчид болон DevSecOps багуудад ямар ач холбогдолтой вэ?
Орчин үеийн программ хөгжүүлэгчдийн хувьд ердийн веб, мобайл аппликейшнаас гадна AI загваруудыг системдээ нэгтгэх (LLM integration, MCP сервер үүсгэх, Agentic workflow ашиглах) даалгавар улам бүр нэмэгдэж байна. Гэвч AI Agent болон Large Language Model нь хэрэглэгчийн оролцоогүйгээр тусдаа үйлдэл хийх чадвартай тул системд асар том аюулгүй байдлын цорхой үүсгэх эрсдэлтэй байдаг.
Snyk Evo COS нь хөгжүүлэгчид болон DevSecOps багуудад дараах бодит давуу талуудыг олгож байна:
- Цаг хэмнэлт ба False Positive-ийг багасгах: AI-ийн reasoning буюу эргэцүүлэн бодох чадварыг ашиглан зөвхөн бодитоор ашиглаж болох (exploitable) цорхойг мэдээлэх тул хуурамч аюулд цаг алдахгүй.
- MCP болон Agent Security: Өнөөдөр өргөн ашиглагдаж буй MCP (Model Context Protocol) серверүүдийн аюулгүй байдлыг тусгайлан туршиж, контекст дахь нууц мэдээлэл болон логик алдааг илрүүлнэ.
- Автоматжуулсан Red Teaming: Багтаа тусдаа аюулгүй байдлын томоохон баг ажиллуулах шаардлагагүйгээр өдөр тутмын кодын шинэчлэлд автономит пентест хийлгэх боломжтой болно.
Дүгнэлт ба цаашдын чиг хандлага
AI программ хөгжүүлэлтийн хурдыг 10 дахин хурдасгаж буй өнөө үед аюулгүй байдлын хэрэгслүүд ч мөн адил AI-д суурилсан, автономит зарчмаар ажиллах шаардлагатай болжээ. Код бичих явц статик байхаа больсон шиг аюулгүй байдлыг шалгах процесс ч гэсэн тасралтгүй (continuous) бөгөөд идэвхтэй халдлагын (offensive) зарчим руу шилжиж байна.
Snyk-ийн танилцуулсан Evo Continuous Offensive Security платформ нь DevSecOps болон AI инженерүүдэд хурдаа сааруулахгүйгээр аюулгүй, найдвартай AI-native системүүдийг бүтээх боломжийг олгож байна.
Эх сурвалж: Snyk Press Release (2026.08.04)
Сэтгэгдэл
Ачаалж байна...