Concepts for Securing Agentic AI Coding and the Terok Environment
Dieses Paper befasst sich mit den erheblichen IT-Sicherheitsrisiken, die durch Agentic AI in der Softwareentwicklung entstehen, indem es eine umfassende Bewertung dieser Bedrohungen präsentiert, eine Minderungsstrategie vorschlägt, welche die Vorteile der Technologie bewahrt, und eine Implementierung dieses Konzepts detailliert, um eine sichere und verantwortungsvolle Einführung zu ermöglichen.
Originalarbeit lizenziert unter CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dies ist eine KI-generierte Erklärung des untenstehenden Papers. Sie wurde nicht von den Autoren verfasst oder gebilligt. Für technische Genauigkeit konsultieren Sie das Originalpaper. Vollständigen Haftungsausschluss lesen
Stellen Sie sich eine neue Art von Software-Assistenten vor, der nicht nur auf Anweisungen wartet, sondern nach ihnen handelt. In der Welt der Computerprogrammierung stellt dieser Wandel den Übergang von einem Werkzeug, das Code vorschlägt, zu einem Partner dar, der ihn schreiben, testen und seine eigenen Fehler ohne ständige menschliche Aufsicht korrigieren kann. Dies ist als agentische künstliche Intelligenz bekannt. Während diese Technologie verspricht, die Softwareentwicklung schneller und effizienter zu machen, führt sie ein einzigartiges und schwerwiegendes Problem ein: Um hilfreich zu sein, muss der Agent die Macht besitzen, Dateien zu ändern, Befehle auszuführen und auf das Internet auf Ihrem Computer zuzugreifen. Dieselbe Macht könnte es dem Agenten ermöglichen, Ihre privaten Daten zu stehlen, schädliche Software zu installieren oder Ihr System zu beschädigen, falls er einen Fehler macht oder getäuscht wird. Die Frage, vor der Entwickler stehen, lautet, wie man dieses mächtige neue Werkzeug nutzt, ohne es unkontrolliert gewähren zu lassen.
Ein Team von Forschern des Center for Advanced Systems Understanding und des Helmholtz-Zentrum Dresden-Rossendorf in Deutschland hat diese Herausforderung angenommen, indem sie eine sichere Umgebung speziell für diese autonomen Kodier-Agenten entwickelt haben. Sie argumentieren, dass die Vorteile, einen Agenten unabhängig arbeiten zu lassen – wie etwa seine Fähigkeit, Code automatisch zu kompilieren, Tests durchzuführen und Fehler zu korrigieren –, zu wertvoll sind, um sie zu ignorieren, aber dass diese mit schweren Risiken verbunden sind, die sich nicht einfach dadurch lösen lassen, dass man den Agenten bittet, sich wohlzuverhalten. Anstatt zu versuchen, den Verstand des Agenten zu kontrollieren, haben die Forscher eine physische und digitale Barriere um ihn herum errichtet. Sie haben ein System namens Terok geschaffen, das als sichere Sandbox fungiert, in der der Agent frei operieren kann, aber nur innerhalb strenger Grenzen, die den Rest des Computers und das breitere Internet schützen.
Der Kern ihrer Lösung ist ein Konzept der Trennung. Die Forscher behandeln den Kodier-Agenten als vertrauensunwürdig, was bedeutet, dass sie davon ausgehen, dass er versehentlich oder absichtlich Schaden anrichten könnte. Um dies zu bewältigen, isolieren sie den Agenten in einem Container, einem leichtgewichtigen, in sich geschlossenen Raum auf dem Computer, in dem der Agent alle Befehle ausführen kann, die er möchte, ohne die persönlichen Dateien des Benutzers oder das Hauptbetriebssystem zu beeinflussen. Wenn der Agent versucht, einen Virus zu installieren oder eine Datei zu löschen, betrifft dies nur diesen isolierten Raum und lässt den Rest des Computers unberührt. Diese Isolation ist die erste Verteidigungslinie und stellt sicher, dass selbst wenn sich der Agent wie ein Virus verhält, er seinem Käfig nicht entkommen kann.
Isolation allein reicht jedoch nicht aus, da der Agent immer noch mit der Außenwelt kommunizieren muss, um Code-Bibliotheken herunterzuladen oder mit dem KI-Dienst zu sprechen, der ihn antreibt. Um dies zu handhaben, haben die Forscher eine zweite Schutzschicht hinzugefügt: eine strikte Firewall, die jede ausgehende Verbindung kontrolliert. Standardmäßig ist der Agent daran gehindert, Kontakt zu einem externen Server aufzunehmen. Wenn der Agent eine bestimmte Website erreichen muss, um seine Aufgabe zu erfüllen, bittet das System den menschlichen Benutzer um Erlaubnis. Dies verhindert, dass der Agent versehentlich private Daten an den falschen Ort sendet oder schädliche Software aus einer kompromittierten Quelle herunterlädt.
Die dritte und vielleicht klügste Sicherheitsmaßnahme betrifft die Art und Weise, wie der Agent mit dem Code-Repository des Projekts interagiert, dem zentralen Ort, an dem Softwarecode gespeichert und geteilt wird. Anstatt den Agenten direkt in das Hauptprojekt schreiben zu lassen, erstellt das System einen temporären, lokalen Spiegel dieses Repositorys. Der Agent arbeitet an dieser Kopie, nimmt Änderungen vor und führt Commits durch, als wäre es das Original. Sobald der Agent seine Aufgabe abgeschlossen hat, überprüft der menschliche Benutzer die Änderungen in diesem lokalen Spiegel. Erst nachdem der Benutzer die Arbeit genehmigt hat, wird sie an das Hauptprojekt weitergeleitet. Dies stellt sicher, dass versteckte Fehler oder bösartiger Code, die der Agent eingefügt hat, abgefangen werden, bevor sie jemals das öffentliche oder das gemeinsam genutzte Codebase des Teams erreichen.
Schließlich schützt das System die geheimen Schlüssel und Passwörter, die der Agent benötigt, um zu funktionieren. Diese Zugangsdaten, wie etwa das Passwort zur Kommunikation mit dem KI-Dienst oder der Schlüssel zum Zugriff auf das Code-Repository, werden sicher außerhalb des isolierten Bereichs des Agenten gespeichert. Wenn der Agent sie benötigt, injiziert das System die Informationen im letzten Moment, ohne dass der Agent das eigentliche Geheimnis jemals sehen oder kopieren kann. Dies verhindert, dass ein kompromittierter Agent diese Schlüssel stiehlt und sie verwendet, um andere Systeme anzugreifen oder sich als der Benutzer auszugeben.
Die Forscher präsentieren Terok als eine Open-Source-Softwareumgebung, die diese Schutzkonzepte implementiert. Sie schlagen vor, dass diese Methode es ermöglicht, die volle Kraft der agentischen künstlichen Intelligenz zu nutzen – indem man sie komplexe Aufgaben ausführen, ihre eigenen Fehler korrigieren und das Internet abfragen lässt – während man gleichzeitig die Risiken begrenzt hält. Das System eliminiert nicht die Möglichkeit, dass ein Agent einen Fehler macht oder getäuscht wird, aber es stellt sicher, dass die Folgen solcher Ereignisse auf die isolierte Umgebung beschränkt bleiben und sich nicht auf die persönlichen Daten des Benutzers oder das weitere Netzwerk ausbreiten.
Diese Arbeit erhebt keinen Anspruch auf eine dauerhafte oder perfekte Lösung, da sich das Feld der künstlichen Intelligenz sehr schnell bewegt. Die Forscher räumen ein, dass neue Arten von Risiken entstehen können und dass das System sich weiterentwickeln muss. Sie merken auch an, dass einige Risiken, wie etwa die Möglichkeit, dass Menschen das Programmieren verlernen könnten, wenn sie sich zu sehr auf diese Werkzeuge verlassen, nicht allein durch Technologie gelöst werden können. Ihr Ansatz bietet jedoch einen praktischen und sicheren Weg, um das Potenzial agentischer Kodierung heute zu erforschen. Durch die Schaffung eines sicheren Raums, in dem diese mächtigen Werkzeuge getestet und verantwortungsbewusst eingesetzt werden können, hoffen die Forscher, die Entwicklergemeinschaft dazu zu ermutigen, diese Technologie ohne Angst vor den schwerwiegenden Sicherheitsrisiken, die sie derzeit zurückhält, zu adaptieren. Das Ergebnis ist ein System, das die Begeisterung über neue Fähigkeiten mit der Notwendigkeit der Sicherheit in Einklang bringt und es Menschen ermöglicht, die Kontrolle zu behalten, während Maschinen die schwere Arbeit erledigen.
Ertrinken Sie in Arbeiten in Ihrem Fachgebiet?
Erhalten Sie tägliche Digests der neuesten Arbeiten passend zu Ihren Forschungsbegriffen — mit technischen Zusammenfassungen, in Ihrer Sprache.