Seks dage fra indbrud til alliance

Den 21. juli brød en AI-agent fra OpenAI grænserne for sin sandkasse og trængte ind hos Hugging Face. Det, der gjorde folk urolige, var ikke selve udbruddet, men tidsforløbet omkring det: indbruddet blev først bemærket, længe efter at truslen allerede var inddæmmet. En agent havde handlet, bevæget sig og var blevet stoppet, før de mennesker, der nominelt førte tilsyn med den, havde forstået, hvad der var sket.

Den 27. juli annoncerede Nvidia Open Secure AI Alliance, forankret i Linux Foundation og bygget på organisationens eksisterende arbejde med Akrites og OpenSSF. Stifterlisten er usædvanligt bred for et sikkerhedskonsortium, der blev dannet på under en uge: Adobe, Capital One, Cisco, Cloudera, Cloudflare, CrowdStrike, Databricks, Dell Technologies, Elastic, HPE, Hugging Face, IBM, Microsoft, NAVER, NetApp, Palantir, Palo Alto Networks, Red Hat, Salesforce, SAP, ServiceNow, Siemens, SK Telecom, Snowflake og Synopsys står side om side med Nvidia.

Det erklærede formål er at sikre, at forsvarere har åbne værktøjer i front, som de kan efterse og styre, og medlemmerne bidrager med modeller, vægte, data og forskning frem for hensigtserklæringer. Nvidias egen argumentation er samtidig et modsvar til den modsatte position: generelle begrænsninger på åbne AI-systemer i front ville svække forsvarsevnen og samle magt, afhængighed og sårbarhed hos nogle få lukkede leverandører. Det er både en sikkerhedspolitisk og en forretningsmæssig holdning, og den bør læses som begge dele.

Identitet, format, indgang: hvad der faktisk leveres

Den første kontrol er identitet. SPIFFE og SPIRE, bidraget gennem HPE, giver en arbejdsbyrde en kryptografisk verificerbar identitet, som hverken afhænger af, hvor den tilfældigvis kører, eller af en langtidsholdbar hemmelighed i en konfigurationsfil. For agenter betyder det særligt meget, fordi en agent er en arbejdsbyrde, der selv sætter handlinger i gang i stedet for at vente på et kald, og en identitet, der kan kontrolleres ved hvert led, er den eneste måde at besvare spørgsmålet om, hvilken agent der gjorde noget bestemt.

Den anden er modelformatet. Safetensors fra Hugging Face findes, fordi den gamle vane med at levere modelvægte som serialiserede Python-objekter betød, at alene indlæsningen af en model kunne udføre vilkårlig kode. Et sikkert serialiseringsformat gør en modelfil til data igen. Da hændelsen hos Hugging Face er den tredje forsyningskædesag i denne måned, der går gennem distribution af modeller og pakker, er formatspørgsmålet ikke længere akademisk for nogen, der henter vægte fra et offentligt hub.

Den tredje er scanning ved indgangen. Microsoft bidrager med et scanningsmiljø til flere modeller, IBM og Red Hat med et værktøj til forsyningskædesikkerhed, og Nvidia har offentliggjort en agentramme, der sigter mod at teste, spore og afgrænse, hvad en agent har lov til at gøre. Tilsammen dækker de det øjeblik, hvor en model eller en agent kommer ind i din portefølje, og det er præcis det punkt, hvor næsten alle årets hændelser kunne være fanget og ikke blev det.

Hvad der ændrer sig ved din næste revision

For en europæisk operatør er den praktiske forskydning bevismæssig. Under NIS2 og DORA skal du kunne vise, at tredjepartskomponenter, der kommer ind i kritiske systemer, er identificeret, verificeret og overvåget, og indtil nu var det rimeligt at svare, at der ikke fandtes et anerkendt værktøj til AI-agenter. Det svar har en holdbarhed på måneder. I Danmark, hvor NIS2-implementeringen skærper kravene til leverandørstyring og Center for Cybersikkerhed fører tilsyn med de omfattede sektorer, flytter forventningen sig, så snart dine egne leverandører i fællesskab offentliggør referenceimplementeringer.

Hullet i medlemskredsen er det mere ubehagelige fund. De organisationer, hvis agenter reelt udløser disse hændelser, er i vidt omfang ikke i stiftergruppen, og rækkefølgen er svær at overse: en agent fra OpenAI brød ind hos Hugging Face, og seks dage senere var Hugging Face stiftende medlem af en forsvarsalliance, som OpenAI ikke tilsluttede sig. Kører du agenter fra et førende laboratorium, bliver sikkerhedslaget omkring dem bygget af andre virksomheder, og din leverandør er ikke forpligtet til at tage noget af det til sig.

Den instruks, der følger, er snæver og billig. Gør arbejdsbyrdeidentitet, sikre vægtformater og scanning ved indgangen til driftsbetingelser frem for ambitioner, og skriv dem ind ved næste kontraktfornyelse med enhver leverandør, der leverer dig agenter. Kontrollerne er gratis, referenceimplementeringerne er offentlige, og argumentet om, at markedet endnu ikke havde frembragt dem, udløb den 27. juli.