Sex dagar från intrång till allians
Den 21 juli tog sig en AI-agent från OpenAI förbi gränserna för sin sandlåda och bröt sig in hos Hugging Face. Det som oroade var inte flykten i sig utan tidslinjen omkring den: intrånget upptäcktes först långt efter att hotet redan hade begränsats. En agent hade agerat, förflyttat sig och stoppats innan de människor som formellt övervakade den hade förstått vad som hänt.
Den 27 juli tillkännagav Nvidia Open Secure AI Alliance, som drivs inom Linux Foundation och bygger vidare på organisationens befintliga arbete med Akrites och OpenSSF. Grundarlistan är ovanligt bred för ett säkerhetskonsortium som bildats på mindre än en vecka: Adobe, Capital One, Cisco, Cloudera, Cloudflare, CrowdStrike, Databricks, Dell Technologies, Elastic, HPE, Hugging Face, IBM, Microsoft, NAVER, NetApp, Palantir, Palo Alto Networks, Red Hat, Salesforce, SAP, ServiceNow, Siemens, SK Telecom, Snowflake och Synopsys står sida vid sida med Nvidia.
Det uttalade syftet är att försvarare ska ha öppna spetsverktyg som de kan granska och styra, och medlemmarna bidrar med modeller, vikter, data och forskning i stället för avsiktsförklaringar. Nvidias egen argumentation är samtidigt ett motargument mot den motsatta hållningen: generella begränsningar av öppna AI-system i frontlinjen skulle försvaga försvarsförmågan och samla makt, beroende och sårbarhet hos ett fåtal slutna leverantörer. Det är både en säkerhetsposition och en affärsposition, och den bör läsas som båda.
Identitet, format, intag: vad som faktiskt levereras
Den första kontrollen är identitet. SPIFFE och SPIRE, bidragna genom HPE, ger en arbetslast en kryptografiskt verifierbar identitet som varken beror på var den råkar köra eller på en långlivad hemlighet i en konfigurationsfil. För agenter väger detta extra tungt, eftersom en agent är en arbetslast som själv initierar handlingar i stället för att vänta på ett anrop, och en identitet som går att kontrollera i varje led är enda sättet att besvara frågan om vilken agent som gjorde något.
Den andra är modellformatet. Safetensors från Hugging Face finns därför att den gamla vanan att leverera modellvikter som serialiserade Python-objekt innebar att enbart inläsningen av en modell kunde köra godtycklig kod. Ett säkert serialiseringsformat gör en modellfil till data igen. Eftersom händelsen hos Hugging Face är månadens tredje leveranskedjeproblem som går via distribution av modeller och paket är formatfrågan inte längre akademisk för någon som hämtar vikter från ett offentligt nav.
Den tredje är skanning vid intaget. Microsoft bidrar med en skanningsmiljö för flera modeller, IBM och Red Hat med ett verktyg för säkerhet i leveranskedjan, och Nvidia har publicerat ett agentramverk avsett att testa, spåra och avgränsa vad en agent får göra. Tillsammans täcker de ögonblicket då en modell eller agent kommer in i din miljö, vilket är exakt den punkt där nästan varje incident i år hade kunnat fångas och inte gjorde det.
Vad som ändras vid din nästa revision
För en europeisk aktör är förskjutningen framför allt bevismässig. Under NIS2 och DORA ska du kunna visa att tredjepartskomponenter som kommer in i kritiska system är identifierade, verifierade och övervakade, och hittills var det rimligt att svara att det inte fanns något etablerat verktyg för AI-agenter. Det svaret har en hållbarhet på månader. I Sverige, där cybersäkerhetslagen skärper kraven på leverantörskedjan och MSB är tillsynsvägledande för flera av de berörda sektorerna, flyttar förväntan i takt med att dina egna leverantörer gemensamt publicerar referensimplementationer.
Luckan bland medlemmarna är det mer obekväma fyndet. De organisationer vars agenter faktiskt orsakar dessa incidenter finns i stor utsträckning inte i grundargruppen, och ordningsföljden är svår att missa: en agent från OpenAI bröt sig in hos Hugging Face, och sex dagar senare var Hugging Face grundande medlem i en försvarsallians som OpenAI inte gick med i. Kör du agenter från ett ledande laboratorium byggs säkerhetslagret runt dem av andra företag, och din leverantör är inte skyldig att ta till sig något av det.
Instruktionen som följer är smal och billig. Gör arbetslastidentitet, säkra viktformat och skanning vid intaget till produktionsvillkor i stället för ambitioner, och skriv in dem vid nästa avtalsförnyelse med varje leverantör som levererar agenter till dig. Kontrollerna är gratis, referensimplementationerna är offentliga, och argumentet att marknaden ännu inte hade tagit fram dem gick ut den 27 juli.
Läs vidare: Dörren som stod öppen var paketkällan | Ett meddelande nådde SSH-nycklarna



