Спросите большинство инструментов безопасности, что только что создал ИИ-агент, и они смогут ответить. Спросите, что ему было разрешено использовать перед началом работы, и гораздо меньше инструментов дадут ответ. Этот разрыв между наблюдением за агентской разработкой и контролем над ней — это то, к чему на самом деле сводится обеспечение её безопасности.
Обеспечение безопасности агентской разработки означает предотвращение рисков до того, как они попадут в сборку, а не их обнаружение после. А у предотвращения рисков есть обязательное условие, которое пропускают большинство подходов: вы можете учитывать только те активы, которыми вы реально владеете и управляете. В таком ключе безопасность агентской разработки (ADS) перестает быть набором инструментов, добавляемых поверх разработки, и становится полноценной практикой.
Контролируйте обе стороны цепочки поставок агентского ПО
Цепочка поставок агентского ПО имеет две стороны, которые вложены друг в друга. Есть то, что производит агент (код, зависимости с открытым исходным кодом, сборки, выпускаемые релизы), и есть активы, необходимые агенту для выполнения своих задач (MCP-серверы, навыки, плагины и доступ к системным функциям). Защитите одно и проигнорируйте другое — и вы не обеспечили безопасность агентской разработки, вы защитили её лишь наполовину. Обеспечение безопасности обеих сторон требует выполнения двух задач, которые дополняют друг друга:
- Предотвращение попадания рискованных активов (предотвращение).
- Исправление того, что просочилось или было написано (устранение).
Предотвращение: обнаружение находит проблемы, управление предотвращает их.
ADS часто рассматривается как интеллектуальный уровень, который находится над разработкой и анализирует её: более умное обнаружение изъянов в сгенерированном коде, проверенные исправления, приоритизация результатов, граф, объясняющий риски. Всё это ценно, и всё это становится базовым требованием. Долгосрочное преимущество заключается не в том, насколько хорошо вы наблюдаете за жизненным циклом агентской разработки (ADLC). А в том, контролируете ли вы его и внедряете ли политики на каждом его этапе.
Вы можете получать оповещения об уязвимости в активе, который не контролируете. Но вы не можете запретить агентам кодирования использовать его. В тот момент, когда модель, MCP-сервер или навык, который вы никогда не инвентаризировали, попадает на ноутбук разработчика или в сборку, самый сложный механизм рассуждений в мире занимается криминалистикой, а не предотвращением.
Единицей доверия является не уязвимость, которую вы обнаружили. Это артефакт. И вы можете управлять только теми артефактами, которыми владеете. Можно думать об этом так: обнаружение — это камера видеонаблюдения, а управление — это замок на двери. Одно говорит вам, что произошло, а другое решает, что попадет внутрь. Исходя из этой метафоры, легко согласиться, что остановить риск до того, как он проникнет внутрь, лучше, чем ловить его позже. Предотвращение, если относиться к нему серьезно, — это не просто более раннее сканирование. Это обеспечение безопасности организационного периметра в точке входа в вашу цепочку поставок, еще до того, как что-либо будет использовано.
Устранение: поиск изъянов — обычное дело, управление этими изъянами — нет.
Предотвращение контролирует то, что попадает в цепочку поставок до начала разработки. Но агентский код — это новый код, генерируемый в режиме реального времени, и предотвращение его не видит. Этот сгенерированный код и зависимости, которые он подтягивает, всё равно должны быть найдены, приоритизированы и исправлены. Инструменты обнаружения и устранения для этого становятся стандартом в продуктах ADS. Что остается редким, так это выполнение такого устранения на тех же артефактах и в рамках тех же политик, которые регулируют предотвращение.
Большинство инструментов рассматривают устранение как отдельный уровень: находите проблемы в сгенерированном коде здесь, управляйте политиками там. Настоящее отличие заключается в том, сохраняется ли ваше управление, чтобы тот же подход, ориентированный на артефакты и основанный на политиках, который остановил рискованные активы в точке входа, также определял, как вы исправляете изъяны в том, что создает агент.
Безопасность агентской разработки JFrog на практике
Платформа цепочки поставок программного обеспечения JFrog защищает как то, что производят агенты, так и то, что они потребляют, как первоклассные программные артефакты, в одной системе учета, в рамках одного набора политик:
- Потребление компонентов: прежде чем агент кодирования напишет хоть строку, он потребляет ИИ-активы и подтягивает программные компоненты, и это первое место, где нужно держать оборону, а не просто наблюдать. JFrog Curation проверяет каждый пакет с открытым исходным кодом, модель и расширение IDE в момент запроса, и если что-то нарушает политику, он предоставляет совместимую версию взамен, чтобы агент продолжал работу — никогда не препятствуя разработке. Инструментарий, с которым работает агент, получает такую же обработку: MCP-серверы, навыки агента и плагины, от которых он зависит, инвентаризируются и ограничиваются политиками в JFrog AI Catalog. Принудительное исполнение сохраняется, даже если кто-то пытается обойти главный вход: если разработчик или агент загружает данные напрямую из публичного реестра, Package Traffic Controller перехватывает этот трафик и перенаправляет его обратно через политику.
- JFrog Curation проверяет каждый пакет с открытым исходным кодом, модель и расширение IDE в момент запроса, и если что-то нарушает политику, он предоставляет совместимую версию взамен, чтобы агент продолжал работу — никогда не препятствуя разработке.
- Инструментарий, с которым работает агент, получает такую же обработку: MCP-серверы, навыки агента и плагины, от которых он зависит, инвентаризируются и ограничиваются политиками в JFrog AI Catalog.
- Принудительное исполнение сохраняется, даже если кто-то пытается обойти главный вход: если разработчик или агент загружает данные напрямую из публичного реестра, Package Traffic Controller перехватывает этот трафик и перенаправляет его обратно через политику.
- Генерация кода: как только агент начинает писать код, этот код и зависимости, которые он подтягивает, также являются артефактами. JFrog Advanced Security выполняет статический анализ собственного кода, который выходит за рамки сопоставления с шаблонами, чтобы отследить, является ли изъян действительно достижимым, и проникает в скопированные фрагменты, которые воспроизводят ИИ-модели, а не только в объявленные пакеты. Работая параллельно, JFrog Xray выполняет анализ состава программного обеспечения (SCA) для открытого исходного кода, который выбирает и подтягивает агент.
- Приоритизация и устранение: обнаружение без приоритизации лишь переносит шум дальше по цепочке. Анализ транзитивных зависимостей, подкрепленный рейтингами CVE на базе ИИ от собственной команды исследований безопасности JFrog, отделяет то, что можно использовать в контексте, от того, что достижимо только через косвенную зависимость, поэтому команды работают с реальными рисками, а не с недифференцированной очередью. Это триаж, приоритизация и расширенная аналитика рисков, применяемые к артефакту, а не к оповещению. Agentic Remediation затем замыкает цикл там, где работа уже происходит, создавая контекстно-зависимые исправления для нескольких файлов в существующем рабочем процессе разработчика, а не в отдельной консоли.
- Контроль и выпуск: ничего не отправляется в релиз, пока не пройдет проверку. JFrog AppTrust обеспечивает соблюдение политик на основе доказательств и контрольных точек качества на каждом этапе и сертифицирует релиз только тогда, когда соблюдена каждая политика. Поскольку произведенные и потребляемые артефакты находятся под управлением одного механизма политик и одного аудиторского следа на платформе JFrog, SBOM, AI-BOM и подписанные доказательства, необходимые для отчета по управлению, который запрашивает аудитор, поступают из единого источника истины, а не из четырех инструментов, сведенных воедино постфактум.
- Единый источник достоверных данных: ничто из этого не будет работать как набор разрозненных инструментов, соединенных вместе. Это работает, потому что это единая платформа. Artifactory является единым источником достоверных данных для каждого из вышеперечисленных этапов — местом, где уже хранятся все активы и где обеспечивается соблюдение каждой политики. Эти этапы — не интеграции, связанные между собой, а единая непрерывная цепочка поставок, работающая с одними и теми же артефактами в одном и том же месте. Именно это делает управление неотъемлемой частью цепочки поставок программного обеспечения, а не надстройкой поверх нее.
Превращение ADS в дисциплину
Агенты взаимодействуют со всем: от активов, которые они извлекают для создаваемых приложений, до инструментов разработки и сред, в которых они работают, на протяжении всего жизненного цикла, который теперь движется с машинной скоростью и в огромных масштабах. Этот агентный жизненный цикл напрямую соответствует тому, как была спроектирована платформа JFrog. Активы, которые потребляет агент, и те, которые он создает, управляются в единой системе учета в соответствии с единым набором политик, где доверие — это не второстепенный фактор, а основополагающий принцип. Именно это превращает безопасность агентной разработки (Agentic Development Security) из дополнительного уровня в полноценную дисциплину.
Сделайте безопасность агентной разработки ключевой дисциплиной в вашей организации. Запланируйте встречу с одним из наших инженеров по решениям для получения персональной демонстрации или начните ознакомительный тур, чтобы протестировать платформу самостоятельно.








