Когда AI пишет код: как меняется безопасность цепочки поставки ПО

Коллеги, хочу обратить внимание на изменения в сфере кибербезопасности и software supply chain.
AI стал частью сборки ПО: код пишут агенты, зависимости могут подтягиваться автоматически, а промпты превращаются в новый вектор атаки.
Теперь недостаточно проверять только готовый код. Важно учитывать модель, агента и инструменты, которые они вызывают, включая MCP и связанные конфигурации.
Я вижу здесь два приоритета: прозрачная цепочка происхождения для всех элементов пайплайна и фокус не на количестве находок, а на тех, что реально можно эксплуатировать.
Почему это важно: если AI участвует в разработке, защищать нужно не только репозиторий, но и всю логику создания артефакта.
Как Вы оцениваете такие риски в своих процессах?
#кибербезопасность #SoftwareSupplyChain #AIsecurity #DevSecOps

