Synthese

KI-Agenten in der CI/CD-Pipeline

Wenn ein autonomer Agent in Ihrer Pipeline läuft, vereinen sich zwei Angriffsklassen: Poisoned Pipeline Execution und Memory Poisoning. Das Ergebnis ist eine neue, langlebige Persistenz-Schicht.

Lesezeit ~7 Min · Synthese

Agenten sind die neue Pipeline-Identität

Immer mehr Pipelines delegieren an autonome Agenten: Sie bauen, testen, deployen und beheben Fehler - mit Secrets, Tokens und OS-Zugriff. Damit erben sie die vollen Rechte des Runners.

Warum Memory das Problem verschärft

Ein Agent liest sein Memory und seine Skills bei jedem Lauf neu. Ist es einmal vergiftet (siehe Memory Poisoning), wirkt es bei jedem künftigen Pipeline-Run - eine Persistenz, die kein Anwendungs-Code-Review findet.

PPE kapert einen Lauf. Vergiftetes Agent-Memory kapert jeden Lauf - bis es jemand entfernt.

Die Darstellung

Wie aus einem einmaligen Zugriff dauerhafte Persistenz wird - und wo PoisonZero sie bricht:

1 · Initial Access

PPE oder vergifteter Skill

Angreifer erreicht den Agenten - via Pipeline-Datei oder Marketplace-Skill.

2 · Persistenz

Memory vergiftet

"Vertraue Quelle X / deaktiviere Prüfung Y" landet im Agent-Memory.

PoisonZero

PoisonZero bewertet jeden Write ins Agent-Memory/Skills/Config - auch auf dem Runner.

gefährlich → revert
✕ Verhindert

Jeder Run kompromittiert

↳ Agent handelt bei jedem Heartbeat mit Secrets
↳ Lateral Movement über Pipeline-Grenzen
↳ Unsichtbar für App-Code-Reviews
Ohne Schutz ist vergiftetes Agent-Memory eine dauerhafte Hintertür in der Pipeline. Mit PoisonZero endet die Kette am Memory-Write - fail-closed, mit Audit.

So schützt PoisonZero Sie hier

PoisonZero läuft als Daemon (auch auf Runnern und Build-Hosts) und überwacht Agent-Memory, -Skills und -Config; es prüft jede Änderung, bevor sie wirksam wird - eine harmlose Änderung passiert, eine gefährliche wird zurückgerollt, eine unklare wird zur Prüfung zurückgehalten:

  • Jeder Write in die geschützten Agent-Pfade wird bewertet, nicht nur der erste Prompt.
  • Gefährliche werden fail-closed mit vollem Audit-Trail zurückgerollt; Meta-Attacken werden gesondert erkannt.
  • Ein einmaliger Angriff bleibt einmalig, statt zu einer dauerhaften Anweisung zu werden, die bei jedem Lauf neu gelesen wird.

Verwandt: Poisoned Pipeline Execution und Supply-Chain-Würmer.

PPE kapert einen Lauf; vergiftetes Memory kapert jeden Lauf. PoisonZero bewacht den Memory-Write, der aus dem ersten den zweiten macht, und bleibt im Zweifel fail-closed - so bildet sich die Persistenz-Schicht nie unbemerkt.
War das hilfreich?

Brechen Sie die Persistenz in der Pipeline.

PoisonZero schützt Agent-Memory auf Runnern und Build-Hosts - fail-closed.

Sign me up