Síntesis

Agentes de IA en la pipeline de CI/CD

Cuando un agente autónomo corre en su pipeline, se unen dos clases de ataque: Poisoned Pipeline Execution y Memory Poisoning. El resultado es una nueva capa de persistencia, duradera.

~7 min de lectura · Síntesis

Los agentes son la nueva identidad de la pipeline

Cada vez más pipelines delegan en agentes autónomos: construyen, prueban, despliegan y corrigen errores - con secrets, tokens y acceso al SO. Con ello heredan los plenos permisos del runner.

Por qué la memoria agrava el problema

Un agente vuelve a leer su memoria y sus skills en cada ejecución. Si se envenena una sola vez (véase Memory Poisoning), actúa en cada run futuro de la pipeline - una persistencia que ninguna revisión de código de aplicación encuentra.

El PPE secuestra una ejecución. La memoria de agente envenenada secuestra cada ejecución - hasta que alguien la elimina.

El recorrido

Cómo un acceso puntual se convierte en persistencia duradera - y dónde la rompe PoisonZero:

1 · Acceso inicial

PPE o skill envenenado

El atacante alcanza al agente - vía archivo de pipeline o skill de marketplace.

2 · Persistencia

Memoria envenenada

"Confía en la fuente X / desactiva la comprobación Y" acaba en la memoria del agente.

PoisonZero

PoisonZero evalúa cada escritura en la memoria/skills/config del agente - también en el runner.

peligroso → revert
✕ Impedido

Cada run comprometido

↳ El agente actúa en cada heartbeat con secrets
↳ Movimiento lateral más allá de los límites de la pipeline
↳ Invisible para las revisiones de código de aplicación
Sin protección, la memoria de agente envenenada es una puerta trasera permanente en la pipeline. Con PoisonZero, la cadena termina en la escritura de memoria - fail-closed, con auditoría.

Cómo te protege PoisonZero aquí

PoisonZero funciona como daemon (también en runners y hosts de build) y vigila la memoria, los skills y la config del agente, comprobando cada cambio antes de que surta efecto - una edición inofensiva pasa, una peligrosa se revierte, una que no está clara se retiene para revisión:

  • Cada escritura en las rutas protegidas del agente se evalúa, no solo el primer prompt.
  • Las peligrosas se revierten fail-closed con un rastro de auditoría completo; los meta-ataques se detectan por separado.
  • Un ataque puntual sigue siendo puntual, en lugar de convertirse en una instrucción permanente releída en cada ejecución.

Relacionado: Poisoned Pipeline Execution y Gusanos de la cadena de suministro.

El PPE secuestra una ejecución; la memoria envenenada secuestra cada ejecución. PoisonZero vigila la escritura de memoria que convierte lo primero en lo segundo y se mantiene fail-closed ante la duda - de modo que la capa de persistencia nunca se forme en silencio.
¿Te resultó útil?

Rompa la persistencia en la pipeline.

PoisonZero protege la memoria del agente en runners y hosts de build - fail-closed.

Sign me up