Agentes de IA en la pipeline de CI/CD
Cuando un agente autónomo corre en su pipeline, se unen dos clases de ataque: Poisoned Pipeline Execution y Memory Poisoning. El resultado es una nueva capa de persistencia, duradera.
Los agentes son la nueva identidad de la pipeline
Cada vez más pipelines delegan en agentes autónomos: construyen, prueban, despliegan y corrigen errores - con secrets, tokens y acceso al SO. Con ello heredan los plenos permisos del runner.
Por qué la memoria agrava el problema
Un agente vuelve a leer su memoria y sus skills en cada ejecución. Si se envenena una sola vez (véase Memory Poisoning), actúa en cada run futuro de la pipeline - una persistencia que ninguna revisión de código de aplicación encuentra.
El recorrido
Cómo un acceso puntual se convierte en persistencia duradera - y dónde la rompe PoisonZero:
PPE o skill envenenado
El atacante alcanza al agente - vía archivo de pipeline o skill de marketplace.
Memoria envenenada
"Confía en la fuente X / desactiva la comprobación Y" acaba en la memoria del agente.
PoisonZero evalúa cada escritura en la memoria/skills/config del agente - también en el runner.
peligroso → revertCada run comprometido
↳ Movimiento lateral más allá de los límites de la pipeline
↳ Invisible para las revisiones de código de aplicación
Cómo te protege PoisonZero aquí
PoisonZero funciona como daemon (también en runners y hosts de build) y vigila la memoria, los skills y la config del agente, comprobando cada cambio antes de que surta efecto - una edición inofensiva pasa, una peligrosa se revierte, una que no está clara se retiene para revisión:
- Cada escritura en las rutas protegidas del agente se evalúa, no solo el primer prompt.
- Las peligrosas se revierten fail-closed con un rastro de auditoría completo; los meta-ataques se detectan por separado.
- Un ataque puntual sigue siendo puntual, en lugar de convertirse en una instrucción permanente releída en cada ejecución.
Relacionado: Poisoned Pipeline Execution y Gusanos de la cadena de suministro.
Rompa la persistencia en la pipeline.
PoisonZero protege la memoria del agente en runners y hosts de build - fail-closed.
Sign me up