SBOM для агентов: недостающий ... Заметка
DEV Community на русском

SBOM для агентов: недостающий слой доверия для цепочек поставок агентов

Списки программных компонентов (SBOM) необходимы для корпоративного программного обеспечения, обеспечивая прозрачность компонентов и их происхождения. Однако в настоящее время у ИИ-агентов отсутствует этот важнейший механизм проверки. Когда агент загружает возможность из репозитория GitHub, нет способа подтвердить ее реализацию, вспомогательные файлы, статус утверждения, лицензирование или риски безопасности. Это создает значительный пробел в доверии к цепочкам поставок агентов. HURCULES призван заполнить этот пробел, выступая в качестве SBOM для агентов. Он функционирует как детерминированный компилятор, который анализирует репозитории без выполнения кода для выявления возможностей. Для каждой выявленной возможности HURCULES собирает доказательства на уровне файлов, а отдельный агент оспаривает ее утверждения. Затем человек должен просмотреть и утвердить пакет возможностей. Этот процесс обеспечивает отслеживание происхождения, регистрируя каждую возможность с уникальным идентификатором, источником, хэшем коммита и временной меткой утверждения. Для предприятий HURCULES обеспечивает соответствие требованиям, безопасность и доверие, проверяя происхождение, лицензии и безопасность возможностей. Разработчики получают выгоду от безопасной загрузки возможностей и понимания деталей их реализации. Экосистема получает стандартизированную, совместимую и надежную цепочку поставок для возможностей агентов. HURCULES доступен как инструмент с открытым исходным кодом, при этом прилагаются постоянные усилия для улучшения его точности извлечения и расширения реестра. Интеграция с средами выполнения агентов и корпоративными функциями запланирована на будущее.