面向软件供应链安全的自主防御智能体:超越源头可信度到漏洞缓解
密码学与安全
2025-12-30 v1 人工智能
摘要
软件供应链攻击日益聚焦于可信开发和交付程序,以前的后构建完整性机制已无法再使用。可用的框架如 SLSA、SBOM 和 in toto 主要用于提供源头可信度和可追溯性,但缺乏主动识别和消除软件生产中漏洞的能力。当前论文包括一种基于智能体的人工智能(AI)的示例,用于自主软件供应链安全,该系统结合了基于大语言模型(LLM)的推理、强化学习(RL)和多智能体协调。该建议的系统利用 specialized security agents 通过 LangChain 和 LangGraph 进行协调,与实际的 CI/CD 环境通过 Model Context Protocol(MCP)进行通信,并在区块链安全账本中记录所有观察和行动,以确保其完整性和审计。强化学习可用于实现考虑安全性效果与操作开销之间平衡的自适应缓解策略,LLM 可用于实现语义漏洞分析以及可解释决策。该框架基于模拟管道以及实际世界 CI/CD 集成(包括 GitHub Actions 和 Jenkins),涵盖注入攻击、不安全的反序列化、访问控制违规和配置错误等。实验结果表明,该方法在检测准确率、缓解延迟方面优于基于规则的、仅提供源头可信度的和仅使用 RL 的基线方法。这些结果表明,智能体 AI 可以促进从被动验证向主动防御的软件供应链转变。
引用
@article{arxiv.2512.23480,
title = {Agentic AI for Autonomous Defense in Software Supply Chain Security: Beyond Provenance to Vulnerability Mitigation},
author = {Toqeer Ali Syed and Mohammad Riyaz Belgaum and Salman Jan and Asadullah Abdullah Khan and Saad Said Alqahtani},
journal= {arXiv preprint arXiv:2512.23480},
year = {2025}
}
备注
Conference paper, accept in ACCA IEEE Bahrain