The software supply chain attacks are becoming more and more focused on trusted development and delivery procedures, so the conventional post-build integrity mechanisms cannot be used anymore. The available frameworks like SLSA, SBOM and in toto are majorly used to offer provenance and traceability but do not have the capabilities of actively identifying and removing vulnerabilities in software production. The current paper includes an example of agentic artificial intelligence (AI) based on autonomous software supply chain security that combines large language model (LLM)-based reasoning, reinforcement learning (RL), and multi-agent coordination. The suggested system utilizes specialized security agents coordinated with the help of LangChain and LangGraph, communicates with actual CI/CD environments with the Model Context Protocol (MCP), and documents all the observations and actions in a blockchain security ledger to ensure integrity and auditing. Reinforcement learning can be used to achieve adaptive mitigation strategies that consider the balance between security effectiveness and the operational overhead, and LLMs can be used to achieve semantic vulnerability analysis, as well as explainable decisions. This framework is tested based on simulated pipelines, as well as, actual world CI/CD integrations on GitHub Actions and Jenkins, including injection attacks, insecure deserialization, access control violations, and configuration errors. Experimental outcomes indicate better detection accuracy, shorter mitigation latency and reasonable build-time overhead than rule-based, provenance only and RL only baselines. These results show that agentic AI can facilitate the transition to self defending, proactive software supply chains rather than reactive verification ones.


翻译:软件供应链攻击日益聚焦于可信开发与交付流程,使得传统构建后完整性机制已无法适用。现有框架如SLSA、SBOM及in toto主要提供溯源与可追溯性,但缺乏在软件生产过程中主动识别与消除漏洞的能力。本文提出一种基于代理式人工智能(AI)的自主软件供应链安全框架,其融合了基于大语言模型(LLM)的推理、强化学习(RL)与多智能体协同技术。该系统通过LangChain与LangGraph协调专业化安全代理,借助模型上下文协议(MCP)与真实CI/CD环境交互,并将所有观测与操作记录于区块链安全账本以确保完整性与可审计性。强化学习用于实现兼顾安全效能与运行开销的自适应缓解策略,大语言模型则用于语义级漏洞分析与可解释决策。该框架在模拟流水线及真实世界的GitHub Actions与Jenkins CI/CD集成环境中进行测试,涵盖注入攻击、不安全反序列化、访问控制违规及配置错误等场景。实验结果表明,相较于基于规则、仅溯源及仅强化学习的基线方法,本框架在检测精度、缓解延迟及构建时开销方面均表现更优。这些结果证明,代理式人工智能能够推动软件供应链从被动验证向主动自主防御的范式转变。

0
下载
关闭预览

相关内容

软件(中国大陆及香港用语,台湾作软体,英文:Software)是一系列按照特定顺序组织的计算机数据和指令的集合。一般来讲软件被划分为编程语言、系统软件、应用软件和介于这两者之间的中间件。软件就是程序加文档的集合体。
《人工智能安全治理框架》2.0版发布,90页pdf
专知会员服务
22+阅读 · 2025年10月8日
《人工智能安全标准体系(V1.0)》(征求意见稿)
专知会员服务
29+阅读 · 2025年3月23日
机密计算保障人工智能系统安全研究报告
专知会员服务
19+阅读 · 2025年1月20日
【新书】利用生成式人工智能进行网络防御策略
专知会员服务
31+阅读 · 2024年10月18日
《AI/ML 供应链软件依赖性风险分析》2023最新95页论文
专知会员服务
39+阅读 · 2023年12月19日
人工智能安全挑战及治理研究
专知会员服务
67+阅读 · 2023年6月18日
《人工智能安全框架(2020年)》白皮书,68页pdf
专知会员服务
167+阅读 · 2021年1月9日
《人工智能安全测评白皮书》,99页pdf
专知
36+阅读 · 2022年2月26日
【供应链】供应链的未来:自我学习的供应链
产业智能官
14+阅读 · 2018年9月8日
人工智能对网络空间安全的影响
走向智能论坛
21+阅读 · 2018年6月7日
智能时代如何构建金融反欺诈体系?
数据猿
12+阅读 · 2018年3月26日
国家自然科学基金
2+阅读 · 2017年12月31日
国家自然科学基金
6+阅读 · 2017年12月31日
国家自然科学基金
1+阅读 · 2015年12月31日
国家自然科学基金
19+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
1+阅读 · 2015年12月31日
国家自然科学基金
20+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2014年12月31日
国家自然科学基金
1+阅读 · 2014年12月31日
VIP会员
相关VIP内容
《人工智能安全治理框架》2.0版发布,90页pdf
专知会员服务
22+阅读 · 2025年10月8日
《人工智能安全标准体系(V1.0)》(征求意见稿)
专知会员服务
29+阅读 · 2025年3月23日
机密计算保障人工智能系统安全研究报告
专知会员服务
19+阅读 · 2025年1月20日
【新书】利用生成式人工智能进行网络防御策略
专知会员服务
31+阅读 · 2024年10月18日
《AI/ML 供应链软件依赖性风险分析》2023最新95页论文
专知会员服务
39+阅读 · 2023年12月19日
人工智能安全挑战及治理研究
专知会员服务
67+阅读 · 2023年6月18日
《人工智能安全框架(2020年)》白皮书,68页pdf
专知会员服务
167+阅读 · 2021年1月9日
相关基金
国家自然科学基金
2+阅读 · 2017年12月31日
国家自然科学基金
6+阅读 · 2017年12月31日
国家自然科学基金
1+阅读 · 2015年12月31日
国家自然科学基金
19+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
1+阅读 · 2015年12月31日
国家自然科学基金
20+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2014年12月31日
国家自然科学基金
1+阅读 · 2014年12月31日
Top
微信扫码咨询专知VIP会员