A JFrog az AI-ügynökök szoftverellátási láncát is felügyelné

A JFrog kiterjesztette platformjának szerepét az AI-ügynökök által használt és előállított szoftverek ellátási láncára. A vállalat szerint az új képességek az ügynökök által felhasznált eszközök ellenőrzését, a fejlesztési folyamatok szabályozását és a sérülékenységek gyors javítását szolgálják.
- A JFrog a platformját az AI-ügynökök szoftverellátási láncára is kiterjeszti.
- Az új APM Repository és Plugins Registry ellenőrzött forrást ad az ügynökcsomagoknak és bővítményeknek.
- A Skills Scanning rosszindulatú viselkedést keres a készségfájlokban.
- Az Agent Guard csak jóváhagyott AI-eszközök használatát engedi.
- A JFrog öngyógyító, automatikusan javító ellátási láncot célzó képességeket mutatott be.
Egyetlen hiteles forrás az ügynökök mellett is
A JFrog szeptember 2-i beszámolója szerint a vállalat a swampUP 2026 rendezvényen mutatta be azokat a képességeket, amelyekkel a JFrog Platformot az Agentic Software Supply Chain, vagyis az AI-ügynököket is magában foglaló szoftverellátási lánc egyetlen hiteles nyilvántartásává tenné. A platform eddig a nyílt forráskódú és örökölt szoftvereszközök központi rendszerrekordjaként szolgált a vállalat saját meghatározása szerint.
A JFrog érvelése szerint az ügynökök kódot írnak, függőségeket oldanak fel és binárisokat állítanak elő, sok esetben közvetlen emberi jóváhagyás nélkül. Emiatt nehezebb megválaszolni, hogy milyen összetevők kerültek egy kiadásba, mely ügynökök módosították azt, illetve megfelelnek-e az alkalmazott biztonsági és megfelelőségi szabályoknak. A vállalat a vezetők előtt álló három kérdést a védelemhez, a gyors helyreállításhoz és a kiadások automatikus ellenőrzéséhez kapcsolja.
Az ügynökök által használt tartalmak ellenőrzése
A JFrog az AgentSecOps elnevezést használja arra a megközelítésre, amely az ügynökök tevékenységét egyetlen, szabályokkal védett rendszerben kezeli a letöltéstől a kiadásig. A cél az ügynökök által fogyasztott modellek, MCP-szerverek, készségek és bővítmények ellenőrzése, mivel ezek mind új támadási felületet jelenthetnek.
Az AI Catalog meglévő szolgáltatás mostantól a készségeket, bővítményeket és Agent Package-eket is kezeli. Az új APM Repository a JFrog szerint megbízható, szabályozott forráshoz köti az ügynökcsomagok telepítését. A szintén új Plugins Registry ellenőrzött és naplózható helyet ad az első és külső fejlesztésű kódolóügynök-bővítményeknek, míg a Skills Scanning szemantikai biztonsági vizsgálattal keres rosszindulatú viselkedést a készségfájlokban.
A vállalat új Agent Plugin integrációkat is bemutatott Claude, Cursor, Codex, CoPilot és Kiro környezetekhez. Az Agent Guard csak az AI Catalogban jóváhagyott eszközök használatát engedi, az Agent Package Resolution pedig a függőségek JFrog Platformon keresztüli feloldását biztosítja. A Traffic Controller a Netskope, a Cloudflare és a Zscaler hálózati rétegével együttműködve átirányíthatja a nyilvános tárhelyek felé indított kéréseket.
Automatikus javítás a gyorsuló támadások korában
A JFrog szerint a modern AI-modellek lehetővé teszik, hogy a támadók gépi sebességgel kapcsoljanak össze korábban alacsony kockázatúnak tekintett sérülékenységeket. Előfordulhat, hogy egy kihasználás már a CVE közzététele előtt megjelenik, ezért a vállalat olyan szoftverellátási láncot sürget, amely automatikusan és folyamatosan megelőzi, felismeri, rangsorolja és javítja a kockázatokat.
A JFrog ezt öngyógyító szoftverellátási láncnak nevezi. A vállalat szerint ehhez a platformnak bináris szinten kell látnia és irányítania minden összetevőt. Az Artifactory a csomagok, build-ek és kiadott binárisok útvonalában helyezkedik el, így a JFrog állítása szerint képes megtalálni és szabályzat alapján automatikusan alkalmazni a megfelelő javítást.
Az ehhez kapcsolódó meglévő eszközök között szerepel a Curation with Compliant Version Selection, amely kockázatos csomagok, AI-eszközök és IDE-bővítmények helyett megfelelő verziót szolgál ki, továbbá a JFrog Xray, amely folyamatos binárisvizsgálattal keres sérülékenységeket, rosszindulatú csomagokat és licenckockázatokat. Az Agentic Remediation az integrált fejlesztési környezetben jelzi a nem biztonságos kódot, és az ügynök MCP-kapcsolatán keresztül, beszélgetésben ad javítást.


