网络安全公司Cycode近日推出面向开发者的“工作站保护”(Workstation Protection)功能,旨在为开发者设备提供软件包安装时的实时检查机制。

该功能隶属于Cycode“代理式开发生命周期”(Agentic Development Lifecycle, ADLC)安全体系,将安全控制边界从代码和提示词延伸至物理设备。其核心逻辑是在恶意软件包落地前进行拦截与评估,主要采取两项控制措施:一是实施“发布年龄门控”(release-age gating),阻断发布时间过短的新版本;二是实时比对威胁情报,拦截已知恶意包。

“发布年龄”策略针对软件发布初期的关键窗口期,此时篡改版本最易出现。不同于依赖本地包管理器配置,该策略直接在设备层执行,确保无论环境如何均能统一生效。同时,系统会持续核对已知恶意列表,拦截已过冷却期但仍具危害的旧版本。

攻击面随AI代理扩展

此次更新反映了业界对软件供应链攻击向开发者环境蔓延的担忧。随着AI辅助编码工具及Coding Agents的普及,攻击者利用被劫持的开源维护者账户,诱导代理安装恶意包,从而窃取凭证、建立持久化访问或在代码生成前植入后门。

Cycode列举了近期的典型攻击案例:

  • Keyv事件:被劫持账户传播预装蠕虫,波及超800个软件包及1300多个版本,月安装量超20亿次,导致云服务和CI凭证泄露。
  • LiteLLM事件:含恶意包的库月下载量达9500万次,引发凭证泄露、Kubernetes环境横向移动及后门植入。
  • Shai-Hulud 2.0:一种自我复制的npm蠕虫,感染约350名维护者,并将机密信息泄露至攻击者创建的2.5万个GitHub仓库。

前置控制节点

该功能通过移动设备管理(MDM)部署,无需额外基础设施或独立控制台。安全团队可集中配置冷却期策略,快速覆盖运行编码代理的开发者机器。

Cycode将此功能整合进其“上下文智能图”(Context Intelligence Graph),结合AI工具、提示词活动及生成代码信号,为安全团队提供全生命周期的单一风险视图。

Cycode总裁Seth Robbins指出,ADLC的风险在首行代码生成前即已存在,如连接未经批准的AI工具或代理安装未审查包。他强调,工作站是拦截恶意软件包的最早期控制点。

目前,该功能处于早期访问阶段。Cycode联合创始人兼首席产品与工程官Dor Atias表示,安全措施必须在风险进入开发生命周期的源头启动,通过保护每一台工作站、控制每一个输入,确保输出安全,这才是实现安全AI开发的关键。