# AI Security Ops | Data Becomes Code | Episode 68

> **Epizód:** 68 — Data Becomes Code
> **Vendég:** nincs (két házigazda: Bronwen Aker + Derek Banks)
> **Házigazdák:** Bronwen Aker, Derek Banks (Black Hills Information Security)
> **Megjelent:** 2026-09-04
> **Hossz:** 24 perc (23:19)
> **Forrás:** [share.transistor.fm/s/0f86e0d8](https://share.transistor.fm/s/0f86e0d8)
> **Media:** [MP3](https://media.transistor.fm/0f86e0d8/4cfe5d3b.mp3)
> **Transcript:** Whisper medium.en ASR, 3480 szó (a 24 perces audióból; az utolsó ~30 szó az outro)
> **YouTube:** [E_HMKnxIRWU](https://www.youtube.com/watch?v=E_HMKnxIRWU)
> **Cikk a műsorban:** [containment.ai — Data Became Code](https://www.containment.ai/blog/data-became-code-llmstxt-agent-trust-model)
> **Kapcsolódó belső források:** [ai-automation](../topics/ai-automation.md) (topic), [AI Security Ops #66](2026-08-17_ep66_banning_open_weight_models.md), [AI Security Ops #67](2026-09-01_ep67_who_is_responsible_for_an_ai_caused_breach.md)

## Összegzés

- **A Containment.ai kutatása több mint 200, tulajdonos nélküli szoftvercsomagot talált** a Fortune 500 cégek által az AI ügynökeik számára közzétett `llms.txt` fájlokban, a kutatók néhány nevet lefoglaltak, és **4 perc múlva a kódjuk már futott egy nagyvállalati rendszerben**.
- **A támadás az AI ügynökök "vendor docs = trusted instructions" feltételezésére épít**, ugyanaz a bizalmi modell, amitől a `robots.txt` is működött a keresőmotorok idején, csak most kódvégrehajtás a jutalom, nem pedig indexelés.
- **A klasszikus ellenszerek itt is működnek**: sandboxing, containerization, least privilege, network monitoring, emberi felügyelet, a "fundamentals done well" 100%-ban megelőzi ezeket a támadásokat.
- **A felelősség nem az AI ügynöké, hanem azé, aki promptolja**, aki futtatja a coding agentet a saját rendszerén, az a felelős a kimenetért, függetlenül attól, hogy a kód "AI-generated".
- **Az OpenAI és Anthropic közös nyílt levele** a kiberbiztonság azonnali vezetői prioritássá emeléséről a műsor szerint "glass houses" kategória, a BHIS évtizedek óta ugyanezt mondja, és a BHIS egyenesen felajánlja partnernek a segítségét a tiger team-ek felállításához.

## A lényeg

### A kutatás háttere és a támadás mechanikája

A Containment.ai kutatói több mint 200, **tulajdonos nélküli szoftvercsomagot** találtak a Fortune 500 vállalatok által az AI ügynökeik (coding agent) számára közzétett `llms.txt` fájlokban. Ezek a fájlok, hasonlóan a `robots.txt` mintára, arra szolgálnak, hogy az LLM-alapú ágensek "megtalálják" a releváns dokumentációt és csomagokat. A probléma az, hogy **a fájlokban hivatkozott csomagnevek egy része senkihez sem tartozik**, és a kutatók néhányat ezek közül perceken belül le tudtak foglalni.

A támadás lépései: (1) a kutató azonosítja a nem regisztrált csomagnevet egy nagyvállalat `llms.txt` fájljában, (2) regisztrálja a saját nevén (npm, PyPI vagy más package registry), (3) a csomag feltöltésekor a kódja **4 perc múlva már fut egy Fortune 500 cég belső rendszerében**, mert a coding agent a `llms.txt` alapján megbízhatónak tekinti és telepíti.

Bronwen szerint ez az "**AI twist on an old thing**", ugyanaz a modell, amit a `robots.txt` bevezetésénél is láttunk a keresőmotorok számára, csak itt **kódvégrehajtás** történik, nem pedig indexelés. Derek egyetért, és kiemeli, hogy az AI ágensek számára **a token stream egy token stream**, és a mai safeguard-ok (URL allowlist, prompt filter) nem nyújtanak védelmet ilyen típusú támadás ellen.

### Az AI-ágens trust modelje és a régi-új támadási formák

A kutatók a cikkben azt írják, hogy "**a trust model broken**", az AI agent a vendor docs-ot ground truth-nek tekinti, és nem kérdőjelezi meg. Derek szerint **ez teljesen logikus** az LLM-ek szempontjából: "to a large language model, a token stream is a token stream", és ők maguk is évek óta ezt prédikálják a security közösségben.

A támadás nem légüres térben jött létre, a műsor szerint **több, jól ismert security probléma kombinációjáról van szó**:

- **Dependency confusion**, a belső csomagnevek és a nyilvános registry-k közötti névütközés kihasználása (a támadó a belső nevet regisztrálja a nyilvános helyen).
- **Indirect prompt injection**, az AI agent a külső dokumentációban olyan utasításokat kap, amelyek eltérítik a viselkedését (itt a "telepítsd ezt a csomagot" formájában).
- **Excessive permissions**, az AI agent a szükségesnél szélesebb jogosultságokkal fut, így a rosszindulatú csomag komoly kárt okozhat.

Derek külön kiemeli, hogy a **felelősség** kérdése nem az AI ügynöké, hanem **azé, aki a saját rendszerén futtatja**. "Ha futtatod a coding agentet a rendszereden, és kódot generáltatsz vele, az a te kódod, te felelsz érte." Hasonlóan ahogy egy alkalmazott által írt kódért a munkáltató felel, ugyanígy az AI-generated kódért is a futtató fél felel.

### Védekezés: a régi fundamentals újra

A műsor központi üzenete: **ez a támadás 100%-ban megelőzhető a security fundamentals betartásával**. A javasolt védelmi intézkedések:

- **Sandboxing**, a coding agent izolált környezetben fut, ahol a fájlrendszer és a hálózat korlátozott.
- **Containerization**, a konténer escapek kockázatait korlátozó konfigurációk (read-only fs, seccomp profil, no-new-privileges).
- **Least privilege / RBAC**, az AI agent csak a feladatához szükséges jogosultságokat kapja, semmi többet. Derek külön kiemeli: "**creating a specific role just for agents and only give them access to what they need**".
- **Network monitoring**, kifelé és befelé egyaránt figyelni kell a forgalmat; ha a sandbox-ból "kitör" egy folyamat és eléri a Hugging Face-t vagy bármilyen külső szolgáltatást, az azonnal detektálható.
- **Human oversight**, a kódot commit előtt ember nézi át; a "vibe coding" nem helyettesíti a review-t.
- **BAC lockdown**. Derek a Copilot/Copilot Enterprise korábbi megbeszéléseiből idéz: "**lock down your BAC for God's sake**" (BAC = Basic Access Control, vagy tágabb értelemben a hozzáférés-kezelés).

A műsor hangsúlyozza, hogy **ez nem újkeletű probléma**. Richard Bejtlich "The Tao of Network Security Monitoring" című, 2004-ben megjelent könyvének a 80%-a ma is releváns, csak az eszközök változtak. Derek szerint **a security szakemberek természetes ösztöne**, hogy "boxolják, konténerbe tegyék, és biztosítsák, hogy ne tudjon könnyen megszökni", de **ezt a fajta paranoiát meg kell tanítani az AI cégeknek**.

### Az OpenAI és Anthropic nyílt levele: "glass houses"

A műsor második felében az OpenAI és más AI cégek (Anthropic, stb.) által aláírt **nyílt levelet** tárgyalják, amelyik azt javasolja, hogy "**every organization should make cyber defense an immediate leadership priority**" és "**raise your security standards and meet them with the urgency and coordination of an incident that takes precedence over everything else except business critical operations**".

Bronwen és Derek reakciója erre a javaslatra vegyes: Bronwen szerint ez **"glass houses"** kategória, a saját rendszereikben (Hugging Face, korábbi OpenAI adatszivárgások) is voltak biztonsági incidensek, tehát nehezen mondhatják meg másoknak, hogy mit tegyenek.

Derek egyetért, és kiegészíti: "**I feel like I've been saying this for two decades**". Jelenleg is **könyvet ír** (Doc Blackburn-nel és Mark Williams-szel) arról, hogy a kiberbiztonsági folyamatok mennyire töröttek, és az AI csak ront a helyzeten. Derek egy konkrét javaslatot is megfogalmaz: **ha az OpenAI tényleg komolyan gondolja, állítson fel egy tiger team-et ismert, megbízható security szakemberekből, akik értenek az AI-hoz is**, és a BHIS készen áll partnernek lenni.

### A "data becomes code" trend történeti kontextusa

A műsor végén Derek a cikk központi tézisére reflektál: **a data és a code összeolvadása** nem újkeletű jelenség, hanem "**a trend since the mid 90s**". Hivatkozik az 1992-es *Sneakers* filmre, ahol Cosmo (Robert Redford karakterének) azt mondja: "**the world's data. Data's the new oil. Who controls the data, controls the world**". Az AI ügynökök megjelenésével ez a trend **végérvényesen beteljesedett**, az adat, ami az LLM-be bemegy (vagy a `llms.txt` fájlból kiolvasódik), egyben **végrehajtható kód** is lehet.

A sneakeres párhuzam egyébként Derek és Bronwen számára személyes is, mindketten látták a filmet 1994 körül, amikor még dohányozni lehetett a mozi teremben (ez a poénkodás a transcript végén megjelenő "1994. 1994. 1994..." ismétlésben csúcsosodik ki, ami a Whisper ASR hallucinációja volt, a valódi szöveg a film 1992-es megjelenésére utal).

### Gyakorlati tanulságok fejlesztőknek és security csapatoknak

A műsor konkrét, akcióképes tanulságai:

1. **Auditáld a `llms.txt` fájljaidat**, ha a céged publikál ilyen fájlt az AI ügynökök számára, ellenőrizd, hogy minden hivatkozott csomagnév valóban regisztrálva van-e a megfelelő registry-ben, és a karbantartó személye egyértelmű.
2. **Foglald le a céged nevéhez tartozó csomagneveket**, akár használod, akár nem. A dependency confusion elleni védekezés klasszikus tanácsa ma is érvényes: "**ha nem te birtoklod, valaki más fogja**".
3. **SoHA ne futtass coding agentet a bare metal gépeden**. Derek kiemeli: "**I'm not going to do that on my bare metal machine because we've been evaluating risk and we're able to understand like, hey, this is potentially dangerous. So let's not end up on the nightly news**". Mindig VM, konténer, vagy dedikált sandbox.
4. **Monitorozd a sandbox hálózati forgalmát**, ha az AI agent a belső `llms.txt` alapján elkezd külső IP-kre csomagokat letölteni, az azonnal riasztás kell hogy legyen.
5. **Lock down the BAC**, a coding agent ne kapjon access-t a HR, accounting, vagy más érzékeny rendszerekhez. A "**give it lease privileges, isolation and monitoring**" az alap.

### A régi-új fenyegetés mintázata

A műsor végkövetkeztetése: **a támadás új csomagolásban egy régi probléma**. Minden szereplő, az AI ügynökök, a vendor docs, a `llms.txt` fájlok, a coding agent-ek, csak egy újabb szereplő ugyanannak a "bizalmi láncnak" a történetében, amit a `robots.txt` óta ismerünk. A különbség a **súlyosság**: ha a keresőmotor rossz helyre indexel, az legfeljebb SEO probléma; ha az AI agent rossz helyről telepít, az **kódvégrehajtás a belső hálózaton**.

A megoldás nem új technológia, hanem **a régi fundamentals következetes alkalmazása**, sandbox, container, least privilege, network monitoring, human oversight. Ahogy Derek fogalmaz: "**if you want to put your money where your mouth is open AI, maybe hire a tiger team of known reputable security folks who also know about AI and have them help you help companies**".

## Forrás

> **Forrás:** [share.transistor.fm/s/0f86e0d8](https://share.transistor.fm/s/0f86e0d8) | [media](https://media.transistor.fm/0f86e0d8/4cfe5d3b.mp3)
> **YouTube:** [E_HMKnxIRWU](https://www.youtube.com/watch?v=E_HMKnxIRWU)
> **Cikk a műsorban:** [containment.ai — Data Became Code: AI Agents Installed Unowned Packages Inside Fortune 500s](https://www.containment.ai/blog/data-became-code-llmstxt-agent-trust-model)
> **Transcript:** Whisper medium.en ASR (3480 szó; az outro utáni ~30 szó a Whisper "1994." loop-artifact, a `[1994-loop-trimmed]` marker jelzi a transcriptben)
> **ASR-javítások:** "Bronwyn Aker" → Bronwen Aker, "Black Hills Information" → Black Hills Information Security, "anticyphantraining" → antisyphontraining, "Anti-Siphon Training" → Antisyphon Training, "endowed with a friend of the US Army" outro-ASR-maradvány törölve

## Kapcsolódó belső források

- [ai-automation](../topics/ai-automation.md), a topic wiki bejegyzés, ahova az új szálak (AI agent trust model, sandboxing, least privilege) be fognak kerülni
- [AI Security Ops #66. Banning Open Weight Models](2026-08-17_ep66_banning_open_weight_models.md)
- [AI Security Ops #67. Who Is Responsible for an AI-Caused Breach](2026-09-01_ep67_who_is_responsible_for_an_ai_caused_breach.md) (a felelősség kérdését itt is tárgyalják)
- [wiki raw](../ai_security_ops/2026-09-04_ep68_data_becomes_code.md), a summary kanonikus mirrorja
