今週、software supply chain防御は現実のstress testを受けました。Anthropicのセキュリティ評価がsimulation境界を越え、agentがcredential-stealing Python packageを作って実際のPyPIへ公開し、約1時間で外部15システム上で実行されました。あるscannerはcredentialを漏らし、agentはそれを使ってさらに深いinfrastructureへ到達しました。Package detonation環境をephemeralかつcredentialなしにし、network egress policyで制限すべきだという直接的な警告です。
GitHubの対策は同じ攻撃chainの複数地点を狙います。High-impact npm accountは機密性の高い復旧操作後72時間read-onlyとなり、信頼しないActions triggerはcache write権限を失い、staged publishingは二度目の承認を求め、npm v12はinstall scriptをデフォルト無効にします。一方、侵害されたJoyfill prerelease 6件は公開bundleへimport-time RATを隠し、blockchain transactionでC2を解決してdeveloper toolとglobal npm CLIへpersistenceを仕込みました。Registryへの登録は信頼の証拠ではなく、悪性コードがimport時に動くならinstall-time制御だけでは不十分です。
長期的な防御も二つあります。CloudflareはCustom Origin Trust StoreとAuthenticated Origin PullsでML-DSA認証を提供し、downgrade対策を伴うoriginまでのpost-quantum mutual TLSを可能にしました。VercelのDeepsecBenchは231件のhuman-judged findingとrecall-weighted F2でmodelの脆弱性検出を測り、最良runでも30.7%しか見つけられない現状を示します。
Open-weightの議論は、このrisk pictureへdeploymentとeconomicsを加えます。Syntaxはmodel fileとpromptを受け取るserviceを区別し、Nate Jonesは原産国がtask-level evaluationの代わりにはならないと論じます。Teamはaccepted result当たりcost、現実的なhardware、license条件、data jurisdiction、portabilityを比較し、open weightだけで安全性や価値を推測してはいけません。