С зависимостями обычными, транзитивными и родными мы ещё не закончили, а уже обзавелись новыми: skills для AI coding agents.
Товарищи из Trail of Bits
проверили, насколько хорошо security scanners умеют их анализировать. Защиту ClawHub исследователи обошли гениально просто: вставили перед вредоносным кодом 100 000 переводов строки, сканер обрезал вход и до payload не добрался.
В другом эксперименте они сделали безобидный skill для форматирования текста и спрятали сбор environment variables в скомпрометированном .pyc. Вердикт проверки: SAFE.
И вот что мне здесь нравится: skill уже не совсем «код» и не совсем «prompt». Он может содержать инструкции, скрипты и бинарные артефакты, а выполняет всё это агент с доступом к shell, файлам и сети.
Короче, новый supply chain уже приехал, а SBOM пока даже не считает его зависимостью 🙂