活动预告 | 迎战AI大模型时代:Perforce P4大规模代码·数字资产管理与高速协同沙龙(8月25日周二下午 上海)

400-666-7732

AI 时代的供应链安全实践:JFrog推出NanoClaw集成方案,全面治理Agentic软件供应链

AI 智能体正在从”辅助工具”变成”自主执行者”。当它们开始不间断运行、自行下载依赖、自行扩展能力时,安全问题也进入了一个全新的维度。

作为JFrog 中国授权合作伙伴,龙智始终关注客户在软件供应链安全上的实际需求。我们注意到,许多企业已经在使用或规划 AI 智能体,却尚未意识到运行时安全这一盲区。

我们希望通过本文,帮助大家了解:自主 AI 智能体带来了哪些新型风险?以及如何借助 JFrog 与 NanoClaw 的联合方案,为智能体构建一道机器级的安全防线?

有一类安全风险,是大多数企业尚未做好准备去面对的。它不存在于你的代码仓库、你的 CI 流水线,也不在开发者的笔记本电脑里。它就潜伏在你的运行环境中——潜伏在那些已经在你环境中运行、不断扩展自身能力,并做出未经人类明确授权之决定的自主 AI 智能体(Autonomous AI Agents)之中。

这正是 JFrog 旨在解决的挑战。通过将其产品与 NanoCo AI 及其开源智能体框架 NanoClaw 进行集成,JFrog正在开启一个与以往截然不同的安全叙事新篇章。

自主智能体:一种全新的威胁模型

目前,关于 AI 安全的讨论大多集中在开发阶段的智能体(例如 Claude Code 和 Cursor),但像 NanoClaw 这种 CLAW 类型的智能体,其运作的自主权和持续性都要高得多。

传统的编程智能体是辅助开发者,而 CLAW 智能体本身就是开发者。它们 7×24 小时运行,接收来自任何渠道的输入,并在极少的人类监管下执行端到端任务——这些自主智能体甚至被允许对自身进行重新编程。举个例子:当一个 Claw 智能体遇到一项它不知道如何处理的任务时,它会自行识别所需能力,下载、安装并执行,中途完全不会停下来请求权限。

这种“自我扩展”的能力正是这些智能体强大威力的来源。然而不幸的是,如果没有正确的安全层保护,这也正是它们的危险所在。

NanoClaw 是一款精简、安全至上的 OpenClaw 替代方案(只有约 15 个文件、约 3900 行代码,而后者拥有超过 43.4 万行代码)。它建立在真正的操作系统级容器隔离之上,拥有完全独立的智能体实例。但即使是这样一个“原生安全(secure-by-design)”的框架也有一个盲区:那就是智能体在运行时,会从开放互联网中直接拉取技能、MCP(模型上下文协议)服务器和软件包。

而这,正是 JFrog 所要填补的安全空白。

NanoClaw与 JFrog 集成带来哪些收益?

JFrog 与 NanoClaw 的集成将 NanoClaw 的运行环境(Runtime)直接连接到 JFrog 平台。智能体(Agent)发出的每一个针对软件包、CLI(命令行)工具或 MCP(模型上下文协议)服务器的请求,在到达智能体容器之前,都会先通过 JFrog 的注册表进行路由。

当智能体尝试下载某个依赖项时,JFrog 会根据配置的安全策略对其进行评估,并实时批准或拦截该请求。如果智能体请求了一个已被破坏的组件包(例如某个带有高危 CVE 漏洞的常用库版本),JFrog Curation 会将其拦截,并将安全上下文返回给智能体。随后,智能体会与 JFrog Catalog 进行交互,自动识别并安装一个安全的替代版本。整个任务将继续执行,无需任何人工干预。

这不仅仅是一个单纯的拦截机制,而是一个专为自主智能体的实际行为模式打造的“纠错环路(Correction Loop)”。智能体需要保持不间断运行,而没有后续解决方案的“硬停止”会直接破坏它们的整个工作流。该集成旨在让智能体在 JFrog 的引导下实现自我纠错,而不是直接挂起并等待 DevOps 团队来响应。

此外,JFrog AI Catalog 还能将保护范围延伸至 MCP 服务器和智能体技能(Agent Skills)。随着智能体不断引入这些资产来扩充自己的“武器库”,它们已成为日益严峻的攻击媒介。一个恶意 MCP 服务器或技能不仅仅是引入漏洞代码那么简单,它还可能制造一个后门,从而让攻击者能够窥探并操控该智能体所拥有的一切权限和行为。

企业版现已上市,社区支持即将推出

目前,JFrog 与 NanoClaw 的企业级集成现已正式上市。在商业环境中运行 NanoClaw 的企业只需进行极简的配置,即可将其智能体(Agent)流量路由至现有的 JFrog 实例中。该集成可直接无缝接入您环境中已有的 JFrog Artifactory 和 JFrog Curation。

NanoClaw 在 GitHub 上已斩获近 30,000 颗星(Stars),且社区贡献的智能体技能生态也在蓬勃发展,这表明智能体安全不仅是企业面临的挑战,也是整个开源社区共同关注的问题。

目前,JFrog 与 NanoCo 团队正紧密合作,致力于将这些安全防护能力延伸至独立开发者和开源用户。

更广阔的 AI 愿景

此次集成是 JFrog 长期承诺的一部分,旨在赋能企业构建、保护并治理其智能体软件供应链(Agentic Software Supply Chain)。

应用安全的核心原则并未改变:每一个制品(Artifact)都必须来源明确,每一个依赖项都必须经过扫描,每一次安装都必须可供审计。真正改变的是,现在的“执行安装者”不再是能够阅读警告并做出主观判断的人类,而是以机器速度运行的 AI 智能体。因此,安全层必须能够匹配这种“机器速度”,并且足够聪明——既要能引导智能体朝着正确的方向持续前进,也要能在遭遇危险时果断切断其行进路径。

龙智服务支持

AI 智能体的时代已经到来,安全不能等。

作为 JFrog 在中国的官方授权代理商,龙智深耕软件供应链安全领域多年。我们提供 JFrog Artifactory 等产品的授权与部署,以及本地化的技术咨询、方案设计与持续运维支持。无论您是想评估 JFrog 与 NanoClaw 的集成方案,还是希望梳理现有制品库的安全策略,龙智团队都可以为您提供一对一的专业服务。

我们致力于让每一位客户,都能以合理的成本、顺畅的路径,获得世界级的供应链安全保障。

欢迎联系龙智团队,预约JFrog专属演示或技术咨询:

官网:www.shdsd.com

电话:400-666-7732

邮箱:marketing@shdsd.com

最新文章

相关产品

分享到:
关于龙智

龙智DevSecOps解决方案

龙智深耕DevSecOps相关领域近十年,集成DevOps、ITSM、Agile管理思路及该领域的优秀工具,提供软件研发生命周期管理解决方案,以及实施、培训、升级、数据迁移、定制开发、运维等服务。

龙智致力于帮助企业实现软件开发运营一体化,并确保安全防护融入软件研发的整个生命周期中。龙智提供从产品规划与需求管理、开发,到测试、部署以及运维全生命周期的解决方案与管理工具,帮助企业科学、高效、安全地管理软件开发,更快、更好地交付软件产品。

近年来,龙智团队潜心开发,先后帮助金融、通信、互联网、汽车、芯片、游戏、医疗等行业的1000多家企业促进开发安全运营的一体化的实践。 秉承着打造开放式DevSecOps的理念,龙智与国外其他多家DevOps工具顶级厂商如Atlassian、Perforce、Mend(原WhiteSource)、CloudBees、SmartBear等合作,将国际市场上先进的工具引入中国市场,帮助企业打造量身定制的DevSecOps解决方案、ITSM解决方案,助力企业高效开发与运维。

我们的自研产品包括Confluence水印插件,Timewise-Jira计划及实际工时管理插件,Jira服务台企业微信应用插件等;我们还与全球DevOps领域领先的企业建立了合作伙伴关系,我们是:

· Atlassian全球白金合作伙伴

· Perforce中国授权合作伙伴

· Mend (原WhiteSource)中国授权合作伙伴

· CloudBees中国授权合作伙伴

· SmartBear中国授权合作伙伴