KI-aanvaloppervlak

Die KI-aanvalsoppervlak wat niemand in ag neem nie

Vir die afgelope paar jaar het toepassingssekuriteit 'n duidelike grens gehad: die bewaarplek en die pipelineDit is waar die kontroles gesit het, waar die skanderings uitgevoer is, waar spanne besluit het of iets na produksie gestuur is. Dit alles het op een aanname berus: 'n ontwikkelaar het eksplisiet gekies watter kode en watter afhanklikhede die stelsel binnegegaan het.

Daardie aanname geld nie meer nie. 'n Groeiende deel van kode word vandag deur 'n KI-agent geskryf, voorgestel of geïnstalleer, dikwels sonder dat enigiemand na die naam kyk van wat ingevoer word. Wanneer die decisAl beweeg die kode wat ingaan, so ook die aanval. Dit beweeg na die heel voorpunt van die proses: die oomblik dat die kode geskep word, binne die assistent self en in die lêers wat dit konfigureer.

Dit is jou KI-aanvaloppervlak: elke model, agent, MCP-bediener, vaardigheid en KI-voorgestelde afhanklikheid wat nou risiko kan inhou voordat 'n mens dit ooit hersien. Dieselfde KI wat jou ontwikkelaars vertrou, is nou deel daarvan. Dit is nie 'n toekomstige risiko nie. Dit is 'n verskuiwing wat reeds plaasgevind het, en hier is hoe dit in die praktyk lyk.

'n Golf van aanvalle, nie 'n geïsoleerde voorval nie

Geen van die volgende is 'n laboratoriumoefening niecise of 'n hipotetiese. Hierdie is openbare, gedokumenteerde voorvalle, amper almal van die afgelope jaar, en elkeen kom 'n bietjie nader aan die KI-agent self:

  • Augustus 2025, s1ngulariteit: Aanvallers het 'n publikasietoken van Nx, een van die mees gebruikte boustelsels, gesteel en kwaadwillige weergawes na npm gestoot, deur KI-gereedskap te gebruik om geheime op ontwikkelaars se masjiene te soek.
  • September 2025, kryt/ontfouting: een van npm se grootste kompromieë volgens bereik, 18 pakkette met meer as twee miljard weeklikse aflaaie, oorgeneem deur die kaping van 'n enkele onderhouer se rekening.
  • September 2025, Shai-Hulud: een van die eerste gedokumenteerde wurms wat self via npm kon voortplant. Die tweede golf, in November, was meer aggressief en gekoppel aan geheime wat in meer as 25 000 bewaarplekke blootgelê is.
  • Oktober 2025, ongebruikte invoere: deel van die PhantomRaven-veldtog, waar KI-hallusinasie regte wanware in npm ingebring het deur 'n slopsquatting-tegniek.
  • Hierdie jaar, ClawHub: 'n vergiftigde KI-vaardigheidsregister waar vyf van die sewe mees afgelaaide vaardighede wanware was.

Die bedryf formaliseer dieselfde gevolgtrekking. Die OWASP Top 10 vir LLM-toepassings plaas vinnige inspuiting op nommer een. Die OWASP MCP Top 10 (tans in beta) teiken die protokol wat agente gebruik om met gereedskap te kommunikeer. Die OWASP Agentic Skills Top 10, 'n nuwe inkubatorfase-projek, noem kwaadwillige vaardighede as sy grootste risiko. OWASP beweeg gewoonlik versigtig; om drie fronte gelyktydig oop te maak, een daarvan dringend, sê iets oor hoe vinnig dit beweeg.

Al drie kom ooreen op dieselfde idee: die instruksies, gereedskap en konfigurasies rondom 'n model is nou deel van die KI-aanvaloppervlak, en hulle is gewoonlik binne jou eie bewaarplek. Wat die eerste vraag laat ontstaan ​​wat die moeite werd is om aan jou spanne te vra: wie hersien die reëllêers, vaardighede en MCP-konfigurasies wat in jou bewaarplek is?

KI-aanvaloppervlak

 Vektor 1: die vergiftigde vaardigheid

'n Vaardigheid is 'n lêer van instruksies en vermoëns wat 'n KI-agent leer hoe om 'n taak uit te voer. Dit is nie die enigste manier om 'n agent se gedrag te vorm nie (reëllêers, hooks, en MCP-konfigurasies doen dieselfde), maar hulle deel almal een eienskap: hulle reis binne die bewaarplek, met die kode.

Navorsing het vanjaar 4 000 van hierdie vaardighede hersien:

  • 36% het ten minste een sekuriteitsfout gehad.
  • 13.4% was krities.
  • Byna 100 het kwaadwillige vragte gehad.

Die kernverskuiwing: die aanvaller teiken nie meer jou kode nie. Hulle teiken die agent wat jou kode skryf, en plant versteekte instruksies (soms met onsigbare karakters) wat die model lees en as operatief beskou. 'n Menslike hersiener keur die kode goed. pull request te goeder trou, want in hul oë lyk die lêer skoon. Die model interpreteer instruksies wat die resensent nooit gesien het nie.

Dit is nie teoreties nie. CVE-2025-59536 (CVSS 8.7) het toegelaat dat Claude Code vanaf 'n onbetroubare bewaarplek begin word, waar 'n kwaadwillige konfigurasie bevele kon uitvoer voordat die gebruiker die vertrouensdialoog aanvaar het. 'n Tweede kwesbaarheid, CVE-2026-21852, het die eksfiltrasie van 'n API-sleutel deur projekbeheerde konfigurasie toegelaat, sonder dat die gebruiker enigiets goedkeur.

H2: Vektor 2: slopsquatting

Die naam meng "slop" (die gemors wat 'n KI soms genereer) met die klassieke typosquatting-aanval. Typosquatting hang af van menslike foute: 'n aanvaller registreer 'n pakketnaam naby 'n gewilde een en wag vir 'n tikfout. Dit is lukraak.

Slopsquatting wag nie vir 'n fout nie. In die studie waarna verwys word tydens hierdie sessie, 19.7% van die pakketverwysings wat deur KI-modelle gegenereer is, het na pakkette gewys wat nie bestaan ​​nie. Modelle is geneig om dieselfde name herhaaldelik te hallusineer, so 'n aanvaller kyk watter name die KI uitdink, registreer daardie name met kwaadwillige kode en wag vir die volgende KI-voorgestelde installasie om dit in jou toepassing in te trek.

Die skaal is nie klein nie: meer as 450 000 nuwe kwaadwillige pakkette is in 2025 geïdentifiseer. Twee voorbeelde maak dit konkreet:

  • 'n Navorser het 'n onskadelike toetspakket genaamd geplant drukkendegesig-kli om die punt te bewys. Dit het aangeteken meer as 30 000 aflaaie in drie maande.
  • ongebruikte invoere, uit die tydlyn hierbo, is bevestigde wanware, wat in 'n openbare register voorkom, met behulp van presies hierdie tegniek. Daardie een was nie 'n toets nie.

Die vraag is nie of dit met jou span kan gebeur nie. Dit gaan oor hoeveel KI-voorgestelde pakkette vandag jou kode invoer sonder dat enigiemand daarna kyk.

Die reaksie: standards haal in

Twee magte loop parallel. Terwyl die aanvalle versnel, standardse liggame reageer:

  • NIST SP 800-218A brei die veilige sagteware-ontwikkelingsraamwerk uit met praktyke spesifiek vir KI-modelle, insluitend bewyse van integriteit en herkoms.
  • In Mei 2026, CISA en sy internasionale G7-vennote gepubliseerde riglyne oor 'n sagtewarelys van materiaal vir KI, wat definieer wat in daardie inventaris hoort: modelle, datastelle, komponente, verskaffers en afhanklikhede.

Die rigting is duidelik: die SBOM brei uit na 'n KI-BOM. Jy kan nie sertifiseer of bevestig wat jy nie kan inventariseer nie. En vandag kan die meeste organisasies nie:

  • 43% kan nie die KI-gereedskap wat hulle reeds gebruik, oudit of inventariseer nie.
  • 79% het geen sigbaarheid in die KI-agente en MCP-stelsels wat in hul eie omgewing loop nie.

In gereguleerde omgewings beweeg hierdie inventaris van goeie praktyk na kontraktuele verwagting of nakomingsverpligting. Maar 'n inventaris vertel jou slegs wat jy het. Op sy eie blokkeer dit nie 'n aanval nie.

Die gaping: 'n EDR vir AppSec

SAST en SCA gereedskap is ontwerp om kode en afhanklikhede te analiseer, nie die gedrag van 'n agent of die konfigurasie daarvan nie. BDU sien prosesse en netwerkverbindings, maar dit het tipies nie die toepassingsekuriteitskonteks om 'n afhanklikheid of 'n agentkonfigurasie te interpreteer nie. Tussen daardie twee kategorieë gereedskap is daar 'n gaping, presies waar kode nou geskep word, en presies waar die KI-aanvaloppervlak geleë is.

Daardie gaping het drie blinde kolle:

  1. KI-bates. Modelle, agente en MCP-bedieners verskyn nie op jou nie. SAST's of SCAse radar. Jy kan nie inventariseer wat jy nie kan sien nie.
  2. Konfigurasielêers. Vaardighede, reëls en MCP-konfigurasies vorm agentgedrag, maar word tipies hersien asof dit onskadelike gewone teks is.
  3. Pakketinstallasies. A kwaadwillige afhanklikheid kan loop voordat dit bekend is as kwaadwillig, en dan geheime en tekens eksfiltreer sonder dat enigiemand dit goedkeur.

Hoe Xygeni dit sluit

Wat 'n EDR vir eindpunte doen, Xygeni Shield doen dit vir die KI-ondersteunde ontwikkelingslewensiklus: dit beskerm waar kode geskep word terwyl dit die konteks van toepassingsekuriteit verstaan.

  • Sigbaarheid waar SAST en SCA bereik nie. Xygeni merk kwaadwillige vaardighede en reëllêers, ontleed MCP-konfigurasies en bou 'n ouditgereed KI-BOM, gekarteer na die OWASP LLM, MCP, en Agentic Skills Top 10's.
  • Intelligensie, nie net handtekeninge nie. MEW (Malware Early Warning) analiseer die gedrag en risiko van 'n pakket om dit te blokkeer voordat 'n CVE, 'n advies of 'n publieke handtekening bestaan. Opgedateerde netwerkintelligensie sny verbindings na bekende kwaadwillige infrastruktuur.
  • Een beheerpunt, van kode tot eindpunt. 'n Enkele agent, ontplooi sonder om die omgewing te herargitektureer, met ingeboude Europese datasoewereiniteit en voldoeningsbewyse.

In 'n lewendige demonstrasie het hierdie beleidsafdwinging 'n KI-agent se poging geblokkeer om 'n kwaadwillige pakket oor drie verskillende installasiepaaie (virtuele omgewing, pakketbestuurder en direkte aflaai) te installeer voordat die installasie voltooi is, alles intyds aangeteken en na 'n SOC uitgevoer kan word. Die aanboordneming van 'n eerste projek neem gewoonlik ongeveer 'n uur; die uitbreiding van dekking oor 'n volledige organisasie neem gewoonlik een tot twee weke, afhangende van die struktuur.

FAQ

Wat is die KI-aanvalsoppervlak in een paragraaf? 

Die KI-aanvaloppervlak is die stel modelle, agente, MCP-bedieners, vaardighede, reëllêers en KI-voorgestelde afhanklikhede waardeur risiko 'n toepassing kan binnedring, dikwels voordat 'n mens dit hersien. Dit strek verder as tradisionele kode en afhanklikhede om die konfigurasielêers en instruksies in te sluit wat vorm hoe 'n KI-agent optree.

Hoe kan ek weet of 'n pakketnaam wat deur my KI-assistent voorgestel word, 'n hallusinasie is of net wettig maar onbekend is? 

Valideer voor installasie: kontroleer die register en analiseer die pakket se werklike inhoud en bedoeling eerder as om net die naam te vertrou. Xygeni outomatiseer hierdie validering intyds tydens kodegenerering, sodat 'n installasie goedgekeur of geblokkeer word voordat dit loop, ongeag of die pakket een is wat jy herken of nie.

Beïnvloed slopsquatting alle KI-modelle ewe veel? 

Die navorsing agter die 19.7%-syfer het verskeie modelle gedek en gevind dat die probleem wyd verspreid is, met slegs klein variasie tussen hulle. Dit is 'n patroon oor KI-ondersteunde ontwikkeling, nie 'n fout spesifiek vir een assistent nie.

Kan ons terugwerkend kyk of ons reeds 'n hallusineerde of kwaadwillige pakket geïnstalleer het? 

Ja. Xygeni se platform gee kliënte toegang tot 'n onderhoude databasis van opgespoorde kwaadwillige pakkette, wat deursoek kan word teen jou bestaande komponentvoorraad, sodat jy met 'n paar kliks kan bevestig of enigiets wat reeds geïnstalleer is 'n bekende bedreiging is.

Hoe lank neem implementering vir 'n middelgrootte organisasie met verskeie spanne? 

Die aanboordneming van 'n eerste projek neem gewoonlik ongeveer 'n uur. Om dit oor 'n volle organisasie te skaal, neem gewoonlik een tot twee weke, afhangende van die spanstruktuur en werkwyse. 

Karteer jou KI-aanvaloppervlak, gratis

Karteer jou toepassing se KI-voetspoor gratis: skep 'n rekening en voer 'n eerste skandering binne minute uitBegin met 'n enkele toepassing, kyk watter KI daarin is, en kyk watter deel van jou KI-aanvalsoppervlak gevaarlik is.

*Sommige vermoëns waarna hierbo verwys word, word afgedwing deur Xygeni Shield en die ASPM/KI-sekuriteitsmodules; beskikbaarheid kan per plan verskil. Sien xygeni.io vir huidige produkbesonderhede.

sca-tools-sagteware-samestelling-analise-gereedskap
Prioritiseer, herstel en beveilig jou sagtewarerisiko's
Kry jou gratis rekening.
Geen kredietkaart benodig nie.

Beveilig u sagteware-ontwikkeling en -lewering

met Xygeni-produksuite