ስምንት ወራት። አራት ዋና ዋና ክስተቶች። አንድ ንድፍ፡ የሶፍትዌር አቅርቦት ሰንሰለት አዲስ ጠላት አላገኘም፣ አዲስ መሳሪያ አግኝቷል። ከሴፕቴምበር 2025 እስከ ግንቦት 2026 ባለው ጊዜ ውስጥ፣ ራሱን የሚያሰራጭ ትል፣ የብሔር-መንግሥት ተዋናይ፣ የቅጂ ዘመቻ እና የተጠለፈ የAI ሞዴል እያንዳንዳቸው ወደ ውስጥ ገቡ። pipelineበሚሊዮን የሚቆጠሩ ገንቢዎች በየቀኑ የሚያምኑበት። ይህ የሳይበር ደህንነት ስጋቶች አዲሱ ቅርፅ ነው፡ ፈጣን፣ ለማየት አስቸጋሪ እና የልማት ቡድኖች ኮድ ለመላክ የሚጠቀሙበት ተመሳሳይ የአይአይ ኃይል እየጨመረ ነው።
የሳይበር ደህንነት ስጋት አእምሯዊ ሞዴልዎ አሁንም በፊሺንግ ኢሜይሎች እና ባልተጣመሩ ሰርቨሮች የሚጀምር እና የሚያልቅ ከሆነ፣ ከታች ያለው መረጃ ያዘምነዋል።
የሳይበር ደህንነት ስጋቶች አዲሱ ቅርፅ
ለዓመታት የሳይበር ደህንነት ስጋቶች የተሰረቁ የምስክር ወረቀቶችን፣ የተሳሳቱ አገልጋዮችን እና ማህበራዊ ምህንድስናን ያመለክታሉ። እነዚህ አደጋዎች አልጠፉም፡ በ2022 ከተረጋገጡ የውሂብ ጥሰቶች 81% የሚሆኑት የተበላሹ የምስክር ወረቀቶችን ያካትታሉ። ነገር ግን አዲስ ምድብ ወደ ውይይቱ ማዕከል ተሸጋግሯል፡ የAI አደጋዎች። የልማት ቡድኖች አሁን በAI ኮድ ረዳቶች፣ በኤጀንቲካዊ ተባባሪ አብራሪዎች እና የሞዴል አውድ ፕሮቶኮል (MCP) ሰርቨሮች ሶፍትዌርን በፍጥነት እንዲገነቡ ያስችላቸዋል፣ እና እያንዳንዳቸውም አሁን ኢላማ ሆነዋል። ጥናቶች እንደሚያሳዩት በAI የሚመነጨው ኮድ 40% የሚሆነው የደህንነት ተጋላጭነቶችን ይይዛል፣ ይህ ማለት የAI ተስፋዎች ፍጥነት በቀጥታ በኮድቤዝ ውስጥ የተጋገረ የAI የደህንነት አደጋዎች ተመጣጣኝ ጭማሪ ጋር አብሮ ይመጣል ማለት ነው።
ስምንት ወራት፣ አራት ክስተቶች፡ የ AI አደጋዎች እንዴት ተባብሰዋል
የ AI አደጋዎች እየተፋጠኑ መሆናቸውን የሚያሳይ ግልጽ ማስረጃ ትንበያ አይደለም፤ አስቀድሞ የተከሰተውን የጊዜ መስመር:
- ሴፕቴምበር 2025፣ ሻይ-ሁሉድ: የመጀመሪያው ራሱን የሚያሰራጭ npm ትል፣ ገንቢዎችን እራሳቸውን ወደ ማድረስ ዘዴ የሚቀይር።
- መጋቢት 2026፣ አክሰስ፡ በሳምንት ወደ 100 ሚሊዮን ጊዜ በሚወጣ ፓኬጅ ውስጥ የተደበቀ የብሔራዊ መንግሥት ማልዌር።
- ኤፕሪል 2026፣ SAP npm: ተመሳሳይ የትል ንድፍ አነስተኛ መጠን ያለው ድግግሞሽ፣ የቴክኒክ ሚዛንን ያሳያል።
- ግንቦት 2026፣ ክላውድ ኦፐስ → ፕሮምፕትሚንክ፡- ተንኮል አዘል ዌርን በራስ ገዝ ወኪል ውስጥ ለመትከል የታጠቀ ትልቅ የቋንቋ ሞዴል፣ AI ራሱ እንደ የጥቃት ቬክተር ሆኖ ያገለግላል።
እያንዳንዱ ክስተት ከሱ በፊት የነበረውን እንደገና ጥቅም ላይ አውሏል እና አሳድጓል። ይህ በ2026 የAI አደጋዎች ዋና ገጽታ ነው፡- ከባህላዊ የሳይበር ደህንነት አደጋዎች በበለጠ ፍጥነት ይባባሳሉ፣ ምክንያቱም ገንቢዎች እንዲልኩ የሚያግዘው ተመሳሳይ አውቶማቲክ አጥቂዎችን ለማሰራጨት ይረዳል።
ባህላዊ መሳሪያዎች እነዚህን የ AI አደጋዎች ማየት የማይችሉት ለምንድነው?
ባህላዊ የAppSec መሳሪያዎች በማህደር ማከማቻው ላይ ይቆማሉ እና ሞዴል ምን እንደሆነ አያውቁም። ባህላዊ የመጨረሻ ነጥብ መሳሪያዎች ኦፕሬቲንግ ሲስተሙን ይከታተላሉ እና ፓኬጆችን፣ የMCP አገልጋዮችን ወይም የAI ረዳቶችን አይረዱም። በሁለቱ መካከል ያለው ክፍተት ጉዳቱ እስኪጠናቀቅ ድረስ የAI አደጋ ላይ የሚወድቅበት ቦታ ነው።
ሁለት አሃዞች ተጋላጭነትን ተጨባጭ ያደርጉታል፡ በ2025 እና 2026 አራተኛ ሩብ ዓመት መካከል በAI-ዒላማ የተደረገ የማረጋገጫ ስርቆት በ376% ጨምሯል፣ እና አንድ ተንኮል አዘል MCP ድልድይ (CVE-2025-6514) ከመያዙ በፊት 437,000 ጊዜ ወርዷል፣ ይህም በደንበኛው ላይ የርቀት ኮድ አፈጻጸምን አስችሏል። የሕዝብ MCP አገልጋዮችም በነባሪነት ደህንነታቸው የተጠበቀ አይደለም፡ 5.5% የመሳሪያ መርዝ ጉድለቶችን ይይዛሉ እና 43% ደግሞ የትእዛዝ መርፌ ጉድለቶችን ይይዛሉ፣ ይህም የገንቢውን መሣሪያ ድርጅት ሊያጋጥመው ከሚችለው ከባድ የሳይበር ደህንነት አደጋዎች አንዱ ያደርገዋል።
የሶፍትዌር አቅርቦት ሰንሰለት አሁንም ትልቁ የሳይበር ደህንነት አደጋዎች ምንጭ ነው
ይህንን ችግር የፈጠረው የአይአይ (AI) ይህንን ችግር አልፈጠረም፤ አራዝሞታል። የሶፍትዌር አቅርቦት ሰንሰለት ቀደም ሲል ለሳይበር ደህንነት ስጋቶች በጣም ጥቅም ላይ የዋለ የመግቢያ ነጥብ ነበር፣ እና ቁጥሩ ያንን ያረጋግጣል። ከ2019 ጀምሮ ከ778,500 በላይ ተንኮል አዘል ክፍት ምንጭ ፓኬጆች ተለይተዋል፣ እና ይህ ቁጥር በአንድ ዓመት ውስጥ በ156% በማደግ 512,847 ፓኬጆችን ደርሷል። ENISA 60% የሚሆኑት የአቅርቦት ሰንሰለት ጥቃቶች በአቅራቢው ላይ የደንበኞችን እምነት ተጠቅመው እንደነበር አረጋግጧል፣ እና በአንዳንድ ግምቶች መሠረት የሶፍትዌር አቅርቦት ሰንሰለት አሁን በየ 48 ሰዓቱ ጥቃት ያጋጥመዋል። የአቅርቦት ሰንሰለት ጥቃቶች በ2019 እና 2022 መካከል በ742% ጨምረዋል፣ ትንበያዎች እንደሚያመለክቱት 45% የሚሆኑ ድርጅቶች በ2025 ተጽዕኖ ይደረግባቸዋል እና አመታዊ ወጪዎች በ2031 138 ቢሊዮን ዶላር ይደርሳሉ፤ በዚህ ዓመት ብቻ የሶፍትዌር አቅርቦት ሰንሰለት ጥቃቶች ዋጋ 60 ቢሊዮን ዶላር ይገመታል።
ተመሳሳይ ጥገኝነት እና pipeline እነዚህን ክላሲክ የሳይበር ደህንነት ስጋቶች የፈጠሩት ድክመቶች አሁን የAI አደጋዎችንም ይይዛሉ፡ የተጣለ ፓኬጅ፣ የተሳሳተ ውቅር የጂቲኤችቲ እርምጃ ወይም ያልተሰካ CI/CD እርምጃው ልክ እንደ ሰው ገንቢ በቀላሉ የ AI ወኪልን ኢላማ ማድረግ ይችላል።
ከኮድቤዝ ባሻገር ሰፊ የAI ደህንነት አደጋዎች
እያንዳንዱ የAI አደጋ በኮድ ፋይል ውስጥ አይኖርም። የተሟላ የAI ደህንነት አደጋዎች ካርታ የአንድን የAI ንብረት ሙሉ የህይወት ዑደት ይሸፍናል፡ ፈጣን መርፌ እና የስርዓት-ፈጣን መፍሰስ፣ ከልክ በላይ በሚፈቅዱ የAI ውቅሮች በኩል የተጋለጡ ሚስጥራዊ መረጃዎች፣ በተመረዙ ቬክተሮች እና ኢሜዲንግዎች፣ በሰነዶች ውስጥ የተደበቁ ተንኮል አዘል መመሪያዎች እና የቁጥጥር ፋይሎች፣ ደህንነታቸው ያልተጠበቀ የMCP ውቅሮች እና የማይታመኑ አገልጋዮች፣ ተጋላጭ ወይም ዝግ ያሉ የAI ጥገኝነቶች፣ እና ከመጠን በላይ ወኪል፣ የAI ወኪል ከተዋቀረው ወሰን በላይ የሚሰራበት።
እነዚህ ምድቦች በቀጥታ በካርታው ላይ ይገለፃሉ ለኤልኤልኤም አፕሊኬሽኖች የ OWASP ከፍተኛ 10ወደ ለወኪል አፕሊኬሽኖች ከፍተኛ 10 የ OWASP, እና የOWASP MCP ከፍተኛ 10, ሶስት ማዕቀፎች በፍጥነት በኢንዱስትሪው ውስጥ ለ AI ደህንነት አደጋዎች የጋራ የቃላት ዝርዝር ይሆናሉ።
ለሳይበር ደህንነት ስጋቶች ተጋላጭነትን መቀነስ፡- በእርግጥ የሚሰራው
መረጃው የሳይበር ደህንነት ስጋቶችን በተከታታይ የሚቃወሙ ሁለት ነገሮችን ይጠቁማል፡- መሰረታዊ የንፅህና አጠባበቅ እና ቅድመ ምርመራ። 98% የሚሆኑት የሳይበር ጥቃቶች በመሠረታዊ የደህንነት ንፅህና ይከላከላሉ፣ ነገር ግን 34% የሚሆኑት የውሂብ ጥሰቶች አሁንም ከውስጥ አደጋዎች የመነጩ ናቸው፣ እና 60% የሚሆኑት አፕሊኬሽኖች አሁንም በአንደኛ ወገን ኮድ ውስጥ ተጋላጭነቶችን ይይዛሉ። ጊትሃብ ራሱ ምንም አይነት መከላከያ የለውም፡ 1.9% የሚሆኑት የጊትሃብ ማረጋገጫ-ፅንሰ-ሀሳብ አጠቃቀም ማከማቻዎች እራሳቸው ተንኮል አዘል ናቸው፣ መረጃን ለማውጣት ወይም ተንኮል አዘል ዌርን ለሚያምኑ ተመራማሪዎች ለማሰማራት የተገነቡ ናቸው።
በተለይ ለ AI አደጋዎች፣ መፍትሄው በህይወት ዑደቱ ውስጥ ቀደም ብሎ መንቀሳቀስ አለበት፡
- በIDE ውስጥ ያረጋግጡ። በAI-የመነጨ ኮድ ውስጥ ደህንነቱ ያልተጠበቁ ቅጦችን ከመድረሱ በፊት መያዝ pipeline ትልቁን የአዳዲስ የ AI ደህንነት አደጋዎች ምንጭ ይዘጋል።
- ፊርማ ከመኖሩ በፊት ተንኮል አዘል ዌርን ያግኙ። በዝና ላይ የተመሰረቱ መሳሪያዎች በዜሮ-ቀን ፓኬጆችን በፍቺ ያመልጣሉ፣ ይህም በትክክል የሻይ-ሁሉድ፣ የአክሲዮስ እና የሳፕ npm ክፍተት ነው።
- እያንዳንዱን የ AI ንብረት ይመዝግቡ። ሞዴሎች፣ የውሂብ ስብስቦች፣ ወኪሎች እና የMCP አገልጋዮች አንድ ቡድን እየሰራ መሆኑን የማያውቀው ነገር ሊተዳደሩ ወይም ሊጠቁ አይችሉም።
Xygeni እነዚህን የሳይበር ደህንነት ስጋቶች እንዴት ይቋቋማል?
ዚጌኒ የAI አደጋዎችን እንደ የመተግበሪያ ደህንነት የመጀመሪያ ደረጃ አካል አድርጎ ይመለከታቸዋል፣ ከዚያ በኋላ የሚፈጠር የተለየ ችግር አይደለም። DevAI በገንቢው IDE ውስጥ የእውነተኛ ጊዜ የደህንነት ማረጋገጫን ይተገብራል፣ ደህንነቱ ያልተጠበቁ ቅጦችን ከመላክዎ በፊት በAI-የመነጨ ኮድ ውስጥ ምልክት ያደርጋል። የማልዌር ቅድመ ማስጠንቀቂያ (MEW) cፊርማ ከመኖሩ በፊት ተንኮል አዘል ፓኬጆችን ለመያዝ NPM፣ PyPI እና Mavenን ያለማቋረጥ ይቃኛል፣ ይህም ከሻይ-ሁሉድ፣ አክሲዮስ እና SAP npm ጀርባ ያለውን ትክክለኛ የአቅርቦት ሰንሰለት ንድፍ ይመለከታል። የAI ደህንነት በጠቅላላ የAI ሀብትን ሁሉ ያገኛል SDLC, ከላይ ከተዘረዘሩት የ OWASP ማዕቀፎች ጋር ሲነጻጸር ያስመዘግበዋል፣ እና Shield ደህንነቱ ያልተጠበቀ ሞዴል፣ ወኪል ወይም የ MCP አገልጋይ እንዲሰራ ከመፈቀዱ በፊት በመጨረሻው ነጥብ ላይ ፖሊሲውን ያስፈጽማል።
በ2026 የ AI አደጋን የሚቆጣጠሩ ድርጅቶች ብዙ መሳሪያዎችን የሚያስተዳድሩ አይደሉም። የሚያስኬዱትን እያንዳንዱን የ AI ሀብት ማየት፣ ደህንነቱ ያልተጠበቀውን ነገር ከመፈጸሙ በፊት ማስቆም እና ያንን መረጃ ቀድሞውኑ ባላቸው መሳሪያዎች ላይ ተግባራዊ ማድረግ የሚችሉት እነሱ ናቸው።
በየጥ
በ2026 የሳይበር ደህንነት ስጋት የሆኑት የትኞቹ ናቸው?
የአቅርቦት ሰንሰለት ጥቃቶች በመጠን እና በወጪ ትልቁ ምድብ ሆነው ቀጥለዋል፣ በዚህ ዓመት 60 ቢሊዮን ዶላር የሚገመት ጉዳት እና በየ48 ሰዓቱ በግምት ጥቃት ይደርስባቸዋል። ከነሱ ጎን ለጎን የAI አደጋዎች በፍጥነት እያደገ የመጣ ምድብ ሆነው ብቅ ብለዋል፡- በAI የታለመ የማረጋገጫ ስርቆት በአንድ ሩብ ዓመት ውስጥ 376% ጨምሯል፣ እና እንደ ሻይ-ሁሉድ፣ አክሲዮስ እና ፕሮምፕትሚንክ ያሉ ክስተቶች አጥቂዎች AIን እንደ ኢላማ እና የማድረሻ ዘዴ በንቃት እንደሚጠቀሙ ያሳያሉ።
በAI የተፈጠረ ኮድ የደህንነት ስጋት ነው?
አዎ። ጥናቶች እንደሚያሳዩት በAI የተፈጠረ ኮድ 40% የሚሆነው የደህንነት ተጋላጭነትን ይይዛል። ይህም ኮድ ከመዋሃዱ በፊት በገንቢው IDE ውስጥ የእውነተኛ ጊዜ ማረጋገጫ ከምንጩ ላይ የAI የደህንነት አደጋዎችን ለመቀነስ በጣም ውጤታማ ከሆኑ መንገዶች አንዱ ያደርገዋል።
MEW ምንድን ነው እና የ AI አደጋዎችን እንዴት ይቋቋማል?
የማልዌር ቅድመ ማስጠንቀቂያ (MEW) የXygeni የNPM፣ PyPI እና Maven ቀጣይነት ያለው የፍተሻ ስርዓት ነው። ፊርማ ከመኖሩ በፊት ተንኮል አዘል ፓኬጆችን ለመያዝ የተነደፈ ነው፣ ይህም አስፈላጊ የሆነው በስም ላይ የተመሰረቱ መሳሪያዎች ቀደም ሲል የታወቁትን ብቻ ስለሚይዙ ነው፣ ይህም በቅርብ ጊዜ የ AI አደጋዎች እና የአቅርቦት ሰንሰለት ትሎች ጀርባ ያለውን ትክክለኛ የዜሮ ቀን ንድፍ ይጎድለዋል።
የኤምሲፒ አገልጋዮች የAI አደጋዎች እውነተኛ ምንጭ ናቸው?
አዎ። የሕዝብ MCP አገልጋዮች በዱር ውስጥ ሊለኩ የሚችሉ የAI ደህንነት አደጋዎችን ያሳያሉ፡ 5.5% የመሳሪያ መመረዝ ጉድለቶችን እና 43% የትዕዛዝ መርፌ ጉድለቶችን ይይዛሉ፣ እና አንድ የተጎዳ የ MCP ድልድይ ብቻ ከመታወቁ በፊት 437,000 ጊዜ ወርዷል።




