ai inventar proqramı

Süni intellekt inventarı nədir? Süni intellekt aktivlərinin aşkarlanması, süni intellekt-BOM və kölgə süni intellekt üçün praktik bələdçi

An Süni intellekt inventarı təşkilatınızda işləyən hər bir süni intellekt aktivinin davamlı olaraq yenilənən kataloqudur — modellər, süni intellektlə işləyən son nöqtələr, məlumat dəstləri, süni intellekt kodlaşdırma köməkçiləri, MCP serverləri və süni intellekt asılılıqları — onları birləşdirən münasibətlər, risklər və sahiblərlə birlikdə. Təhlükəsizlik kontekstində bunun anbar və ya inventar inventarının idarə edilməsi ilə heç bir əlaqəsi yoxdur; burada, "Süni intellekt inventarı" sadəcə hansı süni intellektdən istifadə etdiyinizi, harada yaşadığını və nəyə çata biləcəyini dəqiq bilmək deməkdir.

Süni intellekt proqram təminatının hazırlanmasının hər mərhələsində, IDE-də kod yaradılmasından tutmuş içəridə fəaliyyət göstərən muxtar agentlərə qədər yayıldıqca CI/CD pipelines, sual artıq süni intellekt mühitinizdə mövcud olub-olmaması deyil. Məsələ onu görə bilib-bilməməyinizdir. Bu təlimatda süni intellekt inventarının nə olduğu və onun … ilə necə əlaqəli olduğu izah olunur AI-BOM və bir SBOM, niye kölgə AI təhlükəsizlik probleminə çevrilib və təcrübənin necə uyğunlaşdığı AB AI Aktı, NIST AI RMFISO / IEC 42001.

Açar aparıcılar

  • Süni intellekt inventarı, yalnız İT tərəfindən təsdiqlənmişləri deyil, proqram təminatınızın həyat dövrü boyunca hər bir modeli, məlumat dəstini, agenti, MCP serverini və süni intellekt kodlaşdırma alətini kataloqlaşdırır.
  • Kölgə AIİdarəetmə olmadan qəbul edilən süni intellekt artıq istisna deyil, normadır: 2026-cı ildə təhlükəsizlik liderləri arasında aparılan bir sorğuda yalnız Təşkilatların 19%-i süni intellektdən harada və necə istifadə edildiyi barədə tam məlumatlılıq göstərib.
  • An AI-BOM (Süni İntellekt Materialları Bəyannaməsi) süni intellekt inventarının auditə hazır nəticəsidir: süni intellekt dövrünün varisidir SBOM.
  • Tənzimləmə qüvvəyə minir. AB Süni İntellekt Qanunu, NIST Süni İntellekt RMF və ISO/IEC 42001 standartları, əslində, hansı süni intellektdən istifadə etdiyinizi bilməyinizi tələb edir.
  • İnventarlaşdırma yalnız başlanğıc nöqtəsidir; dəyər risk qiymətləndirməsindən və həqiqətən vacib olan az sayda aktiv üzərində hərəkət etməkdən irəli gəlir.

Süni intellekt inventarı nədir?

Süni intellekt inventarı, proqram təminatının inkişaf dövrü boyunca fəaliyyət göstərən hər bir süni intellekt aktivini və hər biri ilə bağlı riskləri aşkar etmək, kataloqlaşdırmaq və davamlı olaraq izləmək təcrübəsidir. Tam inventarlaşdırma hər bir aktiv üçün üç suala cavab verir: bu nədir, harada işləyir və nəyə daxil ola bilər?

Bu əhatə dairəsi əksər komandaların gözlədiyindən daha genişdir. Mənalı süni intellekt inventarı aşağıdakıları əhatə etməlidir:

  • Models: versiya, yer və aşkarlama etibarlılığı ilə inkişaf və istehsal boyunca istifadə olunan hər bir böyük dil modeli və təməl modeli.
  • Datasets: təlim məlumatları, axtarış məlumat dəstləri və vektor saxlama yerləri, o cümlədən zəhərlənmiş kontekstə məruz qalma və məlumat sızması.
  • Agentlər: mühitinizdə açılma kimi tədbirlər görən muxtar sistemlər pull requests, asılılıqların quraşdırılması və ya infrastruktura toxunma.
  • MCP serverləri: Model Kontekst Protokolu süni intellekt köməkçilərini xarici alətlərə, API-lərə və məlumat mənbələrinə bağlayan serverlər.
  • Süni intellekt kodlaşdırma alətləri və köməkçiləri: kodu yaradan kopilotlar və IDE inteqrasiyaları, asılılıqlar təklif edir və depolarla qarşılıqlı əlaqə qurur.
  • Süni intellekt çərçivələriLangChain, LangGraph, agent serverləri və modelləri alətlərə və məlumatlara ötürən digər orkestrasiya təbəqələri.
  • Aktivlər arasındakı əlaqələr: modellər, agentlər, serverlər, məlumat dəstləri və onlarla əlaqəli sirlər arasındakı əlaqələr. Əlaqə qrafiki riski düz siyahı kimi deyil, kontekstdə görünən edir.

Süni intellekt inventarı və süni intellekt aktivlərinin inventarı və süni intellekt-BOM və onların bir-birindən necə fərqləndiyi SBOM

Bu terminlər sərbəst şəkildə istifadə olunur, ona görə də əvvəlcədən bilmək kömək edircise. “Süni intensivləşdirmə” və “Süni intensivləşdirmə” eyni şeyi təsvir edirSüni intellekt aktivlərinin və onların risklərinin canlı kataloqu. Bir AI-BOM, inventarın istehsal etdiyi ixrac edilə bilən artefaktdırAuditora və ya auditora verə biləcəyiniz maşınla oxuna bilən materiallar siyahısı enterprise alıcı.

AI-BOM-u anlamağın ən təmiz yolu bənzətmə yolu ilədir SBOM:

SBOM AI-BOM
kataloqlardan Açıq mənbəli və üçüncü tərəf proqram təminatından asılılıqlar Süni intellektlə əlaqəli aktivlər: models, datasets, agents, MCP servers, AI coding tools
Risk əsaslı Ürək-damar venalarının ağırlıq dərəcəsi Süni intellektlə əlaqəli hücum vektorları (sürətli inyeksiya, etibarsız MCP, həddindən artıq agentlik) üstəgəl mənşə və məlumatların açıqlanması
Əsas sürücü Təchizat zəncirinin şəffaflığı Süni intellekt idarəetməsi, təhlükəsizlik və tənzimləyici uyğunluq

Süni intellekt bütün dünyaya yayıldıqca SDLC, AI-BOM qədər təməl hala gəlir SBOMvə təhlükəsizlik rəhbərləri getdikcə auditorlardan və enterprise məhz bu artefakt üçün tədarük qrupları.

Niyə süni intellekt inventarı indi vacibdir

Üç qüvvə süni intellekt inventarını əlçatandan prioritetə ​​çevirib.

  • Birincisi, süni intellekt miqyasda təhlükəli kod yazır. Müstəqil tədqiqatlar ardıcıl olaraq süni intellekt tərəfindən yaradılan kodların böyük bir hissəsinin zəifliklərlə daşındığını göstərir. Pearce və digərləri tərəfindən aparılan orijinal NYU/Copilot tədqiqatı təxminən belə nəticəyə gəlmişdir. Yaradılmış proqramların 40%-də təhlükəsizlik zəiflikləri var idivə daha yeni genişmiqyaslı sınaqlar eyni şəkildə qeyd edir: Veracode-un 2025-ci il üçün 100-dən çox model üzrə təhlili yalnız Süni intellekt tərəfindən yaradılan kodun 55%-i təhlükəsiz idiƏgər hansı köməkçilərin sizin cihazınızda kod yaratdığını bilmirsinizsə pipelines, bu riski idarə edə bilməzsiniz.
  • İkincisi, proqram təminatı təchizatı zənciri süni intellekt hücum səthinə çevrilib. Sentyabr 2025 ildə Şai Huludİlk öz-özünə yayılan npm qurdu olan , geliştirici maşınlarını yüzlərlə paketə yayılaraq paylama mexanizminə çevirdi. 2026-cı ilin mart ayında hücum edənlər hücuma məruz qaldılar. axios, təxminən bir paket Həftəlik 100 milyon yükləmə, uzaqdan girişli troyanı buraxan zəhərli versiyaları dərc edir. Bu kimi hücumlar ənənəvi AppSec və son nöqtə alətləri arasındakı təbəqəyə düşür: süni intellekt inventarının işıqlandırmaq üçün qurulmuş təbəqəsi.
  • Üçüncüsü, sirlər və etimadnamələr süni intellekt vasitəsilə sızır. GitGuardian-ın "Sirlər Dövləti Sprawl 2026" hesabatında bildirilir ki, Süni intellekt xidmətlərinin sirlərinin sızması ötən illə müqayisədə 81% artıbvə süni intellekt tərəfindən dəstəklənən commits leak secretbaza səviyyəsindən təxminən iki dəfə yüksəkdir. Hər sənədləşdirilməmiş model, agent və ya MCP serveri potensial bir etimadnaməyə aparan bir yoldur.

Ənənəvi AppSec depoda dayanır və modelin nə olduğunu başa düşmür. Son nöqtə alətləri əməliyyat sistemini izləyir, lakin paketləri, MCP serverlərini və ya süni intellekt köməkçilərini başa düşmür. Aralarındakı boşluq süni intellekt riskinin toplandığı yerdir və inventar onu bağlamaq üçün ilk addımdır.

Süni intellekt harada gizlənir: Kölgə süni intellekt SDLC

Kölgə AI Rəsmi təsdiq və ya idarəetmə olmadan qəbul edilən hər hansı bir süni intellekt sistemi varmı?: keçən həftə geliştiricinin işə saldığı ikinci pilot, noutbukda işləyən MCP serveri, model ictimai mərkəzdən birbaşa yan layihəyə çevrilib. Bu, kənar hal deyil. 2026-cı ildə 400-dən çox təhlükəsizlik rəhbərinin iştirak etdiyi sorğuda yalnız Sorğuda iştirak edənlərin 19%-i süni intellektdən harada və necə istifadə olunduğunu tam şəkildə gördüyünü bildiriblər. təşkilatları boyunca, böyük əksəriyyəti isə artıq süni intellekt kodlaşdırma köməkçilərindən istifadə edir və ya onları sınaqdan keçirirdi.

Ən çətin tapılan kölgə süni intellekt proqram təminatı həyat dövrünün içərisindəki süni intellektdir, çünki nadir hallarda bulud konsolunda görünür:

  • Modellər və süni intellekt kitabxanaları asılılıqlar kimi depolara daxil edildi.
  • Süni intellekt kodlaşdırma köməkçiləri hər bir geliştirici və hər bir IDE üçün konfiqurasiya edilmişdir.
  • MCP serverləri və qayda faylları geliştirici son nöqtələrində lokal olaraq işləyir.
  • Agent iş axınları səssizcə açılır pull requests və ya paketlərin quraşdırılması.

Buna görə də yalnız bulud kəşfi kifayət deyil. Həqiqətən tam süni intellekt inventarı koda və qurma mühitlərinə (geliştiricinin noutbuku, deposu, pipeline), yalnız istehsal buludu deyil.

AI-BOM-a nə aiddir

Audit üçün hazır AI-BOM, inventarınızı sübut edə biləcəyiniz bir şeyə çevirir. Ən azı aşağıdakıları əhatə etməlidir:

  • Hər bir süni intellekt aktivi: modellər, məlumat dəstləri, agentlər, MCP serverləri, süni intellekt kodlaşdırma alətləri.
  • Hər biri üçün aktiv növü, yeri və aşkarlama etibarlılığı.
  • Mənşəyi və asılılıqları (model və ya komponentin haradan gəldiyi).
  • Süni intellektlə əlaqəli hücum vektorlarına əsaslanan aktiv başına risk səviyyəsi.
  • AB Süni İntellekt Aktı, NIST Süni İntellekt RMF və ISO/IEC 42001 standartlarına uyğun tənzimləmə xəritələşdirilməsi.
  • Auditorlar və müştərilər üçün ixrac edilə bilən, maşınla oxuna bilən format.

Tələb üzrə süni intellekt auditi öhdəlikləri yetkinləşdikcə, tələb üzrə süni intellekt BOM yarada bilən təşkilatlar real uyğunluq və etibar üstünlüyünə malik olacaqlar.

Süni intellekt inventarı və uyğunluq: AB Süni intellekt Aktı, NIST Süni intellekt RMF və ISO/IEC 42001

Əsas çərçivələrin heç biri "Süni İntellekt inventarını" ayrıca bir bənd kimi adlandırmır, lakin hər birini onsuz təmin etmək mümkün deyil. Görə bilmədiyiniz Süni İntellekt sistemlərini sənədləşdirə, təsnif edə və ya idarə edə bilməzsiniz.

Çərçivə Niyə inventar tələb olunur
AB AI Aktı Yüksək riskli sistemlər sənədləşdirmə və qeydiyyat vəzifələrini daşıyır və Article 50 Şəffaflıq öhdəliklərini tətbiq edir. Onlara cavab vermək üçün hansı süni intellekt sistemlərini işlətdiyinizi və necə təsnif edildiyini bilmək tələb olunur.
NIST AI RMF The Map funksiyası və Govern 1.6 risklərin idarə olunması üçün əsas kimi süni intellekt sistemlərinin inventarlaşdırılması və xəritələşdirilməsinə çağırış.
ISO / IEC 42001 Süni intellekt idarəetmə sistemi standard əsas nəzarət vasitəsi kimi süni intellekt sistemlərinin inventarının saxlanılmasını tələb edir.

Vaxtla bağlı qeyd: AB Süni İntellekt Qanununun tətbiqi 2026-cı ilin may ayında imzalanmış “Rəqəmsal Omnibus” müqaviləsi ilə yenidən nəzərdən keçirilmişdir. Saziş yüksək riskli öhdəliklərin əksəriyyətini 2027-ci ilin dekabr ayına təxirə salmış, eyni zamanda 2 avqust 2026-cı il tarixli bir neçə mərhələni (şəffaflıq rüsumları, GPAI cərimə səlahiyyətləri) canlı saxlamışdır. Dəqiq tarixləri hərəkətli hədəf kimi qəbul edin və əsas AB mənbələrinə əsasən təsdiqləyin. Lakin səyahət istiqaməti aydındır və inventarlaşdırma bütün bunlar üçün ilkin şərtdir.

Süni intellekt inventarını necə qurmaq və saxlamaq olar

İnventarlaşdırma birdəfəlik auditdən daha çox davamlı bir prosesin qurulması ilə bağlıdır, çünki süni intellekt aktivləri daim dəyişir: yeni modellər qəbul edilir, yeni agentlər yerləşdirilir, yeni MCP serverləri konfiqurasiya edilir, çox vaxt təsdiq olmadan.

Praktik yanaşma:

  1. Kod, quruluş və bulud arasında avtomatik olaraq kəşf edin. Əl ilə yazılmış elektron cədvəllər bir neçə gün ərzində köhnəlir. Discovery fasiləsiz işləməli və sistemə daxil olmalıdır. SDLC, yalnız işləmə müddəti deyil.
  2. Əlaqələri təsnif edin və xəritələşdirin. Qeydin növü, yeri, mənşəyi və ən əsası, hər bir aktivin digərləri və sirlərlə necə əlaqəli olduğu.
  3. Kontekstdə riski qiymətləndirin. Yüzlərlə tapıntıdan ibarət düz bir siyahı heç kimə kömək etmir; əslində nəyin əldə edilə biləcəyinə, istifadə edilə biləcəyinə və biznes üçün vacib olduğuna görə prioritetləşdirin.
  4. Mülkiyyəti təyin edin. Hər bir aktivin məsuliyyətli bir sahibi olmalıdır.
  5. Onu canlı və ixrac edilə bilən saxlayın. Tələb üzrə süni intellekt istehsal edə bilən davamlı bir inventar kimi saxlayın.

Süni intellekt inventar proqramında nələrə baxmaq lazımdır

Alətləri qiymətləndirirsinizsə, orijinal süni intellekt inventar proqramını statik siyahıdan ayıran xüsusiyyətlər bunlardır:

  • Süni intellektlə əlaqəli aktiv növlərini başa düşür (modellər, agentlər, MCP serverləri, məlumat dəstləri), yalnız paketlər və kitabxanalar deyil.
  • İçəri çatır SDLC, təkcə buludda deyil, kodda və geliştirici son nöqtələrində süni intellekt kəşf etmək.
  • Xəritələr əlaqələri, yalnız fərdi aktivlər deyil, ona görə də risk kontekstdə görünür.
  • Süni intellektlə əlaqəli hücum vektorlarında risk qiymətləndirir (təcili inyeksiya, etibarsız MCP, həddindən artıq təsir), yalnız ÜVE-nin şiddəti deyil.
  • Davamlı olaraq işləyir, göründüyü kimi yeni süni intellekt əldə edir.
  • Audit üçün hazır AI-BOM hazırlayır həm auditorları, həm də enterprise satınalma.
  • İnventarlaşdırmanı icra ilə əlaqələndirir, beləliklə, tapdıqlarınıza əsasən hərəkət edə bilərsiniz.

İnventardan hərəkətə: tapdıqlarınızı təmin edin

Kəşf ilk addımdır; ikinci addım hansı aktivlərin real risk daşıdığını anlamaqdır, çünki əksəriyyəti bunu etməyəcək. Məqsəd minlərlə xam tapıntıdan sistemləri, məlumatları və ya əməliyyatları təhlükə altına ala biləcək bir ovuc tapıntıya keçməkdir: aktiv istifadədə olan, etibarsız məlumatları qəbul edən, real olaraq istismar edilə bilən, həssas girişə malik olan və istehsala və ya tənzimlənən aktivlərə təsir edənlər.

Bu, Süni İntellekt Təhlükəsizlik Duruşunun İdarə Edilməsi (Süni intellekt-SPM) başlayır: inventarın götürülməsi, süni intellekt hücum yolu boyunca risklərin qiymətləndirilməsi, tənzimləmə ilə uyğunlaşdırılması və süni intellekt-BOM-un yaradılması. Həmçinin inventarın icra ilə qarşılaşdığı yer də budur: zərərli asılılıqlar quraşdırılmazdan əvvəl bloklanır, təsdiqlənməmiş MCP serverləri və modelləri rədd edilir və hadisə yayılmazdan əvvəl pozulmuş son nöqtələrin saxlanılması.

At Xygenie, bu, bizim qurduğumuz modeldir: davamlı süni intellekt inventarı və AI-SPM vasitəsilə AI-BOM, imza mövcud olmamışdan əvvəl zərərli paketləri aşkarlayan zərərli proqram aşkarlanması (MEW, Zərərli Proqram Erkən Xəbərdarlığı) və Xygeni Shield vasitəsilə geliştirici son nöqtəsində siyasət tətbiqi. Aşkarlama, LLM Tətbiqləri üçün OWASP Top 10, Agent Tətbiqləri üçün OWASP Top 10 və OWASP MCP Top 10 ilə uyğunlaşdırılıb. Lakin hansı yanaşmanı seçməyinizdən asılı olmayaraq, prinsip qüvvədədir: Görə bilmədiyiniz şeyi təmin edə bilməzsiniz və görünürlük süni intellekt inventarizasiyasından başlayır.

FAQ

AI-BOM-dan nə ilə fərqlənir? SBOM?

An SBOM açıq mənbəli və üçüncü tərəf proqram təminatından asılılıqların kataloqları, CVE şiddətinə görə qiymətləndirilir. AI-BOM, AI-yə xas aktivləri (modellər, agentlər, MCP serverləri, məlumat dəstləri) AI-yə xas risk qiymətləndirməsi və tənzimləyici xəritələşdirmə ilə kataloqlaşdırır. AI bütün dünyada yayıldıqca SDLC, AI-BOM qədər təməl hala gəlir SBOM.

Kölgə süni intellekt nədir və onu necə kəşf edə bilərəm?

Kölgə süni intellekt rəsmi təsdiq və ya idarəetmə olmadan qəbul edilmiş istənilən süni intellektdir: aktivləşdirilmiş ikinci pilot, yerli MCP serveri, ictimai mərkəzdən götürülmüş model. Siz onu koda, quruluşa və s. çatan davamlı avtomatlaşdırılmış inventarla kəşf edirsiniz. pipelinevə geliştirici son nöqtələri, yalnız əksər kölgə süni intellektinin heç vaxt görünmədiyi istehsal buludu deyil.

AB Süni İntellekt Qanunu süni inventarlaşdırma tələb edirmi?

AB Süni İntellekt Qanununda "Süni İntellekt inventarı" açıq şəkildə adlandırılmır, lakin yüksək riskli sistemlər üçün sənədləşdirmə, təsnifat və qeydiyyat vəzifələrini bunsuz yerinə yetirmək mümkün deyil. Eyni şey NIST Süni İntellekt RMF (Xəritə funksiyası, İdarəetmə 1.6) və süni intellekt sistemlərinin inventarının saxlanılmasını tələb edən ISO/IEC 42001 üçün də keçərlidir.

Süni intellekt-SPM nədir?

Süni intellekt Təhlükəsizliyi Duruş İdarəetməsi (Sİ-SPM), Sİ aktivlərini davamlı olaraq aşkar etmək, Sİ hücum yolu boyunca risklərini qiymətləndirmək, onları tənzimləməyə uyğunlaşdırmaq və Sİ-BOM yaratmaq təcrübəsidir. O, duruş idarəetmə düşüncəsini (CSPM və DSPM-dən tanışdır) Sİ-yə xas aktivlərə və hücum vektorlarına qədər genişləndirir.

Süni intellekt inventarı nə qədər tez-tez yenilənməlidir?

Davamlı olaraq. Komandalar yeni modelləri qəbul etdikcə, yeni agentlər yerləşdirdikcə və yeni MCP serverlərini konfiqurasiya etdikcə süni intellekt aktivləri gündəlik olaraq dəyişir, bu da adətən rəsmi təsdiq olmadan baş verir. Zamanla yoxlama bir neçə gün ərzində köhnəlir, buna görə də effektiv süni intellekt inventar proqram təminatı birdəfəlik yoxlama deyil, davamlı bir proses kimi işləyir.

Mənbə kodunda istifadə olunan süni intellekt necə inventarlaşdırılır?

Kodda süni intellekt inventarlaşdırılması, asılılıqlar kimi daxil edilmiş süni intellekt modellərini və kitabxanaları, hər bir geliştirici üçün konfiqurasiya edilmiş süni intellekt kodlaşdırma köməkçilərini və yerli olaraq işləyən MCP serverlərini və ya qayda fayllarını aşkar etmək deməkdir. Bu, daxilində işləyən kəşf tələb edir SDLC (anbarlar, qurmaq pipelines və geliştirici son nöqtələri) yalnız bulud konsollarında deyil.

sca-tools-proqram-kompozisiya-analiz-alətləri
Proqram təminatı risklərinizi prioritetləşdirin, aradan qaldırın və təhlükəsizləşdirin
Pulsuz Hesabınızı əldə edin.
Kredit kartı tələb olunmur.

Proqram təminatınızın hazırlanması və çatdırılmasını təmin edin

Xygeni Məhsul Dəsti ilə