Паверхня для атакі штучным інтэлектам

Паверхня атакі штучнага інтэлекту, якую ніхто не ўлічвае

На працягу апошніх некалькіх гадоў бяспека праграм мела выразную мяжу: рэпазітар і pipelineТам знаходзіліся элементы кіравання, дзе праводзілася сканаванне, дзе каманды вырашалі, ці адпраўляць нешта ў прадукцыйную версію. Усё гэта грунтавалася на адным меркаванні: распрацоўшчык выразна выбіраў, які код і якія залежнасці ўводзіліся ў сістэму.

Гэтае меркаванне больш не мае сілы. Сёння ўсё большая доля кода пішацца, прапануецца або ўсталёўваецца агентам штучнага інтэлекту, часта без таго, каб хто-небудзь глядзеў на назву таго, што загружаецца. Калі decisПа меры таго, як рухаецца частка таго, што ўваходзіць у код, рухаецца і атака. Яна перамяшчаецца на самы пачатак працэсу: у момант стварэння кода, унутр самога памочніка і ў файлы, якія яго канфігуруюць.

Гэта ваша паверхня для атакі штучнага інтэлекту: кожная мадэль, агент, сервер MCP, навык і залежнасць, прапанаваная штучным інтэлектам, якая цяпер можа ўнесці рызыку, перш чым чалавек яе прагледзіць. Той самы штучны інтэлект, якому давяраюць вашы распрацоўшчыкі, цяпер з'яўляецца яе часткай. Гэта не будучая рызыка. Гэта зрух, які ўжо адбыўся, і вось як гэта выглядае на практыцы.

Хваля нападаў, а не адзінкавы выпадак

Ніводнае з пералічанага ніжэй не з'яўляецца лабараторным практыкаваннемcisці гіпатэтычна. Гэта публічныя, задакументаваныя інцыдэнты, амаль усе з мінулага года, і кожны з іх крыху бліжэй да самога агента штучнага інтэлекту:

  • Жнівень 2025 г., s1ngularity: Зламыснікі скралі токен публікацыі з Nx, адной з найбольш распаўсюджаных сістэм зборкі, і перанеслі шкоднасныя версіі ў npm, выкарыстоўваючы інструменты штучнага інтэлекту для пошуку сакрэтаў на машынах распрацоўшчыкаў.
  • Верасень 2025 г., мел/адладка: адна з найбуйнейшых па ахопе кампраметацыі npm — 18 пакетаў з больш чым двума мільярдамі штотыднёвых загрузак, якія былі захоплены праз узлом акаўнта аднаго распрацоўшчыка.
  • Верасень 2025 г., Шай-Хулуд: адзін з першых дакументальна пацверджаных чарвякоў, здольных самастойна распаўсюджвацца праз npm. Яго другая хваля, у лістападзе, была больш агрэсіўнай і звязанай з сакрэтамі, раскрытымі ў больш чым 25 000 рэпазіторыях.
  • Кастрычнік 2025 г., нявыкарыстаны імпарт: частка кампаніі PhantomRaven, дзе галюцынацыі штучнага інтэлекту ўвялі сапраўднае шкоднаснае праграмнае забеспячэнне ў npm з дапамогай тэхнікі нядбайнага прысядання.
  • У гэтым годзе ClawHub: атручаны рэестр навыкаў штучнага інтэлекту, дзе пяць з сямі найбольш часта загружаных навыкаў былі шкоднаснымі праграмамі.

Галіна прыходзіць да такой жа высновы. У рэйтынгу OWASP Top 10 для прыкладанняў LLM першае месца ставіць хуткае ўвядзенне вірусаў. У рэйтынгу OWASP MCP Top 10 (які зараз знаходзіцца ў бэта-версіі) выкарыстоўваюцца пратаколы, якія выкарыстоўваюць агенты для ўзаемадзеяння з інструментамі. У рэйтынгу OWASP Agentic Skills Top 10, новым праекце на стадыі інкубатара, шкоднасныя навыкі называюцца сваёй галоўнай рызыкай. OWASP звычайна дзейнічае асцярожна; адкрыццё трох франтоў адначасова, адзін з якіх тэрміновы, сведчыць пра тое, наколькі хутка гэта развіваецца.

Усе тры сыходзяцца ў адной ідэі: інструкцыі, інструменты і канфігурацыі вакол мадэлі цяпер з'яўляюцца часткай паверхні атакі штучнага інтэлекту і звычайна знаходзяцца ў вашым уласным рэпазітарыі. Што падымае першае пытанне, якое варта задаць вашым камандам: хто правярае файлы правілаў, навыкі і канфігурацыі MCP, якія знаходзяцца ў вашым рэпазітарыі?

Паверхня для атакі штучным інтэлектам

 Вектар 1: атручаная навык

Навык — гэта файл інструкцый і магчымасцей, які вучыць агента штучнага інтэлекту выконваць задачу. Гэта не адзіны спосаб фарміравання паводзін агента (файлы правілаў, hooks, і канфігурацыі MCP робяць тое ж самае), але ўсе яны маюць адну ўласцівасць: яны падарожнічаюць унутры рэпазітара разам з кодам.

У даследаванні гэтага года разглядалася 4,000 з гэтых навыкаў:

  • 36% мелі хаця б адну памылку ў бяспецы.
  • 13.4% былі ў крытычным стане.
  • Блізу 100 мелі шкоднасныя карысныя нагрузкі.

Асноўны зрух: зламыснік больш не атакуе ваш код. Ён атакуе агента, які піша ваш код, падстаўляючы схаваныя інструкцыі (часам з выкарыстаннем нябачных сімвалаў), якія мадэль счытвае і апрацоўвае як дзейсныя. Чалавек-рэцэнзент ухваляе pull request добрасумленна, бо, на іх погляд, файл выглядае чыстым. Мадэль інтэрпрэтуе інструкцыі, якіх рэцэнзент ніколі не бачыў.

Гэта не тэарэтычна. CVE-2025-59536 (CVSS 8.7) дазваляла запускаць Claude Code з ненадзейнага рэпазітара, дзе шкоднасная канфігурацыя магла выконваць каманды да таго, як карыстальнік пацвярджаў дыялогавае акно даверу. Другая ўразлівасць, CVE-2026-21852, дазваляла выкрасці ключ API праз канфігурацыю, кіраваную праектам, без якога-небудзь адабрэння карыстальніка.

H2: Вектар 2: прысяданне на кукішках

Назва спалучае ў сабе слова «слоп» (смецце, якое часам генеруе штучны інтэлект) і класічную атаку тыпасквотынгу. Тыпасквотынг залежыць ад чалавечай памылкі: зламыснік рэгіструе назву пакета, блізкую да папулярнай, і чакае на напісанне памылкі. Гэта выпадкова.

Прысяданні на кукішках не чакае памылкі. У даследаванні, на якое спасылаліся падчас гэтай сесіі, 19.7% спасылак на пакеты, згенераваных мадэлямі штучнага інтэлекту, паказвалі на пакеты, якіх не існуе. Мадэлі, як правіла, паўтараюць адны і тыя ж імёны, таму зламыснік назірае за тым, якія імёны выдумляе штучны інтэлект, рэгіструе гэтыя імёны з дапамогай шкоднаснага кода і чакае наступнай прапанаванай штучным інтэлектам усталёўкі, каб перацягнуць яе ў ваша прыкладанне.

Маштаб не малы: У 2025 годзе было выяўлена больш за 450 000 новых шкоднасных пакетаў. Два прыклады робяць гэта канкрэтным:

  • Даследчык падклаў бясшкодны тэставы пакет пад назвай абдымаючы твар-клі каб даказаць сваю думку. Ён зарэгістраваўся больш за 30 000 загрузак за тры месяцы.
  • нявыкарыстаны імпарт, зыходзячы з вышэйпаказанай храналогіі, было пацверджана шкоднаснае праграмнае забеспячэнне, якое знаходзіцца ў публічным рэестры і выкарыстоўвае менавіта гэтую тэхніку. Гэта не быў тэст.

Пытанне не ў тым, ці можа гэта здарыцца з вашай камандай. Пытанне ў тым, колькі пакетаў, прапанаваных штучным інтэлектам, сёння ўводзяць ваш код, і ніхто на іх не глядзіць.

Адказ: standardдаганяюць

Дзве сілы дзейнічаюць паралельна. Пакуль атакі паскараюцца, standardарганізмы рэагуюць:

  • NIST SP 800-218A пашырае бяспечную структуру распрацоўкі праграмнага забеспячэння практыкамі, характэрнымі для мадэляў штучнага інтэлекту, у тым ліку доказамі цэласнасці і паходжання.
  • In Можа 2026, CISА і яго міжнародныя партнёры з G7 апублікаваў рэкамендацыі па праграмным пераліку матэрыялаў для штучнага інтэлекту, у якіх вызначаецца, што ўваходзіць у гэты пералік: мадэлі, наборы дадзеных, кампаненты, пастаўшчыкі і залежнасці.

Кірунак зразумелы: SBOM пашыраецца ў AI-BOM. Нельга сертыфікаваць або засведчыць тое, што нельга праінвентарызаваць. І сёння большасць арганізацый не могуць:

  • 43% не могуць правесці аўдыт або інвентарызацыю інструментаў штучнага інтэлекту, якія яны ўжо выкарыстоўваюць.
  • 79% не маюць бачнасці пра агентаў штучнага інтэлекту і сістэмы MCP, якія працуюць у іх уласным асяроддзі.

У рэгуляваным асяроддзі гэты інвентар пераходзіць ад добрай практыкі да кантрактных чаканняў або абавязацельстваў па выкананні патрабаванняў. Але інвентар паказвае толькі тое, што ў вас ёсць. Сам па сабе ён не блакуе атаку.

Прабел: EDR для AppSec

SAST і SCA Інструменты прызначаны для аналізу кода і залежнасцей, а не паводзін агента або яго канфігурацыі. EDR бачыць працэсы і сеткавыя злучэнні, але звычайна яму не хапае кантэксту бяспекі прыкладанняў для інтэрпрэтацыі залежнасці або канфігурацыі агента. Паміж гэтымі двума катэгорыямі інструментаў існуе прабел, дзе менавіта зараз ствараецца код і дзе менавіта знаходзіцца паверхня для атакі штучнага інтэлекту.

Гэты прабел мае тры сляпыя зоны:

  1. Актывы штучнага інтэлекту. Мадэлі, агенты і серверы MCP не адлюстроўваюцца на вашым SASTці SCAрадар. Нельга інвентарызаваць тое, чаго не бачыш.
  2. Файлы канфігурацыі. Навыкі, правілы і канфігурацыі MCP фарміруюць паводзіны агентаў, але звычайна разглядаюцца як бяскрыўдны звычайны тэкст.
  3. Усталёўка пакетаў. A Шкодная залежнасць можа працаваць да таго, як стане вядома, што яна шкоднасная, а затым выкрасці сакрэты і токены без чыёй-небудзь згоды.

Як Xygeni гэта закрывае

Што робіць EDR для канчатковых кропак, Ксігені Shield выконвае функцыю жыццёвага цыклу распрацоўкі з дапамогай штучнага інтэлекту: ён абараняе месца стварэння кода, адначасова разумеючы кантэкст бяспекі прыкладання.

  • Бачнасць, дзе SAST і SCA не дасягаюць. Xygeni пазначае шкоднасныя навыкі і файлы правілаў, аналізуе канфігурацыі MCP і стварае гатовы да аўдыту файл. ШІ-BOM, што адпавядае дзесятцы лепшых праграм па LLM, MCP і Agentic Skills па версіі OWASP.
  • Інтэлект, а не толькі подпісы. MEW (ранняе папярэджанне аб шкоднасных праграмах) аналізуе паводзіны і рызыку пакета, каб заблакіраваць яго да таго, як з'явіцца CVE, папярэджанне або публічная подпіс. Актуальная сеткавая аналітыка перарывае падключэнні да вядомай шкоднаснай інфраструктуры.
  • Адна кантрольная кропка, ад кода да канчатковай кропкі. Адзіны агент, разгорнуты без перапрацоўкі асяроддзя, з убудаванымі доказамі суверэнітэту еўрапейскіх даных і адпаведнасці патрабаванням.

Падчас жывой дэманстрацыі гэта прымяненне палітыкі заблакавалі спробу агента штучнага інтэлекту ўсталяваць шкоднасны пакет па трох розных шляхах усталёўкі (віртуальнае асяроддзе, дыспетчар пакетаў і прамая загрузка) да завяршэння ўсталёўкі. Усе дадзеныя запісваліся ў рэжыме рэальнага часу і маглі экспартавацца ў SOC. Укараненне першага праекта звычайна займае каля гадзіны; пашырэнне пакрыцця на ўсю арганізацыю звычайна займае ад аднаго да двух тыдняў, у залежнасці ад структуры.

Часта задаваныя пытанні

Якая паверхня атакі штучнага інтэлекту ў адным абзацы? 

Паверхня атакі штучнага інтэлекту — гэта набор мадэляў, агентаў, MCP-сервераў, навыкаў, файлаў правілаў і залежнасцей, прапанаваных штучным інтэлектам, праз якія рызыка можа пранікнуць у праграму, часта да таго, як чалавек яе праверыць. Яна выходзіць за рамкі традыцыйнага кода і залежнасцей і ўключае ў сябе файлы канфігурацыі і інструкцыі, якія вызначаюць паводзіны агента штучнага інтэлекту.

Як мне вызначыць, ці з'яўляецца назва пакета, прапанаваная маім памочнікам па штучным інтэлекце, галюцынацыяй ці проста сапраўднай, але незнаёмай? 

Праверка перад усталёўкай: праверце рэестр і прааналізуйце фактычны змест і намер пакета, а не давярайце толькі назве. Xygeni аўтаматызуе гэтую праверку ў рэжыме рэальнага часу падчас генерацыі кода, таму ўстаноўка ўхваляецца або блакуецца перад запускам, незалежна ад таго, ці пазнаеце вы пакет.

Ці аднолькава ўплывае слэпсквотынг на ўсе мадэлі штучнага інтэлекту? 

Даследаванне, якое лягло ў аснову лічбы 19.7%, ахапіла некалькі мадэляў і выявіла шырока распаўсюджаную праблему з невялікімі адрозненнямі паміж імі. Гэта заканамернасць, характэрная для ўсёй распрацоўкі з дапамогай штучнага інтэлекту, а не недахоп, характэрны толькі для аднаго памочніка.

Ці можам мы рэтраактыўна праверыць, ці ўсталявалі мы ўжо выдуманы або шкоднасны пакет? 

Так. Платформа Xygeni дае кліентам доступ да падтрымліванай базы дадзеных выяўленых шкоднасных пакетаў, якую можна шукаць па існуючым інвентары кампанентаў, таму вы можаце ў некалькі клікаў пацвердзіць, ці з'яўляецца што-небудзь з ужо ўсталяваных праграм вядомай пагрозай.

Колькі часу займае ўкараненне для арганізацыі сярэдняга памеру з некалькімі камандамі? 

Адаптацыя першага праекта звычайна займае каля гадзіны. Маштабаванне на ўсю арганізацыю звычайна займае ад аднаго да двух тыдняў у залежнасці ад структуры каманды і спосабаў працы. 

Бясплатна створыце карту паверхні для атакі штучнага інтэлекту

Бясплатна адлюструйце штучны інтэлект вашага прыкладання: стварыце ўліковы запіс і выканаць першае сканаванне за лічаныя хвіліныПачніце з аднаго прыкладання, паглядзіце, які штучны інтэлект у ім знаходзіцца, і вызначце, якая частка паверхні для атакі з дапамогай штучнага інтэлекту з'яўляецца небяспечнай.

*Некаторыя з вышэйзгаданых магчымасцей рэалізуюцца праз Xygeni Shield і ASPMМодулі бяспекі /AI; даступнасць можа адрознівацца ў залежнасці ад тарыфнага плана. Глядзіце xygeni.io для атрымання актуальнай інфармацыі аб прадукце.

інструменты-для-аналізу-складання-праграмнага ...
Прыярытэзуйце, ліквідуйце і абараняйце свае праграмныя рызыкі
Атрымайце свой бясплатны рахунак.
Не патрабуецца крэдытная карта.

Забяспечце распрацоўку і пастаўку праграмнага забеспячэння

з пакетам прадуктаў Xygeni