Повърхност за атака с изкуствен интелект

Повърхността на атаката с изкуствен интелект, която никой не взема предвид

През последните няколко години сигурността на приложенията имаше ясна граница: хранилището и pipelineТам се намираха контролите, където се извършваха сканиранията, където екипите решаваха дали нещо да бъде пуснато в производство. Всичко това се основаваше на едно предположение: разработчикът изрично избираше кой код и кои зависимости да влязат в системата.

Това предположение вече не е валидно. Все по-голям дял от кода днес се пише, предлага или инсталира от агент с изкуствен интелект, често без никой да погледне името на това, което се изтегля. Когато decisКакто се движи частта от това, което влиза в кода, така се движи и атаката. Тя се премества в самия преден план на процеса: в момента, в който кодът е създаден, вътре в самия асистент и във файловете, които го конфигурират.

Това е вашата повърхност за атака с изкуствен интелект: всеки модел, агент, MCP сървър, умение и зависимост, предложена от изкуствен интелект, която вече може да въведе риск, преди човек да я прегледа. Същият изкуствен интелект, на който вашите разработчици се доверяват, вече е част от нея. Това не е бъдещ риск. Това е промяна, която вече се е случила, и ето как изглежда на практика.

Вълна от атаки, а не изолиран инцидент

Нито едно от следните не е лабораторно упражнениеcisили хипотетично. Това са публични, документирани инциденти, почти всички от последната година, и всеки един от тях е малко по-близо до самия агент с изкуствен интелект:

  • Август 2025 г., s1angularity: Нападателите откраднаха токен за публикуване от Nx, една от най-широко използваните системи за изграждане, и изпратиха злонамерени версии към npm, използвайки инструменти с изкуствен интелект, за да търсят тайни на машините на разработчиците.
  • Септември 2025 г., креда/дебъг: един от най-големите компромиси на npm по обхват - 18 пакета с над два милиарда седмични изтегляния, превзети чрез отвличане на акаунт на един-единствен поддържащ.
  • Септември 2025 г., Шай-Хулуд: един от първите документирани червеи, способни да се саморазпространяват чрез npm. Втората му вълна, през ноември, беше по-агресивна и свързана с тайни, разкрити в повече от 25 000 хранилища.
  • Октомври 2025 г., неизползван внос: част от кампанията PhantomRaven, където халюцинации с изкуствен интелект въведоха истински зловреден софтуер в npm чрез техника на небрежно приземяване.
  • Тази година, ClawHub: отровен регистър на уменията за изкуствен интелект, където пет от седемте най-често изтегляни умения са били злонамерен софтуер.

Индустрията формализира същото заключение. OWASP Top 10 за LLM приложения поставя prompt injection на първо място. OWASP MCP Top 10 (в момента в бета версия) е насочен към протокола, който агентите използват, за да общуват с инструменти. OWASP Agentic Skills Top 10, нов проект на етап инкубатор, посочва злонамерените умения като свой най-голям риск. OWASP обикновено действа внимателно; отварянето на три фронта едновременно, единият от които спешно, говори нещо за това колко бързо се развива това.

И трите се обединяват около една и съща идея: инструкциите, инструментите и конфигурациите около даден модел вече са част от повърхността за AI атака и обикновено се намират във вашето собствено хранилище. Което повдига първия въпрос, който си струва да зададете на екипите си: кой преглежда файловете с правила, уменията и MCP конфигурациите, които се намират във вашето хранилище?

Повърхност за атака с изкуствен интелект

 Вектор 1: отровеното умение

Умението е файл с инструкции и възможности, който учи агент с изкуствен интелект как да изпълнява дадена задача. Това не е единственият начин за оформяне на поведението на агента (файлове с правила, hooks, а MCP конфигурациите правят същото), но всички те споделят едно свойство: пътуват вътре в хранилището, заедно с кода.

Проучване тази година прегледа 4,000 от тези умения:

  • 36% са имали поне един пропуск в сигурността.
  • 13.4% бяха критични.
  • Близо 100 имаха откровено злонамерени полезни товари.

Основната промяна: атакуващият вече не е насочен към вашия код. Той е насочен към агента, който го пише, като поставя скрити инструкции (понякога използващи невидими символи), които моделът чете и третира като оперативни. Човешкият проверяващ одобрява... pull request добросъвестно, защото според тях файлът изглежда чист. Моделът интерпретира инструкции, които рецензентът никога не е виждал.

Това не е теоретично. CVE-2025-59536 (CVSS 8.7) позволяваше стартирането на Claude Code от ненадеждно хранилище, където злонамерена конфигурация можеше да изпълнява команди, преди потребителят да приеме диалоговия прозорец за доверие. Втора уязвимост, CVE-2026-21852, позволяваше измъкване на API ключ чрез контролирана от проекта конфигурация, без потребителят да одобри каквото и да било.

H2: Вектор 2: небрежно клякане

Името съчетава „помия“ (боклукът, който изкуственият интелект понякога генерира) с класическата атака типосквотинг. Типосквотингът зависи от човешка грешка: атакуващият регистрира име на пакет, близко до популярно, и чака печатна грешка. Това е на случаен принцип.

Клякане по небрежност не чака грешка. В изследването, цитирано по време на тази сесия, 19.7% от референциите към пакети, генерирани от AI модели, сочат към пакети, които не съществуват. Моделите са склонни да халюцинират едни и същи имена многократно, така че нападателят наблюдава кои имена измисля изкуственият интелект, регистрира тези имена със злонамерен код и чака следващата инсталация, предложена от изкуствен интелект, за да я внедри в приложението ви.

Мащабът не е малък: През 2025 г. бяха идентифицирани над 450 000 нови злонамерени пакета. Два примера го правят конкретно:

  • Изследовател е поставил безвреден тестов пакет, наречен прегръщащо лице-кли за да докаже тезата си. То регистрира повече от 30 000 изтегляния за три месеца.
  • неизползвани импорти, от горната времева линия, беше потвърден зловреден софтуер, съществуващ в публичен регистър, използващ точно тази техника. Това не беше тест.

Въпросът не е дали това може да се случи на вашия екип. Въпросът е колко пакета, предложени от изкуствен интелект, влизат в кода ви днес, без никой да ги погледне.

Отговорът: standardнаваксват

Две сили действат паралелно. Докато атаките се ускоряват, standardтелата реагират:

  • НИСТ СП 800-218А разширява рамката за сигурно разработване на софтуер с практики, специфични за моделите с изкуствен интелект, включително доказателства за целостта и произхода.
  • In Май 2026, CISА и нейните международни партньори от Г-7 публикува насоки за софтуерен списък с материали за изкуствен интелект, определящи какво принадлежи към този списък: модели, набори от данни, компоненти, доставчици и зависимости.

Посоката е ясна: SBOM се разширява в AI-BOM. Не можете да сертифицирате или удостоверите това, което не можете да инвентаризирате. А днес повечето организации не могат:

  • 43% не могат да одитират или инвентаризират инструментите с изкуствен интелект, които вече използват.
  • 79% нямат видимост върху агентите с изкуствен интелект и MCP системите, работещи в тяхната собствена среда.

В регулирани среди този списък се измества от добра практика към договорно очакване или задължение за съответствие. Но списъкът ви показва само какво имате. Сам по себе си той не блокира атака.

Пропастта: EDR за AppSec

SAST намлява SCA Инструментите са предназначени да анализират код и зависимости, а не поведението на агент или неговата конфигурация. EDR вижда процеси и мрежови връзки, но обикновено му липсва контекстът за сигурност на приложението, за да интерпретира зависимост или конфигурация на агент. Между тези две категории инструменти има празнина – точно там, където се създава кодът сега и точно където се намира повърхността за атака с изкуствен интелект.

Тази празнина има три слепи петна:

  1. Активи с изкуствен интелект. Модели, агенти и MCP сървъри не се показват във вашия SASTили SCAрадар. Не можеш да инвентаризираш това, което не можеш да видиш.
  2. Конфигурационни файлове. Уменията, правилата и MCP конфигурациите оформят поведението на агентите, но обикновено се преглеждат като безобиден обикновен текст.
  3. Инсталиране на пакети. A Злонамерена зависимост може да се изпълни, преди да се разбере, че е злонамерена, след което да измъкнат тайни и токени, без никой да ги одобри.

Как Xygeni го затваря

Какво прави EDR за крайните точки, Ксигени Shield е отговорен за жизнения цикъл на разработка, подпомагана от изкуствен интелект: той защитава мястото, където се създава кодът, като същевременно разбира контекста на сигурността на приложението.

  • Видимост къде SAST намлява SCA не достигай. Xygeni маркира злонамерени умения и файлове с правила, анализира MCP конфигурации и изгражда готов за одит файл. AI-BOM, съпоставени с топ 10 на OWASP LLM, MCP и Agentic Skills.
  • Разузнаване, не само подписи. MEW (Malware Early Warning) анализира поведението и риска на даден пакет, за да го блокира, преди да е налице CVE, предупреждение или публичен подпис. Актуалната мрежова информация прекъсва връзките с инфраструктура, за която е известно злонамерен софтуер.
  • Една контролна точка, от кода до крайната точка. Един агент, внедрен без преструктуриране на средата, с вградени европейски суверенитет на данните и доказателства за съответствие.

В демонстрация на живо, това прилагане на правила блокира опита на агент с изкуствен интелект да инсталира злонамерен пакет в три различни пътя за инсталиране (виртуална среда, мениджър на пакети и директно изтегляне), преди инсталацията да е завършена, като всички данни са регистрирани в реално време и могат да бъдат експортирани в SOC. Включването на първия проект обикновено отнема около час; разширяването на покритието в цяла организация обикновено отнема от една до две седмици, в зависимост от структурата.

Често задавани въпроси

Каква е повърхността за атака с изкуствен интелект в един параграф? 

Повърхността за атака с изкуствен интелект (ИИ) е набор от модели, агенти, MCP сървъри, умения, файлове с правила и зависимости, предложени от ИИ, чрез които рискът може да навлезе в приложение, често преди човек да го прегледа. Тя се простира отвъд традиционния код и зависимости, за да включва конфигурационните файлове и инструкциите, които оформят поведението на ИИ агента.

Как мога да разбера дали името на пакет, предложено от моя AI асистент, е халюцинация или просто е легитимно, но непознато? 

Валидиране преди инсталиране: проверете системния регистър и анализирайте действителното съдържание и предназначение на пакета, вместо да се доверявате само на името. Xygeni автоматизира тази валидация в реално време по време на генериране на код, така че инсталацията се одобрява или блокира преди да се изпълни, независимо дали пакетът е такъв, който разпознавате.

Дали небрежното клякане засяга еднакво всички модели на ИИ? 

Изследването, стоящо зад цифрата от 19.7%, обхваща множество модели и установява, че проблемът е широко разпространен, с малки вариации между тях. Това е закономерност, характерна за разработката с изкуствен интелект, а не недостатък, специфичен за един асистент.

Можем ли да проверим със задна дата дали вече сме инсталирали халюциниран или зловреден пакет? 

Да. Платформата на Xygeni предоставя на клиентите достъп до поддържана база данни с открити злонамерени пакети, която може да се търси в съществуващия ви инвентар на компоненти, така че можете да потвърдите с няколко кликвания дали нещо, което вече е инсталирано, е известна заплаха.

Колко време отнема внедряването за средно голяма организация с множество екипи? 

Включването в първия проект обикновено отнема около час. Мащабирането в цяла организация обикновено отнема от една до две седмици, в зависимост от структурата на екипа и начините на работа. 

Картирайте вашата повърхност за атака с изкуствен интелект, безплатно

Картографирайте безплатно AI отпечатъка на вашето приложение: създайте акаунт и изпълнете първото сканиране за минутиЗапочнете с едно приложение, вижте какъв изкуствен интелект има в него и вижте коя част от повърхността за атака с изкуствен интелект е опасна.

*Някои от посочените по-горе възможности се прилагат чрез Xygeni Shield и ASPM/Модули за сигурност с изкуствен интелект; наличността може да варира в зависимост от плана. Вижте xygeni.io за актуални подробности за продукта.

инструменти за анализ на състава на софтуера SCA Tools
Приоритизирайте, отстранете и защитете софтуерните си рискове
Вземете своя безплатен акаунт.
Не е необходима кредитна карта.

Осигурете си разработка и доставка на софтуер

с продуктовия пакет Xygeni