একজন নিরাপত্তা প্রধানকে জিজ্ঞাসা করুন এই মুহূর্তে কতগুলো এআই টুল কোম্পানির ডেটা স্পর্শ করছে, এবং আপনি একটি নিশ্চিত সংখ্যা পাবেন। সংখ্যাটি ভুল হবে, এবং তার কারণ এই নয় যে কেউ কিছু লুকাচ্ছে। বেশিরভাগ শ্যাডো এআই খুঁজে পাওয়ার মতো কিছুই রাখে না: কোনো ইনস্টল, কোনো লাইসেন্স, কোনো লাইন আইটেম নেই। একটি ব্রাউজার ট্যাব এবং একটি ব্যক্তিগত তথ্যই যথেষ্ট। login আপনার পলিসিতে অন্তর্ভুক্ত এআই এবং আপনার সংস্থা বাস্তবে যে এআই ব্যবহার করে, এই দুইয়ের মধ্যেকার ব্যবধানই শ্যাডো এআই ঝুঁকির মূল কারণ, এবং এটি আইটি জগতের একটি গৌণ বিষয় থেকে অ্যাপসেক (AppSec)-এর অন্যতম দ্রুত বর্ধনশীল বিভাগে পরিণত হয়েছে। এই নির্দেশিকায় আলোচনা করা হয়েছে কীভাবে বাস্তবে শ্যাডো এআই শনাক্ত ও নির্মূল করা যায়, এবং এর সাথে রয়েছে শনাক্তকরণের সংকেত ও প্রশাসনিক পদক্ষেপগুলো যা অডিট শেষ হওয়ার পরেও কার্যকর থাকে।
এক অনুচ্ছেদে ছায়া এআই ঝুঁকি
শ্যাডো এআই হলো এমন যেকোনো এআই টুল, মডেল, এজেন্ট বা এপিআই কল যা আপনার প্রতিষ্ঠানের অভ্যন্তরে নিরাপত্তা বা আইটি পর্যালোচনা ছাড়াই পরিচালিত হয়। এটি শ্যাডো আইটি-র সরাসরি উত্তরসূরি, কিন্তু একে ধরা আরও কঠিন: শ্যাডো আইটি সাধারণত একটি ক্রয় রেকর্ড বা একটি নেটওয়ার্ক সিগনেচার রেখে যেত, যার সাথে একটি CASB (কনজিউমার অথরিটি অফ সিকিউরিটি) মিলিয়ে দেখতে পারত। শ্যাডো এআই প্রায়শই এর কোনোটিই রাখে না। একজন কর্মচারী তার ব্যক্তিগত অ্যাকাউন্ট দিয়ে সাইন ইন করা একটি চ্যাটবটে একটি চুক্তি পেস্ট করে দেয়, অথবা একজন ডেভেলপার কোনো মডেল প্রোভাইডারের কাছ থেকে পাওয়া একটি এপিআই কী সরাসরি একটি স্ক্রিপ্টে সংযুক্ত করে দেয়, এবং এর কোনোটিই কোনো ভেন্ডরের ইনভেন্টরিকে স্পর্শ করে না। দুটি পৃথকভাবে প্রকাশিত পরিসংখ্যান দেখায় যে শ্যাডো এআই ঝুঁকি ইতোমধ্যে কতটা জমা হয়েছে: আনসিন সিকিউরিটির '২০২৬ স্টেট অফ শ্যাডো এআই' রিপোর্ট অনুসারে, ৮০% কর্মী এমন এআই টুল ব্যবহার করেন যা তাদের সংস্থা অনুমোদন করেনি, এবং ৮৬% সংস্থা জানায় যে ইতোমধ্যে ব্যবহৃত এআই টুলগুলোতে ডেটা কীভাবে আদান-প্রদান হয়, সে সম্পর্কে তাদের কোনো ধারণা নেই।
কেন শ্যাডো এআই-এর ঝুঁকি শ্যাডো আইটি-র ঝুঁকিকে ছাড়িয়ে গেল
তিনটি পরিবর্তন ব্যাখ্যা করে কেন শ্যাডো আইটি ধরার জন্য নির্মিত শাসন ব্যবস্থার চেয়ে শ্যাডো এআই ঝুঁকি দ্রুত ছড়িয়ে পড়েছে, এবং এগুলোর কোনোটিই অপরিবর্তনীয়।
- এআই-এর জন্য এখন আর ইনস্টল করার প্রয়োজন হয় না। শ্যাডো আইটি-কে সংজ্ঞায়িত করা টুলগুলো (অননুমোদিত SaaS, ক্ষতিকর ব্রাউজার এক্সটেনশন) অ্যাসেট ইনভেন্টরিতে কোনো প্রমাণ রেখে যায়নি। ব্রাউজার ট্যাবে খোলা একটি এআই অ্যাসিস্ট্যান্ট, বা ব্যক্তিগত কার্ড দিয়ে কল করা একটি মডেল এপিআই, এন্ডপয়েন্ট মনিটরিং বা প্রকিউরমেন্টের চিহ্নিত করার মতো কিছুই রাখে না।
- আপনার পূর্ব-অনুমোদিত টুলগুলোর ভেতরে এআই প্রবেশ করেছে। কোপাইলট-ধাঁচের ফিচারগুলো এখন অনুমোদিত তালিকায় থাকা প্ল্যাটফর্মগুলোতেও অন্তর্নির্মিতভাবে অন্তর্ভুক্ত থাকে। প্ল্যাটফর্মটি পর্যালোচিত হয়েছিল। এর ভেতরে এআই সক্ষমতাটি নীরবে চালু হয়ে যেত, কিন্তু সাধারণত তা হতো না।
- শব্দের মাত্রা মানুষের নিয়ন্ত্রণ থেকে যন্ত্রের পর্যায়ে চলে গেল। জেডস্কেলারের থ্রেটল্যাবজ দল ৫৩৬.৫ বিলিয়ন এআই এবং মেশিন লার্নিং লেনদেন বিশ্লেষণ করেছে। এর ক্লাউড জুড়ে পূর্ববর্তী বছরের তুলনায় ৩,৪৬৪.৬% বৃদ্ধি রেকর্ড করা হয়েছে। enterprise এআই/এমএল ট্র্যাফিক। পরিবর্তনের এই ব্যাপকতার কারণেই এক বছর আগে করা একটি শ্যাডো এআই ঝুঁকি মূল্যায়ন ইতিমধ্যেই সেকেলে হয়ে গেছে, এবং কেন নির্দিষ্ট সময়ের নিরীক্ষাগুলো এমন একটি সমস্যার কাছে বারবার হেরে যাচ্ছে যা প্রতি মাসে আরও জটিল হচ্ছে।
ছায়া এআই আসলে কোথায় লুকিয়ে থাকে
যেসব নিরাপত্তা দল শ্যাডো-আইটি টুল ব্যবহার করে শ্যাডো এআই ঝুঁকি খুঁজতে যায়, তারা সাধারণত একটি অসম্পূর্ণ তালিকা নিয়ে ফিরে আসে, কারণ লুকানোর জায়গাগুলো ভিন্ন ভিন্ন হয়:
- ব্রাউজার-ভিত্তিক টুল, যেগুলোর কোনো এন্ডপয়েন্ট ফুটপ্রিন্ট নেই। এআই সম্পূর্ণভাবে একটি ট্যাবেই চলে। কোনো এজেন্ট শনাক্ত করার প্রয়োজন নেই, কিছু ইনস্টল করারও দরকার নেই।
- অনুমোদিত প্ল্যাটফর্মগুলিতে অন্তর্ভুক্ত এআই বৈশিষ্ট্য। প্ল্যাটফর্মটি পর্যালোচনা করা হয়েছিল। কিন্তু পরে এর সাথে যুক্ত হওয়া এআই ফিচারটি সাধারণত পর্যালোচনা করা হয়নি।
- ব্যক্তিগত খরচে এপিআই ব্যবহার। একজন ডেভেলপার একটি ব্যক্তিগত কার্ডে একটি মডেল এপিআই রাখেন এবং কোড থেকে সরাসরি সেটিকে কল করেন। এটি কখনোই ক্রয় প্রক্রিয়া পর্যন্ত পৌঁছায় না, ফলে এটি ইনভেন্টরিতেও আসে না।
- অপরীক্ষিত এজেন্ট নির্দেশাবলী এবং দক্ষতা ফাইল। এজেন্টিক কোডিং টুলগুলো ক্রমশ সরাসরি রিপোজিটরিতে লেখা নির্দেশাবলী (স্কিল ফাইল, এজেন্ট রুল) অনুসরণ করে, এবং সেই ফাইলগুলো একটি এজেন্টকে এমন কোনো মডেল, ডেটাসেট বা এমসিপি সার্ভারের সাথে যুক্ত করতে পারে, যেটিতে কারো অনুমোদন নেই।
ছায়া এআই কীভাবে সনাক্ত এবং নির্মূল করবেন
ছায়া এআই শনাক্ত ও নির্মূল করার উপায় জানার অর্থ হলো, এটিকে দুটি পৃথক সমস্যা হিসেবে বিবেচনা করা, যেগুলোকে একসাথেই সমাধান করতে হবে: যা ইতিমধ্যেই বিদ্যমান, তা খুঁজে বের করা এবং এটি যেন অব্যবস্থাপিত অবস্থায় ফিরে না আসে, তা নিশ্চিত করা।
এটি শনাক্ত করুন: তিনটি সংকেত যা একসাথে কাজ করে
কোনো একটি স্ক্যানেই ছায়া এআই ঝুঁকির সবটুকু খুঁজে পাওয়া যায় না, কারণ এর উপরের প্রতিটি লুকানোর জায়গা ভিন্ন ভিন্ন চিহ্ন রেখে যায়।
- নেটওয়ার্ক ও প্রক্সি লগ। আপনার ফায়ারওয়াল, প্রক্সি এবং ডিএনএস লগ ইতিমধ্যেই এআই প্রোভাইডার এন্ডপয়েন্টগুলিতে পাঠানো আউটবাউন্ড কল রেকর্ড করে, টুলটি অনুমোদিত হোক বা না হোক। একটি একক হোস্ট থেকে ঘন ঘন এপিআই কল, বড় আকারের আউটবাউন্ড পেলোড, অথবা কোনো মডেল এন্ডপয়েন্টে কর্মঘণ্টার বাইরের স্বয়ংক্রিয় ট্র্যাফিক হলো সেইসব প্যাটার্ন যা খতিয়ে দেখা উচিত।
- পরিচয় এবং প্রবেশাধিকার সংকেত। নেটওয়ার্ক লগ আপনাকে জানায় যে কোনো একটি টুল ব্যবহৃত হচ্ছে; আপনার আইডেন্টিটি প্রোভাইডার আপনাকে জানায় এর পেছনে কারা আছে এবং তারা কী পরিমাণ অ্যাক্সেস দিয়েছে। অপরীক্ষিত এআই অ্যাপ্লিকেশনগুলিতে OAuth গ্রান্ট, কর্পোরেট অ্যাকাউন্টের পরিবর্তে ব্যক্তিগত অ্যাকাউন্ট দিয়ে এআই টুলগুলিতে সাইন-ইন, এবং এমন সার্ভিস-অ্যাকাউন্ট এপিআই কার্যকলাপের দিকে নজর রাখুন যা কেউ ব্যাখ্যা করতে পারে না।
- অ্যাসেট এবং কোড-স্তরের ডিসকভারি। এই স্তরটি standard শ্যাডো-আইটি টুলিংয়ের কিছু সীমাবদ্ধতা রয়েছে, এবং এটি বিশেষভাবে সফটওয়্যারে এআই যেভাবে প্রকাশিত হয় তার সাথে সম্পর্কিত: যেমন মডেল, ডেটাসেট, ইনফারেন্স এন্ডপয়েন্ট, এজেন্ট, এমসিপি সার্ভার, এবং রিপোজিটরিগুলোতে সরাসরি রেফারেন্স করা এআই কোডিং টুল। pipelineশুধু ব্রাউজার ট্র্যাফিকের মধ্যেই নয়, স্কিল ফাইলগুলোও। এই স্তরটি ছাড়া, আপনি দেখতে পাবেন যে একটি মডেল এপিআই কল করা হয়েছিল; আপনি দেখতে পাচ্ছেন না যে এজেন্ট এটাকে ফোন করেছিল, থেকে যে pipeline, অথবা এটি কিসের সাথে সংযুক্ত, যা ঠিক সেখানেই ছায়া এআই ঝুঁকি সরবরাহ শৃঙ্খলের ঘটনায় পরিণত হয়েছে নীতিমালা লঙ্ঘনের পরিবর্তে
দূর করুন: চারটি পদক্ষেপ যা একে স্থায়ী করে তোলে
সনাক্তকরণ আপনাকে বলে দেয় যে ইতিমধ্যে কী চলছে। সেটিকে একটি টেকসই ব্যবস্থায় পরিণত করতে চারটি ধাপ প্রয়োজন, যা এককালীন নিরীক্ষার পরিবর্তে একটি চক্রাকার প্রক্রিয়া হিসেবে চালানো হয়, কারণ ছায়া এআই-এর ঝুঁকি এত দ্রুত পরিবর্তিত হয় যে কোনো বার্ষিক পর্যালোচনার পক্ষে তা অনুসরণ করা সম্ভব হয় না।
- একটি ইনভেন্টরি তৈরি করুন, তিনটি নয়। ঐতিহ্যবাহী সম্পদ (রিপো, pipelineএআই অ্যাসেট (যেমন ডেটাসেট, কন্টেইনার) এবং এআই অ্যাসেট (যেমন মডেল, ডেটাসেট, এজেন্ট, এমসিপি সার্ভার, কোডিং টুল)-কে একই ভিউতে রাখতে হবে এবং তাদের মধ্যকার সম্পর্কগুলো ম্যাপ করা থাকতে হবে। একটি এআই টুল, যা নিজে থেকে নিরীহ মনে হলেও, আসল বিপদ ডেকে আনতে পারে যখন আপনি দেখতে পান কোন ডেটাসেট থেকে এটি ডেটা পায় এবং কোন এন্ডপয়েন্টের সাথে এটি যোগাযোগ করে।
- নীতিমালা লেখার আগে শ্রেণিবিভাগ করুন। ‘এআই টুলে সংবেদনশীল ডেটা’ নিষিদ্ধ করার একটি নিয়মের কোনো অর্থই থাকে না, যদি কেউ বলতে না পারে কোন ডেটাটি গুরুত্বপূর্ণ। নিয়ন্ত্রিত এবং গোপনীয় ডেটা কোথায় থাকে তা জানুন, এবং সেই শ্রেণিবিন্যাসকেই সিদ্ধান্ত নিতে দিন কোন এআই ব্যবহারগুলো গ্রহণযোগ্য এবং কোনগুলো কখনোই বাইরে যাবে না।
- দলগুলোকে দ্রুত অনুমোদনের পথ দিন, দীর্ঘতর নিষেধাজ্ঞার তালিকা নয়। লোকেরা শ্যাডো এআই ব্যবহার করে, কারণ অনুমোদিত বিকল্পটি তাদের সামনে আগে থেকে খোলা ট্যাবের চেয়ে ধীরগতির। ডেভেলপারদের কাছ থেকে ক্রেডেনশিয়াল গোপন রাখা অনুমোদিত মডেল ও এজেন্টের একটি নিয়ন্ত্রিত ক্যাটালগ, নীতিমালা এড়িয়ে চলার কারণটি দূর করে দেয়।
- যেখানে ঝুঁকিটি প্রকৃতপক্ষে কাজ করে, সেখানেই ব্যবস্থা নিন: ইনস্টলেশন এবং কলের সময়। একটি ডকুমেন্টে কোনো মডেল ব্লক করলে তা এজেন্টকে সেটি ইনস্টল করা থেকে বিরত রাখে না। নিয়মটি প্রয়োগ করার ব্যবস্থা ঠিক সেই মুহূর্তে থাকা উচিত, যখন কোনো প্যাকেজ ইনস্টল করা হয় বা কোনো এপিআই কল করা হয়। এর ফলে, ব্লক করা কাজটি কারও নিয়মটি মনে রাখার ওপর নির্ভর না করে স্বয়ংক্রিয়ভাবে ব্যর্থ হবে।
শ্যাডো এআই ঝুঁকির তাৎপর্য শুধু আইটি নয়, অ্যাপসেক-এর জন্যও কী।
বেশিরভাগ শ্যাডো এআই নির্দেশিকা এটিকে শুধুমাত্র একটি ডেটা-লস-প্রিভেনশন সমস্যা হিসেবে বিবেচনা করে, এবং ডিএলপি (DLP) এর একটি বৈধ অংশ। কিন্তু শ্যাডো এআই ঝুঁকির একটি ক্রমবর্ধমান অংশ ব্রাউজারে মোটেই দেখা যায় না: এটি দেখা দেয় এমন একটি অলীক প্যাকেজ হিসেবে যা কোনো এজেন্ট ইনস্টল করার চেষ্টা করেছে, এমন একটি এমসিপি (MCP) সার্ভার হিসেবে যা কেউ যাচাই করেনি, অথবা এমন একটি কোডিং অ্যাসিস্ট্যান্ট হিসেবে যার এমন একটি রিপোজিটরিতে স্থায়ী অ্যাক্সেস রয়েছে যা স্পর্শ করার কথা তার ছিলই না। এটি এআই লেবেলযুক্ত শ্যাডো আইটি নয়। এটি সফটওয়্যার সাপ্লাই চেইন ঝুঁকির একটি নতুন বিভাগ, এবং এর জন্য সেই একই শৃঙ্খলা প্রয়োজন যা অ্যাপসেক (AppSec) ইতিমধ্যেই অন্য যেকোনো ডিপেন্ডেন্সির ক্ষেত্রে প্রয়োগ করে: সেখানে কী আছে তা জানুন, তা যাচাই করুন, এবং প্রত্যেক ডেভেলপার পরীক্ষা করার কথা মনে রাখবে এমন আশা না করে যাচাইকরণ প্রক্রিয়াটি স্বয়ংক্রিয় করুন।
স্প্রেডশিট থেকে এআই শাসন করা বন্ধ করুন
ঘাটতিটা প্রচেষ্টায় নয়; বরং দৃশ্যমানতায়: বেশিরভাগ দলই এমন একটি জায়গা এড়িয়ে যাচ্ছে যেখানে এআই অ্যাসেট, কোড এবং অন্যান্য জিনিসপত্র রাখা যায়। pipelineএগুলো একসাথে দেখা দেয়, যা “আমাদের একটি ছায়া এআই নীতি আছে” এবং “আমরা আসলে তা কার্যকর করতে পারি”-এর মধ্যকার সঠিক দূরত্ব।
এটাই সমস্যা। জাইজেনি এআই সিকিউরিটি এর উপর ভিত্তি করে তৈরি। এআই ইনভেন্টরি আপনার রিপোজিটরি জুড়ে থাকা প্রতিটি এআই অ্যাসেটকে ক্রমাগত এবং স্বয়ংক্রিয়ভাবে শনাক্ত করে। pipelineপ্রতিটি স্ক্যানে তৈরি হওয়া একটি এআই-বিওএম (AI-BOM) দ্বারা একটি রিলেশনশিপ গ্রাফ হিসাবে ম্যাপ করা ডেটা এবং ডেভেলপার এনভায়রনমেন্ট: মডেল, ফ্রেমওয়ার্ক, ডেটাসেট, ইনফারেন্স এন্ডপয়েন্ট, এজেন্ট, এমসিপি সার্ভার এবং কোপাইলট, কার্সর বা ক্লড কোডের মতো এআই কোডিং টুল। দেবাই একই পরিবেশে এটি একটি সক্রিয় রক্ষাকবচ হিসেবে কাজ করে, যা কোনো এজেন্ট কাজ করার আগেই স্কিল ফাইল ও এজেন্টের নির্দেশাবলী যাচাই করে এবং ক্ষতিকারক ইনস্টলেশন ব্লক করে, এর জন্য কোনো প্রম্পটের প্রয়োজন হয় না। এবং কারণ CoreAI সম্পর্কে এটি Xygeni-এর নিজস্ব স্ক্যানারের মতোই আপনার বিদ্যমান স্ক্যানারগুলোর ফলাফলের ক্ষেত্রেও একই AI-চালিত পারস্পরিক সম্পর্ক স্থাপন ও পরিচালনা ব্যবস্থা প্রয়োগ করে। এর ফলে, শ্যাডো AI ঝুঁকি অন্য কোনো বিচ্ছিন্ন টুলে হারিয়ে যায় না, বরং আপনার সিস্টেমের অন্য সবকিছুর মতোই একই ঝুঁকি চিত্রে অন্তর্ভুক্ত হয়। SDLC.
বিনামূল্যে শুরু করুন। Sign up with GitHubGitLab বা Google-এ লগইন করুন এবং কোনো খরচ ছাড়াই প্রতি মাসে ২৫টি পর্যন্ত রিপোজিটরি ও ৫০টি এআই স্ক্যানের অ্যাক্সেস পান, কোনো ক্রেডিট কার্ডের প্রয়োজন নেই।
FAQ
সহজ ভাষায় শ্যাডো এআই ঝুঁকি বলতে কী বোঝায়?
শ্যাডো এআই ঝুঁকি হলো এমন একটি ঝুঁকি যা কোনো প্রতিষ্ঠানের অভ্যন্তরে নিরাপত্তা পর্যালোচনা ছাড়াই চলমান এআই টুল, মডেল, এজেন্ট বা এপিআই কলের কারণে তৈরি হয়। যেহেতু এগুলোর বেশিরভাগেরই কোনো ইনস্টলেশন বা ক্রয়ের রেকর্ড থাকে না, তাই ঝুঁকিটি নীরবে বাড়তে থাকে যতক্ষণ না কেউ ইচ্ছাকৃতভাবে এর খোঁজ করে।
বাস্তবে আপনি কীভাবে শ্যাডো এআই শনাক্ত ও নির্মূল করেন?
সনাক্তকরণ তিনটি সংকেতের সম্মিলিত ক্রিয়ার উপর ভিত্তি করে চলে (নেটওয়ার্ক ও প্রক্সি লগ, পরিচয় ও অ্যাক্সেস সংকেত, এবং কোড/pipelineসম্পদ শনাক্তকরণ (-স্তরের অ্যাসেট ডিসকভারি) এবং নির্মূলকরণ একটি চার-ধাপের চক্র: একটি সমন্বিত ইনভেন্টরি তৈরি করা, পলিসি লেখার আগে ডেটা শ্রেণিবদ্ধ করা, টিমগুলোকে একটি দ্রুততর অনুমোদনের পথ দেওয়া, এবং কোনো ডকুমেন্টের পরিবর্তে ইনস্টল বা এপিআই কলের সময়েই তা প্রয়োগ করা।
শ্যাডো এআই এবং শ্যাডো আইটি কি একই জিনিস?
সম্পর্কিত, কিন্তু অভিন্ন নয়। শ্যাডো আইটি সাধারণত কিছু চিহ্ন রেখে যেত (একটি ইনস্টল, একটি লাইসেন্স, নেটওয়ার্ক সিগনেচার)। শ্যাডো এআই প্রায়শই এর কিছুই রাখে না: শুধু একটি ব্রাউজার ট্যাব এবং একটি ব্যক্তিগত তথ্য। login যথেষ্ট, এবং এআই ফিচারগুলো এখন পূর্ব-অনুমোদিত প্ল্যাটফর্মগুলোর ভেতরেই অন্তর্নির্মিতভাবে অন্তর্ভুক্ত থাকে।
কোনো CASB বা DLP টুল কি নিজে থেকেই শ্যাডো এআই ঝুঁকি শনাক্ত করতে পারে?
কেবলমাত্র আংশিকভাবে। ঐ টুলগুলো এমন অননুমোদিত সফটওয়্যার শনাক্ত করার জন্য তৈরি করা হয়েছিল, যার একটি সুস্পষ্ট চিহ্ন থাকে। কোড থেকে সরাসরি কল করা কোনো মডেল, অথবা কোনো অনুমোদিত প্ল্যাটফর্মের ভেতরে চালু করা কোনো এআই ফিচার, এমন কোনো সংকেত তৈরি করে না যা চিহ্নিত করার জন্য একটি CASB (কনজিউমার অ্যাসিস্ট্যান্স সফটওয়্যার বোর্ড) বিশেষভাবে তৈরি। শ্যাডো এআই ঝুঁকি সম্পূর্ণরূপে পরিচালনা করার জন্য পরিচয়, নেটওয়ার্ক এবং কোডের প্রয়োজন হয়।pipelineএকসাথে -স্তরের দৃশ্যমানতা।
বিশেষ করে সফটওয়্যার ডেভেলপমেন্টে শ্যাডো এআই সবচেয়ে বেশি কোথায় দেখা যায়?
ব্রাউজার-ভিত্তিক চ্যাটবটের বাইরেও, এটি সোর্স কোডে হার্ডকোড করা এপিআই কী, নিরাপত্তা স্ক্যান ছাড়াই কোনো প্রকল্পে যুক্ত করা ওপেন-সোর্স মডেল, এবং পর্যালোচনা ছাড়াই রিপোজিটরিতে যোগ করা এজেন্ট স্কিল ফাইল বা এমসিপি সার্ভার কানেকশনের মাধ্যমে প্রকাশ পায়—ঠিক সেই স্তরটিই যা সাধারণ শ্যাডো-আইটি টুলগুলো পরীক্ষা করে না।






