Posljednjih nekoliko godina, sigurnost aplikacija imala je jasnu granicu: repozitorij i pipelineTu su se nalazile kontrole, tu su se izvodila skeniranja, tu su timovi odlučivali hoće li se nešto poslati u produkciju. Sve se to zasnivalo na jednoj pretpostavci: programer je eksplicitno birao koji kod i koje zavisnosti ulaze u sistem.
Ta pretpostavka više ne važi. Sve veći udio koda danas piše, predlaže ili instalira AI agent, često bez da iko pogleda naziv onoga što se uvlači. Kada decisKako se kreće dio onoga što ulazi u kod, tako se kreće i napad. Pomiče se na sam početak procesa: u trenutku kada je kod kreiran, unutar samog asistenta i u datotekama koje ga konfigurišu.
Ovo je vaša površina za napad umjetne inteligencije: svaki model, agent, MCP server, vještina i ovisnost koju predlaže umjetna inteligencija, a koja sada može predstavljati rizik prije nego što je čovjek ikada pregleda. Ista umjetna inteligencija kojoj vaši programeri vjeruju sada je dio toga. Ovo nije budući rizik. To je promjena koja se već dogodila, i evo kako to izgleda u praksi.
Val napada, a ne izolovani incident
Ništa od sljedećeg nije laboratorijska vježbacisili hipotetički. Ovo su javni, dokumentovani incidenti, gotovo svi iz prošle godine, i svaki od njih je malo bliži samom AI agentu:
- Avgust 2025, s1angularity: Napadači su ukrali token za objavljivanje iz Nx-a, jednog od najčešće korištenih sistema za izgradnju, i proslijedili zlonamjerne verzije na npm, koristeći AI alate za traženje tajni na mašinama programera.
- Septembar 2025, kreda/otklanjanje grešaka: Jedan od najvećih kompromisa npm-a po dosegu, 18 paketa s više od dvije milijarde sedmičnih preuzimanja, preuzetih otmicom računa jednog održavatelja.
- Septembar 2025, Šaj-Hulud: Jedan od prvih dokumentovanih crva sposobnih za samostalno širenje putem npm-a. Njegov drugi val, u novembru, bio je agresivniji i povezan s tajnama otkrivenim u više od 25,000 repozitorija.
- Oktobar 2025, neiskorišteni uvoz: dio kampanje PhantomRaven, gdje je AI halucinacija uvela pravi zlonamjerni softver u npm putem tehnike squattinga.
- Ove godine, ClawHub: zaraženi registar vještina umjetne inteligencije gdje je pet od sedam najčešće preuzimanih vještina bio zlonamjerni softver.
Industrija formalizira isti zaključak. OWASP Top 10 za LLM aplikacije stavlja prompt injection na prvo mjesto. OWASP MCP Top 10 (trenutno u beta verziji) cilja na protokol koji agenti koriste za komunikaciju s alatima. OWASP Agentic Skills Top 10, novi projekt u fazi inkubatora, navodi zlonamjerne vještine kao svoj najveći rizik. OWASP se obično kreće pažljivo; otvaranje tri fronta odjednom, od kojih je jedan hitan, govori nešto o tome koliko se brzo ovo kreće.
Sva tri se svode na istu ideju: instrukcije, alati i konfiguracije oko modela sada su dio površine za AI napad i obično se nalaze unutar vašeg vlastitog repozitorija. Što postavlja prvo pitanje koje vrijedi postaviti vašim timovima: ko pregleda datoteke s pravilima, vještine i MCP konfiguracije koje se nalaze u vašem repozitoriju?
Vektor 1: otrovana vještina
Vještina je datoteka instrukcija i mogućnosti koje uče AI agenta kako da izvrši zadatak. To nije jedini način oblikovanja ponašanja agenta (datoteke s pravilima, hooks, a MCP konfiguracije rade isto), ali sve dijele jedno svojstvo: putuju unutar repozitorija, s kodom.
Istraživanje ove godine pregledalo je 4,000 ovih vještina:
- 36% je imalo barem jedan sigurnosni propust.
- 13.4% ih je bilo kritično.
- Blizu 100 ih je imalo potpuno zlonamjerne korisne sadržaje.
Osnovna promjena: napadač više ne cilja vaš kod. Cilja agenta koji piše vaš kod, postavljajući skrivene instrukcije (ponekad koristeći nevidljive znakove) koje model čita i tretira kao operativne. Ljudski recenzent odobrava... pull request u dobroj vjeri jer, po njihovom mišljenju, datoteka izgleda čisto. Model interpretira upute koje recenzent nikada nije vidio.
Ovo nije teoretski slučaj. CVE-2025-59536 (CVSS 8.7) je omogućavao pokretanje Claude Code-a iz nepouzdanog repozitorija, gdje je zlonamjerna konfiguracija mogla izvršavati naredbe prije nego što je korisnik prihvatio dijalog za povjerenje. Druga ranjivost, CVE-2026-21852, omogućavala je krađu API ključa putem konfiguracije kontrolirane projektom, bez ikakvog odobrenja korisnika.
H2: Vektor 2: čučanje bez sluha
Naziv je mješavina "slop" (smeća koje vještačka inteligencija ponekad generira) i klasičnog tipa-kvadratnog napada. Tip-kvadrat zavisi od ljudske greške: napadač registruje naziv paketa blizu popularnog i čeka tipografsku grešku. To je nasumično.
Čučanje bez posla ne čeka grešku. U studiji na koju se referira tokom ove sesije, 19.7% referenci paketa generiranih AI modelima ukazivalo je na pakete koji ne postoje. Modeli imaju tendenciju da haluciniraju ista imena više puta, pa napadač prati koja imena izmišlja vještačka inteligencija, registruje ta imena sa zlonamjernim kodom i čeka sljedeću instalaciju koju predloži vještačka inteligencija kako bi je uvukao u vašu aplikaciju.
Razmjer nije mali: Više od 450,000 novih zlonamjernih paketa identifikovano je u 2025. godini. Dva primjera to konkretno čine:
- Istraživač je podmetnuo bezopasni testni paket pod nazivom huggingface-cli da dokaže poentu. Zabilježeno je više od 30,000 preuzimanja za tri mjeseca.
- nekorišteni-uvozi, prema gornjoj vremenskoj liniji, potvrđen je zlonamjerni softver, prisutan u javnom registru, koji koristi upravo ovu tehniku. Taj nije bio test.
Pitanje nije da li se ovo može dogoditi vašem timu. Pitanje je koliko paketa koje predlaže vještačka inteligencija danas ulazi u vaš kod, a da ih niko ne pogleda.
odgovor: standardsustižu
Dvije sile djeluju paralelno. Dok se napadi ubrzavaju, standardTijela reaguju:
- NIST SP 800-218A proširuje okvir za siguran razvoj softvera praksama specifičnim za AI modele, uključujući dokaze o integritetu i porijeklu.
- In May 2026, \ t CISA i njeni međunarodni G7 partneri objavljene smjernice o softverskom popisu materijala za umjetnu inteligenciju, u kojima se definira šta spada u taj inventar: modeli, skupovi podataka, komponente, dobavljači i zavisnosti.
Smjer je jasan: SBOM se širi u AI-BOM. Ne možete certificirati ili potvrditi ono što ne možete popisati. A danas većina organizacija ne može:
- 43% ne mogu revidirati ili inventarizirati alate umjetne inteligencije koje već koriste.
- 79% nemaju uvid u AI agente i MCP sisteme koji rade u njihovom vlastitom okruženju.
U reguliranim okruženjima, ovaj inventar prelazi iz dobre prakse u ugovorna očekivanja ili obavezu usklađenosti. Ali inventar vam govori samo ono što imate. Sam po sebi, on ne blokira napad.
Praznina: EDR za AppSec
SAST i SCA Alati su dizajnirani za analizu koda i zavisnosti, a ne ponašanja agenta ili njegove konfiguracije. BDU vidi procese i mrežne veze, ali mu obično nedostaje kontekst sigurnosti aplikacije za interpretaciju zavisnosti ili konfiguracije agenta. Između te dvije kategorije alata postoji praznina, tačno tamo gdje se sada kreira kod i tačno gdje se nalazi površina za napad umjetne inteligencije.
Taj jaz ima tri slijepe tačke:
- Imovina umjetne inteligencije. Modeli, agenti i MCP serveri se ne prikazuju na vašem SASTili SCAradar. Ne možeš popisati ono što ne vidiš.
- Konfiguracijske datoteke. Vještine, pravila i MCP konfiguracije oblikuju ponašanje agenata, ali se obično pregledavaju kao da su bezopasan običan tekst.
- Instalacije paketa. A Zlonamjerna zavisnost može se pokrenuti prije nego što se sazna da je zlonamjerna, a zatim izvlače tajne i tokene bez ičijeg odobrenja.
Kako Xygeni to zatvara
Šta EDR radi za krajnje tačke, Xygeni Shield služi za životni ciklus razvoja uz pomoć umjetne inteligencije: štiti mjesto gdje se kod kreira, a istovremeno razumije kontekst sigurnosti aplikacije.
- Vidljivost gdje SAST i SCA ne doseži. Xygeni označava zlonamjerne vještine i datoteke pravila, analizira MCP konfiguracije i kreira rješenje spremno za reviziju. AI-BOM, mapirano na OWASP LLM, MCP i Agentic Skills Top 10.
- Obavještajni podaci, ne samo potpisi. MEW (Malware Early Warning - rano upozorenje o zlonamjernom softveru) analizira ponašanje i rizik paketa kako bi ga blokirao prije nego što postoji CVE, upozorenje ili javni potpis. Ažurirane mrežne informacije prekidaju veze s infrastrukturom za koju se zna da je zlonamjerna.
- Jedna kontrolna tačka, od koda do krajnje tačke. Jedan agent, implementiran bez ponovnog projektiranja okruženja, s ugrađenim europskim suverenitetom podataka i dokazima o usklađenosti.
U demonstraciji uživo, ova primjena pravila blokirala je pokušaj AI agenta da instalira zlonamjerni paket preko tri različite instalacijske putanje (virtualno okruženje, upravitelj paketa i direktno preuzimanje) prije nego što je instalacija završena, a sve je zabilježeno u stvarnom vremenu i moguće izvesti u SOC. Uključivanje u prvi projekat obično traje oko sat vremena; proširenje pokrivenosti na cijelu organizaciju obično traje jednu do dvije sedmice, ovisno o strukturi.
ČESTA PITANJA
Kolika je površina napada umjetne inteligencije u jednom paragrafu?
Površina AI napada je skup modela, agenata, MCP servera, vještina, datoteka s pravilima i zavisnosti koje predlaže AI, putem kojih rizik može ući u aplikaciju, često prije nego što je čovjek pregleda. Prostire se izvan tradicionalnog koda i zavisnosti i uključuje konfiguracijske datoteke i upute koje oblikuju ponašanje AI agenta.
Kako mogu znati da li je naziv paketa koji predlaže moj AI asistent halucinacija ili samo legitiman, ali nepoznat?
Validacija prije instalacije: provjerite registar i analizirajte stvarni sadržaj i namjeru paketa umjesto da se oslanjate samo na naziv. Xygeni automatizira ovu validaciju u stvarnom vremenu tokom generiranja koda, tako da se instalacija odobrava ili blokira prije pokretanja, bez obzira na to je li paket onaj koji prepoznajete ili ne.
Da li čučnjevi podjednako utiču na sve modele vještačke inteligencije?
Istraživanje koje je dovelo do brojke od 19.7% obuhvatilo je više modela i otkrilo da je problem široko rasprostranjen, sa samo malim varijacijama među njima. Ovo je obrazac u cijelom razvoju uz pomoć vještačke inteligencije, a ne nedostatak specifičan za jednog asistenta.
Možemo li retroaktivno provjeriti da li smo već instalirali halucinirani ili zlonamjerni paket?
Da. Xygenijeva platforma korisnicima omogućava pristup održavanoj bazi podataka otkrivenih zlonamjernih paketa, koju je moguće pretraživati u odnosu na vaš postojeći inventar komponenti, tako da u nekoliko klikova možete potvrditi da li je nešto što je već instalirano poznata prijetnja.
Koliko dugo traje implementacija za organizaciju srednje veličine s više timova?
Uvođenje u prvi projekat obično traje oko sat vremena. Skaliranje na cijelu organizaciju obično traje jednu do dvije sedmice, ovisno o strukturi tima i načinu rada.
Besplatno mapirajte površinu za napad umjetne inteligencije
Besplatno mapirajte AI otisak vaše aplikacije: kreirajte račun i pokrenite prvo skeniranje za nekoliko minutaPočnite s jednom aplikacijom, pogledajte koja se umjetna inteligencija nalazi unutar nje i utvrdite koji dio vaše površine za napad umjetnom inteligencijom je opasan.
*Neke gore navedene mogućnosti su implementirane putem Xygeni Shielda i ASPM/AI sigurnosni moduli; dostupnost može varirati ovisno o planu. Pogledajte xygeni.io za detalje o trenutnom proizvodu.




