Shadow AI više nije samo korištenje neodobrenog chatbota za zaposlenike. Danas, shadow AI često uključuje neodobreni AI agenti pokretanje sa stvarnim dozvolama: pristup repozitoriju, CI/CD tokeni, čitanje/pisanje datoteka i API-ji za razmjenu poruka. Drugim riječima, umjetna inteligencija u sjeni može se ponašati kao automatizacija sjene, i zato povećava sigurnosni rizik brže nego što većina timova očekuje.
Evo sigurnosne rupe: shadow AI proširuje vašu površinu napada bez promjene vaših kontrola. Na primjer, jedan agent može unijeti nepouzdan sadržaj, slijediti skrivene upute, a zatim pozvati alate koji dodiruju produkcijske sisteme. Posljedično, rizik nije samo curenje podataka; to je i nedozvoljene radnje izvršeno brzinom mašine.
Ako želite praktičnu definiciju, možete je interno citirati: Shadow AI je bilo koja AI sposobnost koja se koristi bez upravljanja i koja može pristupiti osjetljivim podacima ili pokrenuti stvarne akcije. Shodno tome, pravi odgovor nije "zabrana vještačke inteligencije". Umjesto toga, potrebna vam je vidljivost, najmanje privilegija, upravljanje vještinama i revizija poziva alata kako biste kontrolirali shadow AI bez usporavanja isporuke.
Šta je Shadow AI?
Shadow AI je korištenje AI alata, modela ili tokova rada agenata. bez formalnog odobrenja, praćenja ili upravljanja od strane IT ili sigurnosne službe. To uključuje neodobrene chatbotove, ekstenzije preglednika, IDE kopilote i lokalne ili hostovane agente povezane s enterprise alate. Najvažnije je da shadow AI stvara slijepe tačke u rukovanju podacima, kontroli pristupa i mogućnosti revizije. Stoga rutinske aktivnosti programera može pretvoriti u sigurnosni i usklađenost.
Shadow AI protiv Shadow IT protiv Agentic Shadow AI
Shadow AI se preklapa sa shadow IT-om, ali se ponaša drugačije. Prije svega, AI sistemi mogu učiti iz inputa i skala decisiona, dok agenti također mogu izvršavanje radnji putem alata i tokena. Kao rezultat toga, timovima je potreban jasniji model onoga što brane.
| dimenzija | Sjena IT | Shadow AI | Agent Shadow AI |
|---|---|---|---|
| Šta je to | Neodobreni softver ili usluge | Neodobreni alati umjetne inteligencije koji se koriste za rad | Neodobreni AI agenti koji mogu pozivati alate i izvršavati radnje |
| Tipičan primjer | Neodobreni SaaS, dodaci, skripte | Lični chatbot ili AI editor koji se koristi s podacima kompanije | Agent povezan sa repozitorijima, CI/CD, e-pošta, tiketi, API-ji u oblaku |
| Glavni rizik | Izloženost podataka, nedostaci u skladu s propisima, neupravljani pristup | Curenje podataka, zaobilaženje pravila, nepraćeno korištenje modela | Neovlaštene radnje, zloupotreba privilegija, krađa podataka pomoću alata |
| Brzina rizika | umjeren | brzo | Veoma brzo (automatizacija + akreditacije) |
| Putevi napada | Zloupotreba akreditiva, nesigurne konfiguracije, zloupotreba OAuth-a | Ubrizgavanje prompta, osjetljivo evidentiranje prompta, problemi sa zadržavanjem podataka | Ubrizgavanje alata, lanac snabdijevanja vještinama, preuzimanje iz preglednika u lokalnu mrežu, prebacivanje tokena |
| Izazov vidljivosti | Sjenovite aplikacije i nepoznati dobavljači | Nepoznata upotreba umjetne inteligencije + nejasni tokovi podataka | Nepoznata upotreba vještačke inteligencije + skriveni pozivi alata + nejasna atribucija |
| Najbolja prva kontrola | Otkrivanje SaaS-a + upravljanje pristupom | Odobreni AI katalog + pravila redakcije + evidentiranje | Inventar agenata + najmanje privilegije + evidentiranje poziva alata |
| Kako izgleda "dobro" | Odobreni katalog, SSO, evidentiranje, pregled dobavljača | Odobreni AI katalog, kontrole zadržavanja, sigurno rukovanje podacima | Odobreno vrijeme izvršavanja agenta, vještine na dozvoljenoj listi, ograničeni tokeni, revidirane radnje |
Zašto su rizici OpenClaw agenta važni za DevSecOps
Rizici OpenClaw agenata su važni jer agenti mijenjaju sigurnosni model iz "podataka unesenih, tekstualnih poruka" u podaci ulaze, akcije izlaze. U shadow AI scenarij, što znači da jedan programer može pokrenuti neupravljanog agenta koji se povezuje sa repozitorijima, CI/CD, cloud API-je i alate za razmjenu poruka. Kao rezultat toga, shadow AI se pretvara u automatizacija sjene s vjerodajnicama.
Ta promjena krši uobičajene pretpostavke. Na primjer, timovi često tretiraju "lokalne agente" kao niskorizične jer rade na laptopu ili se vežu za localhost. Međutim, nedavni OpenClaw incidenti pokazuju da preglednik može postati most, tokeni mogu biti izloženi, a pristupni putevi alata mogu biti preuzeti, čak i u "samo lokalnim" postavkama.
Ukratko, kada agent može pozivati alate, vaš model prijetnje mora uključivati krađa tokena, zloupotreba pozivanja alata, kompromitovanje lanca snabdijevanja vještinama i indirektno ubrizgavanjeU suprotnom, propustit ćete najrizičniji dio shadow AI-a.
Najteži OpenClaw incidenti (potvrđeno)
1) CVE-2026-25253 — Preuzimanje jednim klikom / RCE put putem zlonamjernog linka
Uticaj: Maksimalno (velika vjerovatnoća + veliki uticaj)
Šta je to omogućilo (visoki nivo):
- OpenClaw je mogao dobiti
gatewayUrliz niza upita i automatski otvoriti WebSocket vezu bez upita, slanje vrijednosti tokena u procesu. - Ta izloženost tokena može omogućiti preuzimanje pristupnika i zloupotrebu nizvodno ovisno o dozvolama i konfiguraciji.
Zašto je tako ozbiljno:
To pretvara "klik na link" u "kompromitovanje lanca alata agenta", što je upravo način na koji shadow AI postaje automatizacija sjene s vjerodajnicama.
2) ClawJacked — web stranica koja se probija kroz prozor → localhost WebSocket brute force → potpuno otimanje agenta
Uticaj: Vrlo visoko (tiho + skalabilni uzorak)
Šta je to omogućilo (visoki nivo):
Zlonamjerna web stranica mogla bi otvoriti WebSocket vezu prema localhost i ciljaju lokalnu uslugu OpenClawa.
Sa slabom autentifikacijom zasnovanom na lozinki, napadači bi mogli brutalno prisiliti lozinku i dobiti pouzdan pristup, omogućavajući potpuna kontrola instance agenta.
Zašto je tako ozbiljno:
To krši pretpostavku da je "lokalni host siguran". U praksi, preglednik postaje most, tako da „samo lokalno“ nije prava granica.
3) Zloupotreba ekosistema vještina: ToxicSkills + zlonamjerne ClawHub vještine (lanac snabdijevanja vještinama agenata)
Uticaj: Od visokog do maksimalnog (skala + perzistencija)
Šta je to omogućilo (visoki nivo):
Zlonamjerno ili ranjivo vještine mogu se ponašati kao zavisnosti: instalirane s tržišta, ažurirane nezavisno i često rade s dozvole na nivou agenta.
Nezavisna istraživačka analiza 3,984 pronađene vještine agenta 13.4% (534) imao je barem jedan kritičan problem, uključujući distribucija zlonamjernog softvera, brzo ubrizgavanje i otkrivene tajne.
Primjeri iz stvarnog svijeta pokazuju napadačima koji isporučuju "vještine" s kripto tematikom za širenje zlonamjernog softvera ili krađu osjetljivih podataka putem socijalnog inženjeringa i obfusiranih naredbi.
Zašto je tako ozbiljno:
Ovo je rizik lanca snabdijevanja, ali za agente: „vještina“ može naslijediti sposobnost agenta da čita datoteke, pristupa tajnama ili izvršava akcije alata.
| Incident | tip napada | Interakcija korisnika | Primarna posljedica | izvori |
|---|---|---|---|---|
| CVE-2026-25253 | Zlonamjerni link → niz upita gatewayUrl → izloženost tokena → preuzimanje gateway-a / RCE put | Jedan klik (UI:R) | Kompromitacija mrežnog prolaza; potencijalno nizvodno izvršenje ovisno o dozvolama | NVD (NIST) INCIBE-CERT Vijesti o hakerima |
| ClawJacked | Drive-by stranica → localhost WebSocket → brute force → otmica agenta | Posjetite stranicu | Potpuno preuzimanje lokalnog agenta; pristup zapisnicima/konfiguracijama/podacima | Oasis Security TechRadar Vijesti o hakerima |
| ToxicSkills / zlonamjerne ClawHub vještine | Tržište vještina kao lanac snabdijevanja (zlonamjerni softver, ubrizgavanje, otkrivanje tajni) | Varijabla (vještina instaliranja/korištenja) | Kompromitacija na nivou agenta putem naslijeđenih dozvola i zlonamjernog ponašanja vještina | Tomov hardver Vijesti o hakerima |
Primjer upotrebe: smanjenje rizika od OpenClaw Shadow AI-a pomoću DevSecOps radnog toka
OpenClaw je korisna studija slučaja jer pokazuje kako shadow AI postaje stvarni operativni rizik: agent radi „lokalno“, povezuje se sa repozitorijima i pipelines, i odjednom posjeta pregledniku, token ili vještina treće strane mogu se pretvoriti u preuzimanje. Cilj nije zabraniti agente. Umjesto toga, cilj je osigurati da rad vođen agentima teče kroz iste kontrole kojima već vjerujete za kod i lanac snabdijevanja.
Korak 1: Tretirajte agentove „vještine“ kao zavisnosti, a ne kao bezopasne dodatke
Većina incidenata sa shadow AI ne počinje sofisticiranim iskorištavanjem. Počinju usvajanjem: programer instalira agenta, dodaje nekoliko vještina i daje mu pristup „kako bi radio“. Od tog trenutka, ekosistem agenata se ponaša kao ekosistem paketa: vještine se ažuriraju, pojavljuju se pomoćne skripte, a nepouzdani kod može tiho ući.
Dakle, prvi korak je promjena načina razmišljanja: Sve što agent može instalirati ili izvršiti dio je vašeg lanca snabdijevanja. U Xygeni radni tok, to znači da ne čekate izvještaj o kršenju sigurnosti. Fokusirate se na ranije signale da je komponenta rizična ili potpuno zlonamjerna, tako da usvajanje prestaje prije nego što se proširi na repozitorije i računare programera.
Šta se mijenja u praksi
- Timovi prestaju kopirati i lijepiti "konfiguracije radnih agenata" bez pregleda
- Nove vještine i pomoćni paketi se tretiraju kao prikupljanje ovisnosti, a ne kao lični alati.
Korak 2: Postavite PR-ove kao kontrolnu tačku, čak i kada je agent napisao promjenu
Agenti ubrzavaju promjene. To je poenta. Međutim, priča o OpenClawu pokazuje koliko brzo „male promjene“ postaju sigurnosni događaji kada su uključeni tokeni i pristupni putevi alata. Stoga, oslanjanje na „oprez programera“ nije dovoljno.
Umjesto toga, izlaz agenta se usmjerava kroz pull requests i prisiliti skeniranje u vrijeme zahtjeva za odgovor (PR). Na taj način, čak i ako agent predloži povećanje zavisnosti, podešavanje skripte za izgradnju ili uređivanje CI toka rada, zahtjev za odgovor (PR) postaje uska tačka gdje se primjenjuje politika. Xygeni se ovdje prirodno uklapa jer je izgrađen za CI/CD i PR tokovi rada, tako da se rizične promjene hvataju prije nego što se spoje.
Tipične promjene vođene agentima koje želite kontrolirati
- Nadogradnje zavisnosti i promjena lockfile-a
- Izradite skripte i instalirajte ih hooks
- Uređivanje CI toka rada (dozvole, korištenje tajni, mrežni pozivi)
- Novi koraci automatizacije koji se izvršavaju s povećanim pravima
Korak 3: Dajte prioritet onome što će napadači koristiti, a ne samo onome što skeneri pronađu
Umjetna inteligencija u sjeni povećava obim rada. Više automatizacije znači više pomjeranja zavisnosti, više promjene konfiguracije i više "malih promjena" sedmično. Posljedično, timovi se mogu utopiti u nalazima osim ako se prioritetizacija ne uskladi sa stvarnom iskorištavanjem.
Ovdje je kontekst iskorištavanja važan. Ako je vjerovatno da će jedan problem biti iskorišćen, a drugi ne, vaš radni tok treba da odražava tu razliku. Xygenijev pristup prioritizacije je dizajniran za ovu stvarnost: smanjiti buku fokusiranjem sanacije na ono što je najvjerovatnije važno u praksi.
Jednostavno pravilo koje se skalira
- Blokirajte ili ubrzajte rješavanje problema s najvećim rizikom u stvarnom svijetu
- Odložite šum niskog signala kako bi inženjeri sigurno nastavili s isporukom
Korak 4: Prestanite pretpostavljati da je „localhost siguran“
ClawJacked služi kao lekcija jer napada pretpostavku koju mnogi timovi i dalje njeguju: „ako je lokalno, u redu je.“ U stvarnosti, lokalni gateway-i i lokalni korisnički interfejsi i dalje zahtijevaju razmišljanje produkcijskog nivoa. Preglednik je dio površine prijetnje, a „samo lokalno“ nije granica na koju se možete osloniti.
Dakle, ojačavate lokalne servise kao što biste ojačali bilo koji osjetljivi interfejs:
- Snažna autentifikacija (ne samo lozinka koju je odabrao čovjek)
- Ograničenja brzine i zaključavanja
- Nema ponašanja automatskog povezivanja koje vjeruje neprovjerenim ulazima
- Ograničite ko se može povezati i odakle
Iako Xygeni nije lokalni zaštitni zid (firewall), pomaže u smanjenju praktičnog utjecaja obrazaca "lokalnog zaobilaženja" premještanjem provođenja na pipeline i platforma. Kada su kontrole dostupne CI/CD i politike sigurnosnog stava, umjetna inteligencija u sjeni ima manje šanse da ih zaobiđe „jer je bila lokalna“.
Korak 5: Pazite na abnormalno ponašanje koje izgleda kao zloupotreba u lancu snabdijevanja
Incidenti u OpenClaw stilu često imaju zajednički način kvara: nešto se tiho promijeni, a zatim se tokovi rada počnu ponašati drugačije. Zato su signali usmjereni na anomalije važni. Ako okruženje iznenada počne povlačiti neobične zavisnosti, brzo objavljivati verzije ili pokazivati obrasce koji su u skladu sa zloupotrebom lanca snabdijevanja, želite da se to rano prijavi.
Xygenijeva detekcija anomalija i rano upozoravanje je u skladu s tim ciljem: rano otkrivanje sumnjivih obrazaca, prije nego što se postanu ponovljeni incidenti u svim timovima.
Signali na koje vrijedi obratiti pažnju
- Iznenadni skokovi u promjenama zavisnosti među repozitorijumima
- Novi paketi/vještine sa niskom reputacijom ili neobičnim obrascima ažuriranja
- Neočekivani CI koraci koji preuzimaju okruženja za izvršavanje ili izvršavaju skripte
- Neobični mrežni pozivi iz konteksta izgradnje
Uzgoj
Ovaj tok rada namjerno nije "specifičan za agenta". To je DevSecOps obrazac koji funkcioniše za shadow AI u velikim razmjerima: tretira vještine poput zavisnosti, promjene na ulazu u vrijeme PR/CI, daje prioritet onome što se može iskoristiti, prestaje vjerovati localhostu prema zadanim postavkama i rano otkriva abnormalno ponašanje lanca snabdijevanja. Na taj način smanjujete shadow AI rizik bez usporavanja isporuke.
Sigurnost u sjeni umjetne inteligencije: Šta ovo znači za DevSecOps timove
Umjetna inteligencija u sjeni više nije sporedna tema. U 2026. godini, to sve više znači agenti sa stvarnim dozvolama, što pretvara jednostavne greške u incidente uzrokovane alatima. OpenClaw je najjasniji podsjetnik: rizik nije samo ono što model „govori“, već ono što agent može do sa tokenima, pristupnicima i vještinama.
Shodno tome, najefikasniji odgovor je praktičan, a ne teorijski. Tretirajte vještine agenta kao zavisnosti, usmjeravajte izlaz agenta kroz PR i CI/CD guardrailsi prestanite pretpostavljati da je „localhost siguran“. Istovremeno, dajte prioritet onome što se zapravo može iskoristiti kako bi timovi mogli nastaviti isporuku bez da se utapaju u buci.
U konačnici, ne morate zabranjivati agente da biste kontrolirali sigurnost umjetne inteligencije u sjeniMorate se uvjeriti da radni procesi vođeni agentima ne mogu zaobići isti lanac snabdijevanja i kontrole isporuke koje već štite životni ciklus vašeg softvera.




