Seguretat de la IA

Seguretat per IA: els fitxers que ningú revisa són ara la vostra superfície d'atac més gran

Un fitxer d'habilitats. Un fitxer de regles. Una configuració del servidor MCP. Tres línies de text pla, commitdocumentació, revisada com a documentació i cap d'elles sembla codi. I, tanmateix, cadascuna pot reescriure tranquil·lament el que s'indica al vostre assistent d'IA que faci i allò que se li permet assolir. Aquesta és la incòmoda veritat darrere de la seguretat de la IA. en 2026La indústria va passar dos anys preocupant-se pel contingut del codi generat per IA. El problema més difícil va resultar ser la cadena de subministrament d'IA en si: els models, agents, servidors MCP i fitxers de configuració que ara es troben al costat del codi font i les dependències de codi obert, en gran part sense inventariar ni revisar. Aquesta és exactament la raó per la qual la seguretat de la cadena de subministrament d'IA s'ha convertit en una disciplina pròpia, i per la qual triar l'empresa de seguretat d'IA adequada és tan important com triar l'escàner adequat.

La superfície d'atac que ningú havia pressupostat

El programari solia tenir uns quants llocs on un atacant podia aterrar: el codi, les dependències, el pipelineLa IA n'ha afegit dues més, i totes dues alimenten directament la cadena de subministrament d'IA.

El model i l'agent. Enverinament d'eines, injecció ràpida, autonomia d'agent que va més enllà del que ningú pretenia. Una instrucció oculta en una descripció del servidor MCP pot redirigir silenciosament el que fa un copilot, i el desenvolupador mai ho veu passar.

L'entorn propi del desenvolupador. IDE, copilots d'IA, servidors MCP, CLI d'agents. Invisible per als escàners AppSec antics, que no saben què és un model, i invisible per a EDR, que observa el sistema operatiu i no té ni idea de què és una dependència o una crida MCP.

Res d'això és teòric. En els darrers divuit mesos:

  • Una "porta posterior de fitxer de regles" oculta amb Unicode permetia als atacants injectar instruccions invisibles als fitxers de configuració que llegeixen Copilot i Cursor, i així obrir silenciosament el codi generat per l'assistent. GitHub va afegir un avís per a això el 2025.
  • Un defecte d'injecció de comandes en un popular pont MCP (CVSS 9.6) va aconseguir més de 400,000 descàrregues abans de ser corregit, el primer cas documentat d'execució remota completa de codi activada simplement connectant-se a un servidor MCP no fiable.
  • Un cuc npm autopropagat va convertir els propis desenvolupadors en el mecanisme de lliurament, i el patró es va repetir a escala en els mesos següents en altres ecosistemes, un error de seguretat de la cadena de subministrament d'IA de manual.
  • Els investigadors van descobrir que una part significativa dels paquets que els LLM recomanen no existeixen en absolut, els noms "slopsquatted" que un atacant registra abans que un desenvolupador real demani al model que els importi.

La pròpia investigació de Google sobre la seguretat de la cadena de subministrament de programari d'IA arriba a una conclusió similar des d'un angle diferent: els models que es van trobar circulant el 2023 i el 2024 semblaven legítims mentre portaven codi que podia exfiltrar dades o plantar una porta del darrere un cop descarregada, i la solució no va ser una nova categoria d'eina sinó l'aplicació d'una disciplina de la cadena de subministrament, com ara la procedència i la signatura, a artefactes que ningú havia estat rastrejant abans. Aquest és el problema de la seguretat de la cadena de subministrament d'IA en una frase: els artefactes són nous, però la disciplina que necessiten no ho és.

Per què les teves eines actuals s'aturen

SAST llegeix codi. SCA llegeix un manifest de dependències. Cap dels dos sap què és un model, què exposa un servidor MCP o què indica un fitxer d'habilitats a un agent que faci. Aquesta bretxa és exactament on aterren els atacs de l'era de la IA, a l'espai entre "codi que escanegem" i "IA que vam adoptar discretament".

El resultat és una categoria d'IA a l'ombra no CISActualment, O pot respondre a: quins models estem executant, quins agents poden arribar a què i a quin servidor MCP es va connectar algú dimarts passat sense dir-ho a ningú. Respondre bé a aquesta pregunta és la feina de la seguretat de la cadena de subministrament d'IA, i és la raó per la qual les eines genèriques d'AppSec no paren de ser suficients en aquest sentit.

Què significa realment la seguretat de la IA

Xígeni és l'empresa de seguretat d'IA que tracta això com tres moviments connectats a través del SDLC: descobrir, detectar i fer complir.

Descobreix: descobreix quina IA tens realment

El descobriment automàtic i continu als vostres repositoris mostra tots els actius d'IA: models, marcs de treball, conjunts de dades, punts finals d'inferència, agents, servidors MCP, habilitats, indicacions, guardrails, i les eines de codificació d'IA que els vostres desenvolupadors utilitzen realment. Sense enquestes. Sense autoinformes. Si ha deixat rastre en un repositori, apareix a l'inventari, el primer i més bàsic requisit de la seguretat real de la cadena de subministrament d'IA.

El gràfic d'IA mapeja com es connecten aquests actius: quin model alimenta un conjunt de dades, quin agent invoca quina eina, quin servidor MCP es troba darrere de quin assistent. Un actiu aïllat no us diu gaire. El gràfic us mostra on es concentra el risc.

A partir d'aquest mateix descobriment, Xygeni genera un IA-BOM: un inventari llegible per màquina i llest per a auditories de tot allò relacionat amb la IA al vostre programari. Quan un regulador, un auditor o un client us pregunta quina IA esteu executant, la resposta es converteix en una descàrrega en lloc d'una cursa de tres setmanes.

Detectar: ​​els riscos que els escàners convencionals no poden veure

Un escàner d'IA dedicat busca els modes d'error específics dels sistemes d'IA: injecció ràpida, injecció d'eines i invocació d'eines no fiables, fuita de dades a través de la recuperació, eludís de les indicacions del sistema, excés d'agència. Cada troballa es correspon amb Els 10 millors de l'OWASP per a sol·licituds de LLM i apunta al fitxer i la línia exactes que creen l'exposició, no a una alerta vaga de "revisa l'ús de la IA".

La mateixa capa de detecció tracta els fitxers d'habilitats, els fitxers de regles i les configuracions MCP com els artefactes de seguretat que són, no com a documentació inofensiva. Marca habilitats malicioses o enverinades, inspecciona les configuracions del servidor MCP per detectar enverinaments d'eines i mostra les indicacions que realment impulsen les càrregues de treball d'IA.

Prioritzar: l'embut que talla el soroll, no les cantonades

Cada troballa es filtra progressivament: fins al que és accessible al codi de l'aplicació, després al que és realment explotable i, finalment, al que es troba al codi que el vostre equip està desenvolupant activament. El que arriba a la cua d'un desenvolupador és la llista curta que realment amenaça la producció, amb la referència del marc de treball, la finestra d'exposició i les directrius de mitigació adjuntes.

Aplicar: aturar-ho abans que s'executi

Shield porta l'aplicació de polítiques al punt final del desenvolupador: bloqueja instal·lacions no autoritzades i malicioses, models no aprovats i servidors MCP no autoritzats abans que s'executi res. A sota hi ha Xygeni Alerta precoç de programari maliciós (MEW), que detecta paquets maliciosos abans que existeixi una signatura, les eines basades en la reputació de la capa encara confien perquè ningú ha informat encara del paquet. És la meitat d'aplicació de la seguretat de la cadena de subministrament d'IA: el descobriment i la detecció us indiquen què està malament, Shield és el que realment ho atura.

La teva exposició a la IA no només es troba en el teu codi d'IA

Una imatge completa de la seguretat de la cadena de subministrament d'IA necessita més que un inventari de models, i poques vegades només es tracta de coses cridaneres:

  • Credencials del proveïdor d'IA deixat als fitxers de sol·licitud, a les configuracions de l'agent o pipeline Els registres són secrets com qualsevol altre, i la detecció de secrets de Xygeni els detecta abans que arribin a un registre públic.
  • Dependències vulnerables d'IA i ML porten CVE ordinaris, sorgits de la mateixa anàlisi de composició de programari que ja cobreix la resta de la vostra pila. La recerca de tercers sobre l'adopció de la IA ha assenyalat quanta part de la pila d'IA moderna són paquets d'origen extern i components ocults, que és exactament la superfície que l'anàlisi de composició de programari va crear per cobrir.
  • Paquets maliciosos publicat més ràpid que qualsevol assessorament pipeline es poden catalogar si es capturen prèviament a la signatura, la mateixa capacitat MEW que protegeix la resta de la cadena de subministrament.

La capa agentiva: DevAI i CoreAI

El descobriment i la detecció cobreixen el que ja hi ha als vostres repositoris. DevAI funciona on es crea el risc: dins de l'IDE, com una capa contínua i proactiva que escaneja el codi generat per humans i per IA a mesura que s'escriu, sense necessitat de demanar ajuda. Explica la ruta completa d'explotació darrere d'una troballa i proposa correccions validades per MCP que un desenvolupador pot aplicar amb confiança, sense trencar la compilació.

CoreAI es troba per sobre dels escàners individuals com a capa d'intel·ligència: correlaciona el codi, la dependència, pipelinei fusiona les dades de postura en un model de risc, respon preguntes en llenguatge natural i produeix els informes llestos per a l'executiu que un líder de seguretat necessita per demostrar que la governança realment s'està produint, no només s'està afirmant.

Amplia el que tens en seguretat amb IA. No arrenquis res.

L'objecció més comuna a una nova categoria de seguretat és "ja tenim prou eines". Com a empresa de seguretat d'IA, Xygeni no et demana que substitueixis res: el mateix triatge, explicació i priorització aplicats a les seves pròpies troballes s'aplica igualment a les troballes de la teva empresa existent. SAST, SCAi escàners de tercers. La vostra pila actual es converteix en una entrada, no en una víctima, i la vostra postura de seguretat de la cadena de subministrament d'IA millora sense un projecte de substitució adjunt.

Per què això importa ara, no més tard

Els reguladors convergeixen en la mateixa expectativa des de diferents direccions: la Llei d'IA de la UE, el NIS2 i l'ENS espanyol impulsen l'inventari i la traçabilitat dels sistemes d'IA, la mateixa evidència que una llista de materials d'IA està dissenyada per produir. La direcció del viatge és clara fins i tot on els mecanismes exactes de compliment encara s'estan establint: no es pot donar fe d'una IA que mai s'ha inventariat, i no es pot reclamar la seguretat de la cadena de subministrament d'IA si la cadena de subministrament en si mateixa és invisible per a tu.

Triar una empresa de seguretat d'IA

No totes les empreses de seguretat d'IA defineixen els seus límits al mateix lloc. Algunes s'aturen a escanejar el vostre propi codi generat per IA. D'altres s'aturen al punt final. La qüestió de la seguretat de la cadena de subministrament d'IA és més àmplia que qualsevol de les dues parts per si sola: abasta el model, l'agent, el servidor MCP, el fitxer d'habilitats i la dependència ordinària que hi ha a sota. Aquesta vista del cicle de vida complet, des del descobriment fins a l'aplicació, en una sola consola amb la resta de les vostres troballes d'AppSec, és el que cal buscar quan avalueu una empresa de seguretat d'IA en lloc d'una eina única.

Els fitxers que ningú revisa es van convertir en la porta d'entrada. La seguretat de la IA és la disciplina de revisar-los, i la seguretat de la cadena de subministrament de la IA és el que fa que aquesta disciplina es mantingui de principi a fi, a la mateixa plataforma on ja es revisa tota la resta.

Mira què pot fer realment la teva IA. Comença gratis or programar una demostració.

FAQ

El codi de Xygeni surt mai de la meva infraestructura?
No. Els escanejos s'executen dins del vostre propi entorn i el codi font no es carrega mai als servidors de Xygeni. L'inventari d'IA i la llista de materials d'IA es creen a partir del que l'escàner veu localment, no a partir d'una còpia enviada externament.

Quina diferència hi ha entre la seguretat de l'IA, DevAI i CoreAI?
La seguretat per IA descobreix i detecta: crea l'inventari d'IA, l'AI-BOM, i troba riscos com ara la injecció ràpida o els fitxers d'habilitats enverinats. DevAI treballa dins de l'IDE mentre els desenvolupadors escriuen codi i proposen solucions a mesura que avancen. CoreAI se situa per sobre de tots dos, correlacionant les troballes a tota la plataforma i responent preguntes sobre la vostra postura de seguretat en llenguatge natural.

Amb quins marcs de seguretat d'IA s'alinea Xygeni?
Els resultats es corresponen amb el Top 10 d'OWASP per a sol·licituds de LLM, el Top 10 d'OWASP per a MCP i el Top 10 d'OWASP per a habilitats d'agent, juntament amb NIST SP 800-218A i CISGuia A/G7 sobre les llistes de materials d'IA. Aquesta correspondència és el que fa que la llista de materials d'IA es pugui utilitzar com a prova de compliment en lloc de només un inventari.

Això marcarà totes les biblioteques o models d'IA com a risc?
No. L'embut de priorització redueix les troballes al que és accessible al codi de l'aplicació, realment explotable i en desenvolupament actiu, de manera que la llista que veu un desenvolupador és curta, no un abocament de tots els actius d'IA detectats.

sca-tools-software-composition-analyse-tools
Prioritzar, solucionar i protegir els riscos del programari
Obtén el teu compte gratuït.
No es requereix cap targeta de crèdit.

Assegura el desenvolupament i el lliurament del teu programari

amb el paquet de productes Xygeni