Dapoi uni pochi d'anni, a sicurità di l'applicazioni avia una fruntiera chjara: u repositoriu è u pipelineHè quì chì si truvavanu i cuntrolli, induve si facianu e scansioni, induve e squadre decidevanu se qualcosa era mandatu in pruduzzione. Tuttu si basava nantu à una sola supposizione: un sviluppatore hà sceltu esplicitamente quale codice è quali dipendenze entravanu in u sistema.
Quella supposizione ùn hè più valida. Una parte crescente di codice oghje hè scritta, suggerita o installata da un agente di IA, spessu senza chì nimu guardi u nome di ciò chì hè estrattu. Quandu u decisÀ misura chì ciò chì entra in u codice si move, cusì si move l'attaccu. Si move in prima linea in u prucessu: u mumentu chì u codice hè creatu, in l'assistente stessu è in i fugliali chì u cunfiguranu.
Questa hè a vostra superficia d'attaccu di l'IA: ogni mudellu, agente, servitore MCP, cumpetenza è dipendenza suggerita da l'IA chì pò avà introduce un risicu prima ch'ellu sia mai statu esaminatu da un umanu. A listessa IA di a quale i vostri sviluppatori si fidanu ne face avà parte. Questu ùn hè micca un risicu futuru. Hè un cambiamentu chì hè digià accadutu, è eccu cumu si presenta in pratica.
Un'onda d'attacchi, micca un incidente isulatu
Nisunu di i seguenti hè un eserciziu di laburatoriucise o un ipoteticu. Quessi sò incidenti publichi è documentati, guasi tutti di l'annu passatu, è ognunu si avvicina un pocu di più à l'agente IA stessu:
- Aostu 2025, singularità: L'attaccanti anu arrubatu un gettone di publicazione da Nx, unu di i sistemi di compilazione più utilizati, è anu spintu versioni maliziose à npm, aduprendu strumenti di IA per circà secreti nantu à e macchine di i sviluppatori.
- Settembre 2025, chalk/debug: Unu di i più grandi compromessi di npm per portata, 18 pacchetti cù più di dui miliardi di scaricamenti settimanali, ripresu per via di u dirottamentu di u contu di un unicu mantenitore.
- Settembre 2025, Shai-Hulud: unu di i primi vermi documentati capaci di autopropagassi via npm. A so seconda onda, in nuvembre, era più aggressiva è ligata à secreti esposti in più di 25,000 repositori.
- Ottobre 2025, impurtazioni micca aduprate: parte di a campagna PhantomRaven, induve l'allucinazione di l'IA hà introduttu un veru malware in npm per mezu di una tecnica di slopsquatting.
- Quest'annu, ClawHub: un registru di cumpetenze di IA avvelenatu induve cinque di e sette cumpetenze più scaricate eranu malware.
L'industria hè in traccia di furmalizà a listessa cunclusione. L'OWASP Top 10 per l'applicazioni LLM mette l'iniezione rapida à u numeru unu. L'OWASP MCP Top 10 (attualmente in beta) hà cum'è scopu u protocolu chì l'agenti utilizanu per parlà cù l'arnesi. L'OWASP Agentic Skills Top 10, un novu prughjettu in fase d'incubatore, cita e cumpetenze maliziose cum'è u so risicu principale. OWASP si move di solitu cù prudenza; apre trè fronti à tempu, unu di elli urgentemente, dice qualcosa nantu à a velocità di questu muvimentu.
Tutti i trè cunvergenu nantu à a listessa idea: l'istruzzioni, l'arnesi è e cunfigurazioni intornu à un mudellu facenu avà parte di a superficia d'attaccu di l'IA, è di solitu stanu in u vostru propiu repositoriu. Ciò chì face nasce a prima quistione chì vale a pena fà à e vostre squadre: quale rivede i fugliali di regule, e cumpetenze è e cunfigurazioni MCP chì stanu in u vostru repositoriu?
Vettore 1: l'abilità avvelenata
Una cumpetenza hè un schedariu d'istruzzioni è capacità chì insegna à un agente IA cumu fà un compitu. Ùn hè micca l'unicu modu per modellà u cumpurtamentu di un agente (schedarii di regule, hooks, è e cunfigurazioni MCP facenu listessu), ma tutti spartenu una pruprietà: viaghjanu in u repositoriu, cù u codice.
A ricerca di quest'annu hà esaminatu 4,000 di queste cumpetenze:
- 36% avianu almenu una falla di sicurezza.
- 13.4% eranu critichi.
- Quasi 100 avianu carichi utili maliziosi.
U cambiamentu fundamentale: l'attaccante ùn hà più cum'è scopu u vostru codice. Hà cum'è scopu l'agente chì scrive u vostru codice, piantendu struzzioni nascoste (qualchì volta aduprendu caratteri invisibili) chì u mudellu leghje è tratta cum'è operative. Un revisore umanu appruva u pull request in bona fede perchè, à i so ochji, u schedariu pare pulitu. U mudellu interpreta struzzioni chì u revisore ùn hà mai vistu.
Questu ùn hè micca teoricu. CVE-2025-59536 (CVSS 8.7) hà permessu di lancià Claude Code da un repositoriu micca fiduciale, induve una cunfigurazione maligna puderia eseguisce cumandamenti prima chì l'utente accettessi a finestra di dialogu di fiducia. Una seconda vulnerabilità, CVE-2026-21852, hà permessu l'esfiltrazione di una chjave API per mezu di una cunfigurazione cuntrullata da u prugettu, senza chì l'utente appruvassi nunda.
H2: Vettore 2: slopsquatting
U nome mischia "slop" (a robba inutile chì una IA qualchì volta genera) cù u classicu attaccu di typosquatting. U typosquatting dipende da l'errore umanu: un attaccante registra un nome di pacchettu vicinu à unu pupulare è aspetta un errore di battitura. Hè aleatoriu.
Slopsquatting ùn aspetta micca un sbagliu. In u studiu mintuvatu durante sta sessione, 19.7% di e referenze di pacchetti generate da i mudelli IA indicavanu pacchetti chì ùn esistenu micca. I mudelli tendenu à allucinà i stessi nomi ripetutamente, dunque un attaccante osserva quali nomi inventa l'IA, registra questi nomi cù codice maliziosu è aspetta a prossima installazione suggerita da l'IA per inserisce la in a vostra applicazione.
A scala ùn hè micca chjuca: Più di 450 000 novi pacchetti maliziosi sò stati identificati in u 2025. Dui esempi u rendenu concretu:
- Un ricercatore hà piantatu un pacchettu di prova innocu chjamatu huggingface-cli per pruvà u puntu. Hà registratu più di 30,000 scaricamenti in trè mesi.
- importazioni micca aduprate, da a cronologia sopra, hè statu cunfirmatu un malware, in diretta in un registru publicu, aduprendu esattamente sta tecnica. Quella ùn era micca una prova.
A quistione ùn hè micca s'ellu pò accade à a vostra squadra. Hè quanti pacchetti suggeriti da l'IA entranu in u vostru codice oghje senza chì nimu li guardi.
A risposta: standardsi stanu riprendendu
Dui forze correnu in parallelu. Mentre l'attacchi acceleranu, standardi corpi reagiscenu:
- NIST SP 800-218A estende u quadru di sviluppu di software sicuru cù pratiche specifiche per i mudelli di IA, cumprese prove di integrità è provenienza.
- In Maghju 2026, CISA è i so partenarii internaziunali di u G7 hà publicatu una guida nantu à una Lista di Materiali di Software per l'IA, definendu ciò chì appartene à quellu inventariu: mudelli, insemi di dati, cumpunenti, fornitori è dipendenze.
A direzzione hè chjara: u SBOM s'espande in un AI-BOM. Ùn pudete micca certificà o attestà ciò chì ùn pudete micca fà l'inventariu. È oghje, a maiò parte di l'urganisazioni ùn ponu micca:
- 43% ùn ponu micca verificà o fà un inventariu di l'arnesi di IA chì utilizanu digià.
- 79% ùn anu micca visibilità nantu à l'agenti IA è i sistemi MCP chì funzionanu in u so propiu ambiente.
In ambienti regulati, questu inventariu si move da una bona pratica à l'aspettativa cuntrattuale o à l'obbligazione di cunfurmità. Ma un inventariu vi dice solu ciò chì avete. Da per sè, ùn blocca micca un attaccu.
A lacuna: un EDR per AppSec
SAST e SCA L'arnesi sò cuncipiti per analizà u codice è e dipendenze, micca u cumpurtamentu di un agente o a so cunfigurazione. Un BDU vede prucessi è cunnessione di rete, ma tipicamente manca u cuntestu di sicurezza di l'applicazione per interpretà una dipendenza o una cunfigurazione di l'agente. Trà queste duie categurie di strumenti si trova una lacuna, esattamente induve u codice hè avà creatu, è esattamente induve si trova a superficia d'attaccu di l'IA.
Quella lacuna hà trè punti cechi:
- Attivi di l'IA. I mudelli, l'agenti è i servitori MCP ùn si prisentanu micca nant'à u vostru SASThè o SCAU radar di . Ùn pudete micca fà l'inventariu di ciò chì ùn pudete micca vede.
- I fugliali di cunfigurazione. E cumpetenze, e regule è e cunfigurazioni MCP modellanu u cumpurtamentu di l'agente, ma sò tipicamente riviste cum'è s'elle fussinu testu pianu innocu.
- Installazioni di pacchetti. A Una dipendenza maligna pò esse eseguita prima ch'ella sia cunnisciuta cum'è maligna, poi esfiltranu secreti è gettoni senza chì nimu l'appruvi.
Cumu Xygeni u chjude
Ciò chì face un EDR per i punti finali, Xygeni Shield face per u ciclu di vita di u sviluppu assistitu da l'IA: prutege induve u codice hè creatu mentre capisce u cuntestu di a sicurezza di l'applicazione.
- Visibilità induve SAST e SCA ùn ghjunghje micca. Xygeni segnala i fugliali di cumpetenze è regule maliziose, analizza e cunfigurazioni MCP è custruisce un sistema prontu per l'audit. AI-BOM, mappatu à i Top 10 di OWASP LLM, MCP, è Agentic Skills.
- Intelligenza, micca solu firme. MEW (Malware Early Warning) analizeghja u cumpurtamentu è u risicu di un pacchettu per bluccallu prima chì esista un CVE, un avvisu o una firma publica. L'intelligenza di rete aggiornata taglia e cunnessione à l'infrastruttura cunnisciuta cum'è maligna.
- Un puntu di cuntrollu, da u codice à u puntu finale. Un agente unicu, implementatu senza riprogettà l'ambiente, cù a suvranità europea di i dati è l'evidenza di cunfurmità integrata.
In una dimustrazione in diretta, l'applicazione di sta pulitica hà bluccatu u tentativu di un agente IA d'installà un pacchettu maliziosu in trè percorsi d'installazione diversi (ambiente virtuale, gestore di pacchetti è scaricamentu direttu) prima di a fine di l'installazione, tutti registrati in tempu reale è esportabili in un SOC. L'integrazione di un primu prughjettu richiede tipicamente circa un'ora; l'estensione di a copertura in una urganizazione cumpleta richiede di solitu da una à duie settimane, secondu a struttura.
FAQ
Chì ghjè a superficia d'attaccu di l'IA in un paràgrafu ?
A superficia d'attaccu di l'IA hè l'inseme di mudelli, agenti, servitori MCP, cumpetenze, fugliali di regule è dipendenze suggerite da l'IA attraversu e quali u risicu pò entre in una applicazione, spessu prima chì un umanu a riveda. Si estende oltre u codice tradiziunale è e dipendenze per include i fugliali di cunfigurazione è l'istruzzioni chì modellanu u cumpurtamentu di un agente IA.
Cumu possu sapè s'ellu un nome di pacchettu suggeritu da u mo assistente IA hè un'allucinazione o solu legittimu ma scunnisciutu?
Validà prima di l'installazione: verificate u registru è analizate u cuntenutu è l'intenzione attuale di u pacchettu invece di fidàvi solu di u nome. Xygeni automatizza sta validazione in tempu reale durante a generazione di codice, cusì una installazione hè appruvata o bluccata prima di esse eseguita, indipendentemente da u fattu chì u pacchettu sia unu chì ricunnoscite o micca.
U slopsquatting affetta tutti i mudelli di IA ugualmente?
A ricerca daretu à a cifra di 19.7% hà cupertu parechji mudelli è hà trovu chì u prublema era largamente distribuitu, cù solu una piccula variazione trà di elli. Questu hè un mudellu in tuttu u sviluppu assistitu da l'IA, micca un difettu specificu à un assistente.
Pudemu verificà retroattivamente s'è no avemu digià installatu un pacchettu allucinatu o maliziosu ?
Iè. A piattaforma di Xygeni dà à i clienti accessu à una basa di dati mantenuta di pacchetti maliziosi rilevati, ricercabile in u vostru inventariu di cumpunenti esistenti, cusì pudete cunfirmà in un paru di clicchi se qualcosa digià installatu hè una minaccia cunnisciuta.
Quantu tempu ci vole à implementà per una urganizazione di medie dimensioni cù parechje squadre ?
L'integrazione di un primu prughjettu dura di solitu circa un'ora. A scalabilità in una urganizazione cumpleta dura di solitu da una à duie settimane, secondu a struttura di a squadra è i modi di travaglià.
Mappa a vostra superficia d'attaccu AI, gratuitamente
Mappate l'impronta IA di a vostra applicazione gratuitamente: create un contu è eseguite una prima scansione in minutiCuminciate cù una sola applicazione, verificate quale IA ci hè in ella, è verificate quale parte di a vostra superficia d'attaccu IA hè periculosa.
*Certe capacità citate sopra sò applicate per mezu di Xygeni Shield è di ASPMModuli di sicurezza /AI; a dispunibilità pò varià secondu u pianu. Vede xygeni.io per i dettagli attuali di u produttu.




