Un schedariu di cumpetenze. Un schedariu di regule. Una cunfigurazione di servitore MCP. Trè righe di testu pianu, committrattatu cum'è documentazione, rivedutu cum'è documentazione, è nimu di elli ùn pare codice. Eppuru ognunu pò riscrive tranquillamente ciò chì u vostru assistente IA hè urdinatu di fà è ciò chì hè permessu di ghjunghje. Questa hè a verità scomoda daretu à a sicurezza di l'IA. in 2026L'industria hà passatu dui anni à preoccupassi di ciò chì cuntene u codice generatu da l'IA. U prublema più difficiule s'hè rivelatu esse a catena di furnimentu di l'IA stessa: i mudelli, l'agenti, i servitori MCP è i fugliali di cunfigurazione chì si trovanu avà accantu à u vostru codice surghjente è e dipendenze open-source, in gran parte senza inventariu è senza revisione. Hè precisamente per quessa chì a sicurezza di a catena di furnimentu di l'IA hè diventata una disciplina à parte, è perchè sceglie a cumpagnia di sicurezza di l'IA ghjusta hè impurtante quant'è sceglie u scanner ghjustu.
A superficia d'attaccu chì nimu ùn hà previstu in u budget
I prugrammi avianu prima una manata di lochi induve un attaccante pudia ghjunghje: u codice, e dipendenze, u pipelineL'IA ne hà aghjustatu dui di più, è tramindui alimentanu direttamente a catena di furnimentu di l'IA.
U mudellu è l'agente. Avvelenamentu di strumenti, iniezione rapida, autonomia di l'agente chì và più luntanu di ciò chì qualchissia avia previstu. Una struzzione nascosta in una descrizzione di u servitore MCP pò ridirizionà tranquillamente ciò chì face un copilota, è u sviluppatore ùn a vede mai accade.
L'ambiente propiu di u sviluppatore. IDE, copiloti AI, servitori MCP, CLI di l'agente. Invisibile à i scanner AppSec legacy, chì ùn sanu micca ciò chì hè un mudellu, è invisibile à EDR, chì osserva u sistema operativu è ùn hà idea di ciò chì hè una dipendenza o una chjama MCP.
Nunda di questu hè teoricu. In l'ultimi diciottu mesi:
- Una "backdoor di file di regule" Unicode nascosta permette à l'attaccanti d'injectà istruzioni invisibili in i file di cunfigurazione letti da Copilot è Cursor, aprendu silenziamente u codice generatu da l'assistente. GitHub hà aghjustatu un avvisu per questu in u 2025.
- Un difettu di iniezione di cumandamenti in un ponte MCP pupulare (CVSS 9.6) hà righjuntu più di 400 000 scaricamenti prima di esse riparatu, u primu casu documentatu di esecuzione cumpleta di codice remota attivata semplicemente cunnettendu si à un servitore MCP micca affidabile.
- Un verme npm autopropagante hà trasfurmatu i sviluppatori stessi in u mecanismu di consegna, è u mudellu si hè ripetutu à scala in i mesi seguenti in altri ecosistemi, un fallimentu di sicurezza di a catena di furnimentu di l'IA di manuale.
- I circadori anu trovu chì una parte significativa di i pacchetti chì l'LLM ricumandanu ùn esistenu micca, i nomi "slopsquatted" chì un attaccante registra prima chì un veru sviluppatore dumanda mai à u mudellu di impurtà li.
A ricerca di Google stessa nantu à a sicurità di a catena di furnimentu di u software di l'IA ghjunghje à una cunclusione simile da un'altra perspettiva: i mudelli truvati in circulazione in u 2023 è u 2024 parevanu legittimi mentre purtavanu codice chì pudia esfiltrà dati o piantà una backdoor una volta scaricata, è a suluzione ùn era micca una nova categuria di strumentu, ma piuttostu l'applicazione di a disciplina di a catena di furnimentu, cum'è a pruvenienza è a firma, à artefatti chì nimu avia tracciatu prima. Questu hè u prublema di a sicurità di a catena di furnimentu di l'IA in una frase: l'artefatti sò novi, ma a disciplina di chì anu bisognu ùn l'hè micca.
Perchè i vostri strumenti esistenti si fermanu corti
SAST leghje u codice. SCA leghje un manifestu di dipendenze. Nè l'unu nè l'altru ùn sà ciò chì hè un mudellu, ciò chì un servitore MCP espone, o ciò chì un schedariu di cumpetenze istruisce un agente à fà. Quella lacuna hè esattamente induve sbarcanu l'attacchi di l'era di l'IA, in u spaziu trà "u codice chì scannemu" è "l'IA chì avemu aduttatu tranquillamente".
U risultatu hè una categuria di IA ombra nò CISO pò attualmente risponde à: quali mudelli utilizemu, quali agenti ponu ghjunghje à chì, è quale servitore MCP qualchissia hà cunnessu marti scorsu senza dì à nimu. Risponde bè à sta quistione hè u travagliu di a sicurezza di a catena di furnimentu di l'IA, è hè a ragione per a quale l'arnesi generichi AppSec continuanu à esse insufficienti quì.
Ciò chì significa veramente a sicurezza di l'IA
Xygeni hè a cumpagnia di sicurezza AI chì tratta questu cum'è trè muvimenti cunnessi in tuttu u SDLC: scopre, rilevà è fà rispettà.
Scuprite: sapete quale IA avete veramente
A scuperta automatica è cuntinua in i vostri repositori mette in risaltu ogni risorsa IA: mudelli, framework, datasets, endpoints di inferenza, agenti, servitori MCP, cumpetenze, prompt, guardrails, è l'arnesi di codificazione AI chì i vostri sviluppatori utilizanu in realtà. Nisuna inchiesta. Nisuna autovalutazione. S'ellu hà lasciatu una traccia in un repositoriu, appare in l'inventariu, u primu è u più basicu requisitu di a vera sicurezza di a catena di furnimentu di l'IA.
U graficu di l'IA mappa tandu cumu si cunnettanu sti risorse: quale mudellu alimenta un inseme di dati, quale agente invoca quale strumentu, quale servitore MCP si trova daretu à quale assistente. Un attivu in isolamentu vi dice pocu. U graficu vi mostra induve si cuncentra u risicu.
Da a listessa scuperta, Xygeni genera un AI-BOM: un inventariu prontu per l'audit, leggibile da a macchina, di tuttu ciò chì hè in leia cù l'IA in u vostru software. Quandu un regulatore, un auditore o un cliente vi dumanda quale IA state aduprendu, a risposta diventa un scaricamentu invece di una corsa di trè settimane.
Detectà: i risichi chì i scanner cunvinziunali ùn ponu micca vede
Un scanner AI dedicatu cerca i modi di fallimentu specifichi di i sistemi AI: iniezione prompt, iniezione di strumenti è invucazione di strumenti micca affidabili, fuga di dati per via di u recuperu, bypass di prompt di u sistema, eccessiva agenzia. Ogni scuperta hè currispundente à OWASP Top 10 per l'applicazioni LLM è punta à u schedariu è a linea esatti chì creanu l'esposizione, micca un vagu avvisu "rivedi u vostru usu di l'IA".
U listessu stratu di rilevazione tratta i fugliali di cumpetenze, i fugliali di regule è e cunfigurazioni MCP cum'è l'artefatti di sicurezza chì sò, micca cum'è documentazione innocua. Segnala cumpetenze maliziose o avvelenate, ispeziona e cunfigurazioni di u servitore MCP per l'avvelenamentu di strumenti è mostra i prompt chì guidanu in realtà i vostri carichi di travagliu di IA.
Priorità: l'imbutu chì taglia u rumore, micca l'anguli
Ogni scuperta hè filtrata progressivamente: finu à ciò chì hè accessibile in u codice di l'applicazione, dopu à ciò chì hè veramente sfruttabile, infine à ciò chì si trova in u codice chì a vostra squadra sviluppa attivamente. Ciò chì ghjunghje à a coda di un sviluppatore hè a lista corta chì minaccia veramente a pruduzzione, cù u riferimentu di u framework, a finestra di esposizione è e linee guida di mitigazione allegate.
Applicà: fermallu prima ch'ellu sia eseguitu
Shield porta l'applicazione di e pulitiche à u puntu finale di u sviluppatore: blocca l'installazioni micca autorizate è maliziose, i mudelli micca appruvati è i servitori MCP micca sanzionati prima chì qualcosa sia eseguitu. Sottu si trova Xygeni's Avvisu Precoce di Malware (MEW), chì cattura i pacchetti maliziosi prima chì una firma esista, i strumenti basati nantu à a reputazione di u stratu si fidanu sempre perchè nimu hà ancu signalatu u pacchettu. Hè a metà di l'applicazione di a sicurezza di a catena di furnimentu di l'IA: a scuperta è a rilevazione vi dicenu ciò chì hè sbagliatu, Shield hè ciò chì in realtà u ferma.
A vostra esposizione à l'IA ùn hè micca solu in u vostru codice IA
Un quadru cumpletu di a sicurezza di a catena di furnimentu di l'IA hà bisognu di più cà un inventariu di mudelli, è raramente si tratta solu di e cose vistose:
- Credenziali di u fornitore di IA lasciatu in i fugliali di prompt, e cunfigurazioni di l'agente, o pipeline I logs sò sicreti cum'è qualsiasi altri, è a rilevazione di sicreti di Xygeni li cattura prima ch'elli ghjunghjenu à un registru publicu.
- Dipendenze vulnerabili di l'IA è di l'apprendimentu automaticu purtà CVE ordinari, emersi da a stessa analisi di cumpusizione di u software chì copre digià u restu di a vostra pila. A ricerca di terze parti nantu à l'adopzione di l'IA hà indicatu quantu di a pila IA muderna hè pacchetti di surghjente esterna è cumpunenti nascosti, chì hè esattamente l'analisi di a cumpusizione di u software di superficia chì hè stata custruita per copre.
- Pacchetti maliziosi publicatu più veloce chè qualsiasi cunsigliu pipeline pò catalogalli sò catturati prima di a firma, a stessa capacità MEW chì prutegge u restu di a vostra catena di furnimentu.
U stratu agenticu: DevAI è CoreAI
A scuperta è a rilevazione coprenu ciò chì hè digià in i vostri repositori. DevAI Funziona induve u risicu hè creatu: in l'IDE, cum'è un stratu cuntinuu è proattivu chì scansiona u codice umanu è generatu da l'IA mentre hè scrittu, senza bisognu di prompt. Spiega u percorsu cumpletu di l'exploit daretu à una scuperta è propone correzioni validate da MCP chì un sviluppatore pò applicà cun fiducia, senza rompe a compilazione.
CoreAI si trova sopra i scanner individuali cum'è u stratu d'intelligenza: correla u codice, a dipendenza, pipeline, è i dati di pusizione in un mudellu di risicu unicu, risponde à e dumande in lingua naturale, è produce i rapporti pronti per l'esecutivu chì un capu di sicurezza hà bisognu per dimustrà chì a guvernanza hè in realtà in corsu, micca solu dichjarata.
Allargate ciò chì avete in a Sicurezza di l'IA. Ùn strappate nunda.
L'obiezione più cumuna à una nova categuria di sicurezza hè "avemu digià abbastanza strumenti". Cum'è una sucietà di sicurezza di l'IA, Xygeni ùn vi dumanda di rimpiazzà nunda: u listessu triage, spiegazione è prioritizazione applicata à i so propri risultati funziona ugualmente nantu à i risultati di i vostri strumenti esistenti. SAST, SCA, è scanner di terze parti. A vostra pila attuale diventa un input, micca una vittima, è a vostra postura di sicurezza di a catena di furnimentu di l'IA migliora senza un prughjettu di strappamentu è rimpiazzamentu attaccatu.
Perchè questu importa avà, micca dopu
I regulatori cunvergenu annantu à listessa aspettativa da diverse direzzione: a Legge Europea nantu à l'IA, NIS2, è l'ENS spagnola spinghjenu tutti versu l'inventariu è a tracciabilità per i sistemi di IA, a stessa prova chì un AI-BOM hè custruitu per pruduce. A direzzione di u viaghju hè chjara ancu induve i meccanismi esatti di cunfurmità sò sempre in traccia: ùn pudete micca attestà una IA chì ùn avete mai inventariatu, è ùn pudete micca rivendicà a sicurezza di a catena di furnimentu di l'IA se a catena di furnimentu stessa hè invisibile per voi.
Sceglie una sucietà di sicurezza AI
Micca tutte e cumpagnie di sicurezza di l'IA traccianu i so limiti in u listessu locu. Certi si fermanu à scansà u vostru propiu codice generatu da l'IA. Altri si fermanu à u puntu finale. A quistione di sicurezza di a catena di furnimentu di l'IA hè più grande di qualsiasi fetta per sè: abbraccia u mudellu, l'agente, u servitore MCP, u schedariu di cumpetenze è a dipendenza ordinaria chì si trova sottu à tuttu què. Quella vista di u ciclu di vita cumpletu, da a scuperta à l'applicazione, in una sola cunsola cù u restu di i vostri risultati AppSec, hè ciò chì duvete circà quandu valutate una cumpagnia di sicurezza di l'IA piuttostu chè un strumentu unicu.
I fugliali chì nimu ùn rivede sò diventati a via d'entrata. A sicurità di l'IA hè a disciplina di rivederli, è a sicurità di a catena di furnimentu di l'IA hè ciò chì face chì sta disciplina sia valida da un principiu à l'altru, nantu à a listessa piattaforma induve avete digià rivedutu tuttu u restu.
Vede ciò chì a vostra IA hè veramente autorizata à fà. Cumincià gratis or pianificà una demo.
FAQ
U codice di Xygeni abbanduneghja mai a mo infrastruttura?
Innò. I scans funzionanu in u vostru propiu ambiente, è u codice surghjente ùn hè mai caricatu nantu à i servitori di Xygeni. L'inventariu AI è l'AI-BOM sò custruiti da ciò chì u scanner vede lucalmente, micca da una copia mandata esternamente.
Chì ghjè a differenza trà a Sicurezza AI, DevAI è CoreAI ?
L'IA Security scopre è rileva: custruisce l'inventariu IA, l'AI-BOM, è trova risichi cum'è l'iniezione rapida o i fugliali di cumpetenze avvelenati. DevAI funziona in l'IDE mentre i sviluppatori scrivenu u codice, pruponendu correzioni mentre procedenu. CoreAI si trova sopra à tramindui, currelendu i risultati in tutta a piattaforma è rispondendu à e dumande nantu à a vostra postura di sicurezza in lingua naturale.
Cù quali framework di sicurezza di l'IA si allinea Xygeni?
I risultati si currispondenu à l'OWASP Top 10 per l'applicazioni LLM, l'OWASP Top 10 per MCP, è l'OWASP Top 10 per e cumpetenze agentiche, accantu à NIST SP 800-218A è CISGuida A/G7 nantu à e liste di materiali di l'IA. Questa mappatura hè ciò chì rende l'IA-BOM utilizabile cum'è prova di cunfurmità piuttostu chè solu un inventariu.
Questu signalerà ogni biblioteca o mudellu di IA cum'è un risicu?
Innò. L'imbutu di priorità restringe i risultati à ciò chì hè accessibile in u codice di l'applicazione, veramente sfruttabile è in sviluppu attivu, dunque a lista chì un sviluppatore vede hè corta, micca un dump di ogni asset di IA rilevatu.





