Arwyneb Ymosodiad AI

Yr Arwyneb Ymosodiad AI Nad yw Neb yn ei Ystyried

Am yr ychydig flynyddoedd diwethaf, roedd gan ddiogelwch cymwysiadau ffin glir: y storfa a'r pipelineDyna lle'r oedd y rheolyddion, lle'r oedd y sganiau'n cael eu cynnal, lle'r oedd timau'n penderfynu a oedd rhywbeth yn cael ei anfon i gynhyrchu. Roedd y cyfan yn seiliedig ar un dybiaeth: dewisodd datblygwr yn benodol pa god a pha ddibyniaethau a aeth i mewn i'r system.

Nid yw'r dybiaeth honno'n dal mwyach. Mae cyfran gynyddol o god heddiw yn cael ei ysgrifennu, ei awgrymu, neu ei osod gan asiant AI, yn aml heb i neb edrych ar enw'r hyn sy'n cael ei dynnu i mewn. Pan fydd y decisMae'r hyn sy'n mynd i mewn i'r cod yn symud, felly hefyd mae'r ymosodiad. Mae'n symud i flaen y broses: yr eiliad y caiff y cod ei greu, y tu mewn i'r cynorthwyydd ei hun ac yn y ffeiliau sy'n ei ffurfweddu.

Dyma arwyneb ymosodiad eich AI: pob model, asiant, gweinydd MCP, sgil, a dibyniaeth a awgrymir gan AI a all bellach gyflwyno risg cyn i ddyn ei adolygu. Mae'r un AI y mae eich datblygwyr yn ymddiried ynddo bellach yn rhan ohono. Nid risg yn y dyfodol yw hon. Mae'n newid sydd eisoes wedi digwydd, a dyma sut olwg sydd arno yn ymarferol.

Ton o ymosodiadau, nid digwyddiad ynysig

Nid yw'r un o'r canlynol yn ymarfer labordycisneu ddamcaniaethol. Mae'r rhain yn ddigwyddiadau cyhoeddus, wedi'u dogfennu, bron pob un o'r flwyddyn ddiwethaf, ac mae pob un yn mynd ychydig yn agosach at yr asiant AI ei hun:

  • Awst 2025, s1ungularity: Lladroddodd ymosodwyr docyn cyhoeddi o Nx, un o'r systemau adeiladu a ddefnyddir fwyaf eang, a gwthio fersiynau maleisus i npm, gan ddefnyddio offer AI i hela am gyfrinachau ar beiriannau datblygwyr.
  • Medi 2025, sialc/dadfygio: un o gyfaddawdau mwyaf npm yn ôl cyrhaeddiad, 18 pecyn gyda mwy na dau biliwn o lawrlwythiadau wythnosol, a gymerwyd drosodd trwy herwgipio cyfrif un cynhaliwr.
  • Medi 2025, Shai-Hulud: un o'r mwydod cyntaf i gael eu dogfennu sy'n gallu hunan-ymledu trwy npm. Roedd ei ail don, ym mis Tachwedd, yn fwy ymosodol ac yn gysylltiedig â chyfrinachau a ddatgelwyd ar draws mwy na 25,000 o ystorfeydd.
  • Hydref 2025, mewnforion-heb-eu-defnyddio: rhan o ymgyrch PhantomRaven, lle cyflwynodd rhithweledigaeth AI ddrwgwedd go iawn i npm trwy dechneg slopsquatting.
  • Eleni, ClawHub: cofrestr sgiliau AI wedi'i gwenwyno lle roedd pump o'r saith sgil a lawrlwythwyd fwyaf yn ddrwgwedd.

Mae'r diwydiant yn ffurfioli'r un casgliad. Mae 10 Uchaf OWASP ar gyfer Cymwysiadau LLM yn rhoi chwistrelliad prydlon yn rhif un. Mae 10 Uchaf MCP OWASP (ar hyn o bryd mewn beta) yn targedu'r protocol y mae asiantau'n ei ddefnyddio i siarad ag offer. Mae 10 Uchaf Sgiliau Asiant OWASP, prosiect newydd ar gam Deori, yn enwi sgiliau maleisus fel ei brif risg. Mae OWASP fel arfer yn symud yn ofalus; mae agor tair ffrynt ar unwaith, un ohonynt ar frys, yn dweud rhywbeth am ba mor gyflym y mae hyn yn symud.

Mae'r tri yn cyd-fynd ar yr un syniad: mae'r cyfarwyddiadau, yr offer a'r ffurfweddiadau o amgylch model bellach yn rhan o arwyneb ymosod AI, ac fel arfer maent yn byw y tu mewn i'ch storfa eich hun. Sy'n codi'r cwestiwn cyntaf sy'n werth ei ofyn i'ch timau: pwy sy'n adolygu'r ffeiliau rheolau, y sgiliau a'r ffurfweddiadau MCP sy'n byw yn eich storfa?

Arwyneb Ymosodiad AI

 Fector 1: y sgil wenwynig

Mae sgil yn ffeil o gyfarwyddiadau a galluoedd sy'n dysgu asiant AI sut i gyflawni tasg. Nid dyma'r unig ffordd o lunio ymddygiad asiant (ffeiliau rheolau, hooks, ac mae ffurfweddiadau MCP yn gwneud yr un peth), ond maen nhw i gyd yn rhannu un priodwedd: maen nhw'n teithio y tu mewn i'r storfa, gyda'r cod.

Adolygodd ymchwil eleni 4,000 o'r sgiliau hyn:

  • Roedd gan 36% o leiaf un nam diogelwch.
  • Roedd 13.4% yn feirniadol.
  • Roedd gan bron i 100 lwythi tâl maleisus yn llwyr.

Y newid craidd: nid yw'r ymosodwr yn targedu eich cod mwyach. Maent yn targedu'r asiant sy'n ysgrifennu eich cod, gan blannu cyfarwyddiadau cudd (weithiau gan ddefnyddio nodau anweledig) y mae'r model yn eu darllen ac yn eu trin fel rhai gweithredol. Mae adolygydd dynol yn cymeradwyo'r pull request yn ddidwyll oherwydd, i'w llygaid nhw, mae'r ffeil yn edrych yn lân. Mae'r model yn dehongli cyfarwyddiadau na welodd yr adolygydd erioed.

Nid yw hyn yn ddamcaniaethol. Roedd CVE-2025-59536 (CVSS 8.7) yn caniatáu lansio Claude Code o storfa ddiymddiried, lle gallai ffurfweddiad maleisus redeg gorchmynion cyn i'r defnyddiwr dderbyn y blwch deialog ymddiriedaeth. Roedd ail wendid, CVE-2026-21852, yn caniatáu alldaflio allwedd API trwy ffurfweddiad a reolir gan brosiect, heb i'r defnyddiwr gymeradwyo unrhyw beth.

H2: Fector 2: sgwatio'n sbwriel

Mae'r enw'n cyfuno "slop" (y sothach y mae AI weithiau'n ei gynhyrchu) â'r ymosodiad typosquatting clasurol. Mae typosquatting yn dibynnu ar wall dynol: mae ymosodwr yn cofrestru enw pecyn sy'n agos at un poblogaidd ac yn aros am gamgymeriad teipio. Mae'n ar hap.

Sgwatio'n Slops nid yw'n aros am gamgymeriad. Yn yr astudiaeth y cyfeiriwyd ati yn ystod y sesiwn hon, Roedd 19.7% o'r cyfeiriadau pecynnau a gynhyrchwyd gan fodelau AI yn cyfeirio at becynnau nad ydynt yn bodoli. Mae modelau'n tueddu i rithweledu'r un enwau dro ar ôl tro, felly mae ymosodwr yn gwylio pa enwau y mae'r AI yn eu dyfeisio, yn cofrestru'r enwau hynny gyda chod maleisus, ac yn aros i'r gosodiad nesaf a awgrymir gan AI ei dynnu i mewn i'ch cymhwysiad.

Nid yw'r raddfa'n fach: nodwyd mwy na 450,000 o becynnau maleisus newydd yn 2025. Mae dau enghraifft yn ei gwneud yn goncrit:

  • Plannodd ymchwilydd becyn prawf diniwed o'r enw cofleidio wyneb-cli i brofi'r pwynt. Fe gofnododd mwy na 30,000 o lawrlwythiadau mewn tri mis.
  • mewnforion-heb-eu-defnyddio, o'r llinell amser uchod, cadarnhawyd bod meddalwedd faleisus yn fyw mewn cofrestrfa gyhoeddus, gan ddefnyddio'r union dechneg hon. Nid prawf oedd yr un honno.

Nid y cwestiwn yw a all hyn ddigwydd i'ch tîm. Ond faint o becynnau a awgrymir gan AI sy'n mynd i mewn i'ch cod heddiw heb i neb edrych arnyn nhw.

Yr ymateb: standardmaen nhw'n dal i fyny

Mae dau rym yn rhedeg ochr yn ochr. Tra bod yr ymosodiadau'n cyflymu, standardmae cyrff s yn ymateb:

  • NIST SP 800-218A yn ymestyn y fframwaith datblygu meddalwedd diogel gydag arferion sy'n benodol i fodelau AI, gan gynnwys tystiolaeth o uniondeb a tharddiad.
  • In Mai 2026, CISA a'i phartneriaid rhyngwladol G7 canllawiau cyhoeddedig ar Fil o Ddeunyddiau Meddalwedd ar gyfer AI, gan ddiffinio beth sy'n perthyn i'r rhestr eiddo honno: modelau, setiau data, cydrannau, darparwyr, a dibyniaethau.

Mae'r cyfeiriad yn glir: y SBOM yn ehangu i fod yn AI-BOM. Ni allwch ardystio na tystio i'r hyn na allwch ei rhestru. A heddiw, ni all y rhan fwyaf o sefydliadau:

  • 43% ni allant archwilio na rhestru'r offer AI maen nhw eisoes yn eu defnyddio.
  • 79% heb unrhyw welededd i'r asiantau AI a'r systemau MCP sy'n rhedeg yn eu hamgylchedd eu hunain.

Mewn amgylcheddau rheoleiddiedig, mae'r rhestr eiddo hon yn symud o arfer da i ddisgwyliad cytundebol neu rwymedigaeth cydymffurfio. Ond dim ond yn dweud wrthych chi beth sydd gennych chi y mae rhestr eiddo yn ei wneud. Ar ei phen ei hun, nid yw'n rhwystro ymosodiad.

Y bwlch: EDR ar gyfer AppSec

SAST ac SCA mae offer wedi'u cynllunio i ddadansoddi cod a dibyniaethau, nid ymddygiad asiant na'i ffurfweddiad. EDR yn gweld prosesau a chysylltiadau rhwydwaith, ond fel arfer nid oes ganddo'r cyd-destun diogelwch cymhwysiad i ddehongli dibyniaeth neu gyfluniad asiant. Rhwng y ddau gategori hynny o offer mae bwlch, lle yn union mae cod yn cael ei greu ar hyn o bryd, a lle yn union mae arwyneb ymosodiad AI yn byw.

Mae gan y bwlch hwnnw dair man dall:

  1. Asedau AI. Nid yw modelau, asiantau, a gweinyddion MCP yn ymddangos ar eich SAST's neu SCAradar 's. Ni allwch chi rhestru'r hyn na allwch chi ei weld.
  2. Ffeiliau ffurfweddu. Mae sgiliau, rheolau, a chyfluniadau MCP yn llunio ymddygiad asiantau ond fel arfer cânt eu hadolygu fel pe baent yn destun plaen diniwed.
  3. Gosodiadau pecynnau. A gall dibyniaeth faleisus redeg cyn ei bod yn hysbys ei bod yn faleisus, yna allfudo cyfrinachau a thocynnau heb i neb ei gymeradwyo.

Sut mae Xygeni yn ei gau

Beth mae EDR yn ei wneud ar gyfer pwyntiau terfyn, Xygeni Mae Shield yn gwneud hynny ar gyfer cylch bywyd datblygu â chymorth AI: mae'n amddiffyn lle mae cod yn cael ei greu wrth ddeall cyd-destun diogelwch cymwysiadau.

  • Gwelededd lle SAST ac SCA peidiwch â chyrraedd. Mae Xygeni yn nodi ffeiliau sgiliau a rheolau maleisus, yn dadansoddi ffurfweddiadau MCP, ac yn adeiladu system sy'n barod ar gyfer archwiliad. AI-BOM, wedi'i fapio i 10 Uchaf Sgiliau LLM, MCP, ac Agentic OWASP.
  • Cudd-wybodaeth, nid llofnodion yn unig. Mae MEW (Rhybudd Cynnar Maleisus) yn dadansoddi ymddygiad a risg pecyn i'w rwystro cyn bod CVE, cyngor, neu lofnod cyhoeddus yn bodoli. Mae deallusrwydd rhwydwaith cyfredol yn torri cysylltiadau â seilwaith maleisus hysbys.
  • Un pwynt rheoli, o'r cod i'r pwynt terfynol. Un asiant, wedi'i ddefnyddio heb ail-bensaernïo'r amgylchedd, gyda sofraniaeth data Ewropeaidd a thystiolaeth cydymffurfio wedi'i hymgorffori.

Mewn arddangosiad byw, fe wnaeth y gorfodi polisi hwn rwystro ymgais asiant AI i osod pecyn maleisus ar draws tair llwybr gosod gwahanol (amgylchedd rhithwir, rheolwr pecynnau, a lawrlwythiad uniongyrchol) cyn i'r gosodiad gael ei gwblhau, gyda phob un wedi'i fewngofnodi mewn amser real ac yn gallu cael ei allforio i SOC. Mae sefydlu prosiect cyntaf fel arfer yn cymryd tua awr; mae ymestyn y sylw ar draws sefydliad llawn fel arfer yn cymryd un i ddwy wythnos, yn dibynnu ar y strwythur.

Cwestiynau Cyffredin

Beth yw arwyneb ymosodiad AI mewn un paragraff? 

Yr arwyneb ymosod AI yw'r set o fodelau, asiantau, gweinyddion MCP, sgiliau, ffeiliau rheolau, a dibyniaethau a awgrymir gan AI lle gall risg fynd i mewn i gymhwysiad, yn aml cyn i ddyn ei adolygu. Mae'n ymestyn y tu hwnt i god a dibyniaethau traddodiadol i gynnwys y ffeiliau ffurfweddu a'r cyfarwyddiadau sy'n llunio sut mae asiant AI yn ymddwyn.

Sut alla i ddweud a yw enw pecyn a awgrymir gan fy nghynorthwyydd AI yn rhithweledigaeth neu a yw'n gyfreithlon ond yn anghyfarwydd? 

Dilysu cyn gosod: gwiriwch y gofrestrfa a dadansoddwch gynnwys a bwriad gwirioneddol y pecyn yn hytrach nag ymddiried yn yr enw yn unig. Mae Xygeni yn awtomeiddio'r dilysu hwn mewn amser real yn ystod cynhyrchu cod, felly mae gosodiad yn cael ei gymeradwyo neu ei rwystro cyn iddo redeg, p'un a yw'r pecyn yn un rydych chi'n ei adnabod ai peidio.

A yw slopsquatting yn effeithio ar bob model AI yn gyfartal? 

Roedd yr ymchwil y tu ôl i'r ffigur o 19.7% yn cwmpasu nifer o fodelau a chanfu fod y broblem wedi'i dosbarthu'n eang, gyda dim ond amrywiad bach rhyngddynt. Mae hwn yn batrwm ar draws datblygiad â chymorth AI, nid nam sy'n benodol i un cynorthwyydd.

A allwn ni wirio'n ôl-weithredol a ydym eisoes wedi gosod pecyn rhithweledol neu faleisus? 

Ydw. Mae platfform Xygeni yn rhoi mynediad i gwsmeriaid i gronfa ddata a gynhelir o becynnau maleisus a ganfuwyd, y gellir chwilio amdanynt yn erbyn eich rhestr gydrannau bresennol, fel y gallwch gadarnhau mewn cwpl o gliciau a yw unrhyw beth sydd eisoes wedi'i osod yn fygythiad hysbys.

Pa mor hir mae'n ei gymryd i'w weithredu ar gyfer sefydliad canolig ei faint gyda thimau lluosog? 

Mae sefydlu prosiect cyntaf fel arfer yn cymryd tua awr. Mae graddio ar draws sefydliad llawn fel arfer yn cymryd rhwng wythnos a phythefnos, yn dibynnu ar strwythur y tîm a ffyrdd o weithio. 

Mapio arwyneb ymosodiad eich AI, am ddim

Mapio ôl troed AI eich cymhwysiad am ddim: creu cyfrif a rhedeg sgan cyntaf mewn munudauDechreuwch gydag un cymhwysiad, gweler pa AI sydd y tu mewn iddo, a gweld pa ran o'ch arwyneb ymosod AI sy'n beryglus.

*Mae rhai o'r galluoedd y cyfeirir atynt uchod yn cael eu gorfodi trwy Xygeni Shield a'r ASPMModiwlau Diogelwch /AI; gall argaeledd amrywio yn ôl cynllun. Gweler xygeni.io am fanylion cynnyrch cyfredol.

offer-sca-meddalwedd-offer-dadansoddi-cyfansoddiad
Blaenoriaethu, cywiro a diogelu eich risgiau meddalwedd
Cael eich Cyfrif Am Ddim.
Nid oes angen cerdyn credyd.

Sicrhau eich Datblygiad a Chyflwyniad Meddalwedd

gyda Phecyn Cynnyrch Xygeni