I de seneste par år har applikationssikkerhed haft en klar grænse: arkivet og pipelineDet var der, kontrollerne sad, scanningerne kørte, og teams besluttede, om noget skulle sendes i produktion. Det hele hvilede på én antagelse: en udvikler valgte eksplicit, hvilken kode og hvilke afhængigheder der skulle ind i systemet.
Den antagelse holder ikke længere. En stigende andel af kode i dag skrives, foreslås eller installeres af en AI-agent, ofte uden at nogen ser navnet på det, der hentes ind. Når decisLigesom det, der kommer ind i koden, bevæger sig, gør angrebet det også. Det bevæger sig helt til forreste del af processen: i det øjeblik, koden oprettes, inde i selve assistenten og i de filer, der konfigurerer den.
Dette er din AI-angrebsflade: alle modeller, agenter, MCP-servere, færdigheder og AI-foreslåede afhængigheder, der nu kan introducere risiko, før et menneske nogensinde gennemgår dem. Den samme AI, som dine udviklere har tillid til, er nu en del af det. Dette er ikke en fremtidig risiko. Det er et skift, der allerede er sket, og sådan ser det ud i praksis.
En bølge af angreb, ikke en isoleret hændelse
Intet af følgende er en laboratorieøvelsecise eller en hypotetisk. Disse er offentlige, dokumenterede hændelser, næsten alle fra det seneste år, og hver enkelt lander lidt tættere på selve AI-agenten:
- August 2025, s1ngularity: Angribere stjal et publiceringstoken fra Nx, et af de mest anvendte byggesystemer, og sendte skadelige versioner til npm ved hjælp af AI-værktøjer til at jage efter hemmeligheder på udviklernes maskiner.
- September 2025, kridt/fejlfinding: et af npms største kompromitteringer målt på rækkevidde, 18 pakker med mere end to milliarder ugentlige downloads, overtaget gennem kapring af en enkelt vedligeholders konto.
- September 2025, Shai-Hulud: en af de første dokumenterede orme, der var i stand til at selvformere sig via npm. Dens anden bølge, i november, var mere aggressiv og knyttet til hemmeligheder afsløret på tværs af mere end 25,000 arkiver.
- Oktober 2025, ubrugte importvarer: en del af PhantomRaven-kampagnen, hvor AI-hallucinationer introducerede ægte malware i npm gennem en slopsquatting-teknik.
- I år, ClawHub: et forgiftet register over AI-færdigheder, hvor fem ud af de syv mest downloadede færdigheder var malware.
Branchen formaliserer den samme konklusion. OWASP Top 10 for LLM-applikationer placerer prompt injection som nummer et. OWASP MCP Top 10 (i øjeblikket i beta) er rettet mod den protokol, agenter bruger til at kommunikere med værktøjer. OWASP Agentic Skills Top 10, et nyt projekt i inkubatorfasen, udpeger ondsindede færdigheder som sin største risiko. OWASP bevæger sig normalt forsigtigt; at åbne tre fronter på én gang, hvoraf den ene er hurtigst, siger noget om, hvor hurtigt dette udvikler sig.
Alle tre er enige om den samme idé: instruktionerne, værktøjerne og konfigurationerne omkring en model er nu en del af AI-angrebsfladen, og de findes normalt i dit eget repository. Hvilket rejser det første spørgsmål, der er værd at stille dine teams: hvem gennemgår regelfilerne, færdighederne og MCP-konfigurationerne, der findes i dit repo?
Vektor 1: den forgiftede færdighed
En færdighed er en fil med instruktioner og evner, der lærer en AI-agent, hvordan man udfører en opgave. Det er ikke den eneste måde at forme en agents adfærd på (regelfiler, hooks, og MCP-konfigurationer gør det samme), men de deler alle én egenskab: de bevæger sig inde i repository'et med koden.
Forskning i år gennemgik 4,000 af disse færdigheder:
- 36 % havde mindst én sikkerhedsfejl.
- 13.4% var kritiske.
- Næsten 100 havde direkte ondsindede nyttelast.
Kerneskiftet: Angriberen går ikke længere efter din kode. De går efter den agent, der skriver din kode, og planter skjulte instruktioner (nogle gange ved hjælp af usynlige tegn), som modellen læser og behandler som operative. En menneskelig korrekturlæser godkender koden. pull request i god tro, fordi filen i deres øjne ser ren ud. Modellen fortolker instruktioner, som anmelderen aldrig så.
Dette er ikke teoretisk. CVE-2025-59536 (CVSS 8.7) tillod lancering af Claude Code fra et ikke-tillidsbaseret arkiv, hvor en ondsindet konfiguration kunne køre kommandoer, før brugeren accepterede tillidsdialogen. En anden sårbarhed, CVE-2026-21852, tillod udlæsning af en API-nøgle gennem projektstyret konfiguration, uden at brugeren godkendte noget.
H2: Vektor 2: slopsquatting
Navnet blander "slop" (det junk, en AI nogle gange genererer) med det klassiske typosquatting-angreb. Typosquatting afhænger af menneskelige fejl: en angriber registrerer et pakkenavn, der ligger tæt på et populært navn, og venter på en tastefejl. Det er tilfældigt.
Slopsquatting venter ikke på en fejltagelse. I den undersøgelse, der refereres til i denne session, 19.7 % af pakkereferencerne genereret af AI-modeller pegede på pakker, der ikke findes. Modeller har en tendens til at hallucinere de samme navne gentagne gange, så en angriber holder øje med, hvilke navne AI'en opfinder, registrerer disse navne med ondsindet kode og venter på, at den næste AI-foreslåede installation trækker det ind i din applikation.
Skalaen er ikke lille: mere end 450,000 nye ondsindede pakker blev identificeret i 2025. To eksempler gør det konkret:
- En forsker plantede en harmløs testpakke kaldet huggingface-cli for at bevise pointen. Det loggede mere end 30,000 downloads på tre måneder.
- ubrugte importvarer, fra tidslinjen ovenfor, blev bekræftet som malware, der findes i et offentligt register, ved hjælp af præcis denne teknik. Den var ikke en test.
Spørgsmålet er ikke, om dette kan ske for dit team. Det handler om, hvor mange AI-foreslåede pakker der indtaster din kode i dag, uden at nogen ser på dem.
Svaret: standards indhenter
To kræfter kører parallelt. Mens angrebene accelererer, standards kroppe reagerer:
- NIST SP 800-218A udvider rammerne for sikker softwareudvikling med praksisser, der er specifikke for AI-modeller, herunder bevis for integritet og oprindelse.
- In Maj 2026, CISA og dets internationale G7-partnere offentliggjort vejledning om en softwareliste til AI, der definerer, hvad der hører hjemme i denne fortegnelse: modeller, datasæt, komponenter, udbydere og afhængigheder.
Retningen er klar: den SBOM udvider sig til en AI-BOM. Du kan ikke certificere eller bekræfte noget, du ikke kan opgøre. Og i dag kan de fleste organisationer ikke:
- 43% kan ikke revidere eller lave en opgørelse over de AI-værktøjer, de allerede bruger.
- 79% har ingen indsigt i de AI-agenter og MCP-systemer, der kører i deres eget miljø.
I regulerede miljøer bevæger denne opgørelse sig fra god praksis til kontraktlig forventning eller compliance-forpligtelse. Men en opgørelse fortæller dig kun, hvad du har. I sig selv blokerer den ikke et angreb.
Gabet: en EDR til AppSec
SAST og SCA Værktøjer er designet til at analysere kode og afhængigheder, ikke en agents adfærd eller dens konfiguration. EDR ser processer og netværksforbindelser, men mangler typisk den applikationssikkerhedsmæssige kontekst til at fortolke en afhængighed eller en agentkonfiguration. Mellem disse to kategorier af værktøjer er der et hul, præcis hvor koden nu oprettes, og præcis hvor AI-angrebsfladen befinder sig.
Dette hul har tre blinde vinkler:
- AI-aktiver. Modeller, agenter og MCP-servere vises ikke på din SASTer eller SCAs radar. Du kan ikke opgøre det, du ikke kan se.
- Konfigurationsfiler. Færdigheder, regler og MCP-konfigurationer former agentens adfærd, men gennemgås typisk, som om de var harmløs almindelig tekst.
- Pakkeinstallationer. A en ondsindet afhængighed kan køre, før den vides at være ondsindet, og derefter eksfiltrere hemmeligheder og tokens uden at nogen godkender det.
Sådan lukker Xygeni den
Hvad en EDR gør for endpoints, Xygeni Shield gør det for den AI-assisterede udviklingslivscyklus: det beskytter, hvor kode oprettes, samtidig med at det forstår konteksten for applikationssikkerhed.
- Synlighed hvor SAST og SCA ikke nå. Xygeni markerer skadelige færdigheds- og regelfiler, analyserer MCP-konfigurationer og bygger en revisionsklar løsning. AI-BOM, knyttet til OWASP LLM, MCP og Agentic Skills Top 10.
- Intelligens, ikke kun underskrifter. MEW (Malware Early Warning) analyserer en pakkes adfærd og risiko for at blokere den, før en CVE, en meddelelse eller en offentlig signatur findes. Opdateret netværksinformation afbryder forbindelser til kendt skadelig infrastruktur.
- Ét kontrolpunkt, fra kode til slutpunkt. Én enkelt agent, implementeret uden omstrukturering af miljøet, med indbygget europæisk datasuverænitet og dokumentation for overholdelse af regler.
I en live demonstration blokerede denne politikhåndhævelse en AI-agents forsøg på at installere en skadelig pakke på tværs af tre forskellige installationsstier (virtuelt miljø, pakkehåndtering og direkte download), før installationen var færdig, alt logget i realtid og eksporterbart til en SOC. Onboarding af et første projekt tager typisk omkring en time; det tager normalt en til to uger at udvide dækningen på tværs af en hel organisation, afhængigt af strukturen.
Ofte stillede spørgsmål
Hvad er AI-angrebsfladen i ét afsnit?
AI-angrebsfladen er sættet af modeller, agenter, MCP-servere, færdigheder, regelfiler og AI-foreslåede afhængigheder, hvorigennem risiko kan komme ind i en applikation, ofte før et menneske gennemgår den. Den rækker ud over traditionel kode og afhængigheder og omfatter de konfigurationsfiler og instruktioner, der former, hvordan en AI-agent opfører sig.
Hvordan kan jeg se, om et pakkenavn foreslået af min AI-assistent er en hallucination eller bare legitimt, men ukendt?
Valider før installation: tjek registreringsdatabasen og analyser pakkens faktiske indhold og hensigt i stedet for kun at stole på navnet. Xygeni automatiserer denne validering i realtid under kodegenerering, så en installation godkendes eller blokeres, før den kører, uanset om pakken er en, du genkender eller ej.
Påvirker slopsquatting alle AI-modeller lige meget?
Forskningen bag tallet på 19.7 % dækkede flere modeller og fandt problemet bredt fordelt med kun små variationer mellem dem. Dette er et mønster på tværs af AI-assisteret udvikling, ikke en fejl specifikt for én assistent.
Kan vi tjekke med tilbagevirkende kraft, om vi allerede har installeret en hallucineret eller ondsindet pakke?
Ja. Xygenis platform giver kunder adgang til en vedligeholdt database over opdagede ondsindede pakker, som kan søges i din eksisterende komponentbeholdning, så du med et par klik kan bekræfte, om noget, der allerede er installeret, er en kendt trussel.
Hvor lang tid tager implementeringen for en mellemstor organisation med flere teams?
Onboarding af et første projekt tager typisk omkring en time. Skalering på tværs af en hel organisation tager normalt en til to uger, afhængigt af teamstruktur og arbejdsmetoder.
Kortlæg din AI-angrebsflade, gratis
Kortlæg din applikations AI-fodaftryk gratis: opret en konto og kør en første scanning om få minutterStart med en enkelt applikation, se hvilken AI der er i den, og se hvilken del af din AI-angrebsflade der er farlig.
*Nogle af de ovenfor nævnte funktioner håndhæves via Xygeni Shield og ASPM/AI-sikkerhedsmoduler; tilgængeligheden kan variere afhængigt af planen. Se xygeni.io for aktuelle produktdetaljer.




