Azken urteotan, aplikazioen segurtasunak muga argi bat izan du: biltegia eta pipelineHor zeuden kontrolak, hor egiten ziren eskaneatzeak, hor erabakitzen zuten taldeek zerbait ekoizpenera bidaliko zen ala ez. Dena oinarritzen zen suposizio bakar batean: garatzaileak berariaz aukeratzen zuen zein kode eta zein mendekotasun sartzen ziren sisteman.
Suposizio hori ez da gehiago baliozkoa. Gaur egungo kodearen zati gero eta handiagoa IA agente batek idazten, iradokitzen edo instalatzen du, askotan inork zer ateratzen den ikusi gabe. De-k...cisKodean sartzen denaren zatia mugitzen den heinean, erasoa ere mugitzen da. Prozesuaren aurrealdera mugitzen da: kodea sortzen den unean, laguntzailearen barruan bertan eta hura konfiguratzen duten fitxategietan.
Hau da zure IA eraso-azalera: gizaki batek berrikusi aurretik arriskua sor dezakeen modelo, agente, MCP zerbitzari, trebetasun eta IAk iradokitako mendekotasun guztiak. Zure garatzaileek konfiantza duten IA bera orain horren parte da. Hau ez da etorkizuneko arrisku bat. Dagoeneko gertatu den aldaketa bat da, eta hona hemen praktikan nolakoa den.
Eraso sorta bat, ez gertakari isolatu bat
Hurrengoetatik bat ere ez da laborategiko ariketa batcise edo hipotetiko bat. Hauek gertakari publiko eta dokumentatuak dira, ia guztiak azken urtekoak, eta bakoitza IA agentearengana hurbilago dago:
- 2025eko abuztua, singularitatea: Erasotzaileek argitalpen token bat lapurtu zuten Nx-tik, eraikuntza-sistemetatik erabilienetako bat, eta bertsio gaiztoak npm-ra bidali zituzten, adimen artifizialaren tresnak erabiliz garatzaileen makinetan sekretuak bilatzeko.
- 2025eko iraila, chalk/debug: npm-ren irismenari dagokionez konpromiso handienetako bat, astero bi mila milioi deskarga baino gehiago dituzten 18 pakete, mantentzaile bakar baten kontua bahituz bereganatuak.
- 2025eko iraila, Shai-Hulud: npm bidez auto-hedatzeko gai zen lehenengo zizare dokumentatuetako bat. Bere bigarren olatua, azaroan, oldarkorragoa izan zen eta 25,000 biltegi baino gehiagotan agerian geratu ziren sekretuekin lotuta zegoen.
- 2025eko urria, erabili gabeko inportazioak: PhantomRaven kanpainaren parte da, non IA haluzinazioek benetako malwarea sartu zuten npm-n slopsquatting teknika baten bidez.
- Aurten, ClawHub-ek: IA trebetasunen erregistro pozoitsu bat, non gehien deskargatutako zazpi trebetasunetatik bost malwareak ziren.
Industriak ondorio bera formalizatzen ari da. LLM Aplikazioetarako OWASP Top 10ak injekzio azkarra jartzen du lehen postuan. OWASP MCP Top 10ak (gaur egun beta fasean) agenteek tresnekin hitz egiteko erabiltzen duten protokoloa du helburu. OWASP Agentic Skills Top 10ak, inkubagailu faseko proiektu berri batek, trebetasun gaiztoak aipatzen ditu arrisku nagusi gisa. OWASPek normalean kontuz mugitzen da; hiru fronte aldi berean irekitzeak, horietako bat premiaz, zerbait esaten du hau zein azkar mugitzen ari den.
Hirurek bat egiten dute ideia beraren inguruan: modelo baten inguruko argibideak, tresnak eta konfigurazioak IA eraso-azaleraren parte dira orain, eta normalean zure biltegian bertan bizi dira. Horrek zure taldeei egin beharreko lehenengo galdera sortzen du: nork berrikusten ditu zure biltegian dauden arau-fitxategiak, trebetasunak eta MCP konfigurazioak?
1. bektorea: trebetasun pozoitua
Trebetasun bat argibide eta gaitasunen fitxategi bat da, IA agente bati zeregin bat nola egin irakasten diona. Ez da agente baten portaera moldatzeko modu bakarra (arau fitxategiak, hooks, eta MCP konfigurazioek gauza bera egiten dute), baina guztiek propietate bat partekatzen dute: biltegiaren barruan bidaiatzen dute, kodearekin batera.
Aurtengo ikerketak 4,000 trebetasun hauetatik berrikusi ditu:
- % 36k gutxienez segurtasun-akats bat zuten.
- % 13.4 larri zeuden.
- Ia 100ek karga gaiztoak zituzten zuzenean.
Muin-aldaketa: erasotzaileak ez du gehiago zure kodea erasotzen. Zure kodea idazten duen agentea erasotzen dute, ereduak irakurri eta operatibotzat hartzen dituen jarraibide ezkutuak txertatuz (batzuetan karaktere ikusezinak erabiliz). Giza berrikusle batek onartzen du. pull request fede onez, haien begietarako fitxategia garbi dagoelako. Modeloak berrikusleak inoiz ikusi ez dituen argibideak interpretatzen ditu.
Hau ez da teorikoa. CVE-2025-59536 (CVSS 8.7) ahultasunak Claude Code abiaraztea ahalbidetu zuen fidatzen ez zen biltegi batetik, non konfigurazio gaizto batek komandoak exekutatu zitzakeen erabiltzaileak konfiantza elkarrizketa onartu aurretik. Bigarren ahultasun batek, CVE-2026-21852-k, API gako bat proiektuak kontrolatutako konfigurazioaren bidez esfiltratzea ahalbidetu zuen, erabiltzaileak ezer onartu gabe.
H2: 2. bektorea: slopsquatting
Izenak "slop" (IA batek batzuetan sortzen duen zaborra) eta typosquatting eraso klasikoa nahasten ditu. Typosquatting-a gizakiaren errorearen menpe dago: erasotzaile batek izen ezagun baten antzeko pakete-izen bat erregistratzen du eta akats ortografiko baten zain dago. Ausazkoa da.
Okupazio malkartsua ez du akats baten zain egoten. Saio honetan aipatutako ikerketan, IA ereduek sortutako pakete erreferentzien % 19.7k existitzen ez diren paketeetara seinalatzen zuten. Modeloek izen berdinak behin eta berriz haluzinatzeko joera dute, beraz, erasotzaile batek IAk zein izen asmatzen dituen behatzen du, izen horiek kode gaiztoarekin erregistratzen ditu eta IAk iradokitako hurrengo instalazioak zure aplikazioan sartzeko itxaroten du.
Eskala ez da txikia: 450,000 pakete gaizto berri baino gehiago identifikatu ziren 2025ean. Bi adibidek zehatza egiten dute:
- Ikertzaile batek izeneko proba-pakete kaltegabe bat sartu zuen besarkada-aurpegia-kli puntua frogatzeko. Erregistratu egin zen 30,000 deskarga baino gehiago hiru hilabetetan.
- erabili gabeko inportazioak, goiko denbora-lerrotik, malware baieztatu zen, erregistro publiko batean bizi dena, teknika hau erabiliz. Hori ez zen proba bat izan.
Galdera ez da ea hau zure taldeari gerta dakiokeen. Kontua da zenbat IAk iradokitako pakete sartzen ari diren zure kodean gaur egun inork begiratu gabe.
Erantzuna: standardharrapatzen ari dira
Bi indar paraleloan dabiltza. Erasoak bizkortzen diren bitartean, standardgorputzak erreakzionatzen ari dira:
- NIST SP 800-218A software garapen seguruaren esparrua IA ereduetarako berariazko praktikekin zabaltzen du, osotasunaren eta jatorriaren frogak barne.
- In Maiatza 2026, CISA eta bere nazioarteko G7 bazkideak IArako Software Materialen Zerrenda bati buruzko gida argitaratu zuen, inbentario horretan zer sartu behar den definituz: modeloak, datu-multzoak, osagaiak, hornitzaileak eta mendekotasunak.
Norabidea argia da: SBOM AI-BOM bihurtzen ari da. Ezin duzu ziurtatu edo lekukotu inbentariatu ezin duzuna. Eta gaur egun, erakunde gehienek ezin dute:
- 43% ezin dituzte dagoeneko erabiltzen ari diren IA tresnak auditatu edo inbentariatu.
- 79% ez dute ikusgarritasunik beren ingurunean exekutatzen diren IA agenteen eta MCP sistemen gainean.
Ingurune arautuetan, inbentario hau praktika onetik kontratu-itxaropenera edo betetze-betebeharrera igarotzen ari da. Baina inbentario batek daukazuna baino ez dizu esaten. Bere kabuz, ez du eraso bat blokeatzen.
Hutsunea: AppSec-erako EDR bat
SAST SCA Tresnak kodea eta mendekotasunak aztertzeko diseinatuta daude, ez agente baten portaera edo bere konfigurazioa. EDR prozesuak eta sareko konexioak ikusten ditu, baina normalean ez du menpekotasun edo agente konfigurazio bat interpretatzeko aplikazio-segurtasun testuingururik. Bi tresna kategoria horien artean hutsune bat dago, zehazki non kodea sortzen ari den orain, eta zehazki non dagoen IA eraso gainazala.
Hutsune horrek hiru puntu itsu ditu:
- IA aktiboak. Modeloak, agenteak eta MCP zerbitzariak ez dira agertzen zurean SASTedo SCA-ren radarra. Ezin duzu ikusten ez duzuna inbentariatu.
- Konfigurazio fitxategiak. Trebetasunek, arauek eta MCP konfigurazioek agenteen portaera moldatzen dute, baina normalean testu arrunt kaltegabeak balira bezala berrikusten dira.
- Paketeen instalazioak. A mendekotasun gaiztoa exekutatu daiteke gaiztoa dela jakin aurretik, eta gero sekretuak eta tokenak kanporatu inork baimenik gabe.
Nola ixten duen Xygenik
Zer egiten du EDR batek amaiera-puntuetarako, Xigenoa Shield-ek IA bidezko garapenaren bizi-zikloarentzat egiten du: kodea sortzen den lekua babesten du, aplikazioen segurtasun-testuingurua ulertzen duen bitartean.
- Ikusgarritasuna non SAST SCA ez iritsi. Xygenik trebetasun eta arau fitxategi gaiztoak markatzen ditu, MCP konfigurazioak aztertzen ditu eta auditoriarako prest dagoen sistema bat sortzen du. AI-BOM, OWASP LLM, MCP eta Agentic Skills Top 10ekin mapatuta.
- Inteligentzia, ez sinadurak bakarrik. MEW (Malware Early Warning) pakete baten portaera eta arriskua aztertzen ditu CVE, aholku edo sinadura publiko bat egon aurretik blokeatzeko. Sarearen adimen eguneratuak azpiegitura gaiztoetarako konexioak mozten ditu.
- Kontrol puntu bakarra, kodetik amaierako punturaino. Agente bakarra, ingurunea berriro diseinatu gabe zabaldua, Europako datuen subiranotasuna eta betetze-frogak barneratuta dituena.
Zuzeneko erakustaldi batean, politika-betearazpen honek IA agente baten pakete gaizto bat instalatzeko saiakera blokeatu zuen hiru instalazio-bide ezberdinetan (ingurune birtuala, pakete-kudeatzailea eta deskarga zuzena) instalazioa amaitu aurretik, guztiak denbora errealean erregistratuta eta SOC batera esportagarri. Lehen proiektu bat onboarding-ak ordubete inguru irauten du normalean; estaldura erakunde osora zabaltzeak astebete edo bi irauten du normalean, egituraren arabera.
ohiko galderak
Zein da IAren eraso-azalera paragrafo batean?
IA eraso-azalera eredu, agente, MCP zerbitzari, trebetasun, arau-fitxategi eta IA-k iradokitako mendekotasunen multzoa da, zeinen bidez arriskua aplikazio batera sar daitekeen, askotan gizaki batek berrikusi aurretik. Kode eta mendekotasun tradizionaletatik haratago hedatzen da, IA agente baten jokabidea moldatzen duten konfigurazio-fitxategiak eta argibideak barne hartzeko.
Nola jakin dezaket nire IA laguntzaileak iradokitako pakete-izen bat haluzinazioa den edo zilegi baina ezezaguna den?
Balioztatu instalatu aurretik: egiaztatu erregistroa eta aztertu paketearen benetako edukia eta asmoa, izenaz bakarrik fidatu beharrean. Xygeni-k balidazio hau denbora errealean automatizatzen du kodea sortzen den bitartean, beraz, instalazioa onartu edo blokeatu egiten da exekutatu aurretik, paketea ezagutzen duzun bat izan edo ez.
Slopsquatting-ak IA eredu guztiei berdin eragiten al die?
% 19.7ko zifraren atzean dagoen ikerketak hainbat eredu hartu zituen barne, eta arazoa oso zabalduta zegoela ikusi zuen, haien artean aldakuntza txikiekin bakarrik. Hau IA bidezko garapen osoan zehar gertatzen den eredua da, ez laguntzaile bakar bati dagokion akatsa.
Atzeraeraginez egiaztatu al dezakegu pakete haluzinatu edo gaizto bat instalatu dugun?
Bai. Xygeniren plataformak bezeroei detektatutako pakete gaiztoen datu-base batera sarbidea ematen die, dauden osagaien inbentarioan bilatu daitekeena, beraz, klik gutxitan baieztatu ahal izango duzu dagoeneko instalatutako zerbait mehatxu ezaguna den ala ez.
Zenbat denbora behar da inplementazio bat talde anitz dituen tamaina ertaineko erakunde batean?
Lehen proiektu baten hasierak ordubete inguru irauten du normalean. Erakunde osoan eskalatzeak astebete edo bi irauten du normalean, taldearen egituraren eta lan egiteko moduen arabera.
Mapatu zure IA eraso-azalera, doan
Mapeatu zure aplikazioaren IA aztarna doan: sortu kontu bat eta lehen eskaneatzea minutu gutxitan eginHasi aplikazio bakar batekin, ikusi zer IA dagoen barruan eta ikusi zure IA eraso-azaleraren zein zati den arriskutsua.
*Goian aipatutako gaitasun batzuk Xygeni Shield eta honen bidez betearazten dira ASPM/AI Segurtasun moduluak; erabilgarritasuna planaren arabera alda daiteke. Ikusi xygeni.io uneko produktuaren xehetasunak lortzeko.




