Shadow AI ez da jada onartu gabeko chatbot bat erabiltzen duten langileak soilik. Gaur egun, itzal AI askotan sartzen da IA agente baimendu gabeak benetako baimenekin exekutatzen: biltegiratzeko sarbidea, CI/CD tokenak, fitxategiak irakurtzeko/idazteko eta mezularitza APIak. Beste era batera esanda, itzaleko AIak honela joka dezake itzalen automatizazioa, eta horregatik handitzen du segurtasun arriskua talde gehienek espero baino azkarrago.
Hona hemen segurtasun-hutsune bat: itzaleko AI-k eraso-azalera zabaltzen du kontrolak aldatu gabe. Adibidez, agente batek fidagarria ez den edukia irentsi dezake, ezkutuko argibideak jarraitu eta ekoizpen-sistemekin kontaktuan dauden tresnak deitu. Ondorioz, arriskua ez da datu-ihesa bakarrik; baita ere... baimenik gabeko ekintzak makinaren abiaduran exekutatua.
Definizio praktiko bat nahi baduzu, barnean aipatu dezakezu: Itzal-AIa gobernantzarik gabe erabiltzen den edozein AI gaitasun da, datu sentikorretara sar daitekeena edo benetako ekintzak abiarazi dezakeena. Horrenbestez, erantzun zuzena ez da "IA debekatzea". Horren ordez, ikusgarritasuna, pribilegio gutxien, trebetasunen gobernantza eta tresna-deien auditoria behar dituzu itzaleko IA kontrolatzeko, entrega moteldu gabe.
Zer da Shadow AI?
Itzal-AIa AI tresnen, ereduen edo agenteen lan-fluxuen erabilera da. baimen formalik, jarraipenik edo gobernantzarik gabe IT edo segurtasun sailak. Horrek barne hartzen ditu baimenik gabeko txatbotak, arakatzailearen luzapenak, IDE kopilotoak eta konektatutako tokiko edo ostatatutako agenteak enterprise tresnak. Garrantzitsuena, itzaleko AI-k puntu itsuak sortzen ditu datuen kudeaketan, sarbide-kontrolean eta auditoria-gaitasunean. Beraz, garatzaileen ohiko jarduera segurtasun- eta betetze-arrisku bihur dezake.
Itzalaren AI vs. Itzalaren IT vs. Agentziaren Itzalaren AI
Itzal-AI itzal-ITarekin gainjartzen da, baina modu ezberdinean jokatzen du. Batez ere, AI sistemek... sarreratik ikasi eskalacisioiak, agenteek ere egin dezaketen bitartean ekintzak gauzatu tresnen eta tokenen bidez. Ondorioz, taldeek defendatzen ari direnaren eredu argiago bat behar dute.
| Dimension | Itzal IT | Itzala AI | Agente Itzalaren AIa |
|---|---|---|---|
| Zer da hau | Onartu gabeko softwarea edo zerbitzuak | Lanerako erabilitako IA tresna onartu gabeak | Tresnak deitu eta ekintzak gauzatu ditzaketen IA agente baimendu gabeak |
| Adibide tipikoa | Baimenik gabeko SaaS, pluginak, scriptak | Enpresako datuekin erabiltzen den txatbot pertsonala edo IA editorea | Agenteak biltegietara konektatuta CI/CD, posta elektronikoa, sarrerak, hodeiko APIak |
| Arrisku nagusia | Datuen esposizioa, betetze-hutsuneak, kudeatu gabeko sarbidea | Datuen ihesa, politika saihestea, jarraitu gabeko ereduaren erabilera | Baimenik gabeko ekintzak, pribilegioen erabilera okerra, tresnen bidezko kanporatzea |
| Arrisku-abiadura | Mugatzea | ia | Oso azkarra (automatizazioa + kredentzialak) |
| Eraso bideak | Kredentzialen erabilera okerra, konfigurazio ez-seguruak, OAuth-en gehiegizko erabilera | Injekzioa berehala, gonbidapen sentikorrak erregistratzea, datuak atxikitzeko arazoak | Tresna injekzioa, trebetasunen hornikuntza-katea, arakatzailetik tokikora hartzea, tokenen biraketa |
| Ikusgarritasun erronka | Itzal aplikazioak eta saltzaile ezezagunak | IAren erabilera ezezaguna + datu-fluxu ezezagunak | AI erabilera ezezaguna + ezkutuko tresna deiak + atribuzio ezezaguna |
| Lehenengo kontrol onena | SaaS aurkikuntza + sarbide gobernantza | Onartutako IA katalogoa + ezabatze arauak + erregistroa | Agenteen inbentarioa + pribilegio gutxien + tresnen deien erregistroa |
| "Ona" zer den | Onartutako katalogoa, SSO, erregistroa, saltzaileen berrikuspena | IA katalogo onartua, atxikipen kontrolak, datuen kudeaketa segurua | Onartutako agentearen exekuzio-denbora, baimendutako trebetasunak, esparruko tokenak, ikuskatutako ekintzak |
Zergatik diren garrantzitsuak OpenClaw agenteen arriskuak DevSecOpsentzat
OpenClaw agenteen arriskuak garrantzitsuak dira, agenteek segurtasun eredua "datuak sartzen, testua ateratzen" izatetik "datuak sartzen" izatera aldatzen baitute. datuak sartzen, ekintzak ateratzen. Batean itzal AI egoera, horrek esan nahi du garatzaile bakar batek agente gobernatu gabe bat exekutatu dezakeela, biltegietara konektatzen dena, CI/CD, hodeiko APIak eta mezularitza tresnak. Ondorioz, itzaleko AI bihurtzen da itzalen automatizazioa kredentzialekin.
Aldaketa horrek ohiko usteak hausten ditu. Adibidez, taldeek askotan "agente lokalak" arrisku txikikotzat hartzen dituzte, ordenagailu eramangarri batean exekutatzen direlako edo localhost-era lotzen direlako. Hala ere, OpenClaw-en azken gertaerek erakusten dute nabigatzailea zubi bihur daiteke, tokenak agerian egon daitezke, eta tresnen atebideak bereganatu, baita "tokikoak soilik" diren konfigurazioetan ere.
Laburbilduz, agente batek tresnak deitu ditzakeenean, zure mehatxu ereduak honako hauek barne hartu behar ditu: token lapurreta, tresnen deialdiaren gehiegizko erabilera, trebetasunen hornikuntza-katea arriskuan jartzea eta zeharkako injekzioaBestela, itzaleko AIren zatirik arriskutsuena galduko duzu.
OpenClaw-en gorabehera larrienak (baieztatuta)
1) CVE-2026-25253 — Klik bakarreko hartu-emana / RCE bidea esteka gaiztoaren bidez
eragina: Gehienezkoa (probabilitate handia + eragin handia)
Zer ahalbidetu zuen (maila altua):
- OpenClaw-ek lor dezake
gatewayUrlkontsulta-kate batetik eta automatikoki WebSocket konexio bat ireki galdetu gabe, token balio bat bidaltzea prozesuan. - Token esposizio horrek gai dezake pasabidearen kontrola hartzea eta baimenen eta konfigurazioaren araberako gehiegikeria.
Zergatik den hain larria:
"Esteka batean klik egitea" "agente-tresna-katearen konpromiso" bihurtzen du, eta horrela bihurtzen da hain zuzen ere itzal-IA. itzalen automatizazioa kredentzialekin.
2) ClawJacked — webgunea kontrolatuta → localhost WebSocket indar gordina → agente osoa bahitzea
eragina: Oso altua (isila + eskalagarria den eredua)
Zer ahalbidetu zuen (maila altua):
Webgune gaizto batek WebSocket konexio bat ireki dezake localhost eta OpenClaw-en tokiko zerbitzua helburu.
Pasahitzetan oinarritutako autentifikazio ahularekin, erasotzaileek pasahitza indarrez erabil dezakete eta sarbide fidagarria lortu, ahalbidetuz... kontrol osoa agente instantziarena.
Zergatik den hain larria:
"Localhost segurua da" ustea hausten du. Praktikan, nabigatzailea zubi bihurtzen da, beraz, "tokikoa bakarrik" ez da benetako muga.
3) Trebetasunen ekosistemaren gehiegikeria: ToxicSkills + ClawHub trebetasun gaiztoak (agenteen trebetasunen hornikuntza-katea)
eragina: Altutik maximora (eskala + iraunkortasuna)
Zer ahalbidetu zuen (maila altua):
Gaiztoa edo zaurgarria gaitasunak mendekotasunen antzera joka dezakete: merkatu batetik instalatuta, modu independentean eguneratuta eta askotan honekin funtzionatzen dute agente mailako baimenak.
Ikerketa independentea aztertzen 3,984 agenteen trebetasunak aurkitu dira 13.4% (534) gutxienez arazo kritiko bat izan zuen, besteak beste malwarearen banaketa, berehalako injekzioa eta sekretu agerian.
Mundu errealeko adibideak Erasotzaileek kriptografia-gaiko "trebetasunak" erabiltzen dituztela erakutsi malwarea zabaltzeko edo datu sentikorrak lapurtzeko ingeniaritza sozialaren eta komando nahasien bidez.
Zergatik den hain larria:
Hau hornikuntza-kateko arriskua da, baina agenteentzat: "trebetasun" batek agentearen fitxategiak irakurtzeko, sekretuak atzitzeko edo tresnen ekintzak exekutatzeko gaitasuna heredatu dezake.
| Gertakarien | Eraso mota | Erabiltzaileen elkarrekintza | Ondorio nagusia | Iturriak |
|---|---|---|---|---|
| CVE-2026-25253 | Lotura gaiztoa → kontsulta-katea gatewayUrl → tokenaren esposizioa → pasabidearen kontrola / RCE bidea | Klik bakarrarekin (UI:R) | Pasabidearen arriskua; baimenen araberakoa da beheranzko exekuzioa | NVD (NIST) INCIBE-CERT Hacker News |
| Atzaparrarekin | Drive-by gunea → localhost WebSocket → indar gordina → agente bahiketa | Bisitatu gune bat | Tokiko agentearen erabateko kontrola; erregistro/konfigurazio/datuetarako sarbidea | Oasis Segurtasuna TechRadar Hacker News |
| ToxicSkills / ClawHub trebetasun gaiztoak | Trebetasunen merkatua hornikuntza-kate gisa (malwarea, injekzioa, sekretuen esposizioa) | Aldagaia (instalatu/erabili trebetasuna) | Agente mailako konpromisoa heredatutako baimenen eta trebetasun-portaera gaiztoaren bidez | Tom's Hardware Hacker News |
Erabilera kasua: OpenClaw estiloko Shadow AI arriskua murriztea DevSecOps lan-fluxu batekin
OpenClaw kasu-azterketa erabilgarria da, erakusten duelako nola itzal AI benetako eragiketa-arrisku bihurtzen da: agente bat "tokian" exekutatzen da, biltegietara konektatzen da eta pipelines, eta bat-batean arakatzailearen bisita bat, token bat edo hirugarrenen trebetasun bat erosketa bihur daiteke. Helburua ez da agenteak debekatzea. Horren ordez, agenteek gidatutako lan-fluxuak kode eta hornikuntza-katearentzat dagoeneko fidatzen zaren kontrol berberetatik igarotzen direla ziurtatzea da.
1. urratsa: agenteen "trebetasunak" mendekotasun gisa tratatu, ez gehigarri kaltegabeak bezala
Itzal-IAren intzidente gehienak ez dira hasten ustiapen sofistikatu batekin. Adopzioarekin hasten dira: garatzaile batek agente bat instalatzen du, trebetasun pare bat gehitzen dizkio eta sarbidea ematen dio "funtziona dezan". Une horretatik aurrera, agenteen ekosistema paketeen ekosistema baten antzera jokatzen da: trebetasunak eguneratzen dira, laguntzaile-gidoiak agertzen dira eta fidagarria ez den kodea isilean sar daiteke.
Beraz, lehenengo urratsa pentsamoldea aldatzea da: agenteak instalatu edo exekutatu dezakeen edozer zure hornikuntza-katearen parte da. Batean Xygeni lan-fluxua, horrek esan nahi du ez duzula urraketa-txosten baten zain egoten. Osagai bat arriskutsua edo guztiz gaiztoa dela adierazten duten aurreko seinaleetan zentratzen zara, beraz, adopzioa gelditzen da biltegietan eta garatzaileen makinetan zehar zabaldu aurretik.
Zer aldatzen da praktikan
- Taldeek "funtzionatzen duten agenteen konfigurazioak" berrikusi gabe kopiatzeari uzten diote.
- Trebetasun eta laguntza-pakete berriak mendekotasun-sarrera gisa tratatzen dira, ez tresna pertsonal gisa.
2. urratsa: PRak kontrol puntu bihurtu, aldaketa agente batek idatzi badu ere
Agenteek aldaketa bizkortzen dute. Hori da kontua. Hala ere, OpenClaw-en istorioak erakusten du zein azkar bihurtzen diren "aldaketa txikiak" segurtasun gertaerak tokenak eta tresna-pasabideak tartean direnean. Beraz, "garatzaileen kontuz ibiltzea" ez da nahikoa.
Horren ordez, agentearen irteera bideratu pull requests eta eskaneatzea PR unean betearazi. Horrela, agente batek mendekotasun-igoera bat, eraikuntza-skriptaren doikuntza bat edo CI lan-fluxuaren edizio bat proposatzen badu ere, PR politika aplikatzen den puntu garrantzitsua bihurtzen da. Xygeni naturalki egokitzen da hemen, zeren... rentzat eraikia CI/CD eta PR lan-fluxuak, beraz, aldaketa arriskutsuak batu aurretik detektatzen dira.
Ohiko agenteek bultzatutako aldaketak, mugatuta egon nahi dituzunak
- Mendekotasunen eguneraketak eta blokeo-fitxategien aldaketa
- Script-ak sortu eta instalatu hooks
- CI lan-fluxuen edizioak (baimenak, sekretuen erabilera, sareko deiak)
- Eskubide gorenekin exekutatzen diren automatizazio-urrats berriak
3. urratsa: Lehentasuna eman erasotzaileek zer erabiliko duten, ez eskanerrek zer aurkitzen duten bakarrik
Itzal-AIak bolumena handitzen du. Automatizazio gehiagok mendekotasun-aldaketa gehiago, konfigurazio-aldaketa gehiago eta astean "aldaketa txiki" gehiago esan nahi du. Ondorioz, taldeak aurkikuntzetan ito daitezke, lehentasunak benetako ustiagarritasunarekin bat ez badatoz.
Hemen da ustiapen-testuingurua garrantzitsua den tokia. Arazo bat ustiatuko bada eta beste bat ez, zure lan-fluxuak alde hori islatu beharko luke. Xygeni-ren lehentasunen ikuspegia errealitate honetarako diseinatuta dago: zarata murriztea, praktikan garrantzitsuena izan daitekeen horretan zentratuz konponketa.
Eskalatzen den arau sinple bat
- Benetako arrisku handiena duten arazoen konponketak blokeatu edo bizkortu
- Atzeratu seinale baxuko zarata, ingeniariek bidalketa segurua izan dezaten
4. urratsa: Utzi "localhost segurua dela" pentsatzeari
ClawJacked-ek ikasgai gisa balio du, talde askok oraindik ere duten uste bati erasotzen diolako: "tokikoa bada, ondo dago". Egia esan, tokiko atebideek eta tokiko interfazeek oraindik ekoizpen-mailako pentsamendua behar dute. Nabigatzailea mehatxu-azaleraren parte da, eta "tokikoa bakarrik" ez da fidatu zaitezkeen muga bat.
Beraz, tokiko zerbitzuak gogortzen dituzu edozein interfaze sentikor bezala:
- Autentifikazio sendoa (ez bakarrik gizakiak aukeratutako pasahitza)
- Tarifa mugak eta blokeoak
- Ez dago balioztatu gabeko sarrerak fidatzen dituen konexio automatikorik
- Mugatu nor konekta daitekeen eta nondik
Xygeni ez den arren tokiko suebaki bat, "tokiko saihesbide" ereduen eragin praktikoa murrizten laguntzen du betearazpena... pipeline eta plataforma. Kontrolak bertan bizi direnean CI/CD segurtasun-jarreraren politikak, itzaleko AIak litekeena da horiek saihestea «tokikoa zelako».
5. urratsa: Hornikuntza-kateko gehiegikeria dirudien portaera anormalak bilatu
OpenClaw estiloko gertakariek askotan hutsegite modu komun bat partekatzen dute: zerbait isilik aldatzen da, eta gero lan-fluxuak modu ezberdinean jokatzen hasten dira. Horregatik dira garrantzitsuak anomalietan oinarritutako seinaleak. Ingurune batek bat-batean mendekotasun ezohikoak erakartzen, bertsioak azkar argitaratzen edo hornikuntza-katearen gehiegikeriarekin bat datozen ereduak erakusten hasten bada, hori goiz salatu nahi duzu.
Xygeniren anomalia detekzioa eta alerta goiztiarraren markoa helburu horrekin bat dator: susmagarriak diren ereduak goiz azaleratzea, taldeetan zehar errepikatutako gertakari bihurtu aurretik.
Kontuz ibiltzeko moduko seinaleak
- Bat-bateko mendekotasun-aldaketen gorakadak biltegien artean
- Ospea txikia edo eguneratze-eredu arraroak dituzten pakete/trebetasun berriak
- Exekuzio-denborak deskargatzen edo scriptak exekutatzen dituzten CI urrats ustekabekoak
- Eraikuntza-testuinguruetatik sareko dei ezohikoak
Takeaway
Lan-fluxu hau nahita ez da "agente espezifikoa". DevSecOps eredu bat da, itzaleko AIrako eskala handian funtzionatzen duena: mendekotasunak bezalako trebetasunak tratatu, aldaketak PR/CI unean ateatu, ustia daitekeena lehenetsi, localhost-en konfiantza utzi lehenespenez eta hornidura-kateko portaera anormala goiz detektatu. Horrela murrizten duzu itzal AI arriskua entrega moteldu gabe.
Itzaleko AI Segurtasuna: Zer esan nahi du honek DevSecOps taldeentzat
Itzaleko AIa ez da jada bigarren mailako gai bat. 2026an, gero eta gehiago esan nahi du benetako baimenak dituzten agenteak, akats sinpleak tresnek bultzatutako gertakari bihurtzen dituena. OpenClaw da oroigarririk argiena: arriskua ez da soilik ereduak “esaten” duena, agenteak egin dezakeena baizik. do tokenekin, atebideekin eta trebetasunekin.
Horrenbestez, erantzunik eraginkorrena praktikoa da, ez teorikoa. Agenteen trebetasunak mendekotasun gisa tratatu, agenteen irteera PR bidez bideratu eta CI/CD guardrails, eta utzi pentsatzeari “localhost segurua dela”. Aldi berean, lehentasuna eman benetan ustiagarria denari, taldeek zaratan ito gabe bidaltzen jarrai dezaten.
Azken finean, ez duzu agenteei debekatu beharrik kontrolatzea itzaleko AI segurtasunaZiurtatu behar duzu agenteek bultzatutako lan-fluxuek ezin dituztela zure softwarearen bizi-zikloa babesten duten hornidura-kate eta entrega-kontrol berdinak saihestu.




