در چند سال گذشته، امنیت برنامه کاربردی مرز مشخصی داشت: مخزن و ... pipeline... آنجا جایی بود که کنترلها قرار میگرفتند، اسکنها اجرا میشدند، و تیمها تصمیم میگرفتند که آیا چیزی به مرحله تولید برسد یا خیر. همه اینها بر یک فرض استوار بود: یک توسعهدهنده صراحتاً انتخاب میکرد که کدام کد و کدام وابستگیها وارد سیستم شوند.
این فرض دیگر صادق نیست. امروزه بخش فزایندهای از کدها توسط یک عامل هوش مصنوعی نوشته، پیشنهاد یا نصب میشوند، اغلب بدون اینکه کسی به نام آنچه که وارد میشود نگاه کند. وقتیcisبه همان اندازه که کد وارد میشود، حمله نیز حرکت میکند. حمله به ابتدای فرآیند منتقل میشود: لحظهای که کد ایجاد میشود، درون خود دستیار و در فایلهایی که آن را پیکربندی میکنند.
این سطح حمله هوش مصنوعی شماست: هر مدل، عامل، سرور MCP، مهارت و وابستگی پیشنهادی هوش مصنوعی که اکنون میتواند قبل از بررسی توسط انسان، خطر ایجاد کند. همان هوش مصنوعی مورد اعتماد توسعهدهندگان شما اکنون بخشی از آن است. این یک خطر آینده نیست. این تغییری است که قبلاً اتفاق افتاده است و در عمل به این شکل به نظر میرسد.
موجی از حملات، نه یک حادثهی منفرد
هیچ یک از موارد زیر جزو آزمایشهای آزمایشگاهی نیستcisیا یک فرضی. اینها حوادث عمومی و مستند هستند که تقریباً همه مربوط به سال گذشته هستند و هر کدام کمی به خود عامل هوش مصنوعی نزدیکتر هستند:
- آگوست ۲۰۲۵، s1ngularity: مهاجمان یک توکن انتشار را از Nx، یکی از پرکاربردترین سیستمهای ساخت، دزدیدند و نسخههای مخرب را به npm منتقل کردند و با استفاده از ابزارهای هوش مصنوعی، به دنبال اطلاعات محرمانه در دستگاههای توسعهدهندگان گشتند.
- سپتامبر ۲۰۲۵، گچ/اشکالزدایی: یکی از بزرگترین نفوذهای npm از نظر دسترسی، ۱۸ بسته با بیش از دو میلیارد دانلود هفتگی، که از طریق ربودن حساب کاربری یک نگهدارنده به دست آمده است.
- سپتامبر ۲۰۲۵، شای-هولود: یکی از اولین کرمهای مستند شده که قادر به خودتکثیری از طریق npm بود. موج دوم آن، در ماه نوامبر، تهاجمیتر بود و به اسرار افشا شده در بیش از ۲۵۰۰۰ مخزن مرتبط بود.
- اکتبر ۲۰۲۵، واردات استفاده نشده: بخشی از کمپین PhantomRaven، که در آن توهم هوش مصنوعی، بدافزار واقعی را از طریق تکنیک slopsquatting به npm وارد کرد.
- امسال، ClawHub: یک رجیستری مهارتهای هوش مصنوعی آلوده که در آن پنج مورد از هفت مهارتی که بیشترین دانلود را داشتند، بدافزار بودند.
صنعت نیز در حال رسمیت بخشیدن به همین نتیجهگیری است. OWASP Top 10 for LLM Applications، تزریق سریع را در رتبه اول قرار میدهد. OWASP MCP Top 10 (که در حال حاضر در نسخه بتا است) پروتکلهایی را که عاملها برای ارتباط با ابزارها استفاده میکنند، هدف قرار میدهد. OWASP Agentic Skills Top 10، یک پروژه جدید در مرحله انکوباتور، مهارتهای مخرب را به عنوان ریسک اصلی خود معرفی میکند. OWASP معمولاً با دقت حرکت میکند؛ باز کردن سه جبهه به طور همزمان، که یکی از آنها به صورت فوری است، نشان دهنده سرعت این حرکت است.
هر سه مورد در یک ایده مشترک هستند: دستورالعملها، ابزارها و پیکربندیهای پیرامون یک مدل، اکنون بخشی از سطح حمله هوش مصنوعی هستند و معمولاً در مخزن خود شما قرار دارند. این اولین سوالی را که ارزش پرسیدن از تیمهای شما را دارد، مطرح میکند: چه کسی فایلهای قوانین، مهارتها و پیکربندیهای MCP موجود در مخزن شما را بررسی میکند؟
بردار ۱: مهارت مسموم
مهارت، فایلی از دستورالعملها و قابلیتها است که به یک عامل هوش مصنوعی نحوه انجام یک کار را آموزش میدهد. این تنها راه برای شکل دادن به رفتار یک عامل نیست (فایلهای قوانین، hooks، و پیکربندیهای MCP نیز همین کار را انجام میدهند)، اما همه آنها یک ویژگی مشترک دارند: آنها به همراه کد، درون مخزن جابجا میشوند.
تحقیقات امسال ۴۰۰۰ مورد از این مهارتها را بررسی کرد:
- ۳۶٪ حداقل یک نقص امنیتی داشتند.
- ۱۳.۴٪ وضعیت بحرانی داشتند.
- نزدیک به ۱۰۰ مورد، مستقیماً حاوی پیلودهای مخرب بودند.
تغییر اصلی: مهاجم دیگر کد شما را هدف قرار نمیدهد. آنها عاملی را که کد شما را مینویسد هدف قرار میدهند و دستورالعملهای پنهانی (گاهی اوقات با استفاده از کاراکترهای نامرئی) را در آن قرار میدهند که مدل آنها را میخواند و به عنوان عامل عملگر در نظر میگیرد. یک بررسیکننده انسانی آن را تأیید میکند pull request با حسن نیت، زیرا از نظر آنها، پرونده تمیز به نظر میرسد. مدل دستورالعملهایی را تفسیر میکند که بررسیکننده هرگز ندیده است.
این یک فرضیه نیست. CVE-2025-59536 (CVSS 8.7) امکان اجرای Claude Code را از یک مخزن غیرقابل اعتماد فراهم میکرد، جایی که یک پیکربندی مخرب میتوانست دستوراتی را قبل از اینکه کاربر دیالوگ اعتماد را بپذیرد، اجرا کند. آسیبپذیری دوم، CVE-2026-21852، امکان استخراج یک کلید API را از طریق پیکربندی کنترلشده توسط پروژه، بدون تأیید کاربر، فراهم میکرد.
H2: بردار ۲: چمباتمه زدن در حالت نشسته
این نام ترکیبی از «slop» (آشغالی که گاهی اوقات یک هوش مصنوعی تولید میکند) و حملهی کلاسیک typosquatting است. Typosquatting به خطای انسانی بستگی دارد: یک مهاجم نام بستهای را نزدیک به یک نام محبوب ثبت میکند و منتظر یک اشتباه تایپی میماند. این تصادفی است.
چمباتمه زدن منتظر اشتباه نمیماند. در مطالعهای که در این جلسه به آن اشاره شد، ۱۹.۷٪ از ارجاعات به بستههای تولید شده توسط مدلهای هوش مصنوعی به بستههایی اشاره داشتند که وجود خارجی نداشتند. مدلها تمایل دارند نامهای یکسانی را بارها و بارها تصور کنند، بنابراین یک مهاجم تماشا میکند که هوش مصنوعی چه نامهایی را اختراع میکند، آن نامها را با کد مخرب ثبت میکند و منتظر نصب بعدی پیشنهادی هوش مصنوعی میماند تا آن را به برنامه شما وارد کند.
مقیاس کوچک نیست: بیش از ۴۵۰،۰۰۰ بسته مخرب جدید در سال ۲۰۲۵ شناسایی شد. دو مثال، موضوع را ملموستر میکند:
- یک محقق یک بسته آزمایشی بیضرر به نام huggingface-cli برای اثبات این نکته. ثبت شد بیش از ۳۰،۰۰۰ دانلود در سه ماه.
- واردات استفاده نشدهاز جدول زمانی بالا، وجود یک بدافزار تأیید شده، که در یک رجیستری عمومی قرار دارد، دقیقاً با استفاده از همین تکنیک تأیید شد. آن یکی آزمایشی نبود.
سوال این نیست که آیا این اتفاق میتواند برای تیم شما بیفتد یا نه. سوال این است که امروز چند بسته پیشنهادی هوش مصنوعی بدون اینکه کسی آنها را بررسی کند، وارد کد شما میشوند.
پاسخ: standardدارند جبران میکنند
دو نیرو به موازات هم پیش میروند. در حالی که حملات شدت میگیرند، standardبدنها واکنش نشان میدهند:
- NIST SP 800-218A چارچوب توسعه نرمافزار امن را با شیوههای خاص مدلهای هوش مصنوعی، از جمله شواهد یکپارچگی و منشأ، گسترش میدهد.
- In ماه مه 2026 CISالف و شرکای بینالمللی آن در گروه هفت راهنمایی در مورد لایحه مواد نرمافزاری برای هوش مصنوعی منتشر کرد که مشخص میکند چه چیزهایی به آن فهرست تعلق دارند: مدلها، مجموعه دادهها، اجزا، ارائهدهندگان و وابستگیها.
جهت مشخص است: SBOM در حال گسترش به یک AI-BOM است. شما نمیتوانید چیزی را که نمیتوانید فهرست کنید، تأیید یا تصدیق کنید. و امروزه، اکثر سازمانها نمیتوانند:
- ٪۱۰۰ نمیتوانند ابزارهای هوش مصنوعی که در حال حاضر استفاده میکنند را حسابرسی یا فهرستبندی کنند.
- ٪۱۰۰ هیچ دیدی نسبت به عاملهای هوش مصنوعی و سیستمهای MCP که در محیط خود اجرا میشوند، ندارند.
در محیطهای قانونمند، این فهرست از رویههای خوب به سمت انتظارات قراردادی یا الزامات انطباق در حال حرکت است. اما فهرست فقط به شما میگوید که چه چیزهایی دارید. به خودی خود، جلوی حمله را نمیگیرد.
شکاف: EDR برای AppSec
SAST و SCA ابزارها برای تحلیل کد و وابستگیها طراحی شدهاند، نه رفتار یک عامل یا پیکربندی آن. EDR فرآیندها و اتصالات شبکه را میبیند، اما معمولاً فاقد زمینه امنیت برنامه برای تفسیر وابستگی یا پیکربندی عامل است. بین این دو دسته از ابزارها، شکافی وجود دارد، دقیقاً جایی که کد در حال ایجاد است و دقیقاً جایی که سطح حمله هوش مصنوعی قرار دارد.
این شکاف سه نقطه کور دارد:
- داراییهای هوش مصنوعی. مدلها، عاملها و سرورهای MCP در حساب کاربری شما نمایش داده نمیشوند. SASTیا SCAرادار. شما نمیتوانید چیزی را که نمیتوانید ببینید، فهرست کنید.
- فایلهای پیکربندی. مهارتها، قوانین و پیکربندیهای MCP رفتار عامل را شکل میدهند، اما معمولاً طوری بررسی میشوند که انگار متن ساده و بیضرری هستند.
- نصب بستهها. A وابستگی مخرب میتواند قبل از اینکه مخرب بودنش مشخص شود، اجرا شود.، سپس اسرار و توکنها را بدون تأیید کسی استخراج کند.
چگونه Xygeni آن را میبندد
کاری که EDR برای نقاط پایانی انجام میدهد، شیگنی شیلد برای چرخه حیات توسعه با کمک هوش مصنوعی این کار را انجام میدهد: از محل ایجاد کد محافظت میکند و در عین حال زمینه امنیت برنامه را درک میکند.
- دید در کجا SAST و SCA نرسد. Xygeni مهارتهای مخرب را علامتگذاری و فایلها را قانونگذاری میکند، پیکربندیهای MCP را تجزیه و تحلیل میکند و یک نمونه آماده برای حسابرسی میسازد. هوش مصنوعی-بام، در فهرست ده مهارت برتر OWASP LLM، MCP و Agentic قرار گرفته است.
- هوش، نه امضاهای تنها. MEW (هشدار زودهنگام بدافزار) رفتار و ریسک یک بسته را تجزیه و تحلیل میکند تا قبل از اینکه یک CVE، یک هشدار یا یک امضای عمومی وجود داشته باشد، آن را مسدود کند. اطلاعات بهروز شبکه، اتصالات به زیرساختهای مخرب شناختهشده را قطع میکند.
- یک نقطه کنترل، از کد تا نقطه پایانی. یک عامل واحد، بدون تغییر معماری محیط، با شواهد داخلی حاکمیت و انطباق دادههای اروپایی، مستقر شده است.
در یک نمایش زنده، این اجرای سیاست، تلاش یک عامل هوش مصنوعی برای نصب یک بسته مخرب را از طریق سه مسیر نصب مختلف (محیط مجازی، مدیر بسته و دانلود مستقیم) قبل از اتمام نصب مسدود کرد، که همه آنها به صورت بلادرنگ ثبت شده و قابل انتقال به SOC بودند. راهاندازی یک پروژه اولیه معمولاً حدود یک ساعت طول میکشد؛ گسترش پوشش در سراسر یک سازمان کامل، بسته به ساختار، معمولاً یک تا دو هفته طول میکشد.
سوالات متداول
سطح حمله هوش مصنوعی در یک پاراگراف چیست؟
سطح حمله هوش مصنوعی مجموعهای از مدلها، عاملها، سرورهای MCP، مهارتها، فایلهای قوانین و وابستگیهای پیشنهادی هوش مصنوعی است که از طریق آنها، اغلب قبل از اینکه انسان آن را بررسی کند، ریسک میتواند وارد یک برنامه شود. این سطح فراتر از کد و وابستگیهای سنتی است و شامل فایلهای پیکربندی و دستورالعملهایی میشود که نحوه رفتار یک عامل هوش مصنوعی را شکل میدهند.
چطور میتوانم تشخیص دهم که نام بستهای که دستیار هوش مصنوعی من پیشنهاد داده، توهم است یا صرفاً نامی آشنا اما واقعی؟
قبل از نصب اعتبارسنجی کنید: رجیستری را بررسی کنید و محتوای واقعی و هدف بسته را تجزیه و تحلیل کنید، نه اینکه فقط به نام آن اعتماد کنید. Xygeni این اعتبارسنجی را به صورت خودکار در حین تولید کد انجام میدهد، بنابراین نصب قبل از اجرا تأیید یا مسدود میشود، چه بستهای را که میشناسید، باشد چه نباشد.
آیا slopsquatting بر همه مدلهای هوش مصنوعی به طور یکسان تأثیر میگذارد؟
تحقیقی که پشت رقم ۱۹.۷٪ قرار دارد، مدلهای متعددی را پوشش داده و دریافته است که این مشکل بهطور گسترده توزیع شده است و تنها تفاوت کمی بین آنها وجود دارد. این یک الگو در سراسر توسعه با کمک هوش مصنوعی است، نه یک نقص خاص برای یک دستیار.
آیا میتوانیم به صورت گذشتهنگر بررسی کنیم که آیا قبلاً یک بستهی توهمزا یا مخرب نصب کردهایم یا خیر؟
بله. پلتفرم Xygeni به مشتریان امکان دسترسی به یک پایگاه داده نگهداری شده از بستههای مخرب شناسایی شده را میدهد که در مقایسه با موجودی اجزای موجود شما قابل جستجو است، بنابراین میتوانید با چند کلیک تأیید کنید که آیا چیزی که از قبل نصب شده است، یک تهدید شناخته شده است یا خیر.
پیادهسازی برای یک سازمان متوسط با چندین تیم چقدر طول میکشد؟
شروع به کار در اولین پروژه معمولاً حدود یک ساعت طول میکشد. گسترش در کل سازمان، بسته به ساختار تیم و روشهای کاری، معمولاً یک تا دو هفته طول میکشد.
نقشه سطح حمله هوش مصنوعی خود را به صورت رایگان ترسیم کنید
ردپای هوش مصنوعی برنامه خود را به صورت رایگان ترسیم کنید: یک حساب کاربری ایجاد کنید و اجرای اولین اسکن در عرض چند دقیقهبا یک برنامهی واحد شروع کنید، ببینید هوش مصنوعی درون آن چیست و کدام بخش از سطح حملهی هوش مصنوعی شما خطرناک است.
*برخی از قابلیتهای ذکر شده در بالا از طریق Xygeni Shield و ... اعمال میشوند. ASPMماژولهای امنیتی هوش مصنوعی/؛ در دسترس بودن ممکن است بسته به طرح متفاوت باشد. به [مشاهده] مراجعه کنید xygeni.io برای جزئیات محصول فعلی.




