سطح حمله هوش مصنوعی

سطح حمله هوش مصنوعی که هیچ کس آن را در نظر نمی‌گیرد

در چند سال گذشته، امنیت برنامه کاربردی مرز مشخصی داشت: مخزن و ... pipeline... آنجا جایی بود که کنترل‌ها قرار می‌گرفتند، اسکن‌ها اجرا می‌شدند، و تیم‌ها تصمیم می‌گرفتند که آیا چیزی به مرحله تولید برسد یا خیر. همه اینها بر یک فرض استوار بود: یک توسعه‌دهنده صراحتاً انتخاب می‌کرد که کدام کد و کدام وابستگی‌ها وارد سیستم شوند.

این فرض دیگر صادق نیست. امروزه بخش فزاینده‌ای از کدها توسط یک عامل هوش مصنوعی نوشته، پیشنهاد یا نصب می‌شوند، اغلب بدون اینکه کسی به نام آنچه که وارد می‌شود نگاه کند. وقتیcisبه همان اندازه که کد وارد می‌شود، حمله نیز حرکت می‌کند. حمله به ابتدای فرآیند منتقل می‌شود: لحظه‌ای که کد ایجاد می‌شود، درون خود دستیار و در فایل‌هایی که آن را پیکربندی می‌کنند.

این سطح حمله هوش مصنوعی شماست: هر مدل، عامل، سرور MCP، مهارت و وابستگی پیشنهادی هوش مصنوعی که اکنون می‌تواند قبل از بررسی توسط انسان، خطر ایجاد کند. همان هوش مصنوعی مورد اعتماد توسعه‌دهندگان شما اکنون بخشی از آن است. این یک خطر آینده نیست. این تغییری است که قبلاً اتفاق افتاده است و در عمل به این شکل به نظر می‌رسد.

موجی از حملات، نه یک حادثه‌ی منفرد

هیچ یک از موارد زیر جزو آزمایش‌های آزمایشگاهی نیستcisیا یک فرضی. اینها حوادث عمومی و مستند هستند که تقریباً همه مربوط به سال گذشته هستند و هر کدام کمی به خود عامل هوش مصنوعی نزدیک‌تر هستند:

  • آگوست ۲۰۲۵، s1ngularity: مهاجمان یک توکن انتشار را از Nx، یکی از پرکاربردترین سیستم‌های ساخت، دزدیدند و نسخه‌های مخرب را به npm منتقل کردند و با استفاده از ابزارهای هوش مصنوعی، به دنبال اطلاعات محرمانه در دستگاه‌های توسعه‌دهندگان گشتند.
  • سپتامبر ۲۰۲۵، گچ/اشکال‌زدایی: یکی از بزرگترین نفوذهای npm از نظر دسترسی، ۱۸ بسته با بیش از دو میلیارد دانلود هفتگی، که از طریق ربودن حساب کاربری یک نگهدارنده به دست آمده است.
  • سپتامبر ۲۰۲۵، شای-هولود: یکی از اولین کرم‌های مستند شده که قادر به خودتکثیری از طریق npm بود. موج دوم آن، در ماه نوامبر، تهاجمی‌تر بود و به اسرار افشا شده در بیش از ۲۵۰۰۰ مخزن مرتبط بود.
  • اکتبر ۲۰۲۵، واردات استفاده نشده: بخشی از کمپین PhantomRaven، که در آن توهم هوش مصنوعی، بدافزار واقعی را از طریق تکنیک slopsquatting به npm وارد کرد.
  • امسال، ClawHub: یک رجیستری مهارت‌های هوش مصنوعی آلوده که در آن پنج مورد از هفت مهارتی که بیشترین دانلود را داشتند، بدافزار بودند.

صنعت نیز در حال رسمیت بخشیدن به همین نتیجه‌گیری است. OWASP Top 10 for LLM Applications، تزریق سریع را در رتبه اول قرار می‌دهد. OWASP MCP Top 10 (که در حال حاضر در نسخه بتا است) پروتکل‌هایی را که عامل‌ها برای ارتباط با ابزارها استفاده می‌کنند، هدف قرار می‌دهد. OWASP Agentic Skills Top 10، یک پروژه جدید در مرحله انکوباتور، مهارت‌های مخرب را به عنوان ریسک اصلی خود معرفی می‌کند. OWASP معمولاً با دقت حرکت می‌کند؛ باز کردن سه جبهه به طور همزمان، که یکی از آنها به صورت فوری است، نشان دهنده سرعت این حرکت است.

هر سه مورد در یک ایده مشترک هستند: دستورالعمل‌ها، ابزارها و پیکربندی‌های پیرامون یک مدل، اکنون بخشی از سطح حمله هوش مصنوعی هستند و معمولاً در مخزن خود شما قرار دارند. این اولین سوالی را که ارزش پرسیدن از تیم‌های شما را دارد، مطرح می‌کند: چه کسی فایل‌های قوانین، مهارت‌ها و پیکربندی‌های MCP موجود در مخزن شما را بررسی می‌کند؟

سطح حمله هوش مصنوعی

 بردار ۱: مهارت مسموم

مهارت، فایلی از دستورالعمل‌ها و قابلیت‌ها است که به یک عامل هوش مصنوعی نحوه انجام یک کار را آموزش می‌دهد. این تنها راه برای شکل دادن به رفتار یک عامل نیست (فایل‌های قوانین، hooks، و پیکربندی‌های MCP نیز همین کار را انجام می‌دهند)، اما همه آنها یک ویژگی مشترک دارند: آنها به همراه کد، درون مخزن جابجا می‌شوند.

تحقیقات امسال ۴۰۰۰ مورد از این مهارت‌ها را بررسی کرد:

  • ۳۶٪ حداقل یک نقص امنیتی داشتند.
  • ۱۳.۴٪ وضعیت بحرانی داشتند.
  • نزدیک به ۱۰۰ مورد، مستقیماً حاوی پی‌لودهای مخرب بودند.

تغییر اصلی: مهاجم دیگر کد شما را هدف قرار نمی‌دهد. آنها عاملی را که کد شما را می‌نویسد هدف قرار می‌دهند و دستورالعمل‌های پنهانی (گاهی اوقات با استفاده از کاراکترهای نامرئی) را در آن قرار می‌دهند که مدل آنها را می‌خواند و به عنوان عامل عملگر در نظر می‌گیرد. یک بررسی‌کننده انسانی آن را تأیید می‌کند pull request با حسن نیت، زیرا از نظر آنها، پرونده تمیز به نظر می‌رسد. مدل دستورالعمل‌هایی را تفسیر می‌کند که بررسی‌کننده هرگز ندیده است.

این یک فرضیه نیست. CVE-2025-59536 (CVSS 8.7) امکان اجرای Claude Code را از یک مخزن غیرقابل اعتماد فراهم می‌کرد، جایی که یک پیکربندی مخرب می‌توانست دستوراتی را قبل از اینکه کاربر دیالوگ اعتماد را بپذیرد، اجرا کند. آسیب‌پذیری دوم، CVE-2026-21852، امکان استخراج یک کلید API را از طریق پیکربندی کنترل‌شده توسط پروژه، بدون تأیید کاربر، فراهم می‌کرد.

H2: بردار ۲: چمباتمه زدن در حالت نشسته

این نام ترکیبی از «slop» (آشغالی که گاهی اوقات یک هوش مصنوعی تولید می‌کند) و حمله‌ی کلاسیک typosquatting است. Typosquatting به خطای انسانی بستگی دارد: یک مهاجم نام بسته‌ای را نزدیک به یک نام محبوب ثبت می‌کند و منتظر یک اشتباه تایپی می‌ماند. این تصادفی است.

چمباتمه زدن منتظر اشتباه نمی‌ماند. در مطالعه‌ای که در این جلسه به آن اشاره شد، ۱۹.۷٪ از ارجاعات به بسته‌های تولید شده توسط مدل‌های هوش مصنوعی به بسته‌هایی اشاره داشتند که وجود خارجی نداشتند. مدل‌ها تمایل دارند نام‌های یکسانی را بارها و بارها تصور کنند، بنابراین یک مهاجم تماشا می‌کند که هوش مصنوعی چه نام‌هایی را اختراع می‌کند، آن نام‌ها را با کد مخرب ثبت می‌کند و منتظر نصب بعدی پیشنهادی هوش مصنوعی می‌ماند تا آن را به برنامه شما وارد کند.

مقیاس کوچک نیست: بیش از ۴۵۰،۰۰۰ بسته مخرب جدید در سال ۲۰۲۵ شناسایی شد. دو مثال، موضوع را ملموس‌تر می‌کند:

  • یک محقق یک بسته آزمایشی بی‌ضرر به نام huggingface-cli برای اثبات این نکته. ثبت شد بیش از ۳۰،۰۰۰ دانلود در سه ماه.
  • واردات استفاده نشدهاز جدول زمانی بالا، وجود یک بدافزار تأیید شده، که در یک رجیستری عمومی قرار دارد، دقیقاً با استفاده از همین تکنیک تأیید شد. آن یکی آزمایشی نبود.

سوال این نیست که آیا این اتفاق می‌تواند برای تیم شما بیفتد یا نه. سوال این است که امروز چند بسته پیشنهادی هوش مصنوعی بدون اینکه کسی آنها را بررسی کند، وارد کد شما می‌شوند.

پاسخ: standardدارند جبران می‌کنند

دو نیرو به موازات هم پیش می‌روند. در حالی که حملات شدت می‌گیرند، standardبدن‌ها واکنش نشان می‌دهند:

  • NIST SP 800-218A چارچوب توسعه نرم‌افزار امن را با شیوه‌های خاص مدل‌های هوش مصنوعی، از جمله شواهد یکپارچگی و منشأ، گسترش می‌دهد.
  • In ماه مه 2026 CISالف و شرکای بین‌المللی آن در گروه هفت راهنمایی در مورد لایحه مواد نرم‌افزاری برای هوش مصنوعی منتشر کرد که مشخص می‌کند چه چیزهایی به آن فهرست تعلق دارند: مدل‌ها، مجموعه داده‌ها، اجزا، ارائه‌دهندگان و وابستگی‌ها.

جهت مشخص است: SBOM در حال گسترش به یک AI-BOM است. شما نمی‌توانید چیزی را که نمی‌توانید فهرست کنید، تأیید یا تصدیق کنید. و امروزه، اکثر سازمان‌ها نمی‌توانند:

  • ٪۱۰۰ نمی‌توانند ابزارهای هوش مصنوعی که در حال حاضر استفاده می‌کنند را حسابرسی یا فهرست‌بندی کنند.
  • ٪۱۰۰ هیچ دیدی نسبت به عامل‌های هوش مصنوعی و سیستم‌های MCP که در محیط خود اجرا می‌شوند، ندارند.

در محیط‌های قانونمند، این فهرست از رویه‌های خوب به سمت انتظارات قراردادی یا الزامات انطباق در حال حرکت است. اما فهرست فقط به شما می‌گوید که چه چیزهایی دارید. به خودی خود، جلوی حمله را نمی‌گیرد.

شکاف: EDR برای AppSec

SAST و SCA ابزارها برای تحلیل کد و وابستگی‌ها طراحی شده‌اند، نه رفتار یک عامل یا پیکربندی آن. EDR فرآیندها و اتصالات شبکه را می‌بیند، اما معمولاً فاقد زمینه امنیت برنامه برای تفسیر وابستگی یا پیکربندی عامل است. بین این دو دسته از ابزارها، شکافی وجود دارد، دقیقاً جایی که کد در حال ایجاد است و دقیقاً جایی که سطح حمله هوش مصنوعی قرار دارد.

این شکاف سه نقطه کور دارد:

  1. دارایی‌های هوش مصنوعی. مدل‌ها، عامل‌ها و سرورهای MCP در حساب کاربری شما نمایش داده نمی‌شوند. SASTیا SCAرادار. شما نمی‌توانید چیزی را که نمی‌توانید ببینید، فهرست کنید.
  2. فایل‌های پیکربندی. مهارت‌ها، قوانین و پیکربندی‌های MCP رفتار عامل را شکل می‌دهند، اما معمولاً طوری بررسی می‌شوند که انگار متن ساده و بی‌ضرری هستند.
  3. نصب بسته‌ها. A وابستگی مخرب می‌تواند قبل از اینکه مخرب بودنش مشخص شود، اجرا شود.، سپس اسرار و توکن‌ها را بدون تأیید کسی استخراج کند.

چگونه Xygeni آن را می‌بندد

کاری که EDR برای نقاط پایانی انجام می‌دهد، شیگنی شیلد برای چرخه حیات توسعه با کمک هوش مصنوعی این کار را انجام می‌دهد: از محل ایجاد کد محافظت می‌کند و در عین حال زمینه امنیت برنامه را درک می‌کند.

  • دید در کجا SAST و SCA نرسد. Xygeni مهارت‌های مخرب را علامت‌گذاری و فایل‌ها را قانون‌گذاری می‌کند، پیکربندی‌های MCP را تجزیه و تحلیل می‌کند و یک نمونه آماده برای حسابرسی می‌سازد. هوش مصنوعی-بام، در فهرست ده مهارت برتر OWASP LLM، MCP و Agentic قرار گرفته است.
  • هوش، نه امضاهای تنها. MEW (هشدار زودهنگام بدافزار) رفتار و ریسک یک بسته را تجزیه و تحلیل می‌کند تا قبل از اینکه یک CVE، یک هشدار یا یک امضای عمومی وجود داشته باشد، آن را مسدود کند. اطلاعات به‌روز شبکه، اتصالات به زیرساخت‌های مخرب شناخته‌شده را قطع می‌کند.
  • یک نقطه کنترل، از کد تا نقطه پایانی. یک عامل واحد، بدون تغییر معماری محیط، با شواهد داخلی حاکمیت و انطباق داده‌های اروپایی، مستقر شده است.

در یک نمایش زنده، این اجرای سیاست، تلاش یک عامل هوش مصنوعی برای نصب یک بسته مخرب را از طریق سه مسیر نصب مختلف (محیط مجازی، مدیر بسته و دانلود مستقیم) قبل از اتمام نصب مسدود کرد، که همه آنها به صورت بلادرنگ ثبت شده و قابل انتقال به SOC بودند. راه‌اندازی یک پروژه اولیه معمولاً حدود یک ساعت طول می‌کشد؛ گسترش پوشش در سراسر یک سازمان کامل، بسته به ساختار، معمولاً یک تا دو هفته طول می‌کشد.

سوالات متداول

سطح حمله هوش مصنوعی در یک پاراگراف چیست؟ 

سطح حمله هوش مصنوعی مجموعه‌ای از مدل‌ها، عامل‌ها، سرورهای MCP، مهارت‌ها، فایل‌های قوانین و وابستگی‌های پیشنهادی هوش مصنوعی است که از طریق آنها، اغلب قبل از اینکه انسان آن را بررسی کند، ریسک می‌تواند وارد یک برنامه شود. این سطح فراتر از کد و وابستگی‌های سنتی است و شامل فایل‌های پیکربندی و دستورالعمل‌هایی می‌شود که نحوه رفتار یک عامل هوش مصنوعی را شکل می‌دهند.

چطور می‌توانم تشخیص دهم که نام بسته‌ای که دستیار هوش مصنوعی من پیشنهاد داده، توهم است یا صرفاً نامی آشنا اما واقعی؟ 

قبل از نصب اعتبارسنجی کنید: رجیستری را بررسی کنید و محتوای واقعی و هدف بسته را تجزیه و تحلیل کنید، نه اینکه فقط به نام آن اعتماد کنید. Xygeni این اعتبارسنجی را به صورت خودکار در حین تولید کد انجام می‌دهد، بنابراین نصب قبل از اجرا تأیید یا مسدود می‌شود، چه بسته‌ای را که می‌شناسید، باشد چه نباشد.

آیا slopsquatting بر همه مدل‌های هوش مصنوعی به طور یکسان تأثیر می‌گذارد؟ 

تحقیقی که پشت رقم ۱۹.۷٪ قرار دارد، مدل‌های متعددی را پوشش داده و دریافته است که این مشکل به‌طور گسترده توزیع شده است و تنها تفاوت کمی بین آنها وجود دارد. این یک الگو در سراسر توسعه با کمک هوش مصنوعی است، نه یک نقص خاص برای یک دستیار.

آیا می‌توانیم به صورت گذشته‌نگر بررسی کنیم که آیا قبلاً یک بسته‌ی توهم‌زا یا مخرب نصب کرده‌ایم یا خیر؟ 

بله. پلتفرم Xygeni به مشتریان امکان دسترسی به یک پایگاه داده نگهداری شده از بسته‌های مخرب شناسایی شده را می‌دهد که در مقایسه با موجودی اجزای موجود شما قابل جستجو است، بنابراین می‌توانید با چند کلیک تأیید کنید که آیا چیزی که از قبل نصب شده است، یک تهدید شناخته شده است یا خیر.

پیاده‌سازی برای یک سازمان متوسط ​​با چندین تیم چقدر طول می‌کشد؟ 

شروع به کار در اولین پروژه معمولاً حدود یک ساعت طول می‌کشد. گسترش در کل سازمان، بسته به ساختار تیم و روش‌های کاری، معمولاً یک تا دو هفته طول می‌کشد. 

نقشه سطح حمله هوش مصنوعی خود را به صورت رایگان ترسیم کنید

ردپای هوش مصنوعی برنامه خود را به صورت رایگان ترسیم کنید: یک حساب کاربری ایجاد کنید و اجرای اولین اسکن در عرض چند دقیقهبا یک برنامه‌ی واحد شروع کنید، ببینید هوش مصنوعی درون آن چیست و کدام بخش از سطح حمله‌ی هوش مصنوعی شما خطرناک است.

*برخی از قابلیت‌های ذکر شده در بالا از طریق Xygeni Shield و ... اعمال می‌شوند. ASPMماژول‌های امنیتی هوش مصنوعی/؛ در دسترس بودن ممکن است بسته به طرح متفاوت باشد. به [مشاهده] مراجعه کنید xygeni.io برای جزئیات محصول فعلی.

ابزارهای-نرم‌افزاری-ترکیب-تحلیل-ترکیب-ابزارها
ریسک‌های نرم‌افزاری خود را اولویت‌بندی، اصلاح و ایمن‌سازی کنید
حساب کاربری رایگان خود را دریافت کنید.
بدون کارت اعتباری مورد نیاز است.

توسعه و تحویل نرم‌افزار خود را ایمن کنید

با مجموعه محصولات Xygeni