یک فایل مهارت. یک فایل قوانین. یک پیکربندی سرور MCP. سه خط متن ساده، commitمانند مستندات تد، مانند مستندات بررسی شدهاند، و هیچکدام شبیه کد نیستند. و با این حال، هر کدام میتوانند بیسروصدا آنچه را که به دستیار هوش مصنوعی شما دستور داده شده انجام دهد و آنچه را که اجازه دسترسی به آن را دارد، بازنویسی کنند. این حقیقت ناخوشایند پشت امنیت هوش مصنوعی است. در 2026این صنعت دو سال نگران محتوای کد تولید شده توسط هوش مصنوعی بود. مشکل دشوارتر، خود زنجیره تأمین هوش مصنوعی بود: مدلها، عاملها، سرورهای MCP و فایلهای پیکربندی که اکنون در کنار کد منبع و وابستگیهای منبع باز شما قرار دارند و عمدتاً ثبت و بررسی نشدهاند. دقیقاً به همین دلیل است که امنیت زنجیره تأمین هوش مصنوعی به یک رشته مستقل تبدیل شده است و انتخاب شرکت امنیتی هوش مصنوعی مناسب به اندازه انتخاب اسکنر مناسب اهمیت دارد.
سطح حملهای که هیچکس برای آن بودجهای در نظر نگرفته بود
نرمافزارها قبلاً چند مکان محدود داشتند که یک مهاجم میتوانست از آنها استفاده کند: کد، وابستگیها، pipelineهوش مصنوعی دو مورد دیگر اضافه کرد و هر دو مستقیماً به زنجیره تأمین هوش مصنوعی وارد میشوند.
مدل و عامل. مسمومیت با ابزار، تزریق سریع، استقلال عامل که فراتر از حد انتظار پیش میرود. یک دستورالعمل پنهان در توضیحات سرور MCP میتواند بیسروصدا عملکرد کمکخلبان را تغییر مسیر دهد و توسعهدهنده هرگز متوجه این اتفاق نمیشود.
محیط اختصاصی توسعهدهنده. IDEها، کمکخلبانهای هوش مصنوعی، سرورهای MCP، رابطهای خط فرمان عامل. برای اسکنرهای قدیمی AppSec که نمیدانند مدل چیست، و برای EDR که سیستم عامل را زیر نظر دارد و هیچ ایدهای از وابستگی یا فراخوانی MCP ندارد، نامرئی هستند.
هیچ کدام از اینها تئوری نیستند. در هجده ماه گذشته:
- یک «درِ پشتیِ فایل قوانین» مخفی یونیکد به مهاجمان اجازه میداد دستورالعملهای نامرئی را به فایلهای پیکربندی که Copilot و Cursor میخوانند تزریق کنند و بیسروصدا کدی را که دستیار تولید کرده بود، درِ پشتی قرار دهند. گیتهاب در سال ۲۰۲۵ هشداری برای آن اضافه کرد.
- یک نقص تزریق دستور در یک پل محبوب MCP (CVSS 9.6) قبل از رفع شدن، بیش از ۴۰۰۰۰۰ دانلود داشت، که اولین مورد مستند از اجرای کامل کد از راه دور است که صرفاً با اتصال به یک سرور MCP نامعتبر ایجاد میشود.
- یک کرم npm خود-تکثیرشونده، خود توسعهدهندگان را به مکانیزم تحویل تبدیل کرد و این الگو در ماههای بعد در مقیاس وسیع در سایر اکوسیستمها تکرار شد، یک شکست امنیتی زنجیره تأمین هوش مصنوعی که در کتابهای درسی آمده است.
- محققان دریافتند که بخش قابل توجهی از بستههایی که LLMها توصیه میکنند، اصلاً وجود ندارند، نامهای «نامرتب» که یک مهاجم قبل از اینکه یک توسعهدهنده واقعی از مدل بخواهد آنها را وارد کند، ثبت میکند.
تحقیقات خود گوگل در مورد ایمنسازی زنجیره تأمین نرمافزار هوش مصنوعی، از زاویهای متفاوت به نتیجه مشابهی میرسد: مدلهایی که در سالهای ۲۰۲۳ و ۲۰۲۴ در گردش بودند، در حالی که حاوی کدی بودند که میتوانست دادهها را استخراج کند یا پس از دانلود، یک در پشتی نصب کند، قانونی به نظر میرسیدند و این اصلاحیه، بیشتر یک دسته ابزار جدید نبود، بلکه اعمال نظم و انضباط زنجیره تأمین، مانند منشأ و امضا، بر روی مصنوعاتی بود که قبلاً هیچکس آنها را ردیابی نکرده بود. مشکل امنیت زنجیره تأمین هوش مصنوعی در یک جمله همین است: مصنوعات جدید هستند، اما نظم و انضباطی که به آن نیاز دارند، جدید نیست.
چرا ابزارهای موجود شما به سرعت تمام میشوند؟
SAST کد را میخواند. SCA مانیفست وابستگیها را میخواند. هیچکس نمیداند مدل چیست، سرور MCP چه چیزی را در معرض نمایش قرار میدهد، یا یک فایل مهارت به یک عامل چه کاری را دستور میدهد. این شکاف دقیقاً جایی است که حملات دوران هوش مصنوعی رخ میدهد، در فضای بین «کدی که اسکن میکنیم» و «هوش مصنوعی که بیسروصدا اتخاذ میکنیم».
نتیجه، دستهبندی هوش مصنوعی سایهای نیست. CISدر حال حاضر O میتواند به این موارد پاسخ دهد: چه مدلهایی را اجرا میکنیم، کدام عاملها میتوانند به چه چیزی دسترسی پیدا کنند، و سهشنبه گذشته کسی بدون اطلاع کسی به کدام سرور MCP متصل شد. پاسخ خوب به این سوال، وظیفه امنیت زنجیره تامین هوش مصنوعی است و به همین دلیل است که ابزارهای عمومی AppSec در اینجا ناکارآمد هستند.
معنای واقعی امنیت هوش مصنوعی
شیگنی آیا شرکت امنیتی هوش مصنوعی است که این را به عنوان سه حرکت متصل در سراسر SDLC: کشف، شناسایی و اجرا.
کشف کنید: بدانید که واقعاً چه هوش مصنوعی دارید
کشف مداوم و خودکار در مخازن شما، تمام داراییهای هوش مصنوعی را پوشش میدهد: مدلها، چارچوبها، مجموعه دادهها، نقاط پایانی استنتاج، عاملها، سرورهای MCP، مهارتها، اعلانها، guardrailsو ابزارهای کدنویسی هوش مصنوعی که توسعهدهندگان شما واقعاً از آنها استفاده میکنند. بدون نظرسنجی. بدون خودگزارشدهی. اگر ردی در مخزن باقی بماند، در موجودی کالا نشان داده میشود، که اولین و اساسیترین الزام امنیت زنجیره تأمین هوش مصنوعی واقعی است.
سپس نمودار هوش مصنوعی نحوه اتصال این داراییها را ترسیم میکند: کدام مدل، مجموعه داده را تغذیه میکند، کدام عامل کدام ابزار را فراخوانی میکند، کدام سرور MCP پشت کدام دستیار قرار دارد. یک دارایی به صورت ایزوله اطلاعات کمی به شما میدهد. نمودار به شما نشان میدهد که ریسک در کجا متمرکز است.
از همان کشف، Xygeni یک ... تولید میکند. هوش مصنوعی-بام: فهرستی آماده برای حسابرسی و قابل خواندن توسط ماشین از هر چیزی که مربوط به هوش مصنوعی در نرمافزار شماست. وقتی یک نهاد نظارتی، یک حسابرس یا یک مشتری میپرسد که چه هوش مصنوعیای را اجرا میکنید، پاسخ به جای یک فرآیند سه هفتهای، دانلود میشود.
تشخیص: خطراتی که اسکنرهای معمولی نمیتوانند ببینند
یک اسکنر اختصاصی هوش مصنوعی به دنبال حالتهای خرابی خاص سیستمهای هوش مصنوعی میگردد: تزریق سریع، تزریق ابزار و فراخوانی ابزار غیرقابل اعتماد، نشت دادهها از طریق بازیابی، دور زدن سریع سیستم، عاملیت بیش از حد. هر یافتهای به ... مربوط میشود. ده مورد برتر OWASP برای برنامههای کارشناسی ارشد مدیریت بازرگانی و به فایل و خط دقیقی که باعث ایجاد این آسیبپذیری شده اشاره میکند، نه یک هشدار مبهم «استفاده از هوش مصنوعی خود را بررسی کنید».
همین لایه تشخیص، فایلهای مهارت، فایلهای قوانین و پیکربندیهای MCP را به عنوان مصنوعات امنیتی که هستند، نه به عنوان مستندات بیضرر، در نظر میگیرد. این لایه، مهارتهای مخرب یا مسموم را علامتگذاری میکند، پیکربندیهای سرور MCP را برای مسمومیت با ابزار بررسی میکند و اعلانهایی را که در واقع بار کاری هوش مصنوعی شما را هدایت میکنند، آشکار میسازد.
اولویتبندی: قیفی که نویز را کاهش میدهد، نه گوشهها
هر یافته به تدریج فیلتر میشود: به آنچه در کد برنامه قابل دستیابی است، سپس به آنچه واقعاً قابل سوءاستفاده است، و در نهایت به آنچه در کدی که تیم شما به طور فعال در حال توسعه آن است، قرار دارد. آنچه به صف توسعهدهندگان میرسد، فهرست کوتاهی است که در واقع تولید را تهدید میکند، به همراه مرجع چارچوب، بازه زمانی مواجهه و راهنمای کاهش خطرات پیوست شده.
اجرا: قبل از اجرا، آن را متوقف کنید
Shield اجرای سیاست را به نقطه پایانی خود توسعهدهنده میآورد: نصبهای غیرمجاز و مخرب، مدلهای تأیید نشده و سرورهای MCP غیرمجاز را قبل از اجرای هر چیزی مسدود میکند. در زیر آن Xygeni قرار دارد. هشدار زودهنگام بدافزار (MEW)که بستههای مخرب را قبل از وجود امضا شناسایی میکند، ابزارهای مبتنی بر اعتبار لایه هنوز به آن اعتماد دارند زیرا هنوز کسی این بسته را گزارش نکرده است. این نیمه اجرایی امنیت زنجیره تامین هوش مصنوعی است: کشف و تشخیص به شما میگویند چه مشکلی وجود دارد، Shield چیزی است که در واقع آن را متوقف میکند.
قرار گرفتن شما در معرض هوش مصنوعی فقط در کد هوش مصنوعی شما نیست
یک تصویر کامل از امنیت زنجیره تأمین هوش مصنوعی به چیزی بیش از یک مدل موجودی نیاز دارد، و به ندرت فقط چیزهای پر زرق و برق است:
- اعتبارنامههای ارائهدهنده هوش مصنوعی در فایلهای اعلان، پیکربندیهای عامل، یا pipeline لاگها مانند هر چیز دیگری محرمانه هستند و سیستم تشخیص محرمانهی Xygeni آنها را قبل از رسیدن به یک رجیستری عمومی شناسایی میکند.
- وابستگیهای آسیبپذیر هوش مصنوعی و یادگیری ماشینی CVE های معمولی را حمل میکنند که توسط همان تحلیل ترکیب نرمافزاری که بقیه پشته شما را پوشش میدهد، آشکار میشوند. تحقیقات شخص ثالث در مورد پذیرش هوش مصنوعی نشان داده است که چه مقدار از پشته هوش مصنوعی مدرن، بستهها و اجزای پنهان با منبع خارجی است، که دقیقاً همان سطحی است که تحلیل ترکیب نرمافزار برای پوشش آن ساخته شده است.
- بستههای مخرب سریعتر از هر توصیهای منتشر شد pipeline میتوانید آنها را فهرستبندی کنید، از قبل امضا شدهاند، همان قابلیت MEW که از بقیه زنجیره تأمین شما محافظت میکند.
لایه عامل: DevAI و CoreAI
کشف و شناسایی، مواردی را که از قبل در مخازن شما وجود دارد، پوشش میدهد. هوش مصنوعی دو در جایی که خطر ایجاد میشود، کار میکند: درون IDE، به عنوان یک لایه پیوسته و پیشگیرانه که کد تولید شده توسط انسان و هوش مصنوعی را هنگام نوشتن اسکن میکند، بدون نیاز به هیچ گونه راهنمایی. این لایه مسیر کامل سوءاستفاده پشت یک یافته را توضیح میدهد و اصلاحات معتبر MCP را پیشنهاد میدهد که یک توسعهدهنده میتواند با اطمینان و بدون ایجاد اختلال در ساخت، اعمال کند.
هسته هوش مصنوعی به عنوان لایه هوشمند، بالای اسکنرهای منفرد قرار میگیرد: کد، وابستگی، pipelineو دادههای وضعیت را در یک مدل ریسک قرار میدهد، به سوالات به زبان طبیعی پاسخ میدهد و گزارشهای آماده اجرایی را که یک رهبر امنیتی برای نشان دادن اینکه حاکمیت واقعاً در حال وقوع است، نه فقط ادعا شده، تولید میکند.
آنچه را که در امنیت هوش مصنوعی دارید گسترش دهید. چیزی را از قلم نیندازید.
رایجترین اعتراض به یک دستهبندی امنیتی جدید این است که «ما از قبل ابزارهای کافی داریم.» به عنوان یک شرکت امنیتی هوش مصنوعی، Xygeni از شما نمیخواهد چیزی را جایگزین کنید: همان اولویتبندی، توضیح و اولویتبندی که برای یافتههای خودش اعمال میشود، به طور مساوی برای یافتههای موجود شما نیز اعمال میشود. SAST, SCAو اسکنرهای شخص ثالث. پشته فعلی شما به یک ورودی تبدیل میشود، نه یک قربانی، و وضعیت امنیتی زنجیره تأمین هوش مصنوعی شما بدون یک پروژهی «قطع و وصل» بهبود مییابد.
چرا این موضوع الان مهم است، نه بعداً
رگولاتورها از جهات مختلف در حال همگرایی در یک انتظار یکسان هستند: قانون هوش مصنوعی اتحادیه اروپا، NIS2 و ENS اسپانیا همگی به سمت موجودی و قابلیت ردیابی برای سیستمهای هوش مصنوعی حرکت میکنند، همان شواهدی که AI-BOM برای تولید آنها ساخته شده است. حتی در جایی که سازوکارهای دقیق انطباق هنوز در حال حل و فصل هستند، جهت حرکت مشخص است: شما نمیتوانید هوش مصنوعیای را که هرگز موجودی آن را ثبت نکردهاید، تأیید کنید و اگر خود زنجیره تأمین برای شما نامرئی باشد، نمیتوانید امنیت زنجیره تأمین هوش مصنوعی را مطالبه کنید.
انتخاب یک شرکت امنیتی هوش مصنوعی
هر شرکت امنیتی هوش مصنوعی مرز خود را در یک نقطه مشخص ترسیم نمیکند. برخی در اسکن کد تولید شده توسط هوش مصنوعی خود متوقف میشوند. برخی دیگر در نقطه پایانی متوقف میشوند. سوال امنیتی زنجیره تامین هوش مصنوعی بزرگتر از هر دو بخش به تنهایی است: این سوال مدل، عامل، سرور MCP، فایل مهارت و وابستگی معمولی که در زیر همه آنها قرار دارد را در بر میگیرد. این نمای کامل چرخه عمر، از کشف تا اجرا، در یک کنسول با بقیه یافتههای AppSec شما، چیزی است که هنگام ارزیابی یک شرکت امنیتی هوش مصنوعی باید به دنبال آن باشید، نه یک ابزار تک نقطهای.
فایلهایی که هیچکس بررسی نمیکند، راه ورود شدند. امنیت هوش مصنوعی، نظم و انضباط بررسی آنهاست، و امنیت زنجیره تأمین هوش مصنوعی چیزی است که باعث میشود این نظم و انضباط از ابتدا تا انتها، در همان پلتفرمی که شما همه چیز دیگر را بررسی میکنید، پابرجا بماند.
ببینید هوش مصنوعی شما واقعاً مجاز به انجام چه کارهایی است. رایگان شروع کنید or برنامه آزمایشی را برنامه ریزی کنید.
سوالات متداول
آیا کد Xygeni زیرساخت من را ترک میکند؟
خیر. اسکنها در محیط خودتان اجرا میشوند و کد منبع هرگز روی سرورهای Xygeni آپلود نمیشود. موجودی هوش مصنوعی و AI-BOM از آنچه اسکنر به صورت محلی میبیند ساخته میشوند، نه از کپی ارسال شده به خارج.
تفاوت بین امنیت هوش مصنوعی، DevAI و CoreAI چیست؟
هوش مصنوعی امنیتی کشف و شناسایی میکند: این ابزار، فهرست هوش مصنوعی (AI-BOM) را میسازد و خطراتی مانند تزریق سریع یا فایلهای مهارتی مسموم را پیدا میکند. DevAI در داخل IDE کار میکند، زیرا توسعهدهندگان کد مینویسند و در حین کار، اصلاحاتی را پیشنهاد میدهند. CoreAI بالاتر از هر دو قرار دارد، یافتهها را در کل پلتفرم مرتبط میکند و به سؤالات مربوط به وضعیت امنیتی شما به زبان طبیعی پاسخ میدهد.
Xygeni با کدام چارچوبهای امنیتی هوش مصنوعی همسو است؟
یافتهها با ۱۰ مورد برتر OWASP برای برنامههای LLM، ۱۰ مورد برتر OWASP برای MCP و ۱۰ مورد برتر OWASP برای مهارتهای عاملیت، در کنار NIST SP 800-218A و CISراهنمای A/G7 در مورد صورتحساب مواد اولیه هوش مصنوعی. این نگاشت همان چیزی است که AI-BOM را به عنوان مدرک انطباق، نه فقط یک فهرست موجودی، قابل استفاده میکند.
آیا این اقدام، هر کتابخانه یا مدل هوش مصنوعی را به عنوان یک ریسک علامتگذاری خواهد کرد؟
خیر. قیف اولویتبندی، یافتهها را به آنچه در کد برنامه قابل دستیابی است، واقعاً قابل بهرهبرداری است و در حال توسعه فعال است، محدود میکند، بنابراین لیستی که یک توسعهدهنده میبیند کوتاه است، نه مجموعهای از تمام داراییهای هوش مصنوعی شناسایی شده.





