Viime vuosina sovellusten tietoturvalla on ollut selkeä raja: repositorio ja pipelineSiellä sijaitsivat kontrollit, siellä suoritettiin skannauksia ja siellä tiimit päättivät, lähetetäänkö jokin tuotantoon. Kaikki perustui yhteen oletukseen: kehittäjä valitsi eksplisiittisesti, mikä koodi ja mitkä riippuvuudet lisättiin järjestelmään.
Tuo oletus ei enää päde. Yhä suurempi osa koodista on nykyään tekoälyagentin kirjoittamaa, ehdottamaa tai asentamaa, usein ilman, että kukaan katsoo sisäänvedettävän koodin nimeä. Kun decisKoodin sisään tuleva osa liikkuu, samoin liikkuu myös hyökkäys. Se siirtyy prosessin alkuun: koodin luomishetkellä, itse assistentin sisällä ja sitä konfiguroivissa tiedostoissa.
Tämä on tekoälyn hyökkäyspinta: jokainen malli, agentti, MCP-palvelin, taito ja tekoälyn ehdottama riippuvuus, joka voi nyt aiheuttaa riskin ennen kuin ihminen edes tarkistaa sitä. Sama tekoäly, johon kehittäjäsi luottavat, on nyt osa sitä. Tämä ei ole tulevaisuuden riski. Se on muutos, joka on jo tapahtunut, ja tältä se näyttää käytännössä.
Hyökkäysten aalto, ei yksittäinen tapaus
Mikään seuraavista ei ole laboratorioharjoituscise tai hypoteettinen. Nämä ovat julkisia, dokumentoituja tapauksia, lähes kaikki viimeisen vuoden ajalta, ja jokainen niistä on hieman lähempänä itse tekoälyagenttia:
- Elokuu 2025, s1ngulariteetti: Hyökkääjät varastivat julkaisutunnuksen Nx:ltä, yhdeltä käytetyimmistä rakennusjärjestelmistä, ja lähettivät haitallisia versioita npm:ään käyttäen tekoälytyökaluja salaisuuksien metsästämiseen kehittäjien koneilta.
- Syyskuu 2025, liitu/virheenjäljitys: Yksi npm:n suurimmista reach-kompromisseista, 18 pakettia, joilla on yli kaksi miljardia viikoittaista latausta, kaapattiin yhden ylläpitäjän tilin kautta.
- Syyskuu 2025, Shai-Hulud: yksi ensimmäisistä dokumentoiduista matoista, jotka kykenivät itse lisääntymään npm:n kautta. Sen toinen aalto marraskuussa oli aggressiivisempi ja liittyi yli 25 000 arkistossa paljastuneisiin salaisuuksiin.
- Lokakuu 2025, käyttämättömät tuonnit: osa PhantomRaven-kampanjaa, jossa tekoälyn hallusinaatio toi npm:ään oikeita haittaohjelmia slopsquatting-tekniikan avulla.
- Tänä vuonna ClawHub: myrkytetty tekoälytaitorekisteri, jossa viisi seitsemästä eniten ladatusta taidosta oli haittaohjelmia.
Ala on virallistamassa samaa johtopäätöstä. OWASP Top 10 for LLM Applications asettaa nopean injektion ykköseksi. OWASP MCP Top 10 (tällä hetkellä beta-vaiheessa) kohdistuu protokollaan, jota agentit käyttävät työkalujen kanssa kommunikoimiseen. OWASP Agentiskills Top 10, uusi inkubaattorivaiheen projekti, nimeää haitalliset taidot suurimpana riskinään. OWASP toimii yleensä varovasti; kolmen rintaman avaaminen kerralla, joista yksi on kiireellinen, kertoo jotain siitä, kuinka nopeasti tämä etenee.
Kaikki kolme yhtyvät samaan ajatukseen: mallin ympärillä olevat ohjeet, työkalut ja määritykset ovat nyt osa tekoälyn hyökkäyspintaa, ja ne sijaitsevat yleensä omassa repositoriossasi. Tämä herättää ensimmäisen kysymyksen, joka kannattaa kysyä tiimeiltäsi: kuka tarkistaa repositoriossasi olevat sääntötiedostot, taidot ja MCP-määritykset?
Vektori 1: myrkytetty taito
Taito on ohjeiden ja ominaisuuksien tiedosto, joka opettaa tekoälyagentille tehtävän suorittamisen. Se ei ole ainoa tapa muokata agentin käyttäytymistä (sääntötiedostot, hooks, ja MCP-konfiguraatiot tekevät samoin), mutta niillä kaikilla on yksi yhteinen ominaisuus: ne kulkevat repositorion sisällä koodin mukana.
Tämän vuoden tutkimuksessa tarkasteltiin 4 000 näistä taidoista:
- 36 prosentilla oli ainakin yksi tietoturva-aukko.
- 13.4 % oli kriittisiä.
- Lähes sadalla oli suoraan haitallista hyötysisältöä.
Ydinmuutos: hyökkääjä ei enää kohdista hyökkäystään koodiisi. He kohdistavat hyökkäyksensä koodiasi kirjoittavaan agenttiin ja asettavat sinne piilotettuja ohjeita (joskus käyttäen näkymättömiä merkkejä), jotka malli lukee ja käsittelee toimivina. Ihmistarkastaja hyväksyy hyökkäyksen. pull request hyvässä uskossa, koska heidän mielestään tiedosto näyttää siistiltä. Malli tulkitsee ohjeita, joita tarkistaja ei ole koskaan nähnyt.
Tämä ei ole teoreettinen haavoittuvuus. CVE-2025-59536 (CVSS 8.7) mahdollisti Claude-koodin käynnistämisen epäluotettavasta arkistosta, jossa haitallinen kokoonpano saattoi suorittaa komentoja ennen kuin käyttäjä hyväksyi luottamusvalintaikkunan. Toinen haavoittuvuus, CVE-2026-21852, mahdollisti API-avaimen vuotamisen projektin ohjaaman kokoonpanon kautta ilman, että käyttäjä hyväksyi mitään.
H2: Vektori 2: vino kyykky
Nimi yhdistää sanan ”slop” (tekoälyn joskus tuottama roska) ja klassisen typosquatting-hyökkäyksen. Typosquatting perustuu inhimilliseen virheeseen: hyökkääjä rekisteröi paketin nimen lähellä suosittua nimeä ja odottaa kirjoitusvirhettä. Se on satunnainen.
Slosquatting ei odota virhettä. Tässä istunnossa viitatussa tutkimuksessa 19.7 % tekoälymallien luomista pakettiviittauksista osoitti paketteihin, joita ei ole olemassa. Malleilla on taipumus hallusinoimaan samoja nimiä toistuvasti, joten hyökkääjä tarkkailee tekoälyn keksimiä nimiä, rekisteröi ne haitallisen koodin kanssa ja odottaa seuraavaa tekoälyn ehdottamaa asennusta vetääkseen ne sovellukseesi.
Skaala ei ole pieni: Vuonna 2025 tunnistettiin yli 450 000 uutta haitallista pakettia. Kaksi esimerkkiä tekee siitä konkreettisen:
- Tutkija asetti vaarattoman testipakkauksen nimeltä halaava kasvo-cli todistaakseen asian. Se kirjautui yli 30 000 latausta kolmessa kuukaudessa.
- käyttämättömät tuonnit, yllä olevasta aikajanasta, oli vahvistettu haittaohjelma, joka oli julkisessa rekisterissä ja käytti juuri tätä tekniikkaa. Tuo ei ollut testi.
Kysymys ei ole siitä, voiko tämä tapahtua tiimillesi, vaan siitä, kuinka monta tekoälyn ehdottamaa pakettia syötetään koodiisi tänään kenenkään katsomatta niitä.
Vastaus: standardovat kuromassa umpeen eroa
Kaksi joukkoa kulkee rinnakkain. Hyökkäysten kiihtyessä, standardkeho reagoi:
- NIST SP 800-218A laajentaa turvallisen ohjelmistokehityksen viitekehystä tekoälymalleille ominaisilla käytännöillä, mukaan lukien eheyden ja alkuperän todistaminen.
- In Toukokuu 2026, CISA ja sen kansainväliset G7-kumppanit julkaisi ohjeistuksen tekoälyn ohjelmistojen materiaaliluettelosta, jossa määritellään, mitä tähän luetteloon kuuluu: mallit, tietojoukot, komponentit, toimittajat ja riippuvuudet.
Suunta on selvä: SBOM laajenee tekoälymalliksi. Et voi sertifioida tai todistaa sellaista, mitä et voi inventoida. Ja nykyään useimmat organisaatiot eivät voi:
- 43% eivät voi auditoida tai inventoida jo käyttämiään tekoälytyökaluja.
- 79% ei ole näkyvyyttä omassa ympäristössään toimiviin tekoälyagentteihin ja MCP-järjestelmiin.
Säännellyissä ympäristöissä tämä inventaario on muuttumassa hyvästä käytännöstä sopimusodotukseksi tai vaatimustenmukaisuusvelvoitteeksi. Mutta inventaario kertoo vain, mitä sinulla on. Se yksinään ei estä hyökkäystä.
Kuilu: EDR AppSecin osalta
SAST ja SCA Työkalut on suunniteltu analysoimaan koodia ja riippuvuuksia, eivät agentin toimintaa tai sen kokoonpanoa. EDR näkee prosessit ja verkkoyhteydet, mutta siltä tyypillisesti puuttuu sovellustietoturvakonteksti riippuvuuden tai agentin kokoonpanon tulkitsemiseksi. Näiden kahden työkaluluokan välissä on aukko, tarkalleen ottaen se, missä koodia nyt luodaan ja tarkalleen ottaen se, missä tekoälyn hyökkäyspinta sijaitsee.
Tuossa aukossa on kolme sokeaa pistettä:
- Tekoälyresurssit. Mallit, agentit ja MCP-palvelimet eivät näy laitteellasi SASTtai SCAtutka. Et voi inventoida sitä, mitä et näe.
- Konfiguraatiotiedostot. Taidot, säännöt ja MCP-määritykset muokkaavat agentin toimintaa, mutta niitä tarkastellaan tyypillisesti ikään kuin ne olisivat vaaratonta pelkkää tekstiä.
- Pakettiasennukset. A haitallinen riippuvuus voi toimia ennen kuin sen tiedetään olevan haitallinen, sitten soluttautua salaisuuksiin ja tokeneihin kenenkään hyväksymättä sitä.
Miten Xygeni sulkee sen
Mitä EDR tekee päätepisteille, Xygeni Shield toimii tekoälyavusteisen kehityssyklin osalta: se suojaa koodin luontipaikkaa samalla ymmärtäen sovelluksen tietoturvakontekstia.
- Näkyvyys missä SAST ja SCA älä tavoita. Xygeni merkitsee haitalliset taito- ja sääntötiedostot, analysoi MCP-konfiguraatiot ja rakentaa auditointivalmiin järjestelmän. AI-BOM, yhdistetty OWASP LLM:n, MCP:n ja agenttitaitojen kymmenen parhaan joukkoon.
- Älykkyyttä, ei pelkästään allekirjoituksia. MEW (Malware Early Warning) analysoi paketin käyttäytymistä ja riskiä estääkseen sen ennen kuin CVE-hyökkäys, tiedotus tai julkinen allekirjoitus on olemassa. Ajantasainen verkkotietojen tallennus katkaisee yhteydet tunnettuun haitalliseen infrastruktuuriin.
- Yksi ohjauspiste koodista päätepisteeseen. Yksi agentti, joka otetaan käyttöön ilman ympäristön uudelleenarkkitehtuuria ja jossa on sisäänrakennettu eurooppalainen datasuvereniteetti ja vaatimustenmukaisuustodistus.
Live-demonstraatiossa tämä käytäntövalvonta esti tekoälyagentin yrityksen asentaa haitallista pakettia kolmeen eri asennuspolkuun (virtuaaliympäristö, pakettienhallinta ja suora lataus) ennen asennuksen valmistumista. Kaikki tiedot kirjattiin reaaliajassa ja ne voitiin viedä SOC-hakemistoon. Ensimmäisen projektin käyttöönotto kestää yleensä noin tunnin; kattavuuden laajentaminen koko organisaatioon kestää yleensä yhdestä kahteen viikkoa rakenteesta riippuen.
FAQ
Mikä on tekoälyn hyökkäyspinta yhdessä kappaleessa?
Tekoälyn hyökkäyspinta on joukko malleja, agentteja, MCP-palvelimia, taitoja, sääntötiedostoja ja tekoälyn ehdottamia riippuvuuksia, joiden kautta riski voi päästä sovellukseen, usein ennen kuin ihminen tarkistaa sen. Se ulottuu perinteisen koodin ja riippuvuuksien ulkopuolelle ja sisältää asetustiedostot ja ohjeet, jotka muokkaavat tekoälyagentin toimintaa.
Mistä tiedän, onko tekoälyavustajani ehdottama paketin nimi hallusinaatio vai vain oikea, mutta vieras?
Vahvista ennen asennusta: tarkista rekisteri ja analysoi paketin todellinen sisältö ja tarkoitus pelkän nimen sijaan. Xygeni automatisoi tämän vahvistuksen reaaliajassa koodin luomisen aikana, joten asennus hyväksytään tai estetään ennen sen suorittamista riippumatta siitä, tunnistatko paketin vai et.
Vaikuttaako slopsquatting kaikkiin tekoälymalleihin samalla tavalla?
19.7 prosentin luvun taustalla oleva tutkimus kattoi useita malleja ja havaitsi ongelman olevan laajalle levinnyt, ja niiden välillä oli vain pieniä eroja. Tämä on tekoälyavusteisen kehityksen yleinen kaava, ei yhden avustajan erityinen vika.
Voimmeko tarkistaa jälkikäteen, olemmeko jo asentaneet hallusinoituneen tai haitallisen paketin?
Kyllä. Xygenin alusta antaa asiakkaille pääsyn ylläpidettyyn tietokantaan havaituista haitallisista paketeista, joita voi hakea olemassa olevasta komponenttiluettelostasi. Näin voit muutamalla napsautuksella varmistaa, onko jo asennettu komponentti tunnettu uhka.
Kuinka kauan käyttöönotto kestää keskikokoisella organisaatiolla, jossa on useita tiimejä?
Ensimmäisen projektin perehdytys kestää tyypillisesti noin tunnin. Skaalaaminen koko organisaatioon kestää yleensä yhdestä kahteen viikkoa tiimirakenteesta ja työskentelytavoista riippuen.
Kartoita tekoälyhyökkäyspintasi ilmaiseksi
Kartoita sovelluksesi tekoälyjalanjälki ilmaiseksi: luo tili ja suorita ensimmäinen skannaus muutamassa minuutissaAloita yhdestä sovelluksesta, katso, mitä tekoälyä sen sisällä on, ja katso, mikä osa tekoälyn hyökkäyspinnasta on vaarallinen.
*Jotkin yllä mainitut ominaisuudet ovat käytössä Xygeni Shieldin ja ASPM/AI-tietoturvamoduulit; saatavuus voi vaihdella sopimuksen mukaan. Katso xygeni.io ajankohtaiset tuotetiedot.




