છેલ્લા કેટલાક વર્ષોથી, એપ્લિકેશન સુરક્ષાની સ્પષ્ટ સીમા હતી: ભંડાર અને pipeline. ત્યાં નિયંત્રણો હતા, જ્યાં સ્કેન ચાલતા હતા, જ્યાં ટીમો નક્કી કરતી હતી કે કંઈક ઉત્પાદનમાં મોકલવામાં આવે છે કે નહીં. તે બધું એક ધારણા પર આધારિત હતું: વિકાસકર્તા સ્પષ્ટપણે પસંદ કરતા હતા કે કયો કોડ અને કઈ નિર્ભરતાઓ સિસ્ટમમાં દાખલ થાય છે.
તે ધારણા હવે માન્ય નથી. આજે કોડનો વધતો જતો હિસ્સો AI એજન્ટ દ્વારા લખવામાં, સૂચવવામાં અથવા ઇન્સ્ટોલ કરવામાં આવે છે, ઘણીવાર કોઈને શું ખેંચવામાં આવી રહ્યું છે તેનું નામ જોયા વિના. જ્યારે ડીcisકોડમાં જે પ્રવેશ કરે છે તેનું આયન ગતિ કરે છે, અને હુમલો પણ ગતિ કરે છે. તે પ્રક્રિયાના ખૂબ જ આગળના ભાગમાં જાય છે: કોડ બનતાની સાથે જ, સહાયકની અંદર અને તેને ગોઠવતી ફાઇલોમાં.
આ તમારી AI હુમલાની સપાટી છે: દરેક મોડેલ, એજન્ટ, MCP સર્વર, કૌશલ્ય અને AI-સૂચિત નિર્ભરતા જે હવે કોઈ વ્યક્તિ તેની સમીક્ષા કરે તે પહેલાં જોખમ રજૂ કરી શકે છે. તમારા વિકાસકર્તાઓ જે AI પર વિશ્વાસ કરે છે તે જ હવે તેનો ભાગ છે. આ ભવિષ્યનું જોખમ નથી. તે એક પરિવર્તન છે જે પહેલાથી જ થઈ ચૂક્યું છે, અને વ્યવહારમાં તે આ રીતે દેખાય છે.
હુમલાઓનો દોર, એકલદોકલ ઘટના નહીં
નીચેનામાંથી કોઈ પણ પ્રયોગશાળાનો અનુભવ નથી.cise અથવા કાલ્પનિક. આ જાહેર, દસ્તાવેજીકૃત ઘટનાઓ છે, લગભગ બધી ગયા વર્ષની, અને દરેક AI એજન્ટની થોડી નજીક પહોંચે છે:
- ઓગસ્ટ ૨૦૨૫, એકતા: હુમલાખોરોએ Nx, જે સૌથી વધુ ઉપયોગમાં લેવાતી બિલ્ડ સિસ્ટમ્સમાંની એક છે, માંથી એક પ્રકાશન ટોકન ચોરી લીધું હતું અને ડેવલપર્સના મશીનો પર રહસ્યો શોધવા માટે AI ટૂલ્સનો ઉપયોગ કરીને દૂષિત સંસ્કરણોને npm પર ખસેડ્યા હતા.
- સપ્ટેમ્બર ૨૦૨૫, ચાક/ડીબગ: રીચ દ્વારા npm ના સૌથી મોટા સમાધાનોમાંનું એક, બે અબજથી વધુ સાપ્તાહિક ડાઉનલોડ્સ સાથે 18 પેકેજો, એક જ જાળવણીકારના એકાઉન્ટના હાઇજેક દ્વારા લેવામાં આવ્યા.
- સપ્ટેમ્બર ૨૦૨૫, શાઈ-હુલુદ: npm દ્વારા સ્વ-પ્રસાર કરવામાં સક્ષમ પ્રથમ દસ્તાવેજીકૃત કૃમિઓમાંનું એક. નવેમ્બરમાં તેનો બીજો તરંગ વધુ આક્રમક હતો અને 25,000 થી વધુ ભંડારોમાં ખુલ્લા રહસ્યો સાથે જોડાયેલો હતો.
- ઓક્ટોબર ૨૦૨૫, ન વપરાયેલ-આયાતો: ફેન્ટમરેવન ઝુંબેશનો એક ભાગ, જ્યાં AI ભ્રામકતાએ સ્લોપ્સક્વેટિંગ તકનીક દ્વારા npm માં વાસ્તવિક માલવેર દાખલ કર્યો.
- આ વર્ષે, ClawHub: એક ઝેરી AI કૌશલ્ય રજિસ્ટ્રી જ્યાં સૌથી વધુ ડાઉનલોડ કરાયેલા સાત કૌશલ્યોમાંથી પાંચ માલવેર હતા.
ઉદ્યોગ પણ આ જ નિષ્કર્ષને ઔપચારિક બનાવી રહ્યો છે. LLM એપ્લિકેશન્સ માટે OWASP ટોપ 10 પ્રોમ્પ્ટ ઇન્જેક્શનને નંબર વન પર રાખે છે. OWASP MCP ટોપ 10 (હાલમાં બીટામાં) એ પ્રોટોકોલ એજન્ટોને લક્ષ્ય બનાવે છે જેનો ઉપયોગ ટૂલ્સ સાથે વાત કરવા માટે થાય છે. OWASP એજન્ટિક સ્કિલ્સ ટોપ 10, એક નવો ઇન્ક્યુબેટર-સ્ટેજ પ્રોજેક્ટ, દૂષિત કુશળતાને તેના ટોચના જોખમ તરીકે નામ આપે છે. OWASP સામાન્ય રીતે કાળજીપૂર્વક આગળ વધે છે; એક સાથે ત્રણ મોરચા ખોલવાથી, જેમાંથી એક તાત્કાલિક છે, તે કંઈક કહે છે કે આ કેટલી ઝડપથી આગળ વધી રહ્યું છે.
ત્રણેય એક જ વિચાર પર એકરૂપ થાય છે: મોડેલની આસપાસની સૂચનાઓ, સાધનો અને રૂપરેખાંકનો હવે AI હુમલાની સપાટીનો ભાગ છે, અને તે સામાન્ય રીતે તમારા પોતાના ભંડારમાં રહે છે. તમારી ટીમોને પૂછવા યોગ્ય પહેલો પ્રશ્ન કયો છે: તમારા રેપોમાં રહેતા નિયમો ફાઇલો, કુશળતા અને MCP રૂપરેખાંકનોની સમીક્ષા કોણ કરે છે?
વેક્ટર ૧: ઝેરી કૌશલ્ય
કૌશલ્ય એ સૂચનાઓ અને ક્ષમતાઓનો એક સંગ્રહ છે જે AI એજન્ટને કાર્ય કેવી રીતે કરવું તે શીખવે છે. એજન્ટના વર્તનને આકાર આપવાનો આ એકમાત્ર રસ્તો નથી (નિયમો ફાઇલો, hooks, અને MCP રૂપરેખાઓ પણ એ જ કરે છે), પરંતુ તે બધા એક જ ગુણધર્મ શેર કરે છે: તેઓ કોડ સાથે રિપોઝીટરીની અંદર મુસાફરી કરે છે.
આ વર્ષે સંશોધનમાં આમાંથી 4,000 કુશળતાની સમીક્ષા કરવામાં આવી હતી:
- ૩૬% લોકોમાં ઓછામાં ઓછી એક સુરક્ષા ખામી હતી.
- ૧૩.૪% ગંભીર હતા.
- લગભગ ૧૦૦ માં દૂષિત પેલોડ્સ હતા.
મુખ્ય પરિવર્તન: હુમલાખોર હવે તમારા કોડને લક્ષ્ય બનાવતો નથી. તેઓ એજન્ટને લક્ષ્ય બનાવે છે જે તમારો કોડ લખે છે, છુપાયેલા સૂચનો (ક્યારેક અદ્રશ્ય અક્ષરોનો ઉપયોગ કરીને) મૂકે છે જેને મોડેલ વાંચે છે અને કાર્યકારી તરીકે માને છે. માનવ સમીક્ષક મંજૂરી આપે છે pull request સારા વિશ્વાસથી કારણ કે, તેમની નજરમાં, ફાઇલ સ્વચ્છ લાગે છે. મોડેલ એવી સૂચનાઓનું અર્થઘટન કરે છે જે સમીક્ષકે ક્યારેય જોઈ ન હતી.
આ સૈદ્ધાંતિક નથી. CVE-2025-59536 (CVSS 8.7) એ અવિશ્વસનીય ભંડારમાંથી ક્લાઉડ કોડ લોન્ચ કરવાની મંજૂરી આપી, જ્યાં વપરાશકર્તા ટ્રસ્ટ ડાયલોગ સ્વીકારે તે પહેલાં દૂષિત ગોઠવણી આદેશો ચલાવી શકે છે. બીજી નબળાઈ, CVE-2026-21852, વપરાશકર્તાને કંઈપણ મંજૂરી આપ્યા વિના, પ્રોજેક્ટ-નિયંત્રિત ગોઠવણી દ્વારા API કીના એક્સફિલ્ટ્રેશનને મંજૂરી આપી.
H2: વેક્ટર 2: ઢાળવાળી સ્થિતિમાં બેસવું
આ નામ "સ્લોપ" (એઆઈ ક્યારેક જનરેટ કરે છે તે જંક) ને ક્લાસિક ટાઇપોસ્ક્વેટિંગ હુમલા સાથે મિશ્રિત કરે છે. ટાઇપોસ્ક્વેટિંગ માનવ ભૂલ પર આધાર રાખે છે: હુમલાખોર લોકપ્રિય નામની નજીક પેકેજ નામ રજીસ્ટર કરે છે અને ટાઇપોની ભૂલની રાહ જુએ છે. તે રેન્ડમ છે.
ઢોળાવ પર બેસવું ભૂલની રાહ જોતો નથી. આ સત્ર દરમિયાન સંદર્ભિત અભ્યાસમાં, AI મોડેલો દ્વારા જનરેટ કરાયેલા પેકેજ સંદર્ભોમાંથી 19.7% એવા પેકેજો તરફ નિર્દેશ કરે છે જે અસ્તિત્વમાં નથી. મોડેલો વારંવાર એક જ નામનો ભ્રમ કરે છે, તેથી હુમલાખોર એઆઈ દ્વારા શોધાયેલા નામો જુએ છે, તે નામોને દૂષિત કોડ સાથે રજીસ્ટર કરે છે, અને આગામી એઆઈ-સૂચવેલા ઇન્સ્ટોલ દ્વારા તેને તમારી એપ્લિકેશનમાં ખેંચવાની રાહ જુએ છે.
સ્કેલ નાનો નથી: 2025 માં 450,000 થી વધુ નવા દૂષિત પેકેજો ઓળખાયા હતા. બે ઉદાહરણો તેને ચોક્કસ બનાવે છે:
- એક સંશોધકે એક હાનિકારક પરીક્ષણ પેકેજ રોપ્યું જેને કહેવાય છે આલિંગન ફેસ-ક્લાઇમ વાત સાબિત કરવા માટે. તે નોંધાયું ત્રણ મહિનામાં 30,000 થી વધુ ડાઉનલોડ્સ.
- બિનઉપયોગી-આયાતોઉપરોક્ત સમયરેખા પરથી, માલવેર, જાહેર રજિસ્ટ્રીમાં જીવંત હોવાની પુષ્ટિ થઈ હતી, બરાબર આ તકનીકનો ઉપયોગ કરીને. તે કોઈ પરીક્ષણ નહોતું.
પ્રશ્ન એ નથી કે શું આ તમારી ટીમ સાથે થઈ શકે છે. પ્રશ્ન એ છે કે આજે કેટલા AI-સૂચવેલા પેકેજો તમારા કોડમાં કોઈ જોયા વિના દાખલ કરી રહ્યા છે.
પ્રતિભાવ: standardલોકો મળી રહ્યા છે
બે દળો સમાંતર ચાલે છે. જ્યારે હુમલાઓ ઝડપી બને છે, standardશરીર પ્રતિક્રિયા આપી રહ્યા છે:
- NIST SP 800-218A AI મોડેલ્સ માટે વિશિષ્ટ પ્રથાઓ સાથે સુરક્ષિત સોફ્ટવેર વિકાસ માળખાને વિસ્તૃત કરે છે, જેમાં પ્રામાણિકતા અને ઉત્પત્તિના પુરાવાનો સમાવેશ થાય છે.
- In મે 2026, CISA અને તેના આંતરરાષ્ટ્રીય G7 ભાગીદારો એઆઈ માટે સોફ્ટવેર બિલ ઓફ મટિરિયલ્સ પર માર્ગદર્શિકા પ્રકાશિત કરી, જે તે ઇન્વેન્ટરીમાં શું છે તે વ્યાખ્યાયિત કરે છે: મોડેલ્સ, ડેટાસેટ્સ, ઘટકો, પ્રદાતાઓ અને નિર્ભરતા.
દિશા સ્પષ્ટ છે: SBOM AI-BOM માં વિસ્તરણ થઈ રહ્યું છે. તમે જે વસ્તુની યાદી બનાવી શકતા નથી તેને પ્રમાણિત કે પ્રમાણિત કરી શકતા નથી. અને આજે, મોટાભાગની સંસ્થાઓ આ કરી શકતી નથી:
- 43% તેઓ જે AI ટૂલ્સનો ઉપયોગ કરી રહ્યા છે તેનું ઓડિટ કે ઇન્વેન્ટરી કરી શકતા નથી.
- 79% તેમના પોતાના વાતાવરણમાં ચાલતા AI એજન્ટો અને MCP સિસ્ટમોમાં કોઈ દૃશ્યતા નથી.
નિયમનકારી વાતાવરણમાં, આ ઇન્વેન્ટરી સારી પ્રથાથી કરારની અપેક્ષા અથવા પાલનની જવાબદારી તરફ આગળ વધી રહી છે. પરંતુ ઇન્વેન્ટરી ફક્ત તમને જણાવે છે કે તમારી પાસે શું છે. તેના પોતાના પર, તે હુમલાને અવરોધિત કરતું નથી.
અંતર: AppSec માટે EDR
SAST અને SCA સાધનો કોડ અને નિર્ભરતાઓનું વિશ્લેષણ કરવા માટે રચાયેલ છે, એજન્ટના વર્તન અથવા તેના રૂપરેખાંકનનું નહીં. ઇડીઆર પ્રક્રિયાઓ અને નેટવર્ક કનેક્શન્સ જુએ છે, પરંતુ તેમાં સામાન્ય રીતે ડિપેન્ડન્સી અથવા એજન્ટ કન્ફિગરેશનનું અર્થઘટન કરવા માટે એપ્લિકેશન-સુરક્ષા સંદર્ભનો અભાવ હોય છે. ટૂલ્સની તે બે શ્રેણીઓ વચ્ચે એક અંતર છે, બરાબર જ્યાં કોડ હવે બનાવવામાં આવી રહ્યો છે, અને બરાબર જ્યાં AI હુમલાની સપાટી રહે છે.
તે ગેપમાં ત્રણ બ્લાઇન્ડ સ્પોટ છે:
- AI સંપત્તિ. મોડેલ્સ, એજન્ટ્સ અને MCP સર્વર્સ તમારા પર દેખાતા નથી SASTઓ અથવા SCAનો રડાર છે. તમે જે જોઈ શકતા નથી તેની યાદી બનાવી શકતા નથી.
- રૂપરેખાંકન ફાઇલો. કુશળતા, નિયમો અને MCP રૂપરેખાઓ એજન્ટ વર્તણૂકને આકાર આપે છે પરંતુ સામાન્ય રીતે તેમની સમીક્ષા એવી રીતે કરવામાં આવે છે જાણે તે હાનિકારક સાદા ટેક્સ્ટ હોય.
- પેકેજ ઇન્સ્ટોલ કરે છે. A દૂષિત નિર્ભરતા દૂષિત હોવાનું જાણવા મળે તે પહેલાં જ ચાલી શકે છે, પછી કોઈની મંજૂરી લીધા વિના રહસ્યો અને ટોકન્સ બહાર કાઢો.
ઝાયજેની તેને કેવી રીતે બંધ કરે છે
એન્ડપોઇન્ટ્સ માટે EDR શું કરે છે, ઝીગેની શીલ્ડ એઆઈ-સહાયિત વિકાસ જીવનચક્ર માટે કાર્ય કરે છે: તે એપ્લિકેશન-સુરક્ષા સંદર્ભને સમજતી વખતે કોડ ક્યાં બનાવવામાં આવે છે તેનું રક્ષણ કરે છે.
- દૃશ્યતા જ્યાં SAST અને SCA પહોંચશો નહીં. Xygeni દૂષિત કુશળતા અને નિયમો ફાઇલોને ફ્લેગ કરે છે, MCP રૂપરેખાઓનું વિશ્લેષણ કરે છે, અને ઓડિટ-રેડી બનાવે છે એઆઈ-બોમ, OWASP LLM, MCP, અને એજન્ટિક સ્કિલ્સ ટોપ 10 માં મેપ કરેલ.
- બુદ્ધિ, ફક્ત સહીઓ નહીં. MEW (માલવેર અર્લી વોર્નિંગ) CVE, સલાહકાર અથવા જાહેર હસ્તાક્ષર અસ્તિત્વમાં આવે તે પહેલાં પેકેજને બ્લોક કરવાના વર્તન અને જોખમનું વિશ્લેષણ કરે છે. અદ્યતન નેટવર્ક ઇન્ટેલિજન્સ જાણીતા-દૂષિત ઇન્ફ્રાસ્ટ્રક્ચર સાથેના જોડાણોને કાપી નાખે છે.
- કોડથી એન્ડપોઇન્ટ સુધી, એક નિયંત્રણ બિંદુ. એક જ એજન્ટ, પર્યાવરણને ફરીથી બનાવ્યા વિના તૈનાત, યુરોપિયન ડેટા સાર્વભૌમત્વ અને અનુપાલન પુરાવા સાથે.
લાઇવ ડેમોન્સ્ટ્રેશનમાં, આ નીતિ અમલીકરણે ઇન્સ્ટોલ પૂર્ણ થાય તે પહેલાં ત્રણ અલગ અલગ ઇન્સ્ટોલેશન પાથ (વર્ચ્યુઅલ એન્વાયર્નમેન્ટ, પેકેજ મેનેજર અને ડાયરેક્ટ ડાઉનલોડ) પર દૂષિત પેકેજ ઇન્સ્ટોલ કરવાના AI એજન્ટના પ્રયાસને અવરોધિત કર્યો, બધા રીઅલ ટાઇમમાં લોગ ઇન થયા અને SOC ને નિકાસ કરી શકાય. પ્રથમ પ્રોજેક્ટને ઓનબોર્ડ કરવામાં સામાન્ય રીતે લગભગ એક કલાક લાગે છે; સંપૂર્ણ સંસ્થામાં કવરેજ વધારવામાં સામાન્ય રીતે એક થી બે અઠવાડિયા લાગે છે, જે માળખાના આધારે છે.
FAQ
એક ફકરામાં AI હુમલાની સપાટી શું છે?
AI હુમલો સપાટી એ મોડેલો, એજન્ટો, MCP સર્વર્સ, કુશળતા, નિયમો ફાઇલો અને AI-સૂચિત નિર્ભરતાઓનો સમૂહ છે જેના દ્વારા જોખમ એપ્લિકેશનમાં પ્રવેશી શકે છે, ઘણીવાર માનવ સમીક્ષા કરે તે પહેલાં. તે પરંપરાગત કોડ અને નિર્ભરતાઓથી આગળ વિસ્તરે છે જેમાં રૂપરેખાંકન ફાઇલો અને સૂચનાઓનો સમાવેશ થાય છે જે AI એજન્ટ કેવી રીતે વર્તે છે તે આકાર આપે છે.
મારા AI સહાયક દ્વારા સૂચવેલ પેકેજ નામ ભ્રમ છે કે કાયદેસર છે પણ અજાણ્યું છે તે હું કેવી રીતે જાણી શકું?
ઇન્સ્ટોલ કરતા પહેલા માન્ય કરો: રજિસ્ટ્રી તપાસો અને ફક્ત નામ પર વિશ્વાસ કરવાને બદલે પેકેજની વાસ્તવિક સામગ્રી અને ઉદ્દેશ્યનું વિશ્લેષણ કરો. Xygeni કોડ જનરેશન દરમિયાન વાસ્તવિક સમયમાં આ માન્યતાને સ્વચાલિત કરે છે, તેથી ઇન્સ્ટોલને તે ચાલે તે પહેલાં મંજૂરી આપવામાં આવે છે અથવા અવરોધિત કરવામાં આવે છે, પછી ભલે પેકેજ તમે ઓળખો છો કે નહીં.
શું સ્લોપ્સક્વેટિંગ બધા AI મોડેલોને સમાન રીતે અસર કરે છે?
૧૯.૭% ના આંકડા પાછળના સંશોધનમાં બહુવિધ મોડેલોને આવરી લેવામાં આવ્યા હતા અને તેમાં સમસ્યા વ્યાપક રીતે વિતરિત જોવા મળી હતી, તેમની વચ્ચે ફક્ત થોડો તફાવત હતો. આ AI-સહાયિત વિકાસમાં એક પેટર્ન છે, એક સહાયક માટે વિશિષ્ટ ખામી નથી.
શું આપણે ભૂતકાળની અસરથી તપાસ કરી શકીએ છીએ કે આપણે પહેલાથી જ કોઈ ભ્રામક કે દૂષિત પેકેજ ઇન્સ્ટોલ કર્યું છે?
હા. ઝાયજેનીનું પ્લેટફોર્મ ગ્રાહકોને શોધાયેલ દૂષિત પેકેજોના જાળવણી ડેટાબેઝની ઍક્સેસ આપે છે, જે તમારા હાલના ઘટક ઇન્વેન્ટરી સામે શોધી શકાય છે, જેથી તમે બે ક્લિક્સમાં પુષ્ટિ કરી શકો કે પહેલાથી ઇન્સ્ટોલ કરેલ કંઈપણ જાણીતું જોખમ છે કે નહીં.
બહુવિધ ટીમો ધરાવતી મધ્યમ કદની સંસ્થા માટે અમલીકરણમાં કેટલો સમય લાગે છે?
પ્રથમ પ્રોજેક્ટને ઓનબોર્ડ કરવામાં સામાન્ય રીતે લગભગ એક કલાક લાગે છે. ટીમ સ્ટ્રક્ચર અને કામ કરવાની રીતોના આધારે, સંપૂર્ણ સંસ્થામાં સ્કેલિંગ કરવામાં સામાન્ય રીતે એક થી બે અઠવાડિયા લાગે છે.
તમારા AI હુમલાની સપાટીનો મફતમાં નકશો બનાવો
તમારી એપ્લિકેશનના AI ફૂટપ્રિન્ટનો મફતમાં નકશો બનાવો: એક એકાઉન્ટ બનાવો અને મિનિટોમાં પહેલું સ્કેન ચલાવો. એક જ એપ્લિકેશનથી શરૂઆત કરો, જુઓ કે તેમાં શું AI છે, અને જુઓ કે તમારી AI એટેક સપાટીનો કયો ભાગ ખતરનાક છે.
*ઉપર ઉલ્લેખિત કેટલીક ક્ષમતાઓ Xygeni Shield અને દ્વારા લાગુ કરવામાં આવે છે ASPM/AI સુરક્ષા મોડ્યુલ્સ; ઉપલબ્ધતા યોજના પ્રમાણે બદલાઈ શકે છે. જુઓ xygeni.io દ્વારા વધુ વર્તમાન ઉત્પાદન વિગતો માટે.




