पिछले कुछ वर्षों से, एप्लिकेशन सुरक्षा की एक स्पष्ट सीमा थी: रिपॉजिटरी और pipelineयहीं पर नियंत्रण स्थापित होता था, यहीं पर स्कैन चलते थे, और यहीं पर टीमें तय करती थीं कि किसी चीज़ को प्रोडक्शन में भेजा जाए या नहीं। यह सब एक ही धारणा पर आधारित था: एक डेवलपर स्पष्ट रूप से चुनता था कि कौन सा कोड और कौन सी निर्भरताएँ सिस्टम में प्रवेश करेंगी।
यह धारणा अब मान्य नहीं है। आज कोड का एक बढ़ता हुआ हिस्सा एआई एजेंट द्वारा लिखा, सुझाया या इंस्टॉल किया जाता है, अक्सर बिना किसी के यह देखे कि क्या लाया जा रहा है। जब डीcisकोड में जो कुछ भी प्रवेश करता है, उसके साथ ही हमला भी बदल जाता है। यह प्रक्रिया के बिल्कुल शुरुआती चरण में पहुँच जाता है: जिस क्षण कोड बनाया जाता है, असिस्टेंट के अंदर और उसे कॉन्फ़िगर करने वाली फ़ाइलों में।
यह आपके एआई का आक्रमण क्षेत्र है: हर मॉडल, एजेंट, एमसीपी सर्वर, स्किल और एआई द्वारा सुझाई गई निर्भरता, जो अब किसी इंसान द्वारा समीक्षा किए जाने से पहले ही जोखिम पैदा कर सकती है। वही एआई जिस पर आपके डेवलपर्स भरोसा करते हैं, अब इसका हिस्सा है। यह कोई भविष्य का जोखिम नहीं है। यह एक ऐसा बदलाव है जो पहले ही हो चुका है, और व्यवहार में यह कैसा दिखता है, यह यहाँ बताया गया है।
यह हमलों की एक लहर थी, कोई अलग-थलग घटना नहीं।
निम्नलिखित में से कोई भी प्रयोगशाला अभ्यास नहीं है।cisयह एक काल्पनिक घटना हो सकती है। ये सार्वजनिक, दस्तावेजीकृत घटनाएं हैं, जिनमें से लगभग सभी पिछले वर्ष की हैं, और प्रत्येक घटना एआई एजेंट के थोड़ा और करीब ले जाती है:
- अगस्त 2025, s1ngularity: हमलावरों ने सबसे व्यापक रूप से उपयोग किए जाने वाले बिल्ड सिस्टमों में से एक, Nx से एक प्रकाशन टोकन चुरा लिया और डेवलपर्स की मशीनों पर गुप्त जानकारियों की खोज करने के लिए AI उपकरणों का उपयोग करते हुए दुर्भावनापूर्ण संस्करणों को npm पर डाल दिया।
- सितंबर 2025, चाक/डीबग: एनपीएम के इतिहास में सबसे बड़े उल्लंघनों में से एक, जिसमें दो अरब से अधिक साप्ताहिक डाउनलोड वाले 18 पैकेजों को एक ही मेंटेनर के खाते के अपहरण के माध्यम से अपने कब्जे में ले लिया गया।
- सितंबर 2025, शाई-हुलुद: यह npm के माध्यम से स्व-प्रसारित होने में सक्षम पहले प्रलेखित वर्म्स में से एक है। नवंबर में इसकी दूसरी लहर अधिक आक्रामक थी और 25,000 से अधिक रिपॉजिटरी में उजागर हुए रहस्यों से जुड़ी थी।
- अक्टूबर 2025, अप्रयुक्त आयात: फैंटमरेवन अभियान का हिस्सा, जहां एआई मतिभ्रम ने स्लोपस्क्वेटिंग तकनीक के माध्यम से एनपीएम में वास्तविक मैलवेयर पेश किया।
- इस वर्ष, क्लॉहब: एक दूषित एआई कौशल रजिस्ट्री जिसमें सबसे अधिक डाउनलोड किए गए सात कौशलों में से पांच मैलवेयर थे।
उद्योग जगत भी इसी निष्कर्ष को औपचारिक रूप दे रहा है। OWASP की LLM एप्लीकेशन्स के लिए शीर्ष 10 सूची में प्रॉम्प्ट इंजेक्शन को पहले स्थान पर रखा गया है। OWASP MCP की शीर्ष 10 सूची (जो वर्तमान में बीटा चरण में है) प्रोटोकॉल एजेंटों द्वारा टूल्स से संवाद करने के लिए उपयोग किए जाने वाले प्रोटोकॉल को लक्षित करती है। OWASP एजेंटिक स्किल्स की शीर्ष 10 सूची, जो एक नया इनक्यूबेटर-चरण प्रोजेक्ट है, दुर्भावनापूर्ण कौशल को अपना सबसे बड़ा जोखिम मानती है। OWASP आमतौर पर सावधानीपूर्वक आगे बढ़ता है; एक साथ तीन मोर्चों पर कार्रवाई करना, जिनमें से एक पर तत्काल कार्रवाई करना आवश्यक है, यह दर्शाता है कि यह स्थिति कितनी तेज़ी से बदल रही है।
ये तीनों बातें एक ही विचार पर केंद्रित हैं: किसी मॉडल से संबंधित निर्देश, उपकरण और कॉन्फ़िगरेशन अब AI अटैक सरफेस का हिस्सा हैं, और वे आमतौर पर आपके अपने रिपॉजिटरी में मौजूद होते हैं। इससे पहला सवाल उठता है जो आपकी टीमों से पूछना ज़रूरी है: आपके रिपॉजिटरी में मौजूद नियमों की फ़ाइलें, स्किल्स और MCP कॉन्फ़िगरेशन की समीक्षा कौन करता है?
वेक्टर 1: विषैला कौशल
कौशल निर्देशों और क्षमताओं की एक फ़ाइल है जो एक एआई एजेंट को किसी कार्य को करने का तरीका सिखाती है। यह एजेंट के व्यवहार को आकार देने का एकमात्र तरीका नहीं है (नियम फ़ाइलें, hooks(और एमसीपी कॉन्फ़िगरेशन भी यही करते हैं), लेकिन उन सभी में एक समान विशेषता है: वे कोड के साथ रिपॉजिटरी के अंदर यात्रा करते हैं।
इस वर्ष के शोध में इन 4,000 कौशलों की समीक्षा की गई:
- 36% में कम से कम एक सुरक्षा खामी पाई गई।
- 13.4% आलोचनात्मक थे।
- लगभग 100 फाइलों में सीधे तौर पर दुर्भावनापूर्ण पेलोड मौजूद थे।
मूल बदलाव यह है कि हमलावर अब आपके कोड को निशाना नहीं बनाते। वे उस एजेंट को निशाना बनाते हैं जो आपका कोड लिखता है, उसमें छिपे हुए निर्देश (कभी-कभी अदृश्य वर्णों का उपयोग करके) डालते हैं जिन्हें मॉडल पढ़ता है और क्रियाशील मानता है। एक मानव समीक्षक इसकी पुष्टि करता है। pull request उनकी नज़र में फ़ाइल साफ़-सुथरी दिखती है, इसलिए वे सद्भावना से काम करते हैं। मॉडल उन निर्देशों की व्याख्या करता है जिन्हें समीक्षक ने कभी नहीं देखा।
यह सैद्धांतिक नहीं है। CVE-2025-59536 (CVSS 8.7) के तहत क्लाउड कोड को एक अविश्वसनीय रिपॉजिटरी से लॉन्च किया जा सकता था, जहां उपयोगकर्ता द्वारा ट्रस्ट डायलॉग स्वीकार करने से पहले ही दुर्भावनापूर्ण कॉन्फ़िगरेशन कमांड चला सकता था। दूसरी भेद्यता, CVE-2026-21852, के तहत उपयोगकर्ता की सहमति के बिना ही प्रोजेक्ट-नियंत्रित कॉन्फ़िगरेशन के माध्यम से API कुंजी को लीक किया जा सकता था।
H2: वेक्टर 2: स्लोपस्क्वैटिंग
यह नाम “स्लॉप” (वह बेकार शब्द जो कभी-कभी एआई द्वारा उत्पन्न होता है) और क्लासिक टाइपोस्क्वेटिंग हमले का मिश्रण है। टाइपोस्क्वेटिंग मानवीय त्रुटि पर निर्भर करता है: हमलावर किसी लोकप्रिय नाम से मिलता-जुलता पैकेज नाम पंजीकृत करता है और टाइपिंग की गलती का इंतजार करता है। यह पूरी तरह से यादृच्छिक होता है।
स्लोपस्क्वेटिंग गलती का इंतजार नहीं करता। इस सत्र के दौरान संदर्भित अध्ययन में, एआई मॉडल द्वारा उत्पन्न पैकेज संदर्भों में से 19.7% ऐसे पैकेजों की ओर इशारा करते हैं जो मौजूद नहीं हैं। मॉडल अक्सर एक ही नाम को बार-बार दोहराते हैं, इसलिए हमलावर देखता है कि एआई कौन से नाम गढ़ता है, उन नामों को दुर्भावनापूर्ण कोड के साथ पंजीकृत करता है, और आपके एप्लिकेशन में उसे शामिल करने के लिए एआई द्वारा सुझाए गए अगले इंस्टॉलेशन की प्रतीक्षा करता है।
इसका पैमाना छोटा नहीं है: 2025 में 450,000 से अधिक नए दुर्भावनापूर्ण पैकेज की पहचान की गई। दो उदाहरण इसे स्पष्ट करते हैं:
- एक शोधकर्ता ने एक हानिरहित परीक्षण पैकेज को स्थापित किया जिसे आलिंगनचेहरा-सीएलआई बात साबित करने के लिए। इसने लॉग किया। तीन महीनों में 30,000 से अधिक डाउनलोड।
- अप्रयुक्त आयातऊपर दी गई समयरेखा से पता चलता है कि यह मैलवेयर सार्वजनिक रजिस्ट्री में सक्रिय था और ठीक इसी तकनीक का उपयोग कर रहा था। यह कोई परीक्षण नहीं था।
सवाल यह नहीं है कि क्या यह आपकी टीम के साथ हो सकता है। सवाल यह है कि आज कितने एआई-सुझाए गए पैकेज बिना किसी की नज़र में आए आपके कोड में शामिल हो रहे हैं।
प्रतिक्रिया: standardवे बराबरी पर आ रहे हैं
दो ताकतें समानांतर चलती हैं। जैसे-जैसे हमले तेज होते जाते हैं, standardशरीर प्रतिक्रिया कर रहे हैं:
- एनआईएसटी एसपी 800-218ए यह सुरक्षित सॉफ्टवेयर विकास ढांचे को एआई मॉडल से संबंधित विशिष्ट प्रथाओं के साथ विस्तारित करता है, जिसमें अखंडता और उत्पत्ति के प्रमाण शामिल हैं।
- In 2026 सकता है, CISए और उसके अंतरराष्ट्रीय जी7 साझेदार एआई के लिए सॉफ्टवेयर बिल ऑफ मैटेरियल्स पर दिशानिर्देश प्रकाशित किए गए हैं, जिसमें यह परिभाषित किया गया है कि उस सूची में क्या शामिल होना चाहिए: मॉडल, डेटासेट, घटक, प्रदाता और निर्भरताएँ।
निर्देश स्पष्ट है: SBOM यह एक एआई-बीओएम में विस्तार कर रहा है। आप उस चीज़ को प्रमाणित या सत्यापित नहीं कर सकते जिसका आप इन्वेंट्री रिकॉर्ड नहीं रख सकते। और आज, अधिकांश संगठन ऐसा नहीं कर सकते:
- 43% तक वे पहले से इस्तेमाल किए जा रहे एआई टूल्स का ऑडिट या इन्वेंट्री नहीं कर सकते।
- 79% तक उन्हें अपने स्वयं के वातावरण में चल रहे एआई एजेंटों और एमसीपी सिस्टम की कोई जानकारी नहीं होती है।
नियंत्रित वातावरणों में, यह सूची एक अच्छी प्रथा से हटकर संविदात्मक अपेक्षा या अनुपालन दायित्व बन रही है। लेकिन सूची केवल यह बताती है कि आपके पास क्या है। यह अपने आप में किसी हमले को नहीं रोक सकती।
कमी: ऐपसेक के लिए एक ईडीआर
SAST और SCA ये उपकरण कोड और निर्भरताओं का विश्लेषण करने के लिए डिज़ाइन किए गए हैं, न कि किसी एजेंट के व्यवहार या उसके विन्यास का। EDR यह प्रक्रियाओं और नेटवर्क कनेक्शनों को तो देख सकता है, लेकिन आमतौर पर इसमें निर्भरता या एजेंट कॉन्फ़िगरेशन की व्याख्या करने के लिए एप्लिकेशन-सुरक्षा संदर्भ का अभाव होता है। इन दोनों श्रेणियों के उपकरणों के बीच एक खाई है, ठीक वहीं जहां अब कोड बनाया जा रहा है, और ठीक वहीं एआई हमले की संभावना मौजूद है।
उस कमी में तीन खामियां हैं:
- एआई संसाधन। मॉडल, एजेंट और एमसीपी सर्वर आपके सिस्टम पर दिखाई नहीं देते हैं। SAST'या है SCA'के रडार से। आप उस चीज़ का इन्वेंट्री नहीं बना सकते जिसे आप देख नहीं सकते।
- कॉन्फ़िगरेशन फ़ाइलें। कौशल, नियम और एमसीपी कॉन्फ़िगरेशन एजेंट के व्यवहार को आकार देते हैं, लेकिन आमतौर पर उनकी समीक्षा इस तरह की जाती है जैसे वे हानिरहित सादे पाठ हों।
- पैकेज इंस्टॉल हो जाता है। A दुर्भावनापूर्ण निर्भरता का पता चलने से पहले ही वह चल सकती है।फिर बिना किसी की मंजूरी के गुप्त जानकारी और टोकन को बाहर निकाल लें।
Xygeni इसे कैसे बंद करता है
EDR एंडपॉइंट्स के लिए क्या करता है, ज़ायजेनी शील्ड एआई-सहायता प्राप्त विकास जीवनचक्र के लिए यह कार्य करता है: यह एप्लिकेशन-सुरक्षा संदर्भ को समझते हुए उस स्थान की सुरक्षा करता है जहां कोड बनाया जाता है।
- दृश्यता जहां SAST और SCA हाथ मत बढ़ाओ। Xygeni दुर्भावनापूर्ण कौशल और नियम फ़ाइलों को चिह्नित करता है, MCP कॉन्फ़िगरेशन का विश्लेषण करता है, और ऑडिट के लिए तैयार एक डेटाबेस बनाता है। एआई-बीओएमइसे OWASP LLM, MCP और एजेंटिक स्किल्स के शीर्ष 10 रैंकिंग से मिलान किया गया है।
- केवल हस्ताक्षर ही पर्याप्त नहीं, बल्कि बुद्धिमत्ता भी आवश्यक है। MEW (मालवेयर अर्ली वार्निंग) किसी पैकेज के व्यवहार और जोखिम का विश्लेषण करके उसे CVE, एडवाइजरी या सार्वजनिक हस्ताक्षर जारी होने से पहले ही ब्लॉक कर देता है। नवीनतम नेटवर्क इंटेलिजेंस ज्ञात दुर्भावनापूर्ण बुनियादी ढांचे से कनेक्शन काट देता है।
- कोड से लेकर एंडपॉइंट तक, एक ही नियंत्रण बिंदु। एक ही एजेंट को, पर्यावरण को पुन: संरचित किए बिना तैनात किया गया है, जिसमें यूरोपीय डेटा संप्रभुता और अनुपालन साक्ष्य अंतर्निहित हैं।
एक लाइव प्रदर्शन में, इस नीति के लागू होने से एक एआई एजेंट द्वारा तीन अलग-अलग इंस्टॉलेशन मार्गों (वर्चुअल वातावरण, पैकेज मैनेजर और डायरेक्ट डाउनलोड) से दुर्भावनापूर्ण पैकेज स्थापित करने के प्रयास को इंस्टॉलेशन पूरा होने से पहले ही रोक दिया गया। यह सब वास्तविक समय में लॉग किया गया और इसे एसओसी में निर्यात किया जा सकता है। किसी पहले प्रोजेक्ट को शुरू करने में आमतौर पर लगभग एक घंटा लगता है; पूरे संगठन में कवरेज का विस्तार करने में संरचना के आधार पर आमतौर पर एक से दो सप्ताह लगते हैं।
सामान्य प्रश्न
एआई अटैक सरफेस को एक पैराग्राफ में कैसे परिभाषित किया जा सकता है?
एआई अटैक सरफेस उन मॉडलों, एजेंटों, एमसीपी सर्वरों, स्किल्स, रूल्स फाइलों और एआई द्वारा सुझाई गई निर्भरताओं का समूह है जिनके माध्यम से किसी एप्लिकेशन में जोखिम प्रवेश कर सकता है, अक्सर किसी मानव द्वारा उसकी समीक्षा करने से पहले ही। यह पारंपरिक कोड और निर्भरताओं से परे जाकर कॉन्फ़िगरेशन फाइलों और निर्देशों को भी शामिल करता है जो यह निर्धारित करते हैं कि एक एआई एजेंट कैसे व्यवहार करता है।
मैं यह कैसे पता लगा सकता हूँ कि मेरे एआई सहायक द्वारा सुझाया गया पैकेज नाम एक भ्रम है या सिर्फ वास्तविक है लेकिन अपरिचित है?
इंस्टॉल करने से पहले सत्यापन करें: केवल नाम पर भरोसा करने के बजाय रजिस्ट्री की जाँच करें और पैकेज की वास्तविक सामग्री और उद्देश्य का विश्लेषण करें। Xygeni कोड जनरेशन के दौरान वास्तविक समय में इस सत्यापन को स्वचालित करता है, इसलिए इंस्टॉल चलने से पहले ही उसे स्वीकृत या अवरुद्ध कर दिया जाता है, चाहे पैकेज आपके द्वारा पहचाना गया हो या नहीं।
क्या स्लोपस्क्वेटिंग सभी एआई मॉडलों को समान रूप से प्रभावित करती है?
19.7% के आंकड़े के पीछे के शोध में कई मॉडलों को शामिल किया गया और पाया गया कि यह समस्या व्यापक रूप से फैली हुई है, जिनमें बहुत कम अंतर है। यह एआई-सहायता प्राप्त विकास में एक समान पैटर्न है, न कि किसी एक सहायक की विशिष्ट खामी।
क्या हम यह पूर्वव्यापी रूप से जांच सकते हैं कि क्या हमने पहले से ही कोई भ्रामक या दुर्भावनापूर्ण पैकेज स्थापित कर लिया है?
जी हां। Xygeni का प्लेटफॉर्म ग्राहकों को पता लगाए गए दुर्भावनापूर्ण पैकेजों के एक सुव्यवस्थित डेटाबेस तक पहुंच प्रदान करता है, जिसे आपके मौजूदा कंपोनेंट इन्वेंट्री के विरुद्ध खोजा जा सकता है, ताकि आप कुछ ही क्लिक में पुष्टि कर सकें कि पहले से इंस्टॉल किया गया कोई भी कंपोनेंट ज्ञात खतरा है या नहीं।
एक से अधिक टीमों वाली मध्यम आकार की संस्था के लिए कार्यान्वयन में कितना समय लगता है?
किसी पहले प्रोजेक्ट को शुरू करने में आमतौर पर लगभग एक घंटा लगता है। पूरी संस्था में इसे लागू करने में आमतौर पर एक से दो सप्ताह लगते हैं, जो टीम की संरचना और काम करने के तरीकों पर निर्भर करता है।
अपने एआई अटैक सरफेस का मुफ्त में मैप बनाएं
अपने एप्लिकेशन के एआई फुटप्रिंट को मुफ्त में मैप करें: एक खाता बनाएं और कुछ ही मिनटों में पहला स्कैन करेंएक ही एप्लिकेशन से शुरुआत करें, देखें कि उसमें कौन सी एआई मौजूद है, और देखें कि आपकी एआई अटैक सतह का कौन सा हिस्सा खतरनाक है।
*ऊपर उल्लिखित कुछ क्षमताएं Xygeni Shield और इसके माध्यम से लागू की जाती हैं। ASPM/AI सुरक्षा मॉड्यूल; उपलब्धता प्लान के अनुसार भिन्न हो सकती है। देखें xygeni.io उत्पाद के नवीनतम विवरण के लिए।




