Posljednjih nekoliko godina sigurnost aplikacija imala je jasnu granicu: repozitorij i pipelineTu su se nalazile kontrole, gdje su se izvodila skeniranja, gdje su timovi odlučivali hoće li se nešto poslati u produkciju. Sve se to temeljilo na jednoj pretpostavci: programer je izričito birao koji kod i koje ovisnosti ulaze u sustav.
Ta pretpostavka više ne vrijedi. Sve veći udio koda danas piše, predlaže ili instalira AI agent, često bez da itko pogleda naziv onoga što se uvlači. Kada decisKako se pomiče dio onoga što ulazi u kod, tako se pomiče i napad. Pomiče se na sam početak procesa: u trenutku kada je kod kreiran, unutar samog asistenta i u datotekama koje ga konfiguriraju.
Ovo je vaša površina za napad umjetne inteligencije: svaki model, agent, MCP poslužitelj, vještina i ovisnost koju predlaže umjetna inteligencija, a koja sada može predstavljati rizik prije nego što je čovjek ikada pregleda. Ista umjetna inteligencija kojoj vaši programeri vjeruju sada je dio toga. Ovo nije budući rizik. To je promjena koja se već dogodila, a evo kako to izgleda u praksi.
Val napada, a ne izolirani incident
Ništa od navedenog nije laboratorijska vježbacisili hipotetski. To su javni, dokumentirani incidenti, gotovo svi iz prošle godine, i svaki od njih je malo bliži samom AI agentu:
- Kolovoz 2025., s1ngularity: Napadači su ukrali token za objavljivanje iz Nx-a, jednog od najčešće korištenih sustava za izgradnju, te zlonamjerne verzije prebacili na npm, koristeći AI alate za traženje tajni na računalima programera.
- Rujan 2025., kreda/otklanjanje pogrešaka: Jedan od najvećih kompromisa npm-a po dosegu, 18 paketa s više od dvije milijarde tjednih preuzimanja, preuzet je otmicom računa jednog održavatelja.
- Rujan 2025., Shai-Hulud: jedan od prvih dokumentiranih crva sposobnih za samostalno širenje putem npm-a. Njegov drugi val, u studenom, bio je agresivniji i povezan s tajnama otkrivenim u više od 25 000 repozitorija.
- Listopad 2025., neiskorišteni uvoz: dio kampanje PhantomRaven, gdje je AI halucinacija uvela pravi zlonamjerni softver u npm putem tehnike slopsquattinga.
- Ove godine, ClawHub: zaraženi registar vještina umjetne inteligencije gdje je pet od sedam najčešće preuzimanih vještina bio zlonamjerni softver.
Industrija formalizira isti zaključak. OWASP Top 10 za LLM aplikacije stavlja prompt injection na prvo mjesto. OWASP MCP Top 10 (trenutno u beta verziji) cilja na protokol koji agenti koriste za komunikaciju s alatima. OWASP Agentic Skills Top 10, novi projekt u fazi inkubatora, navodi zlonamjerne vještine kao svoj najveći rizik. OWASP se obično kreće oprezno; otvaranje tri fronta odjednom, od kojih je jedan hitan, govori nešto o tome koliko se brzo ovo kreće.
Sva tri cilja imaju istu ideju: upute, alati i konfiguracije oko modela sada su dio površine za AI napad i obično se nalaze unutar vašeg vlastitog repozitorija. Što postavlja prvo pitanje koje vrijedi postaviti vašim timovima: tko pregledava datoteke s pravilima, vještine i MCP konfiguracije koje se nalaze u vašem repozitoriju?
Vektor 1: otrovana vještina
Vještina je datoteka s uputama i mogućnostima koja uči AI agenta kako izvršiti zadatak. To nije jedini način oblikovanja ponašanja agenta (datoteke s pravilima, hooks, a MCP konfiguracije rade isto), ali sve dijele jedno svojstvo: putuju unutar repozitorija, s kodom.
Istraživanje je ove godine pregledalo 4,000 ovih vještina:
- 36% ih je imalo barem jedan sigurnosni propust.
- 13.4% ih je bilo kritično.
- Gotovo 100 ih je imalo zlonamjerne korisne sadržaje.
Ključna promjena: napadač više ne cilja vaš kod. Cilja agenta koji piše vaš kod, postavljajući skrivene instrukcije (ponekad koristeći nevidljive znakove) koje model čita i tretira kao operativne. Ljudski recenzent odobrava pull request u dobroj vjeri jer, po njihovom mišljenju, datoteka izgleda čisto. Model interpretira upute koje recenzent nikada nije vidio.
Ovo nije teoretski. CVE-2025-59536 (CVSS 8.7) omogućio je pokretanje Claude Codea iz nepouzdanog repozitorija, gdje je zlonamjerna konfiguracija mogla izvršavati naredbe prije nego što je korisnik prihvatio dijalog za povjerenje. Druga ranjivost, CVE-2026-21852, omogućila je krađu API ključa putem konfiguracije kontrolirane projektom, bez da je korisnik išta odobrio.
H2: Vektor 2: čučanje bez sjedenja
Naziv spaja "slop" (smeće koje umjetna inteligencija ponekad generira) s klasičnim tiposquatting napadom. Typosquatting ovisi o ljudskoj pogrešci: napadač registrira naziv paketa blizu popularnog i čeka tipografsku pogrešku. To je slučajno.
Čučanje bez posla ne čeka grešku. U studiji na koju se referira tijekom ove sesije, 19.7% referenci paketa generiranih AI modelima ukazivalo je na pakete koji ne postoje. Modeli imaju tendenciju halucinirati ista imena više puta, pa napadač prati koja imena umjetna inteligencija izmišlja, registrira ta imena sa zlonamjernim kodom i čeka sljedeću instalaciju koju predloži umjetna inteligencija kako bi je uvukao u vašu aplikaciju.
Razmjer nije mali: Više od 450 000 novih zlonamjernih paketa identificirano je u 2025. godini. Dva primjera to konkretno potvrđuju:
- Istraživač je podmetnuo bezopasni testni paket pod nazivom huggingface-cli kako bi dokazao poantu. Zabilježio je više od 30,000 preuzimanja u tri mjeseca.
- neiskorišteni-uvozi, prema gornjoj vremenskoj crti, potvrđen je zlonamjerni softver, prisutan u javnom registru, koji koristi upravo ovu tehniku. Taj nije bio test.
Pitanje nije može li se to dogoditi vašem timu. Pitanje je koliko paketa koje predlaže umjetna inteligencija danas ulazi u vaš kod, a da ih nitko ne pogleda.
odgovor: standardsustižu
Dvije sile djeluju paralelno. Dok se napadi ubrzavaju, standardTijela reagiraju:
- NIST SP 800-218A proširuje okvir sigurnog razvoja softvera praksama specifičnim za AI modele, uključujući dokaze o integritetu i podrijetlu.
- In 2026. svibnja CISA i njegovi međunarodni G7 partneri objavljene smjernice o softverskom popisu materijala za umjetnu inteligenciju, u kojima se definira što spada u taj popis: modeli, skupovi podataka, komponente, pružatelji usluga i ovisnosti.
Smjer je jasan: SBOM se širi u AI-BOM. Ne možete certificirati ili potvrditi ono što ne možete popisati. A danas većina organizacija ne može:
- 43% ne mogu revidirati ili popisati alate umjetne inteligencije koje već koriste.
- 79% nemaju uvid u AI agente i MCP sustave koji rade u njihovom vlastitom okruženju.
U reguliranim okruženjima, ovaj inventar prelazi iz dobre prakse u ugovorna očekivanja ili obvezu usklađenosti. Ali inventar vam govori samo što imate. Sam po sebi ne blokira napad.
Praznina: EDR za AppSec
SAST i SCA Alati su dizajnirani za analizu koda i ovisnosti, a ne ponašanja agenta ili njegove konfiguracije. EDR vidi procese i mrežne veze, ali obično mu nedostaje kontekst sigurnosti aplikacije za interpretaciju ovisnosti ili konfiguracije agenta. Između te dvije kategorije alata nalazi se praznina, točno tamo gdje se sada stvara kod i točno gdje se nalazi površina za napad umjetne inteligencije.
Taj jaz ima tri slijepe točke:
- Imovina umjetne inteligencije. Modeli, agenti i MCP poslužitelji se ne prikazuju na vašem SASTje ili SCAradar. Ne možeš inventirati ono što ne vidiš.
- Konfiguracijske datoteke. Vještine, pravila i MCP konfiguracije oblikuju ponašanje agenata, ali se obično pregledavaju kao da su bezopasan običan tekst.
- Instalacije paketa. A Zlonamjerna ovisnost može se pokrenuti prije nego što se zna da je zlonamjerna, a zatim izvući tajne i tokene bez ičijeg odobrenja.
Kako Xygeni to zatvara
Što EDR radi za krajnje točke, Xygeni Shield služi za životni ciklus razvoja uz pomoć umjetne inteligencije: štiti mjesto gdje se kod stvara, a istovremeno razumije kontekst sigurnosti aplikacije.
- Vidljivost gdje SAST i SCA ne doseži. Xygeni označava zlonamjerne vještine i datoteke s pravilima, analizira MCP konfiguracije i izrađuje rješenje spremno za reviziju. AI-BOM, mapirano na OWASP LLM, MCP i Agentic Skills Top 10.
- Obavještajni podaci, ne samo potpisi. MEW (Malware Early Warning - rano upozorenje o zlonamjernom softveru) analizira ponašanje i rizik paketa kako bi ga blokirao prije nego što postoji CVE, upozorenje ili javni potpis. Ažurirane mrežne informacije prekidaju veze s infrastrukturom za koju se zna da je zlonamjerna.
- Jedna kontrolna točka, od koda do krajnje točke. Jedan agent, implementiran bez ponovnog projektiranja okruženja, s ugrađenim europskim suverenitetom podataka i dokazima o usklađenosti.
U demonstraciji uživo, ova provedba pravila blokirala je pokušaj AI agenta da instalira zlonamjerni paket na tri različita puta instalacije (virtualno okruženje, upravitelj paketa i izravno preuzimanje) prije nego što je instalacija dovršena, a sve je zabilježeno u stvarnom vremenu i moguće izvesti u SOC. Uključivanje prvog projekta obično traje oko sat vremena; proširenje pokrivenosti na cijelu organizaciju obično traje jedan do dva tjedna, ovisno o strukturi.
Česta pitanja
Kolika je površina napada umjetne inteligencije u jednom odlomku?
Površina AI napada je skup modela, agenata, MCP poslužitelja, vještina, datoteka s pravilima i ovisnosti koje predlaže AI putem kojih rizik može ući u aplikaciju, često prije nego što je čovjek pregleda. Prostire se izvan tradicionalnog koda i ovisnosti te uključuje konfiguracijske datoteke i upute koje oblikuju ponašanje AI agenta.
Kako mogu znati je li naziv paketa koji predlaže moj AI asistent halucinacija ili je samo legitiman, ali nepoznat?
Validacija prije instalacije: provjerite registar i analizirajte stvarni sadržaj i namjeru paketa umjesto da se oslanjate samo na naziv. Xygeni automatizira ovu validaciju u stvarnom vremenu tijekom generiranja koda, tako da se instalacija odobrava ili blokira prije pokretanja, bez obzira prepoznajete li paket ili ne.
Utječe li čučnjevi podjednako na sve modele umjetne inteligencije?
Istraživanje koje je dovelo do brojke od 19.7% obuhvatilo je više modela i otkrilo da je problem široko rasprostranjen, s malim varijacijama među njima. Ovo je obrazac u cijelom razvoju uz pomoć umjetne inteligencije, a ne nedostatak specifičan za jednog asistenta.
Možemo li retroaktivno provjeriti jesmo li već instalirali halucinirani ili zlonamjerni paket?
Da. Xygenijeva platforma korisnicima omogućuje pristup održavanoj bazi podataka otkrivenih zlonamjernih paketa, koje se mogu pretraživati u odnosu na vaš postojeći inventar komponenti, tako da u nekoliko klikova možete potvrditi je li nešto što je već instalirano poznata prijetnja.
Koliko dugo traje implementacija za srednju organizaciju s više timova?
Uvođenje u prvi projekt obično traje oko sat vremena. Skaliranje na cijelu organizaciju obično traje jedan do dva tjedna, ovisno o strukturi tima i načinu rada.
Besplatno mapirajte svoju površinu za napad umjetnom inteligencijom
Besplatno mapirajte AI otisak svoje aplikacije: kreirajte račun i pokrenite prvo skeniranje za nekoliko minutaZapočnite s jednom aplikacijom, pogledajte koja se umjetna inteligencija nalazi unutar nje i pogledajte koji je dio vaše površine za napad umjetnom inteligencijom opasan.
*Neke gore navedene mogućnosti provode se putem Xygeni Shielda i ASPM/AI sigurnosni moduli; dostupnost može varirati ovisno o planu. Pogledajte xygeni.io za detalje o trenutnim proizvodima.




