Sigurnost umjetne inteligencije u sjeni

Sigurnost umjetne inteligencije u sjeni: Sve što trebate znati

Shadow AI više nije samo zaposlenici koji koriste neodobrenog chatbota. Danas sjena AI često uključuje neodobreni AI agenti pokretanje sa stvarnim dozvolama: pristup repozitoriju, CI/CD tokeni, čitanje/pisanje datoteka i API-ji za razmjenu poruka. Drugim riječima, umjetna inteligencija u sjeni može se ponašati kao automatizacija sjene, i zato povećava sigurnosni rizik brže nego što većina timova očekuje.

Evo sigurnosne rupe: umjetna inteligencija u sjeni proširuje vašu površinu napada bez promjene vaših kontrola. Na primjer, jedan agent može unijeti nepouzdan sadržaj, slijediti skrivene upute, a zatim pozvati alate koji dotiču produkcijske sustave. Posljedično, rizik nije samo curenje podataka; to je i neovlaštene radnje izvršeno brzinom stroja.

Ako želite praktičnu definiciju, možete je interno citirati: Shadow AI je svaka AI sposobnost koja se koristi bez upravljanja i koja može pristupiti osjetljivim podacima ili pokrenuti stvarne radnje. Sukladno tome, pravi odgovor nije "zabrana umjetne inteligencije". Umjesto toga, potrebna vam je vidljivost, najmanje privilegija, upravljanje vještinama i revizija poziva alata kako biste kontrolirali umjetnu inteligenciju u sjeni bez usporavanja isporuke.

Što je Shadow AI?

Shadow AI je korištenje AI alata, modela ili tijekova rada agenata bez formalnog odobrenja, praćenja ili upravljanja od strane IT-a ili sigurnosti. To uključuje neodobrene chatbotove, proširenja preglednika, IDE kopilote i lokalne ili hostane agente povezane s enterprise alate. Najvažnije je da umjetna inteligencija u sjeni stvara slijepe točke u rukovanju podacima, kontroli pristupa i mogućnosti revizije. Stoga rutinske aktivnosti programera može pretvoriti u sigurnosni i usklađeni rizik.

Shadow AI vs Shadow IT vs Agentic Shadow AI

Umjetna inteligencija u sjeni preklapa se sa IT-om u sjeni, ali se ponaša drugačije. Iznad svega, sustavi umjetne inteligencije mogu učiti iz inputa i skala decisioni, dok agenti također mogu izvršavanje radnji putem alata i tokena. Kao rezultat toga, timovima je potreban jasniji model onoga što brane.

Dimenzija Sjena IT AI sjena Agent Shadow AI
Što je Neodobreni softver ili usluge Neodobreni alati umjetne inteligencije koji se koriste za rad Neodobreni AI agenti koji mogu pozivati ​​alate i izvršavati radnje
Tipičan primjer Neodobreni SaaS, dodaci, skripte Osobni chatbot ili AI editor koji se koristi s podacima tvrtke Agent povezan s repozitorijima, CI/CD, e-pošta, ulaznice, API-ji u oblaku
Glavni rizik Izloženost podataka, nedostaci u usklađenosti, neupravljani pristup Curenje podataka, zaobilaženje pravila, nepraćena upotreba modela Neovlaštene radnje, zlouporaba privilegija, krađa podataka pomoću alata
Brzina rizika Umjereno pompeznost Vrlo brzo (automatizacija + vjerodajnice)
Putovi napada Zlouporaba vjerodajnica, nesigurne konfiguracije, zlouporaba OAuth-a Ubrizgavanje prompta, osjetljivo zapisivanje prompta, problemi sa zadržavanjem podataka Ubrizgavanje alata, lanac opskrbe vještinama, preuzimanje iz preglednika u lokalnu mrežu, prebacivanje tokena
Izazov vidljivosti Sjene aplikacije i nepoznati dobavljači Nepoznata upotreba umjetne inteligencije + nejasni tokovi podataka Nepoznata upotreba umjetne inteligencije + skriveni pozivi alata + nejasna atribucija
Najbolja prva kontrola Otkrivanje SaaS-a + upravljanje pristupom Odobreni AI katalog + pravila redakcije + zapisivanje Inventar agenata + najmanje privilegije + zapisivanje poziva alata
Kako izgleda "dobro" Odobreni katalog, SSO, evidentiranje, pregled dobavljača Odobreni AI katalog, kontrole zadržavanja, sigurno rukovanje podacima Odobreno vrijeme izvođenja agenta, vještine na popisu dopuštenih, tokeni s ograničenim opsegom, revidirane radnje

Zašto su rizici OpenClaw agenta važni za DevSecOps

Rizici OpenClaw agenata su važni jer agenti mijenjaju sigurnosni model iz "ulaznih podataka, izlaznih tekstova" u podaci ulaze, akcije izlaze, U sjena AI scenarij, što znači da jedan programer može pokrenuti neupravljanog agenta koji se povezuje s repozitorijima, CI/CD, API-ji u oblaku i alati za razmjenu poruka. Kao rezultat toga, umjetna inteligencija u sjeni pretvara se u automatizacija sjene s vjerodajnicama.

Ta promjena krši uobičajene pretpostavke. Na primjer, timovi često tretiraju "lokalne agente" kao niskorizične jer se izvode na prijenosnom računalu ili se vežu na localhost. Međutim, nedavni OpenClaw incidenti pokazuju da preglednik može postati most, tokeni se mogu otkriti, a pristupnici alata mogu se preuzeti, čak i u "samo lokalnim" postavkama.

Ukratko, nakon što agent može pozivati ​​alate, vaš model prijetnje mora uključivati krađa tokena, zlouporaba pozivanja alata, kompromitiranje lanca opskrbe vještinama i neizravno ubrizgavanjeInače ćete propustiti najrizičniji dio umjetne inteligencije u sjeni.

Najteži OpenClaw incidenti (potvrđeno)

 1) CVE-2026-25253 — Preuzimanje jednim klikom / RCE put putem zlonamjerne poveznice

Udarac: Maksimalno (velika vjerojatnost + veliki utjecaj)

Što je omogućilo (visoka razina):

  • OpenClaw je mogao dobiti gatewayUrl iz niza upita i automatski otvoriti WebSocket vezu bez upita, slanje vrijednosti tokena u procesu.
  • Ta izloženost tokena može omogućiti preuzimanje pristupnika i zlouporabu nizvodno ovisno o dozvolama i konfiguraciji.

Zašto je tako ozbiljno:
Pretvara "klik na poveznicu" u "kompromitiranje lanca alata agenta", što je upravo način na koji umjetna inteligencija u sjeni postaje automatizacija sjene s vjerodajnicama.

2) ClawJacked — web stranica s upadom u sustav → gruba sila lokalnog hostinga WebSocketa → otmica potpune kripte agenta

Udarac: Vrlo visoko (tiho + skalabilni uzorak)

Što je omogućilo (visoka razina):

Zlonamjerna web stranica mogla bi otvoriti WebSocket vezu prema localhost i ciljaju lokalnu uslugu OpenClawa.

Sa slabom autentifikacijom temeljenom na lozinki, napadači bi mogli brutalno prisiliti lozinku i dobiti pouzdan pristup, omogućujući punu kontrolu instance agenta.

Zašto je tako ozbiljno:
To krši pretpostavku "lokalni host je siguran". U praksi, preglednik postaje most, pa „samo lokalno“ nije prava granica. 

3) Zlouporaba ekosustava vještina: ToxicSkills + zlonamjerne vještine ClawHuba (lanac opskrbe vještinama agenata)

Udarac: Od visokog do maksimalnog (skala + perzistencija)

Što je omogućilo (visoka razina):

Zlonamjerno ili ranjivo vještine mogu se ponašati kao ovisnosti: instalirane s tržišta, ažurirane neovisno i često djeluju s dozvole na razini agenta.

Neovisna istraživačka analiza 3,984 pronađene vještine agenta 13.4% (534) imao je barem jedan kritičan problem, uključujući distribucija zlonamjernog softvera, brzo ubrizgavanje i otkrivene tajne.

Primjeri iz stvarnog svijeta pokazuju napadačima koji isporučuju "vještine" s kripto tematikom za širenje zlonamjernog softvera ili krađu osjetljivih podataka putem društvenog inženjeringa i maskiranih naredbi.

Zašto je tako ozbiljno:
Ovo je rizik opskrbnog lanca, ali za agente: „vještina“ može naslijediti sposobnost agenta da čita datoteke, pristupa tajnama ili izvršava akcije alata.

Incident Vrsta napada Interakcija korisnika Primarna posljedica Izvori
CVE-2026-25253 Zlonamjerna poveznica → niz upita gatewayUrl → izloženost tokena → preuzimanje pristupnika / RCE put Jedan klik (UI:R) Kompromitacija pristupnika; moguće nizvodno izvršenje ovisno o dozvolama NVD (NIST)
INCIBE-CERT
Vijesti o hakerima
ClawJacked Drive-by stranica → localhost WebSocket → brute force → otmica agenta Posjetite stranicu Potpuno preuzimanje lokalnog agenta; pristup zapisnicima/konfiguracijama/podacima Oasis Security
lokaciji techradar
Vijesti o hakerima
ToxicSkills / zlonamjerne ClawHub vještine Tržište vještina kao lanac opskrbe (zlonamjerni softver, ubrizgavanje, otkrivanje tajni) Varijabla (vještina instaliranja/korištenja) Kompromitacija na razini agenta putem naslijeđenih dozvola i zlonamjernog ponašanja vještina Tomov hardver
Vijesti o hakerima

Primjer upotrebe: smanjenje rizika Shadow AI-a u OpenClaw stilu pomoću DevSecOps tijeka rada

OpenClaw je korisna studija slučaja jer pokazuje kako sjena AI postaje stvarni operativni rizik: agent radi „lokalno“, povezuje se s repozitorijima i pipelines, i odjednom posjet pregledniku, token ili vještina treće strane mogu se pretvoriti u preuzimanje. Cilj nije zabraniti agente. Umjesto toga, cilj je osigurati da rad vođen agentima teče kroz iste kontrole kojima već vjerujete za kod i lanac opskrbe.

Korak 1: Tretirajte agentove „vještine“ kao ovisnosti, a ne kao bezopasne dodatke

Većina incidenata s umjetnom inteligencijom u sjeni ne počinje sofisticiranim iskorištavanjem. Počinju prihvaćanjem: programer instalira agenta, doda nekoliko vještina i daje mu pristup „kako bi radio“. Od tog trenutka, ekosustav agenata ponaša se poput ekosustava paketa: vještine se ažuriraju, pojavljuju se pomoćne skripte, a nepouzdani kod može tiho ući.

Dakle, prvi korak je promjena načina razmišljanja: sve što agent može instalirati ili izvršiti dio je vašeg lanca opskrbe, U Xygeni tijek rada, to znači da ne čekate izvješće o kršenju sigurnosti. Usredotočujete se na ranije signale da je komponenta rizična ili potpuno zlonamjerna, pa se usvajanje zaustavlja prije nego što se proširi po repozitorijima i računalima razvojnih programera.

Što se mijenja u praksi

  • Timovi prestaju kopirati i lijepiti "konfiguracije radnih agenata" bez pregleda
  • Nove vještine i pomoćni paketi tretiraju se kao prihvat ovisnosti, a ne kao osobni alati

Korak 2: Učinite PR-ove kontrolnom točkom, čak i kada je agent napisao promjenu

Agenti ubrzavaju promjene. To je poanta. Međutim, priča o OpenClawu pokazuje koliko brzo „male promjene“ postaju sigurnosni događaji nakon što su uključeni tokeni i pristupnici alata. Stoga, oslanjanje na „oprez programera“ nije dovoljno.

Umjesto toga, izlaz agenta usmjerava kroz pull requests i provesti skeniranje u vrijeme PR-a. Na taj način, čak i ako agent predloži povećanje ovisnosti, podešavanje skripte za izgradnju ili uređivanje CI tijeka rada, PR postaje uska točka gdje se primjenjuje politika. Xygeni se ovdje prirodno uklapa jer je izgrađena za CI/CD i PR tijekove rada, tako da se rizične promjene hvataju prije spajanja.

Tipične promjene koje pokreću agenti, a koje želite kontrolirati

  • Nadogradnje ovisnosti i promjena lockfile-a
  • Izradite skripte i instalirajte ih hooks
  • Uređivanje CI tijeka rada (dozvole, korištenje tajni, mrežni pozivi)
  • Novi koraci automatizacije koji se izvršavaju s povećanim pravima

Korak 3: Odredite prioritete prema onome što će napadači koristiti, a ne samo prema onome što skeneri pronađu

Umjetna inteligencija u sjeni povećava volumen. Više automatizacije znači više pomicanja ovisnosti, više promjene konfiguracije i više „malih promjena“ tjedno. Posljedično, timovi se mogu utopiti u nalazima osim ako se određivanje prioriteta ne uskladi sa stvarnom iskoristivošću.

Ovdje je kontekst iskorištavanja važan. Ako je vjerojatno da će jedan problem biti iskorišten, a drugi ne, vaš tijek rada trebao bi odražavati tu razliku. Xygenijev pristup prioritizacije je osmišljen za ovu stvarnost: smanjiti buku fokusiranjem sanacije na ono što je najvjerojatnije važno u praksi. 

Jednostavno pravilo koje se skalira

  • Blokirajte ili ubrzajte rješavanje problema s najvećim rizikom u stvarnom svijetu
  • Odgodite šum niskog signala kako bi inženjeri sigurno nastavili s isporukom

Korak 4: Prestanite pretpostavljati da je „localhost siguran“

ClawJacked služi kao lekcija jer napada pretpostavku koju mnogi timovi još uvijek imaju: „ako je lokalno, u redu je.“ U stvarnosti, lokalni pristupnici i lokalna korisnička sučelja i dalje zahtijevaju razmišljanje produkcijske razine. Preglednik je dio površine prijetnje, a „samo lokalno“ nije granica na koju se možete osloniti.

Dakle, ojačavate lokalne usluge kao što biste ojačali bilo koje osjetljivo sučelje:

  • Snažna autentifikacija (ne samo lozinka koju je odabrao čovjek)
  • Ograničenja brzine i zaključavanja
  • Nema ponašanja automatskog povezivanja koje vjeruje neprovjerenim ulazima
  • Ograničite tko se može povezati i odakle

Iako Xygeni nije lokalni vatrozid, pomaže u smanjenju praktičnog utjecaja obrazaca "lokalnog zaobilaženja" premještanjem provedbe na pipeline i platforma. Kada su kontrole u CI/CD i pravila sigurnosnog položaja, umjetna inteligencija u sjeni manje je vjerojatno da će ih zaobići „jer je bila lokalna“. 

Korak 5: Pazite na abnormalno ponašanje koje izgleda kao zlouporaba lanca opskrbe

Incidenti u OpenClaw stilu često imaju zajednički način kvara: nešto se tiho promijeni, a zatim se tijekovi rada počnu ponašati drugačije. Zato su signali usmjereni na anomalije važni. Ako okruženje iznenada počne povlačiti neobične ovisnosti, brzo objavljivati ​​verzije ili pokazivati ​​obrasce u skladu sa zlouporabom lanca opskrbe, želite da se to rano označi.

Xygenijeva detekcija anomalija i rano upozoravanje u skladu je s tim ciljem: rano otkrivanje sumnjivih obrazaca, prije nego što postanu ponovljeni incidenti u timovima.

Signali na koje vrijedi obratiti pozornost

  • Iznenadni porasti promjena ovisnosti među repozitorijima
  • Novi paketi/vještine s niskom reputacijom ili neobičnim obrascima ažuriranja
  • Neočekivani CI koraci koji preuzimaju runtime okruženja ili izvršavaju skripte
  • Neobični mrežni pozivi iz konteksta izgradnje
Sigurnost umjetne inteligencije u sjeni

Izlet

Ovaj tijek rada namjerno nije „specifičan za agenta“. To je DevSecOps obrazac koji funkcionira za shadow AI u velikim razmjerima: tretira vještine poput ovisnosti, promjene ulaza u vrijeme PR/CI, daje prioritet onome što se može iskoristiti, prestaje vjerovati localhostu prema zadanim postavkama i rano otkriva abnormalno ponašanje lanca opskrbe. Tako smanjujete sjena AI rizik bez usporavanja isporuke.

Sigurnost umjetne inteligencije u sjeni: Što to znači za DevSecOps timove

Umjetna inteligencija u sjeni više nije sporedna tema. U 2026. godini to sve više znači agenti sa stvarnim dozvolama, što jednostavne pogreške pretvara u incidente uzrokovane alatima. OpenClaw je najjasniji podsjetnik: rizik nije samo ono što model „govori“, već ono što agent može do s tokenima, pristupnicima i vještinama.

Sukladno tome, najučinkovitiji odgovor je praktičan, a ne teoretski. Tretirajte vještine agenta kao ovisnosti, usmjeravajte izlaz agenta kroz PR i CI/CD guardrailsi prestanite pretpostavljati da je „localhost siguran“. Istovremeno, odredite prioritete onoga što se zapravo može iskoristiti kako bi timovi mogli nastaviti isporučivati ​​bez da se utapaju u buci.

U konačnici, ne morate zabraniti agente da biste kontrolirali sigurnost umjetne inteligencije u sjeniMorate se pobrinuti da tijekovi rada vođeni agentima ne mogu zaobići isti lanac opskrbe i kontrole isporuke koje već štite životni ciklus vašeg softvera.

alati-za-analizu-sastava-softvera-sca-tools
Prioritizirajte, sanirajte i osigurajte softverske rizike
Nabavite svoj besplatni račun.
Nije potrebna kreditna kartica.

Osigurajte svoj razvoj i isporuku softvera

s Xygeni paketom proizvoda