Az elmúlt néhány évben az alkalmazásbiztonságnak egyértelmű határai voltak: a tárház és a pipelineItt helyezkedtek el a vezérlőelemek, itt futottak a vizsgálatok, itt döntöttek a csapatok arról, hogy valami bekerül-e éles környezetbe. Mindez egyetlen feltételezésen alapult: a fejlesztő explicit módon választotta ki, hogy melyik kód és mely függőségek kerültek a rendszerbe.
Ez a feltételezés már nem állja meg a helyét. A kód egyre nagyobb részét ma mesterséges intelligencia által írt, javasolt vagy telepített ügynökök végzik, gyakran anélkül, hogy bárki megnézné a behívott kód nevét. Amikor a kód...cisA kódba bekerülő elemek mozgásával együtt mozog a támadás is. A folyamat elejére kerül: a kód létrehozásának pillanatára, magára az asszisztensre és az azt konfiguráló fájlokra.
Ez a mesterséges intelligencia támadási felülete: minden modell, ügynök, MCP-kiszolgáló, készség és mesterséges intelligencia által javasolt függőség, amely mostantól kockázatot jelenthet, mielőtt egy ember egyáltalán megvizsgálná. Ugyanaz a mesterséges intelligencia, amelyben a fejlesztők megbíznak, mostantól ennek a része. Ez nem egy jövőbeli kockázat. Ez egy már megtörtént változás, és így néz ki a gyakorlatban.
Támadások hulláma, nem elszigetelt eset
Az alábbiak egyike sem laboratóriumi feladatcisvagy egy hipotetikus eset. Ezek nyilvános, dokumentált incidensek, szinte mindegyik az elmúlt évből származik, és mindegyik egy kicsit közelebb áll magához a mesterséges intelligencia ügynökéhez:
- 2025. augusztus, s1ngularitás: A támadók elloptak egy közzétételi tokent az Nx-ből, az egyik legszélesebb körben használt build rendszerből, és rosszindulatú verziókat küldtek az npm-re, mesterséges intelligencia eszközökkel keresve titkokat a fejlesztők gépein.
- 2025. szeptember, kréta/hibakeresés: Az npm egyik legnagyobb elérési út alá foglalása, 18 csomag, több mint heti kétmilliárd letöltéssel, egyetlen karbantartó fiókjának eltérítésével.
- 2025. szeptember, Shai-Hulud: az egyik első dokumentált féreg, amely képes volt önmagát npm-en keresztül szaporítani. Második hulláma, novemberben, agresszívebb volt, és több mint 25 000 adattárban nyilvánosságra hozott titkokhoz kapcsolódott.
- 2025. október, fel nem használt import: a PhantomRaven kampány részeként, ahol a mesterséges intelligencia hallucinációja valódi rosszindulatú programokat juttatott be az npm-be egy slopsquatting technikával.
- Idén a ClawHub: egy megfertőzött mesterséges intelligencia készségnyilvántartás, ahol a hét leggyakrabban letöltött készség közül öt rosszindulatú program volt.
Az iparág ugyanezt a következtetést formalizálja. Az OWASP Top 10 az LLM alkalmazásokhoz az azonnali injekciót helyezi az első helyre. Az OWASP MCP Top 10 (jelenleg béta verzióban) az eszközökkel való kommunikációhoz használt protokollügynököket célozza meg. Az OWASP Agentic Skills Top 10, egy új inkubátorfázisú projekt, a rosszindulatú készségeket nevezi meg legfőbb kockázatként. Az OWASP általában óvatosan mozog; ha egyszerre három frontot nyit meg, amelyek közül az egyiket sürgősen, az sokat elárul arról, hogy milyen gyorsan halad ez a folyamat.
Mindhárom ugyanarra az elképzelésre épül: a modell körüli utasítások, eszközök és konfigurációk mostantól a mesterséges intelligencia támadási felületének részét képezik, és általában a saját adattárban találhatók. Ami felveti az első kérdést, amelyet érdemes feltenni a csapatoknak: ki tekinti át a adattárban található szabályfájlokat, készségeket és MCP-konfigurációkat?
1. vektor: a mérgezett képesség
A készség egy utasítások és képességek gyűjteménye, amely megtanítja egy MI-ügynököt egy feladat végrehajtására. Nem ez az egyetlen módja az ügynök viselkedésének alakításának (szabályfájlok, hooks, és az MCP konfigurációk ugyanezt teszik), de mindegyiküknek van egy közös tulajdonsága: a kóddal együtt utaznak a tárházon belül.
Az idei kutatás 4,000 ilyen készséget vizsgált meg:
- 36%-uknál legalább egy biztonsági hiba volt.
- 13.4%-uk kritikus volt.
- Közel 100-nak voltak kifejezetten rosszindulatú hasznos adatai.
A lényegi változás: a támadó már nem a kódodat veszi célba. Azt az ügynököt veszi célba, aki a kódodat írja, rejtett utasításokat (néha láthatatlan karaktereket használva) helyezve el, amelyeket a modell elolvas és működőképesnek tekint. Egy emberi felülvizsgáló hagyja jóvá a... pull request jóhiszeműen, mert az ő szemükben a fájl tisztának tűnik. A modell olyan utasításokat értelmez, amelyeket a felülvizsgáló soha nem látott.
Ez nem elméleti kérdés. A CVE-2025-59536 (CVSS 8.7) sebezhetőség lehetővé tette a Claude kód elindítását egy nem megbízható tárhelyről, ahol egy rosszindulatú konfiguráció parancsokat futtathatott, mielőtt a felhasználó elfogadta volna a megbízhatósági párbeszédpanelt. Egy második sebezhetőség, a CVE-2026-21852, lehetővé tette egy API-kulcs kiszivárgását projektvezérelt konfiguráción keresztül, anélkül, hogy a felhasználó bármit is jóváhagyott volna.
H2: 2. vektor: guggolás
A név a „slop” (a mesterséges intelligencia által időnként generált szemét) és a klasszikus elgépelési támadással ötvözi az elgépelést. Az elgépelés emberi hibán alapul: a támadó egy népszerű csomagnévhez közeli csomagnevet regisztrál, és elgépelésre vár. Véletlenszerű.
Guggolás nem vár hibára. Az ebben a foglalkozásban hivatkozott tanulmányban, Az AI-modellek által generált csomaghivatkozások 19.7%-a olyan csomagokra mutatott, amelyek nem léteznek. A modellek hajlamosak ugyanazokat a neveket hallucinálni ismételten, így a támadó figyeli, hogy a mesterséges intelligencia melyik nevet találja ki, regisztrálja ezeket a neveket rosszindulatú kóddal, és várja a következő mesterséges intelligencia által javasolt telepítést, hogy beolvassa azt az alkalmazásba.
A mérték nem kicsi: 2025-ben több mint 450 000 új kártékony csomagot azonosítottak. Két példa teszi ezt konkréttá:
- Egy kutató elhelyezett egy ártalmatlan tesztcsomagot, az úgynevezett átölelőarc-cli hogy bebizonyítsa az állítást. Bejelentkezett több mint 30 000 letöltés három hónap alatt.
- fel nem használt importokA fenti idővonalról leolvasva, a(z) „rosszindulatú program” egy nyilvános nyilvántartásban szereplő, megerősített kártevő volt, pontosan ezt a technikát alkalmazva. Az nem teszt volt.
A kérdés nem az, hogy ez megtörténhet-e a csapatoddal. Az, hogy hány mesterséges intelligencia által javasolt csomag kerül be a kódodba ma anélkül, hogy bárki megnézné őket.
A válasz: standardutolérik magukat
Két erő fut párhuzamosan. Miközben a támadások felgyorsulnak, standardA testek így reagálnak:
- NIST SP 800-218A kiterjeszti a biztonságos szoftverfejlesztési keretrendszert az MI-modellekre jellemző gyakorlatokkal, beleértve az integritás és a származás bizonyítékát.
- In Május 2026, CISA és nemzetközi G7-partnerei közzétett útmutatót a mesterséges intelligencia szoftveranyag-jegyzékéről, amely meghatározza, hogy mi tartozik ebbe a leltárba: modellek, adatkészletek, komponensek, szolgáltatók és függőségek.
Az irány egyértelmű: a SBOM AI-BOM-má bővül. Amit nem tudsz leltározni, azt nem tudod tanúsítani vagy hitelesíteni. És ma már a legtöbb szervezet nem tudja:
- 43% nem tudják auditálni vagy leltározni a már használt MI-eszközöket.
- 79% nincs rálátásuk a saját környezetükben futó MI-ügynökökre és MCP-rendszerekre.
Szabályozott környezetben ez a leltár a bevált gyakorlatból szerződéses elvárássá vagy megfelelési kötelezettséggé válik. De egy leltár csak azt mondja meg, hogy mi van. Önmagában nem blokkolja a támadásokat.
A rés: EDR az AppSec számára
SAST és a SCA Az eszközöket a kód és a függőségek elemzésére tervezték, nem pedig egy ágens viselkedésének vagy konfigurációjának elemzésére. EDR látja a folyamatokat és a hálózati kapcsolatokat, de jellemzően hiányzik belőle az alkalmazásbiztonsági kontextus egy függőség vagy egy ügynökkonfiguráció értelmezéséhez. E két eszközkategória között rés tátong, pontosan ott, ahol a kód készül, és pontosan ott, ahol az AI támadási felülete található.
Ennek a résnek három vakfoltja van:
- MI-eszközök. A modellek, ügynökök és MCP-kiszolgálók nem jelennek meg a SASTvagy SCAradarja. Amit nem látsz, azt nem tudod leltározni.
- Konfigurációs fájlok. A készségek, szabályok és MCP-konfigurációk alakítják az ügynökök viselkedését, de jellemzően úgy tekintik át őket, mintha ártalmatlan sima szövegek lennének.
- Csomagtelepítések. A a rosszindulatú függőség már azelőtt lefuthat, hogy kiderülne, hogy rosszindulatú, majd kiszivárogtathat titkokat és tokeneket anélkül, hogy bárki jóváhagyná.
Hogyan zárja le Xygeni
Mit csinál egy EDR a végpontok esetében, Xygeni A Shield a mesterséges intelligencia által támogatott fejlesztési életciklusban nyújt védelmet: védi a kód létrehozásának helyét, miközben megérti az alkalmazásbiztonsági kontextust.
- Láthatóság, ahol SAST és a SCA ne érj el. A Xygeni megjelöli a rosszindulatú képességeket és szabályfájlokat, elemzi az MCP konfigurációit, és audit-kész rendszert épít. AI-BOM, az OWASP LLM, MCP és Agentic Skills Top 10-es listájához van rendelve.
- Hírszerzés, nem csak aláírások. A MEW (Malware Early Warning) elemzi egy csomag viselkedését és kockázatát, hogy blokkolja azt, mielőtt CVE, figyelmeztetés vagy nyilvános aláírás jelenne meg. A naprakész hálózati intelligencia megszakítja a kapcsolatokat az ismert rosszindulatú infrastruktúrával.
- Egyetlen kontrollpont, a kódtól a végpontig. Egyetlen ügynök, a környezet újratervezése nélkül telepítve, beépített európai adatszuverenitási és megfelelőségi bizonyítékokkal.
Egy élő bemutatón ez a szabályzat-érvényesítés blokkolta egy mesterséges intelligencia által kidolgozott ügynök kísérletét egy rosszindulatú csomag telepítésére három különböző telepítési útvonalon (virtuális környezet, csomagkezelő és közvetlen letöltés) keresztül, mielőtt a telepítés befejeződött volna, mindezt valós időben naplózva és exportálva egy SOC-ba. Egy első projekt bevezetése általában körülbelül egy órát vesz igénybe; a lefedettség kiterjesztése egy teljes szervezetre általában egy-két hetet vesz igénybe, a struktúrától függően.
FAQ
Mi az AI támadási felülete egy bekezdésben?
Az MI támadási felülete modellek, ügynökök, MCP-kiszolgálók, készségek, szabályfájlok és MI által javasolt függőségek halmaza, amelyeken keresztül a kockázat bejuthat egy alkalmazásba, gyakran még azelőtt, hogy egy ember felülvizsgálná azt. Túlmutat a hagyományos kódon és függőségeken, és magában foglalja azokat a konfigurációs fájlokat és utasításokat is, amelyek meghatározzák egy MI-ügynök viselkedését.
Hogyan állapíthatom meg, hogy a mesterséges intelligencia asszisztensem által javasolt csomagnév hallucináció-e, vagy csak jogos, de ismeretlen?
Telepítés előtti ellenőrzés: a név önmagában való elfogadása helyett ellenőrizze a rendszerleíró adatbázist, és elemezze a csomag tényleges tartalmát és szándékát. A Xygeni valós időben automatizálja ezt az ellenőrzést a kódgenerálás során, így a telepítés jóváhagyásra vagy blokkolásra kerül a futtatása előtt, függetlenül attól, hogy felismeri-e a csomagot.
A slopsquatting minden MI-modellt egyformán érint?
A 19.7%-os adat mögött álló kutatás több modellt is lefedve talált problémát, amely széles körben elterjedt, csak kis eltérésekkel a modellek között. Ez egy minta a mesterséges intelligenciával támogatott fejlesztésekben, nem pedig egyetlen asszisztensre jellemző hiba.
Visszamenőlegesen ellenőrizhetjük, hogy telepítettünk-e már hallucinációs vagy kártékony csomagot?
Igen. A Xygeni platformja hozzáférést biztosít az ügyfeleknek az észlelt rosszindulatú csomagok karbantartott adatbázisához, amely kereshető a meglévő komponenskészlettel szemben, így néhány kattintással megerősíthetik, hogy a már telepített csomagok ismert fenyegetések-e.
Mennyi ideig tart a bevezetés egy közepes méretű, több csapattal rendelkező szervezet számára?
Egy első projekt bevezetése általában körülbelül egy órát vesz igénybe. A teljes szervezetre kiterjedő skálázás általában egy-két hetet vesz igénybe, a csapat felépítésétől és a munkamódszerektől függően.
Ingyenesen feltérképezheted a mesterséges intelligencia támadási felületedet
Ingyenesen feltérképezheted alkalmazásad mesterséges intelligencia lábnyomát: hozz létre egy fiókot és első vizsgálat percek alattKezdj egyetlen alkalmazással, nézd meg, milyen mesterséges intelligencia van benne, és nézd meg, hogy a mesterséges intelligencia támadási felületének mely része veszélyes.
*A fent említett egyes képességeket a Xygeni Shield és a ASPM/AI biztonsági modulok; az elérhetőség csomagonként eltérő lehet. Lásd: xygeni.io az aktuális termékadatokért.




