Արհեստական ​​բանականության հարձակման մակերես

Արհեստական ​​​​ինտելեկտի հարձակման մակերեսը, որը ոչ ոք հաշվի չի առնում

Վերջին մի քանի տարիների ընթացքում ծրագրերի անվտանգությունն ուներ հստակ սահման՝ պահոցը և pipelineԱհա թե որտեղ էին գտնվում կառավարման տարրերը, որտեղ էին կատարվում սկանավորումները, որտեղ թիմերը որոշում էին, թե արդյոք ինչ-որ բան պետք է ուղարկվի արտադրության: Ամեն ինչ հիմնված էր մեկ ենթադրության վրա. մշակողը հստակորեն ընտրում էր, թե որ կոդը և որ կախվածությունները կմտնեն համակարգ:

Այդ ենթադրությունն այլևս չի գործում: Այսօր կոդի աճող մասը գրվում, առաջարկվում կամ տեղադրվում է արհեստական ​​բանականության գործակալի կողմից, հաճախ առանց որևէ մեկի նայելու ներմուծվողի անվանը: Երբ ծրագրավորողըcisԿոդի մեջ մտնող նյութի տեղաշարժի հետ մեկտեղ շարժվում է նաև հարձակումը։ Այն տեղափոխվում է գործընթացի ամենասկզբնական հատված՝ կոդի ստեղծման պահին, օգնականի ներսում և այն կարգավորող ֆայլերում։

Սա ձեր արհեստական ​​բանականության հարձակման մակերեսն է. յուրաքանչյուր մոդել, գործակալ, MCP սերվեր, հմտություն և արհեստական ​​բանականության կողմից առաջարկվող կախվածություն, որը կարող է ռիսկ առաջացնել նախքան մարդը երբևէ այն վերանայի: Նույն արհեստական ​​բանականությունը, որին ձեր մշակողները վստահում են, այժմ դրա մի մասն է կազմում: Սա ապագայի ռիսկ չէ: Սա արդեն տեղի ունեցած փոփոխություն է, և ահա, թե ինչ տեսք ունի այն գործնականում:

Հարձակումների ալիք, ոչ թե մեկուսացված միջադեպ

Հետևյալներից ոչ մեկը լաբորատոր վարժություն չէcisկամ ենթադրական։ Սրանք հրապարակային, փաստաթղթավորված միջադեպեր են, գրեթե բոլորը անցյալ տարվանից, և յուրաքանչյուրը մի փոքր ավելի մոտ է արհեստական ​​բանականության գործակալին։

  • 2025 թվականի օգոստոս, s1ngularity: Հարձակվողները գողացել են Nx-ից, որը ամենատարածված կառուցման համակարգերից մեկն է, հրապարակման տոկեն և վնասակար տարբերակները տեղափոխել npm՝ օգտագործելով արհեստական ​​ինտելեկտի գործիքներ՝ մշակողների մեքենաներում գաղտնիքներ որսալու համար։
  • 2025 թվականի սեպտեմբեր, կավիճ/վրիպազերծում։ npm-ի ամենամեծ խախտումներից մեկը՝ ըստ հասանելիության, 18 փաթեթ՝ շաբաթական ավելի քան երկու միլիարդ ներբեռնումներով, որոնք ձեռք են բերվել մեկ սպասարկողի հաշվի հափշտակման միջոցով։
  • 2025 թվականի սեպտեմբեր, Շայ-Հուլուդ։ npm-ի միջոցով ինքնատարածվելու ընդունակ առաջին փաստաթղթավորված որդերից մեկը։ Նոյեմբերին տեղի ունեցած դրա երկրորդ ալիքն ավելի ագրեսիվ էր և կապված էր ավելի քան 25,000 պահոցներում բացահայտված գաղտնիքների հետ։
  • 2025 թվականի հոկտեմբեր, չօգտագործված ներմուծումներ՝ PhantomRaven արշավի մի մասը, որտեղ արհեստական ​​բանականության հալյուցինացիաները npm-ի մեջ ներմուծեցին իրական վնասակար ծրագիր՝ slopsquatting տեխնիկայի միջոցով։
  • Այս տարի, ClawHub-ը. թունավորված արհեստական ​​ինտելեկտի հմտությունների գրանցամատյան, որտեղ յոթ ամենաշատ ներբեռնված հմտություններից հինգը վնասակար ծրագրեր էին։

Արդյունաբերությունը նույն եզրակացությունն է ձևակերպում: OWASP-ի LLM կիրառությունների լավագույն 10-յակը արագ ներարկումը դնում է առաջին տեղում: OWASP MCP լավագույն 10-ը (ներկայումս բետա տարբերակում) թիրախավորում է այն արձանագրությունները, որոնք գործակալներն օգտագործում են գործիքների հետ խոսելու համար: OWASP գործակալական հմտությունների լավագույն 10-յակը, որը նոր ինկուբատորային փուլի նախագիծ է, չարամիտ հմտությունները նշում է որպես իր գլխավոր ռիսկ: OWASP-ը սովորաբար գործում է զգուշորեն. միաժամանակ երեք ճակատ բացելը, որոնցից մեկը շտապ է, ինչ-որ բան է ասում այն ​​մասին, թե որքան արագ է սա ընթանում:

Երեքն էլ համընկնում են նույն գաղափարի շուրջ. մոդելի շուրջ հրահանգները, գործիքները և կոնֆիգուրացիաները այժմ արհեստական ​​բանականության հարձակման մակերեսի մաս են կազմում և սովորաբար գտնվում են ձեր սեփական պահոցում: Սա առաջ է քաշում առաջին հարցը, որը արժե տալ ձեր թիմերին. ո՞վ է վերանայում ձեր պահոցում գտնվող կանոնների ֆայլերը, հմտությունները և MCP կոնֆիգուրացիաները:

Արհեստական ​​բանականության հարձակման մակերես

 Վեկտոր 1. թունավորված հմտություն

Հմտությունը հրահանգների և հնարավորությունների ֆայլ է, որը արհեստական ​​բանականության գործակալին սովորեցնում է, թե ինչպես կատարել առաջադրանքը։ Այն գործակալի վարքագիծը ձևավորելու միակ միջոցը չէ (կանոնների ֆայլեր, hooks, և MCP կոնֆիգուրացիաները նույնն են անում), բայց դրանք բոլորն էլ ունեն մեկ ընդհանուր հատկություն. դրանք տեղափոխվում են պահոցի ներսում՝ կոդի հետ միասին։

Այս տարվա հետազոտությունը վերանայել է հետևյալ հմտություններից 4,000-ը.

  • 36%-ն ուներ առնվազն մեկ անվտանգության թերություն։
  • 13.4%-ը կրիտիկական վիճակում էին։
  • Մոտ 100-ը ուղղակիորեն վնասակար բեռներ ունեին։

Հիմնական փոփոխությունը. հարձակվողը այլևս չի թիրախավորում ձեր կոդը։ Նրանք թիրախավորում են ձեր կոդը գրող գործակալին՝ տեղադրելով թաքնված հրահանգներ (երբեմն՝ անտեսանելի նիշերի միջոցով), որոնք մոդելը կարդում և համարում է օպերատիվ։ Մարդ-գնահատողը հաստատում է pull request բարեխղճորեն, քանի որ, նրանց աչքին, ֆայլը մաքուր է թվում։ Մոդելը մեկնաբանում է հրահանգներ, որոնք գրախոսը երբեք չի տեսել։

Սա տեսական չէ։ CVE-2025-59536-ը (CVSS 8.7) թույլ տվեց գործարկել Claude Code-ը անվստահելի պահոցից, որտեղ վնասակար կոնֆիգուրացիան կարող էր հրամաններ գործարկել նախքան օգտատերը կընդուներ վստահության երկխոսության պատուհանը։ Երկրորդ խոցելիությունը՝ CVE-2026-21852-ը, թույլ տվեց API բանալու արտահոսք նախագծի կողմից վերահսկվող կոնֆիգուրացիայի միջոցով՝ առանց օգտատիրոջ կողմից որևէ բանի հաստատման։

H2: Վեկտոր 2: թեք նստեցում

Անվանումը համատեղում է «slop»-ը (անպետքություն, որը երբեմն ստեղծում է արհեստական ​​բանականությունը) դասական typosquatting հարձակման հետ։ Typosquatting-ը կախված է մարդկային սխալից. հարձակվողը գրանցում է փաթեթի անունը, որը մոտ է տարածված անվանմանը, և սպասում է տպագրական սխալի։ Այն պատահական է։

Ծալքավոր նստացույց չի սպասում սխալի։ Այս նստաշրջանի ընթացքում հղում կատարած ուսումնասիրության մեջ, Արհեստական ​​​​ինտելեկտի մոդելների կողմից ստեղծված փաթեթների հղումների 19.7%-ը մատնանշում էր գոյություն չունեցող փաթեթներ։ Մոդելները հակված են բազմիցս հալյուցինացիաներ անել նույն անուններով, ուստի հարձակվողը հետևում է, թե արհեստական ​​բանականությունը որ անուններն է հորինում, գրանցում է այդ անունները վնասակար կոդով և սպասում է արհեստական ​​բանականության կողմից առաջարկվող հաջորդ տեղադրմանը՝ այն ձեր հավելվածում տեղադրելու համար։

Չափսը փոքր չէ. 2025 թվականին հայտնաբերվել է ավելի քան 450,000 նոր վնասակար փաթեթ։ Երկու օրինակ այն ավելի կոնկրետ են դարձնում.

  • Հետազոտողը տնկեց անվնաս թեստային փաթեթ, որը կոչվում էր գրկախառնվող դեմք-կլի ապացուցելու համար։ Այն գրանցվել է ավելի քան 30,000 ներբեռնում երեք ամսվա ընթացքում։
  • չօգտագործված ներմուծումներ, վերը նշված ժամանակացույցից ելնելով, հաստատված վնասակար ծրագիր էր, որը գտնվում էր հանրային գրանցամատյանում, օգտագործելով հենց այս տեխնիկան։ Դա փորձարկում չէր։

Հարցն այն չէ, թե արդյոք սա կարող է պատահել ձեր թիմի հետ, այլ այն, թե քանի արհեստական ​​բանականության կողմից առաջարկված փաթեթներ են այսօր մուտքագրում ձեր կոդը՝ առանց որևէ մեկի նայելու դրանց։

Պատասխան. standardները հասնում են

Երկու ուժեր զուգահեռաբար են գործում։ Մինչ հարձակումները արագանում են, standardմարմինները արձագանքում են.

  • NIST SP 800-218A ընդլայնում է անվտանգ ծրագրային ապահովման մշակման շրջանակը՝ ներառելով արհեստական ​​բանականության մոդելներին բնորոշ գործելակերպեր, ներառյալ ամբողջականության և ծագման ապացույցները։
  • In Մայիս 2026, CISԱ-ն և նրա միջազգային G7 գործընկերները հրապարակվել է արհեստական ​​բանականության համար նախատեսված ծրագրային ապահովման նյութերի ցանկի վերաբերյալ ուղեցույց, որը սահմանում է, թե ինչն է պատկանում այդ գույքագրմանը՝ մոդելներ, տվյալների հավաքածուներ, բաղադրիչներ, մատակարարներ և կախվածություններ։

Ուղղությունը հստակ է։ 1. SBOM ընդլայնվում է դեպի AI-BOM: Դուք չեք կարող հավաստագրել կամ վկայել այն, ինչը չեք կարող գույքագրել։ Եվ այսօր կազմակերպությունների մեծ մասը չի կարող՝

  • 43% չեն կարող աուդիտ անցկացնել կամ գույքագրել արդեն իսկ օգտագործվող արհեստական ​​բանականության գործիքները։
  • 79% չունեն տեսանելիություն իրենց սեփական միջավայրում աշխատող արհեստական ​​բանականության գործակալների և MCP համակարգերի նկատմամբ։

Կարգավորվող միջավայրերում այս գույքագրումը լավ պրակտիկայից անցնում է պայմանագրային սպասումների կամ համապատասխանության պարտավորության: Սակայն գույքագրումը միայն ձեզ ասում է, թե ինչ ունեք: Ինքնին այն չի կանխում հարձակումը:

Բացը. EDR AppSec-ի համար

SAST և SCA գործիքները նախատեսված են կոդը և կախվածությունները վերլուծելու համար, այլ ոչ թե գործակալի վարքագիծը կամ դրա կոնֆիգուրացիան։ EDR տեսնում է գործընթացներ և ցանցային կապեր, բայց սովորաբար զուրկ է ծրագրային անվտանգության համատեքստից՝ կախվածությունը կամ գործակալի կոնֆիգուրացիան մեկնաբանելու համար: Գործիքների այս երկու կատեգորիաների միջև կա բաց, թե որտեղ է ստեղծվում կոդը և որտեղ է գտնվում արհեստական ​​բանականության հարձակման մակերեսը:

Այդ բացը երեք կույր կետ ունի.

  1. Արհեստական ​​​​ինտելեկտի ակտիվներ: Մոդելները, գործակալները և MCP սերվերները չեն երևում ձեր SASTկամ SCA-ի ռադարը։ Դուք չեք կարող գույքագրել այն, ինչ չեք կարող տեսնել։
  2. Կարգավորման ֆայլեր։ Հմտությունները, կանոնները և MCP կարգավորումները ձևավորում են գործակալի վարքագիծը, բայց սովորաբար վերանայվում են այնպես, կարծես դրանք անվնաս պարզ տեքստ լինեին։
  3. Փաթեթների տեղադրումներ։ A չարամիտ կախվածությունը կարող է գործարկվել նախքան դրա չարամիտ լինելու մասին հայտնի դառնալը, այնուհետև դուրս են հանում գաղտնիքներ և նշաններ՝ առանց որևէ մեկի հավանության։

Ինչպես է Xygeni-ն փակում այն

Ինչ է անում EDR-ը վերջնակետերի համար, Քսիգենի Shield-ը կատարում է արհեստական ​​բանականության աջակցությամբ մշակման կենսացիկլի գործառույթները. այն պաշտպանում է կոդի ստեղծման վայրը՝ միաժամանակ հասկանալով հավելվածի անվտանգության համատեքստը։

  • Տեսանելիություն, որտեղ SAST և SCA մի՛ հասնեք։ Xygeni-ն նշում է վնասակար հմտությունների և կանոնների ֆայլերը, վերլուծում է MCP կարգավորումները և ստեղծում է աուդիտի համար պատրաստ համակարգ։ AI-BOM, համեմատվում է OWASP LLM, MCP և Agentic Skills լավագույն 10-յակների հետ։
  • Ինտելեկտ, ոչ միայն ստորագրություններ։ MEW-ն (Malware Early Warning) վերլուծում է փաթեթի վարքագիծը և ռիսկը՝ այն արգելափակելու համար, նախքան CVE-ի, խորհրդատվական հաղորդագրության կամ հանրային ստորագրության առկայությունը: Թարմացված ցանցային հետախուզությունը կտրում է կապերը հայտնի վնասակար ենթակառուցվածքների հետ:
  • Մեկ կառավարման կետ՝ կոդից մինչև վերջնակետ։ Մեկ գործակալ, տեղակայված առանց միջավայրի վերակառուցման, ներառված եվրոպական տվյալների ինքնիշխանության և համապատասխանության ապացույցներով։

Կենդանի ցուցադրության ժամանակ այս քաղաքականության կիրառումը կանխեց արհեստական ​​բանականության գործակալի փորձը՝ տեղադրելու վնասակար փաթեթ երեք տարբեր տեղադրման ուղիներով (վիրտուալ միջավայր, փաթեթների կառավարիչ և ուղղակի ներբեռնում) նախքան տեղադրման ավարտը, որոնք բոլորը գրանցվում էին իրական ժամանակում և արտահանվում էին SOC-ի: Առաջին նախագծի ներգրավումը սովորաբար տևում է մոտ մեկ ժամ. ամբողջական կազմակերպության ծածկույթի ընդլայնումը սովորաբար տևում է մեկից երկու շաբաթ՝ կախված կառուցվածքից:

ՀՏՀ

Ինչպիսի՞ն է արհեստական ​​բանականության հարձակման մակերեսը մեկ պարբերությամբ։ 

Արհեստական ​​բանականության հարձակման մակերեսը մոդելների, գործակալների, MCP սերվերների, հմտությունների, կանոնների ֆայլերի և արհեստական ​​բանականության կողմից առաջարկվող կախվածությունների ամբողջությունն է, որի միջոցով ռիսկը կարող է մտնել հավելված, հաճախ նախքան մարդը այն կդիտարկի։ Այն տարածվում է ավանդական կոդի և կախվածությունների սահմաններից այն կողմ՝ ներառելով կարգավորման ֆայլեր և հրահանգներ, որոնք ձևավորում են արհեստական ​​բանականության գործակալի վարքագիծը։

Ինչպե՞ս կարող եմ իմանալ, թե արդյոք իմ արհեստական ​​ինտելեկտի օգնականի կողմից առաջարկված փաթեթի անունը հալյուցինացիա է, թե՞ պարզապես իրական, բայց անծանոթ։ 

Հաստատեք տեղադրումից առաջ. ստուգեք գրանցամատյանը և վերլուծեք փաթեթի իրական բովանդակությունն ու նպատակը, այլ ոչ թե վստահեք միայն անվանը: Xygeni-ն ավտոմատացնում է այս վավերացումը իրական ժամանակում՝ կոդի ստեղծման ընթացքում, որպեսզի տեղադրումը հաստատվի կամ արգելափակվի նախքան դրա գործարկումը, անկախ նրանից, թե փաթեթը դուք ճանաչում եք, թե ոչ:

Արդյո՞ք սլոփսքութինգը հավասարապես է ազդում բոլոր արհեստական ​​բանականության մոդելների վրա։ 

19.7% ցուցանիշի հիմքում ընկած հետազոտությունը ընդգրկել է մի քանի մոդելներ և պարզել, որ խնդիրը լայնորեն տարածված է՝ դրանց միջև միայն փոքր տարբերություններով։ Սա արհեստական ​​բանականության օգնությամբ մշակման բոլոր համակարգերի օրինաչափություն է, այլ ոչ թե մեկ օգնականին բնորոշ թերություն։

Կարո՞ղ ենք հետադարձ ուժով ստուգել, ​​թե արդյոք արդեն տեղադրել ենք հալյուցինացիաներով լի կամ վնասակար փաթեթ։ 

Այո։ Xygeni-ի հարթակը հաճախորդներին հնարավորություն է տալիս մուտք գործել հայտնաբերված վնասակար փաթեթների պահպանվող տվյալների բազա, որը կարելի է որոնել ձեր առկա բաղադրիչների ցանկում, որպեսզի դուք կարողանաք մի քանի սեղմումով հաստատել, թե արդյոք արդեն տեղադրված որևէ բան հայտնի սպառնալիք է։

Որքա՞ն ժամանակ է պահանջվում ներդրման համար միջին չափի կազմակերպության համար, որն ունի բազմաթիվ թիմեր։ 

Առաջին նախագծի ներգրավումը սովորաբար տևում է մոտ մեկ ժամ: Ամբողջ կազմակերպության վրա ընդգրկումը սովորաբար տևում է մեկից երկու շաբաթ՝ կախված թիմի կառուցվածքից և աշխատանքի եղանակներից: 

Քարտեզագրեք ձեր արհեստական ​​ինտելեկտի հարձակման մակերեսը՝ անվճար

Անվճար քարտեզագրեք ձեր հավելվածի արհեստական ​​բանականության հետքը. ստեղծեք հաշիվ և կատարեք առաջին սկանավորումը րոպեների ընթացքումՍկսեք մեկ հավելվածից, տեսեք, թե ինչ արհեստական ​​բանականություն կա դրա մեջ և տեսեք, թե ձեր արհեստական ​​բանականության հարձակման մակերեսի որ մասն է վտանգավոր։

*Վերը նշված որոշ հնարավորություններ կիրառվում են Xygeni Shield-ի և ASPM/AI անվտանգության մոդուլներ; առկայությունը կարող է տարբեր լինել՝ կախված պլանից: Տես xygeni.io ապրանքի ներկայիս մանրամասների համար։

sca-tools-software-composition-analysis-tools
Առաջնահերթություն տվեք, շտկեք և պաշտպանեք ձեր ծրագրային ռիսկերը
Ստացեք ձեր անվճար հաշիվը։
Ոչ մի վարկային քարտ չի պահանջվում:

Ապահովեք ձեր ծրագրային ապահովման մշակումը և մատակարարումը

Xygeni Product Suite-ի հետ