Berkas keahlian. Berkas aturan. Konfigurasi server MCP. Tiga baris teks biasa, commitDitulis seperti dokumentasi, ditinjau seperti dokumentasi, dan tidak satu pun yang terlihat seperti kode. Namun, masing-masing dapat secara diam-diam menulis ulang apa yang diperintahkan kepada asisten AI Anda dan apa yang diizinkan untuk diaksesnya. Itulah kebenaran yang tidak menyenangkan di balik keamanan AI. di 2026Industri ini menghabiskan dua tahun mengkhawatirkan isi kode yang dihasilkan AI. Masalah yang lebih sulit ternyata adalah rantai pasokan AI itu sendiri: model, agen, server MCP, dan file konfigurasi yang sekarang berada di samping kode sumber dan dependensi sumber terbuka Anda, sebagian besar tidak terinventarisasi dan tidak ditinjau. Inilah mengapa keamanan rantai pasokan AI telah menjadi disiplin ilmu tersendiri, dan mengapa memilih perusahaan keamanan AI yang tepat sama pentingnya dengan memilih pemindai yang tepat.
Permukaan serangan yang tidak dianggarkan oleh siapa pun.
Dahulu, perangkat lunak memiliki beberapa titik yang dapat ditembus penyerang: kode, dependensi, dan lain-lain. pipelineAI menambahkan dua lagi, dan keduanya terhubung langsung ke rantai pasokan AI.
Model dan agen. Peracunan alat, injeksi cepat, otonomi agen yang melampaui apa pun yang direncanakan. Instruksi tersembunyi dalam deskripsi server MCP dapat secara diam-diam mengalihkan apa yang dilakukan oleh kopilot, dan pengembang tidak pernah menyadari hal itu.
Lingkungan kerja pengembang sendiri. IDE, asisten AI, server MCP, CLI agen. Tak terlihat oleh pemindai AppSec lama, yang tidak tahu apa itu model, dan tak terlihat oleh EDR, yang memantau sistem operasi dan tidak tahu apa itu dependensi atau panggilan MCP.
Semua ini bukanlah teori. Dalam delapan belas bulan terakhir:
- Sebuah "pintu belakang file aturan" Unicode tersembunyi memungkinkan penyerang menyuntikkan instruksi tak terlihat ke dalam file konfigurasi yang dibaca Copilot dan Cursor, secara diam-diam menyusupkan kode yang dihasilkan oleh asisten tersebut. GitHub menambahkan peringatan untuk hal ini pada tahun 2025.
- Kerentanan injeksi perintah pada bridge MCP populer (CVSS 9.6) telah diunduh lebih dari 400,000 kali sebelum diperbaiki, kasus pertama yang terdokumentasi tentang eksekusi kode jarak jauh penuh yang dipicu hanya dengan terhubung ke server MCP yang tidak tepercaya.
- Virus npm yang menyebar sendiri mengubah para pengembang menjadi mekanisme pengiriman, dan pola tersebut berulang dalam skala besar di bulan-bulan berikutnya di berbagai ekosistem lain, sebuah kegagalan keamanan rantai pasokan AI yang klasik.
- Para peneliti menemukan bahwa sebagian besar paket yang direkomendasikan oleh LLM sebenarnya tidak ada sama sekali, yaitu nama-nama yang "dicuri" yang didaftarkan oleh penyerang sebelum pengembang sebenarnya meminta model untuk mengimpornya.
Riset Google sendiri tentang pengamanan rantai pasokan perangkat lunak AI mencapai kesimpulan serupa dari sudut pandang yang berbeda: model yang ditemukan beredar pada tahun 2023 dan 2024 tampak sah meskipun membawa kode yang dapat mengekstrak data atau menanamkan pintu belakang setelah diunduh, dan solusinya bukanlah kategori alat baru melainkan penerapan disiplin rantai pasokan, seperti asal usul dan penandatanganan, pada artefak yang belum pernah dilacak sebelumnya. Itulah masalah keamanan rantai pasokan AI dalam satu kalimat: artefaknya baru, tetapi disiplin yang dibutuhkan bukanlah hal baru.
Mengapa alat yang Anda miliki saat ini tidak cukup?
SAST Membaca kode. SCA membaca manifes ketergantungan. Keduanya tidak tahu apa itu model, apa yang diekspos oleh server MCP, atau apa yang diperintahkan oleh berkas keterampilan kepada agen. Kesenjangan itulah tepatnya tempat serangan era AI mendarat, di ruang antara "kode yang kita pindai" dan "AI yang kita adopsi secara diam-diam."
Hasilnya adalah kategori AI bayangan. CISSaat ini, O dapat menjawab pertanyaan-pertanyaan berikut: model apa yang sedang kita jalankan, agen mana yang dapat mengakses apa, dan server MCP mana yang diakses seseorang Selasa lalu tanpa memberi tahu siapa pun. Menjawab pertanyaan itu dengan baik adalah tugas keamanan rantai pasokan AI, dan itulah alasan mengapa alat AppSec generik terus gagal dalam hal ini.
Apa arti sebenarnya dari keamanan AI?
Xygeni adalah perusahaan keamanan AI yang memperlakukan ini sebagai tiga gerakan yang saling terhubung di seluruh SDLC: menemukan, mendeteksi, dan menegakkan.
Temukan: ketahui AI apa yang sebenarnya Anda miliki
Penemuan otomatis dan berkelanjutan di seluruh repositori Anda akan menampilkan setiap aset AI: model, kerangka kerja, kumpulan data, titik akhir inferensi, agen, server MCP, keterampilan, dan perintah. guardrails, dan alat pengkodean AI yang sebenarnya digunakan oleh pengembang Anda. Tidak ada survei. Tidak ada pelaporan mandiri. Jika meninggalkan jejak di repositori, jejak tersebut akan muncul di inventaris, persyaratan pertama dan paling mendasar dari keamanan rantai pasokan AI yang sesungguhnya.
Grafik AI kemudian memetakan bagaimana aset-aset tersebut terhubung: model mana yang digunakan oleh suatu kumpulan data, agen mana yang memanggil alat mana, server MCP mana yang berada di balik asisten mana. Sebuah aset yang berdiri sendiri tidak banyak memberi informasi. Grafik menunjukkan di mana risiko terkonsentrasi.
Dari penemuan yang sama, Xygeni menghasilkan sebuah AI-BOMSebuah inventaris siap audit dan dapat dibaca mesin yang berisi semua hal terkait AI dalam perangkat lunak Anda. Ketika regulator, auditor, atau pelanggan bertanya AI apa yang Anda jalankan, jawabannya berupa unduhan, bukan pencarian selama tiga minggu.
Deteksi: risiko yang tidak dapat dilihat oleh pemindai konvensional.
Pemindai AI khusus mencari mode kegagalan yang spesifik untuk sistem AI: injeksi prompt, injeksi alat dan pemanggilan alat yang tidak tepercaya, kebocoran data melalui pengambilan, bypass prompt sistem, agensi yang berlebihan. Setiap temuan dipetakan ke OWASP Top 10 untuk Aplikasi LLM dan menunjuk ke file dan baris yang tepat yang menyebabkan paparan tersebut, bukan peringatan samar "tinjau penggunaan AI Anda".
Lapisan deteksi yang sama memperlakukan berkas keterampilan, berkas aturan, dan konfigurasi MCP sebagai artefak keamanan sebagaimana mestinya, bukan sebagai dokumentasi yang tidak berbahaya. Lapisan ini menandai keterampilan yang berbahaya atau telah disusupi, memeriksa konfigurasi server MCP untuk mendeteksi penyusupan alat, dan menampilkan perintah yang sebenarnya menggerakkan beban kerja AI Anda.
Prioritaskan: saluran yang memangkas kebisingan, bukan sudut-sudutnya.
Setiap temuan disaring secara bertahap: mulai dari yang dapat dijangkau dalam kode aplikasi, kemudian ke yang benar-benar dapat dieksploitasi, lalu ke yang terdapat dalam kode yang sedang dikembangkan tim Anda. Yang sampai ke antrean pengembang adalah daftar pendek yang benar-benar mengancam produksi, dengan referensi kerangka kerja, jendela paparan, dan panduan mitigasi yang terlampir.
Tegakkan hukum: hentikan sebelum berjalan
Shield membawa penegakan kebijakan ke titik akhir pengembang sendiri: ia memblokir instalasi yang tidak sah dan berbahaya, model yang tidak disetujui, dan server MCP yang tidak diizinkan sebelum apa pun dieksekusi. Di bawahnya terdapat Xygeni's Peringatan Dini Malware (MEW), yang menangkap paket berbahaya sebelum tanda tangan ada, lapisan yang masih dipercaya oleh alat berbasis reputasi karena belum ada yang melaporkan paket tersebut. Ini adalah bagian penegakan dari keamanan rantai pasokan AI: penemuan dan deteksi memberi tahu Anda apa yang salah, Shield Itulah yang sebenarnya menghentikannya.
Keterpaparan Anda terhadap AI tidak hanya terbatas pada kode AI Anda.
Gambaran lengkap keamanan rantai pasokan AI membutuhkan lebih dari sekadar model inventaris, dan jarang hanya hal-hal yang tampak menarik saja:
- Kredensial penyedia AI dibiarkan dalam file prompt, konfigurasi agen, atau pipeline Log adalah rahasia seperti halnya rahasia lainnya, dan deteksi rahasia Xygeni menangkapnya sebelum mencapai registri publik.
- Ketergantungan AI dan ML yang rentan mengandung kerentanan CVE biasa, yang ditemukan oleh analisis komposisi perangkat lunak yang sama yang sudah mencakup sisa tumpukan perangkat lunak Anda. Riset pihak ketiga tentang adopsi AI telah menunjukkan betapa banyak tumpukan AI modern terdiri dari paket yang bersumber dari luar dan komponen tersembunyi, yang persis merupakan permukaan yang ingin dicakup oleh analisis komposisi perangkat lunak.
- Paket berbahaya diterbitkan lebih cepat daripada pemberitahuan apa pun pipeline dapat mengkatalogkannya dan menangkapnya sebelum tanda tangan, kemampuan MEW yang sama melindungi seluruh rantai pasokan Anda.
Lapisan agen: DevAI dan CoreAI
Penemuan dan deteksi mencakup apa yang sudah ada di repositori Anda. Pengembang AI Ia bekerja di tempat risiko diciptakan: di dalam IDE, sebagai lapisan proaktif dan berkelanjutan yang memindai kode yang dihasilkan manusia dan AI saat ditulis, tanpa memerlukan perintah. Ia menjelaskan jalur eksploitasi lengkap di balik temuan dan mengusulkan perbaikan yang divalidasi MCP yang dapat diterapkan pengembang dengan percaya diri, tanpa merusak proses build.
CoreAI Berfungsi sebagai lapisan intelijen di atas masing-masing pemindai: ia mengkorelasikan kode, ketergantungan, pipeline, dan menggabungkan data postur ke dalam satu model risiko, menjawab pertanyaan dalam bahasa alami, dan menghasilkan laporan siap pakai yang dibutuhkan seorang pemimpin keamanan untuk menunjukkan bahwa tata kelola benar-benar terjadi, bukan hanya klaim.
Perluas apa yang sudah Anda miliki di AI Security. Jangan menghapus apa pun secara total.
Keberatan yang paling umum terhadap kategori keamanan baru adalah "kami sudah memiliki cukup banyak alat." Sebagai perusahaan keamanan AI, Xygeni tidak meminta Anda untuk mengganti apa pun: proses triase, penjelasan, dan prioritas yang sama yang diterapkan pada temuannya sendiri juga berlaku untuk temuan dari sistem Anda yang sudah ada. SAST, SCAdan pemindai pihak ketiga. Tumpukan teknologi Anda saat ini menjadi masukan, bukan korban, dan postur keamanan rantai pasokan AI Anda meningkat tanpa proyek penggantian total.
Mengapa ini penting sekarang, bukan nanti?
Para regulator memiliki harapan yang sama dari berbagai arah: Undang-Undang AI Uni Eropa, NIS2, dan ENS Spanyol semuanya mendorong inventarisasi dan ketertelusuran untuk sistem AI, bukti yang sama yang seharusnya dihasilkan oleh AI-BOM. Arahnya jelas meskipun mekanisme kepatuhan yang tepat masih dalam tahap penyelesaian: Anda tidak dapat membuktikan keberadaan AI yang belum pernah Anda inventarisasi, dan Anda tidak dapat mengklaim keamanan rantai pasokan AI jika rantai pasokan itu sendiri tidak terlihat oleh Anda.
Memilih perusahaan keamanan AI
Tidak semua perusahaan keamanan AI menetapkan batasan yang sama. Beberapa berhenti pada pemindaian kode yang dihasilkan AI Anda sendiri. Yang lain berhenti pada titik akhir. Pertanyaan keamanan rantai pasokan AI lebih besar daripada masing-masing bagian tersebut: mencakup model, agen, server MCP, file keterampilan, dan ketergantungan biasa yang berada di bawahnya. Pandangan siklus hidup penuh, dari penemuan hingga penegakan, dalam satu konsol dengan temuan AppSec Anda lainnya, adalah hal yang perlu dicari saat Anda mengevaluasi perusahaan keamanan AI, bukan hanya alat tunggal.
Berkas-berkas yang tidak pernah ditinjau siapa pun menjadi jalan masuk. Keamanan AI adalah disiplin dalam meninjau berkas-berkas tersebut, dan keamanan rantai pasokan AI adalah yang membuat disiplin tersebut berjalan lancar dari ujung ke ujung, pada platform yang sama tempat Anda sudah meninjau semua hal lainnya.
Lihat apa saja yang sebenarnya diizinkan untuk dilakukan oleh AI Anda. Mulai gratis or jadwalkan demo.
FAQ (Pertanyaan Umum)
Apakah kode Xygeni pernah keluar dari infrastruktur saya?
Tidak. Pemindaian berjalan di dalam lingkungan Anda sendiri, dan kode sumber tidak pernah diunggah ke server Xygeni. Inventaris AI dan AI-BOM dibangun dari apa yang dilihat pemindai secara lokal, bukan dari salinan yang dikirim secara eksternal.
Apa perbedaan antara AI Security, DevAI, dan CoreAI?
AI Security menemukan dan mendeteksi: ia membangun inventaris AI, AI-BOM, dan menemukan risiko seperti injeksi prompt atau file skill yang disusupi. DevAI bekerja di dalam IDE saat pengembang menulis kode, mengusulkan perbaikan saat mereka mengerjakannya. CoreAI berada di atas keduanya, mengkorelasikan temuan di seluruh platform dan menjawab pertanyaan tentang postur keamanan Anda dalam bahasa alami.
Xygeni selaras dengan kerangka kerja keamanan AI yang mana?
Temuan sesuai dengan OWASP Top 10 untuk Aplikasi LLM, OWASP Top 10 untuk MCP, dan OWASP Top 10 untuk Keterampilan Agen, bersama dengan NIST SP 800-218A dan CISPedoman A/G7 tentang daftar material AI. Pemetaan itulah yang membuat AI-BOM dapat digunakan sebagai bukti kepatuhan, bukan hanya sekadar inventaris.
Apakah ini akan menandai setiap pustaka atau model AI sebagai berisiko?
Tidak. Proses prioritasisasi mempersempit temuan hingga ke hal-hal yang dapat dijangkau dalam kode aplikasi, benar-benar dapat dieksploitasi, dan sedang dalam pengembangan aktif, sehingga daftar yang dilihat pengembang menjadi singkat, bukan kumpulan setiap aset AI yang terdeteksi.





